Política de privacidade
Última actualização: 2026-09-02 · Regulamento (UE) 2016/679 (RGPD) e Lei n.º 58/2019 (Portugal)
1. Quem somos
Dodoce (adiante “Dodoce”, “nós”) é o responsável pelo tratamento dos dados que descrevemos nesta política. Contacto: suporte@dodoce.com.
2. Dados que recolhemos
Recolhemos os seguintes dados, conforme o teu papel:
- Utilizadores registados (Tenants): email, nome e identificador Auth0 (obtidos via signup). Slug, nome, marca, logo, contactos (email, WhatsApp, morada), horário e catálogo de produtos (nome, preço, descrição, fotos).
- Clientes finais que fazem encomenda: nome, telefone, morada de entrega, notas de personalização, e email se optarem por receber confirmação (campo opcional).
- Visitantes anónimos: dados de tráfego agregado via Cloudflare Web Analytics em modo cookieless — sem identificação individual, sem partilha com anunciantes.
3. Para que usamos
- Fornecer o serviço — publicar a vitrine, receber encomendas, notificar Tenant e cliente por email;
- Suporte e comunicação operacional (respostas a suporte@dodoce.com, avisos técnicos essenciais);
- Segurança — detectar abusos, aplicar limites de tráfego, servir logs de auditoria em investigações;
- Cumprir obrigações legais (facturação, RGPD, pedidos de autoridades).
Não fazemos marketing directo sem consentimento e não vendemos dados a terceiros.
4. Base legal (art. 6.º RGPD)
- Execução do contrato (art. 6.º/1/b) — dados de Tenant e de encomenda;
- Consentimento (art. 6.º/1/a) — email opcional do cliente final para confirmação de encomenda;
- Interesse legítimo (art. 6.º/1/f) — logs de segurança, prevenção de fraude, analytics agregado;
- Obrigação legal (art. 6.º/1/c) — conservação de documentos fiscais.
5. Sub-processadores
Usamos os seguintes fornecedores para prestar o serviço. Todos cumprem RGPD (SCCs assinados ou infraestrutura na UE):
- Auth0 by Okta (Irlanda) — autenticação de utilizadores;
- Cloudflare, Inc. (dados servidos maioritariamente a partir de PoPs europeus) — hosting Workers, base de dados D1, armazenamento R2 (fotos), envio de email transacional, WAF e proteção Turnstile;
- GitHub (Microsoft, EUA) — repositório de código e CI/CD.
6. Retenção
- Conta activa — enquanto a conta existir;
- Após apagamento voluntário (
/definicoes/apagar-conta) — dados apagados imediatamente da base de produção. Backups automáticos de infraestrutura podem manter dados por até 30 dias, findos os quais são apagados definitivamente; - Encomendas concluídas — retidas 5 anos para cumprimento de obrigações fiscais (art. 123.º CIRC);
- Logs de segurança e auditoria — 90 dias.
7. Os teus direitos
Podes exercer os seguintes direitos a qualquer momento:
- Acesso e portabilidade — exporta os teus dados em JSON em
/definicoes/exportar-dados; - Rectificação — edita marca, produtos, contactos no painel;
- Apagamento —
/definicoes/apagar-conta; - Limitação e oposição — pede por email para suporte@dodoce.com;
- Retirar consentimento — remove o email opcional do formulário de encomenda a qualquer momento.
Também podes apresentar queixa junto da Comissão Nacional de Protecção de Dados (CNPD), a autoridade de controlo em Portugal.
8. Cookies
Não usamos cookies de tracking, publicidade ou analytics. Os únicos cookies definidos são estritamente necessários ao funcionamento:
- Sessão Auth0 + Dodoce — manter a tua sessão iniciada no painel (
admin.dodoce.com); - Preferência de idioma — recordar o teu locale (
NEXT_LOCALE).
Cookies estritamente necessários estão dispensados de consentimento pelo artigo 5.º/3 da Directiva ePrivacy.
9. Segurança
Aplicamos medidas técnicas e organizativas alinhadas com o art. 32.º RGPD: HTTPS obrigatório, Row Level Security no D1, autenticação forte via Auth0, WAF e rate limiting via Cloudflare, rotação de credenciais, logs de auditoria de acções críticas.
10. Alterações
Alterações materiais a esta política serão comunicadas por email a utilizadores registados com aviso mínimo de 30 dias.