1. Compromisso com o RGPD
A Duarte Saman Unip Lda está a trabalhar para a conformidade com o Regulamento Geral de Proteção de Dados (RGPD/GDPR) — Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, e com a Lei n.º 58/2019 de 8 de agosto (Lei de execução do RGPD em Portugal).
Como fornecedor de serviços de telemática e monitorização de frotas, tratamos grandes volumes de dados pessoais, incluindo dados de localização, dados de condução e imagens de vídeo. Reconhecemos que estes dados são particularmente sensíveis e aplicamos os mais elevados padrões de proteção.
2. Papel da CoreTrack no RGPD
A CoreTrack pode atuar em dois papéis distintos, dependendo do contexto:
2.1. Como Responsável pelo Tratamento (Controller)
Para dados dos nossos próprios utilizadores (contas de cliente, dados de faturação, dados de marketing, utilizadores do website), a CoreTrack atua como responsável pelo tratamento (Art.º 4.º(7) RGPD), determinando as finalidades e meios do tratamento.
2.2. Como Subresponsável (Processor)
Para dados de telemática, localização e vídeo dos motoristas dos nossos clientes, a CoreTrack atua comosubresponsável (Art.º 4.º(8) RGPD), tratando dados por conta e conforme as instruções do cliente (que é o responsável pelo tratamento dos dados dos seus colaboradores).
As obrigações da CoreTrack como subresponsável estão detalhadas no Data Processing Addendum (DPA)disponível para todos os clientes.
3. Bases Legais para o Tratamento
O RGPD exige que todo o tratamento de dados pessoais tenha uma base legal válida (Art.º 6.º). A CoreTrack utiliza as seguintes bases:
3.1. Execução de Contrato (Art.º 6.º(1)(b))
Tratamento necessário para a execução de um contrato com o titular dos dados. Aplica-se a:
- Prestação dos serviços de monitorização contratados pelo cliente
- Processamento de pagamentos e faturação
- Fornecimento de suporte técnico
3.2. Obrigação Legal (Art.º 6.º(1)(c))
Tratamento necessário para cumprimento de obrigação legal aplicável. Aplica-se a:
- Retenção de dados fiscais (10 anos — CIRS, Art.º 130.º)
- Retenção de dados laborais (5 anos)
- Resposta a ordens judiciais e requisições de autoridades
- Cumprimento de obrigações regulamentares (ANSR — Autoridade Nacional de Segurança Rodoviária, seguradoras)
3.3. Interesse Legítimo (Art.º 6.º(1)(f))
Tratamento necessário para prossecução de interesses legítimos da CoreTrack ou de terceiros, salvo se prevalecerem os direitos e liberdades do titular. Aplica-se a:
- Segurança rodoviária e prevenção de acidentes
- Proteção patrimonial e prevenção de fraude
- Manutenção da segurança da plataforma (detecção de intrusão, logs)
- Melhoria do serviço através de dados agregados anonimizados
Para cada uso de interesse legítimo, a CoreTrack realizou uma Avaliação de Interesse Legítimo (LIA)documentada, incluindo:
- Identificação do interesse perseguido
- Avaliação da necessidade e proporcionalidade
- Equilíbrio entre o interesse e os direitos do titular
- Salvaguardas implementadas
3.4. Consentimento (Art.º 6.º(1)(a) e Art.º 9.º(2)(a))
Tratamento baseado no consentimento livre, específico, informado e inequívoco do titular. Aplica-se a:
- Marketing e comunicações comerciais
- Tratamento de dados biométricos (reconhecimento facial) — consentimento explícito (Art.º 9.º(2)(a))
- Gravação de áudio no habitáculo do veículo
- Cookies não essenciais
O consentimento pode ser retirado a qualquer momento, sem afetar a licitude do tratamento anterior (Art.º 7.º(3)).
4. Diretrizes EDPB para Veículos Conectados
A CoreTrack segue as Diretrizes 01/2020 do Conselho Europeu para a Proteção de Dados (EDPB) sobre o tratamento de dados pessoais no contexto de veículos conectados e aplicações relacionadas com a mobilidade. As medidas implementadas incluem:
4.1. ePrivacy Directive (Art.º 5.º(3))
O veículo conectado é considerado "terminal equipment". O acesso a dados do veículo requer:
- Consentimento prévio do utilizador para acesso a dados do terminal equipment
- Exceção: acesso estritamente necessário para prestação de serviço de sociedade de informação expressamente solicitado
- Não-bundling: O consentimento não pode ser associado à compra/locação do veículo
4.2. Privacidade por Design e por Defeito (Art.º 25.º RGPD)
- Processamento local preferido: Sempre que possível, os dados são processados no dispositivo antes de serem enviados para a cloud
- Minimização por defeito: Configurações predefinidas recolhem apenas dados essenciais
- Pseudonimização: Dados de localização dissociados de identificadores diretos sempre que possível
- Configuração modificável: Utilizadores podem ajustar granularidade da recolha
4.3. Dados de Localização como Dados Sensíveis
A EDPB sublinha que dados de localização podem revelar informações sobre religião, orientação sexual, hábitos de vida e saúde. A CoreTrack trata estes dados com proteções reforçadas:
- Não recolha contínua por defeito (configurável conforme necessidade)
- Indicador visual de monitorização ativa (LED + notificação app)
- Opção de desativação a qualquer momento (modo pessoal)
- Encriptação obrigatória (TLS 1.2+ em trânsito, AES-256 em repouso)
5. Direitos dos Titulares dos Dados (Art.ºs 15-22)
A CoreTrack facilita o exercício de todos os direitos previstos no RGPD:
| Direito | Artigo RGPD | Como exercer | Prazo de resposta |
|---|---|---|---|
| Acesso aos dados | Art.º 15.º | Email/Plataforma → Definições → Privacidade | 1 mês |
| Retificação | Art.º 16.º | Email/Plataforma → Definições → Perfil | 1 mês |
| Apagamento (esquecimento) | Art.º 17.º | Email/Plataforma → Definições → Privacidade | 1 mês |
| Limitação do tratamento | Art.º 18.º | Email para DPO | 1 mês |
| Portabilidade | Art.º 20.º | Plataforma → Definições → Exportar dados (JSON/CSV) | 1 mês |
| Oposição | Art.º 21.º | Email para DPO | 1 mês |
| Não decisão automatizada | Art.º 22.º | Email para DPO + revisão humana garantida | 1 mês |
| Retirada de consentimento | Art.º 7.º(3) | Plataforma → Definições → Consentimentos | Imediato |
6. Avaliação de Impacto (DPIA)
Nos termos do Art.º 35.º do RGPD, a CoreTrack realizou Avaliações de Impacto sobre a Proteção de Dados (DPIA) para as seguintes operações de tratamento de alto risco:
- Monitorização por vídeo de motoristas — gravação de habitáculo com potenciais dados biométricos
- Rastreamento GPS contínuo — dados de localização que podem revelar padrões de vida
- Scoring de condução automatizado — perfilização que pode afetar avaliação de desempenho
- Reconhecimento facial — tratamento de dados biométricos (categoria especial, Art.º 9.º)
- Deteção de fadiga por IA — análise comportamental em tempo real
Cada DPIA inclui: descrição sistemática do tratamento, avaliação da necessidade e proporcionalidade, avaliação de riscos aos direitos dos titulares, e medidas para mitigar esses riscos. As DPIAs são revistas anualmente ou quando ocorrem alterações significativas no tratamento.
7. Notificação de Violação de Dados (Art.º 33.º e 34.º)
Em caso de violação de dados pessoais (data breach), a CoreTrack segue o seguinte protocolo:
- Deteção e classificação do incidente em até 24h
- Notificação ao Cliente (controller) em até 48h, com informação detalhada para permitir notificação à CNPD
- Notificação à CNPD pelo Cliente em até 72h após toma de conhecimento (Art.º 33.º)
- Comunicação aos titulares sem demora indevida se existir risco elevado aos direitos e liberdades (Art.º 34.º)
- Registo da violação em registo interno (Art.º 33.º(5)) com descrição, efeitos e medidas tomadas
A CoreTrack mantém um Registo de Violações de Dados que inclui todos os incidentes, sejam ou não notificáveis, com detalhes sobre natureza, categorias de dados, consequências e medidas corretivas.
8. Transferências Internacionais de Dados (Capítulo V)
Os dados pessoais são primariamente processados em servidores localizados na União Europeia(AWS eu-central-1, Frankfurt, Alemanha). Para transferências para países terceiros:
- Decisões de adequação — utilização preferencial de países com decisão de adequação da Comissão Europeia
- Cláusulas Contratuais Padrão (SCC) — Modulares (Decisão (UE) 2021/914) para transferências sem decisão de adequação
- Transfer Impact Assessment (TIA) — avaliação do regime de proteção de dados do país destinatário
- Medidas suplementares — encriptação adicional, pseudonimização, split processing quando necessário
Para clientes brasileiros: a CoreTrack aplica SCC para transferências UE → Brasil, complementadas por encriptação ponta-a-ponta e pseudonimização dos dados de localização. Para transferências Brasil → UE, a ANPD reconheceu a União Europeia como proporcionando grau adequado de proteção (Resolução CD/ANPD nº 32/2026).
9. Registo de Atividades de Tratamento (Art.º 30.º)
A CoreTrack mantém um Registo de Atividades de Tratamento que inclui:
- Identidade e contactos do responsável e DPO
- Finalidades do tratamento
- Categorias de titulares e dados
- Categorias de destinatários
- Transferências internacionais
- Prazos de retenção
- Medidas de segurança técnicas e organizativas
O registo está disponível para inspeção pela CNPD mediante solicitação.
10. Nomeação do DPO (Art.º 37.º)
A CoreTrack nomeou um Encarregado de Proteção de Dados (DPO) nos termos do Art.º 37.º do RGPD, dado que as suas atividades de tratamento incluem:
- Monitorização sistemática e extensiva de dados de localização (Art.º 37.º(1)(b))
- Tratamento em larga escala de dados especiais (biométricos, Art.º 9.º)
O DPO pode ser contactado através de dpo@coretrack.pt e tem como funções:
- Informar e aconselhar a CoreTrack e os seus colaboradores
- Controlar a conformidade com o RGPD e legislação nacional
- Aconselhar sobre DPIAs e supervisionar a sua realização
- Cooperar com a CNPD e atuar como ponto de contacto
11. Códigos de Conduta e Certificação
A CoreTrack está a trabalhar na obtenção das seguintes certificações e na adesão aos seguintes códigos de conduta.Nenhuma destas certificações foi ainda auditada ou emitida — esta lista representa o nosso roadmap de conformidade e as medidas que estamos a implementar:
- Código de Conduta para Processadores de Telemática — Planeado (em estudo de adesão com APDC — Associação Portuguesa para o Desenvolvimento das Comunicações)
- ISO/IEC 27001:2022 — Sistema de Gestão de Segurança da Informação (Planeado)
- ISO/IEC 27701 — Sistema de Gestão de Privacidade (Planeado)
- SOC 2 Type II — Attestation de segurança (Planeado)
12. Autoridade de Controlo
A autoridade de controlo competente para a CoreTrack é a Comissão Nacional de Proteção de Dados (CNPD):
- Morada: Av. da Liberdade, 224, 1250-148 Lisboa
- Telefone: +351 217 823 700
- Email: geral@cnpd.pt
- Website: www.cnpd.pt
Os titulares de dados têm o direito de apresentar reclamação junto da CNPD (Art.º 77.º RGPD) caso considerem que o tratamento dos seus dados viola o RGPD.
13. Disposições Específicas para Portugal
Em Portugal, além do RGPD, aplicam-se:
- Lei n.º 58/2019 — Lei de execução do RGPD (designação de DPO, regimes sancionatórios)
- Lei n.º 7/2009 — Código do Trabalho (Art.º 20.º — controlo de atividade do trabalhador; Art.º 98.º — consulta a estruturas de representação)
- DL n.º 42/2018 — Cibersegurança (transposição da Diretiva (UE) 2016/1148 — NIS)
- Lei n.º 59/2025 — Autoriza o Governo a aprovar o regime jurídico da cibersegurança, transpondo a Diretiva (UE) 2022/2555 (NIS2)
Consultação prévia: Em Portugal, a instalação de sistemas de monitorização de trabalhadores (incluindo GPS e vídeo) exige consulta prévia à comissão de trabalhadores ouinterlocutor designado (Art.º 98.º da Lei n.º 7/2009). A CoreTrack fornece modelos de comunicação e apoio aos clientes neste processo.
14. Compromisso Contínuo
A conformidade com o RGPD é um processo contínuo. A CoreTrack compromete-se a:
- Rever anualmente as políticas e procedimentos de proteção de dados
- Atualizar DPIAs quando ocorrerem alterações significativas no tratamento
- Monitorizar desenvolvimentos legislativos e orientações da EDPB/CNPD
- Investir em formação contínua da equipa
- Manter diálogo transparente com clientes, titulares e autoridades
Outras páginas legais
Contacto para questões legais
Para exercer os seus direitos ou colocar questões sobre esta política, contacte o nosso Encarregado de Proteção de Dados (DPO):
dpo@coretrack.pt+351 933 307 036