política de Privacidade
Estado: 26 de agosto de 2026
Aqui consta, para cada função da founderi, que dados pessoais surgem nela, para onde vão, quanto tempo ficam e quem lhes acede: infraestrutura e prestadores de serviços, salas de voz e vídeo incluindo gravações e transcrições, funções de IA, a verificação de identidade com comparação facial, pagamentos e transferências, e-mails, prazos de eliminação e os seus direitos. Os pontos em aberto também constam.
1. Pessoa responsável e escopo
O responsável pelo tratamento de dados pessoais na plataforma Foundi na aceção do Regulamento Geral de Proteção de Dados (RGPD) é:
ExpertsMedia LLC 30 N Gould St, Ste N Sheridan, WY 82801 USA
E-Mail: hello@founderi.io
Esta declaração aplica-se às páginas da founderi acessíveis ao público, à aplicação web, à Progressive Web App (PWA), às contas de utilizador, às Communities, às mensagens diretas, às salas de voz e vídeo, aos palcos e às suas gravações e transcrições, aos eventos, aos cursos, à mediateca, à rede e ao feed, ao assistente «Foundi», ao programa de parceiros e aos pagamentos, à verificação de identidade, aos conteúdos partilhados publicamente, às páginas de links e aos links curtos, aos pedidos de apoio, bem como aos e-mails e notificações push associados.
Pode dirigir pedidos em matéria de proteção de dados, requerimentos para o exercício dos seus direitos e questões sobre esta declaração ao endereço acima indicado ou aos contactos publicados na ficha técnica. Não nomeámos um encarregado da proteção de dados; nos termos do art. 37.º do RGPD, isso não é atualmente obrigatório para nós.
2. Princípios, bases jurídicas e categorias de dados
Processamos dados pessoais apenas na medida em que tal seja necessário para o fornecimento de fundadores, a implementação do acordo de utilização, a segurança da plataforma, as obrigações legais ou a função que solicitou. Prestamos especial atenção à minimização de dados, limitação de finalidade, integridade e confidencialidade (Art. 5 do RGPD).
Consoante o uso, tratamos em especial dados de base (nome, nome apresentado, nome de utilizador, endereço de e-mail), dados de conta e segurança, dados de perfil e de preferências, dados de utilização e comunicação, dados de conteúdo e média, dados de voz e vídeo de salas e palcos bem como as respetivas transcrições, indicações de localização voluntárias, dados de aparelho e de ligação, dados de pagamento, faturação e comissões, bem como — apenas quando se usa a respetiva funcionalidade — dados de documento e de identidade, incluindo dados biométricos.
As bases jurídicas são: art. 6.º, n.º 1, al. b) do RGPD para a execução do contrato e as diligências pré-contratuais; art. 6.º, n.º 1, al. c) do RGPD para obrigações legais de conservação, prova e verificação; art. 6.º, n.º 1, al. f) do RGPD para segurança informática, defesa contra abusos, análise de erros, medição de alcance e funcionamento estável; art. 6.º, n.º 1, al. a) do RGPD para consentimentos voluntários, bem como art. 9.º, n.º 2, al. a) do RGPD para o consentimento explícito a uma comparação facial na verificação de identidade.
Tratamos dados biométricos para a identificação inequívoca de uma pessoa exclusivamente no âmbito da verificação de identidade (secções 20 e 21) e exclusivamente com o seu consentimento explícito. Não recolhemos de forma dirigida outras categorias especiais de dados pessoais nos termos do art. 9.º do RGPD; se indicar voluntariamente tais dados no seu perfil ou em publicações, torna-os manifestamente públicos por si próprio (art. 9.º, n.º 2, al. e) do RGPD).
3. Alojamento, infraestrutura e registos do servidor
O ambiente de produção da founderi é operado na Microsoft Azure. A aplicação corre como Azure Container App; a base de dados da aplicação é um Azure Database for PostgreSQL Flexible Server; os ficheiros ficam no Azure Blob Storage; os segredos são geridos pelo Azure Key Vault. A implementação em produção está prevista para a região Azure Germany West Central (Frankfurt). O recurso de IA é operado numa região da UE (predefinição: West Europe, Países Baixos).
Os servidores para salas de voz e vídeo (LiveKit) são operados por nós em infraestrutura da Hetzner Online GmbH na Alemanha. São a única parte da plataforma que não corre na Microsoft.
Ao aceder à plataforma e em cada pedido à interface de programação surgem dados de registo tecnicamente necessários: endereço IP, data e hora, endereço pedido e método HTTP, código de estado, volume de dados transferido, informações de referência, identificador do navegador, bem como indicações daí deriváveis sobre navegador, sistema operativo e dispositivo. Em pedidos com sessão iniciada, os dados de registo podem estar associados a um identificador de conta ou de sessão, na medida em que tal seja necessário para a análise de erros ou a defesa contra abusos.
Tratamos estes dados para entregar conteúdos, detetar ataques e configurações erradas, monitorizar disponibilidade e desempenho, esclarecer incidentes de segurança e proteger a plataforma contra acessos não autorizados. A base jurídica é o art. 6.º, n.º 1, al. f) do RGPD. Os registos são tratados no Azure Monitor / Log Analytics e aí apagados ao fim de 30 dias. Só têm acesso pessoas com funções de operação ou de segurança.
4. Base de dados, armazenamento de multimédia e de comprovativos e áreas separadas
Contas, adesões, Communities, estruturas de canais, definições, permissões, interações, mensagens, referências de pagamento e outros conjuntos de dados necessários ao funcionamento da plataforma são guardados na base de dados Azure PostgreSQL. Na arquitetura de produção, a base de dados e o armazenamento de objetos não são geralmente acessíveis a partir da Internet; o acesso faz-se através da infraestrutura de aplicação e de rede montada para isso e através de identidades geridas, não através de chaves de acesso.
Ficheiros e conteúdos multimédia – como fotografias de perfil, banners, imagens, vídeos, documentos, anexos de conversas, material de cursos, mensagens de voz, gravações de palco, apresentações, modelos de marca e anexos de apoio – encontram-se em contentores não públicos do Azure Blob Storage. Os conteúdos não são entregues através de endereços de armazenamento de livre acesso, mas apenas após verificação de permissões pela plataforma. Comprovativos contabilísticos, cópias de segurança da base de dados, a documentação do clube de fundadores e as imagens de uma verificação de identidade em curso encontram-se em áreas logicamente separadas, cada uma com a sua própria verificação de acesso; para imagens de documentos de identidade não existe qualquer via geral de entrega (secção 21).
Ao carregar, tratamos o nome do ficheiro, o tipo, o tamanho, os metadados técnicos e o conteúdo do ficheiro. Os metadados de imagem são limpos, na medida em que esteja tecnicamente previsto, para que dados de localização ou identificadores de dispositivo provenientes de uma câmara não sejam publicados juntamente. Os ficheiros carregados são verificados quanto a software malicioso e estruturas de ficheiro suspeitas. A base jurídica é o art. 6.º, n.º 1, al. b) do RGPD, bem como o nosso interesse legítimo num serviço seguro nos termos do art. 6.º, n.º 1, al. f) do RGPD.
5. Registo, início de sessão e dispositivos
Para as áreas protegidas é necessária uma conta de utilizador. No registo e na gestão da conta tratamos em especial o endereço de e-mail, o nome ou nome apresentado, o nome de utilizador, o idioma, o fuso horário, os dados de perfil, o identificador da conta, os momentos do registo e da última atividade, o caminho pelo qual chegou até nós (por exemplo um link de recomendação), bem como as definições que escolheu.
Para iniciar sessão, o founderi usa um código de uso único e limitado no tempo enviado por e-mail. Não guardamos palavras-passe em texto simples. Para verificar, limitar e proteger o processo de entrada, tratamos o código apenas de forma protegida, o endereço de e-mail correspondente, marcas de tempo, informação de sessão e de dispositivo, bem como eventos relevantes para a segurança. Além disso pode ser configurada uma proteção com aplicação de autenticação ou início de sessão pelo dispositivo (passkey). Endereços de fornecedores descartáveis recusamo-los no registo; para isso comparamos o domínio do teu endereço com uma lista desses fornecedores.
Podes ligar vários dispositivos à mesma conta. Para isso guardamos, por dispositivo, um identificador, uma designação, a classe do navegador e do sistema operativo, bem como os momentos do início de sessão e da última utilização, para que vejas os teus dispositivos nas definições e os possas terminar sessão individualmente. Para duas passagens entre computador e telemóvel – uma foto de perfil da galeria do telemóvel e a continuação de uma verificação de identidade no telemóvel – geramos um código de passagem de curta duração e de uso único; no telemóvel não ocorre qualquer início de sessão, e o processo termina depois da passagem.
Utilizamos cookies de sessão tecnicamente necessários e mecanismos de armazenamento comparáveis para que as pessoas logadas possam ser reconhecidas, a sessão permaneça protegida e as configurações relevantes de segurança funcionem. A base legal para armazenamento em seu dispositivo é a Seção 25, Parágrafo 2, No. 2 TDDDG; O processamento subsequente de dados é baseado no Art. 6 Pará. 1 aceso. b e aceso. f GDPR.
Para proteger a tua conta mantemos um histórico de início de sessão: por cada acesso, o momento, o endereço IP, o país e o identificador do navegador. Responde à pergunta de se outra pessoa entrou na tua conta. Além disso registamos uma única vez por que caminho chegaste ao founderi — canal de origem, marcas de campanha de um link e a página que te encaminhou; esta linha nasce no registo e depois não é atualizada. A base jurídica é o art. 6.º, n.º 1, al. f) do RGPD.
6. Contagem de visitas sem conta e sem identificador
Nas páginas de acesso público realizamos uma medição de alcance que dispensa por completo qualquer reconhecimento. É uma contagem mantida no servidor e condensada à hora cheia: para cada hora contamos quantas visualizações recaíram sobre uma determinada combinação de características. Nada é guardado ou lido no seu dispositivo neste processo – nenhum cookie, nenhum identificador, nenhum pixel de contagem; o § 25 TDDDG não é, por isso, aplicável.
São contados por hora: o padrão da página aberta (por exemplo «/tarife» ou «/c/[slug]» — nunca o caminho completo, ou seja, nunca que Community concreta alguém viu), o canal de proveniência e os parâmetros de campanha de um link, o nome de anfitrião da página que remete, o TIPO de um identificador de clique vindo de um anúncio (não o identificador em si), a classe do aparelho, o idioma base do navegador, o país vindo do cabeçalho da rede de entrega e a indicação de se o pedido vem de um rastreador de motores de busca reconhecido.
Estes números dizem quantas pessoas chegam às páginas e onde desistem – uma pergunta que não pode ser respondida com os dados de contas com sessão iniciada, porque nesse momento essas contas ainda não existem. As visualizações de pessoas com sessão iniciada não são contadas aqui. A base jurídica é o nosso interesse legítimo numa avaliação compreensível do alcance e da publicidade nos termos do art. 6.º, n.º 1, al. f) do RGPD. Não surge nem é estabelecida qualquer ligação a pessoas.
7. Armazenamento local e análise de utilização com base no consentimento
Usamos cookies tecnicamente necessários, Local Storage e armazenamentos comparáveis do lado do navegador para o início de sessão, o estado de segurança, a língua, o tamanho da letra e o contraste, o modo de visualização, a função PWA, as definições de notificações e um funcionamento fiável. Algumas destas definições pertencem de propósito ao dispositivo e não à conta – quem tem de aumentar a letra para conseguir ler deve poder fazê-lo antes de iniciar sessão. A base jurídica é o § 25.º, n.º 2, ponto 2 da TDDDG em conjugação com o art. 6.º, n.º 1, als. b) e f) do RGPD.
Além disso analisamos a utilização da plataforma – mas exclusivamente na medida em que tenha dado o seu consentimento. Na primeira visita após o início de sessão perguntamos-lhe; até à sua decisão recolhemos apenas o que é necessário ao funcionamento e à segurança. Não existem caixas pré-assinaladas. A sua decisão toma-a em separado para três finalidades: melhoria do produto, personalização e publicidade. A base jurídica para o armazenamento no seu dispositivo é o § 25, n.º 1 da TDDDG e, para o tratamento subsequente, o art. 6.º, n.º 1, al. a) do RGPD.
Se deu o seu consentimento, tratamos eventos de utilização: vistas abertas (como padrão de rota, não como endereço completo), tempo de permanência e de leitura, profundidade de deslocamento, interações com publicações, canais, média, vídeos curtos e cursos, o comportamento de reprodução e de deslize no carrossel de vídeos curtos, a participação em eventos e palcos, passos no processo de encomenda, um identificador de aparelho e de sessão criado no navegador, tipo de aparelho, sistema operativo, navegador, definição de idioma, fuso horário, país, bem como um valor de dispersão não reversível do seu endereço IP para prevenir abusos. Não registamos nisso os conteúdos das suas mensagens, publicações e pesquisas.
A partir destes eventos derivamos um perfil de interesses e de utilização (por exemplo interesses temáticos, dispositivo preferido, hora do dia, frequência de utilização, interesse de compra) e formamos com ele grupos-alvo. Da personalização fazem parte expressamente duas coisas que não se veem num feed: ele reage já dentro de uma sessão àquilo que está a ler e integra o comportamento de contas com interesses semelhantes – o que lhe é sugerido não depende, portanto, só de si. Se consentiu na finalidade «publicidade», o perfil serve para selecionar e medir o êxito de publicidade dentro da founderi.
Se mudar aquilo que estas finalidades abrangem, o seu consentimento anterior considera-se ultrapassado e voltamos a perguntar. Um consentimento dado não se estende tacitamente a novos tratamentos.
Não vendemos dados pessoais. Não transmitimos o teu comportamento de utilização a redes de publicidade, não usamos píxeis de redes sociais e não fazemos qualquer rastreio entre dispositivos ou fornecedores para além do founderi. A seleção da publicidade acontece nos nossos próprios sistemas. A isso não está ligada qualquer decisão automatizada com efeitos jurídicos ou impacto semelhantemente significativo na aceção do art. 22.º do RGPD.
Podes retirar o teu consentimento a qualquer momento com efeitos para o futuro – no teu perfil, em «Dados e privacidade», com o mesmo esforço com que o deste. Com a retirada apagamos de imediato o perfil derivado e as tuas pertenças a públicos-alvo; os eventos subjacentes deixam de ser usados e são apagados na próxima execução periódica. A licitude do tratamento efetuado até à retirada mantém-se inalterada.
Consoante a finalidade, guardamos os eventos de utilização no máximo 90 dias (melhoria do produto) ou 180 dias (personalização e publicidade) e depois apagamo-los automaticamente. Registamos as tuas decisões de consentimento para as podermos comprovar nos termos do art. 7.º, n.º 1 do RGPD; esse registo é apagado juntamente com a tua conta.
8. Communities, publicações, mensagens e rede
Se usares uma Community, tratamos a tua adesão, funções e permissões, atribuições a canais e cursos, publicações, comentários, reações, menções de pessoas e Communities, sondagens e votos, mensagens diretas, convites, participações, ações de moderação, bem como indicações de tempo e a informação de destinatário e visibilidade necessária em cada caso. A visibilidade rege-se pelos direitos de acesso e funções definidos pela Community; as funções valem sempre apenas dentro da Community que as atribuiu.
Para o feed pessoal e as funções de rede tratamos pedidos de ligação, ligações aceites ou recusadas, interesses, interações e os conteúdos que publica. Se uma Community usar Aktivitätspunkte, níveis, tabelas classificativas, tarefas diárias ou distintivos, tratamos para isso as suas ações contabilizadas nessa Community; quais destas indicações existem sequer é decidido pela respetiva moderação. A base jurídica é o art. 6.º, n.º 1, alínea b) do RGPD.
Do teu perfil fazem parte, além do nome e da imagem, os dados que tu próprio ali introduzes: descrição curta, linha de título, profissão, empresa, projeto atual, localidade, site, interesses, competências e um percurso profissional com cargo, organização, local e período. Todos estes dados são voluntários, alteráveis a qualquer momento e visíveis para as pessoas que podem ver o teu perfil — nenhum deles é condição para o uso essencial.
Nas mensagens diretas, ambos os lados veem quando uma mensagem chegou a um aparelho e quando foi lida. Nos canais lembramos até onde leu, para que o ponto de não lido esteja certo; que vídeos curtos abriu, lembramos pela mesma razão. Quem reagiu a uma publicação ou votou num inquérito é identificável dentro da Community para quem tem direito a isso.
O bloqueio e o silenciamento são guardados como ligação entre duas contas. Ambos são uma afirmação sobre outra pessoa e existem, por isso, apenas pelo seu efeito, não como informação: a pessoa bloqueada não sabe por nós que foi bloqueada nem por quem. A base jurídica é o art. 6.º, n.º 1, al. b) do RGPD.
Os textos das mensagens, as mensagens diretas e as transcrições são guardados cifrados na base de dados. A cifragem, porém, não substitui uma decisão de acesso: as pessoas a quem torna conteúdos acessíveis dentro de uma Community ou de uma mensagem direta podem, no âmbito das suas permissões, vê-los, guardá-los ou transmiti-los. Por isso, não partilhe dados que outros membros não devam receber.
Se editar uma mensagem enviada, a versão anterior fica guardada como histórico e a edição é reconhecível para todos os envolvidos; se retirar uma mensagem, a linha permanece como marcador, porque há respostas que apontam para ela. Os conteúdos denunciados continuam acessíveis à moderação mesmo que depois sejam apagados ou alterados – caso contrário, qualquer denúncia poderia ser anulada apagando.
Podes ocultar a tua adesão a uma Community. Assim não aparecerás lá em nenhuma lista de membros, lista de presenças ou classificação, e a Community não constará do teu perfil público. As tuas publicações continuam visíveis – quem escreve fica com o seu nome por baixo. A liderança dessa Community e a equipa founderi continuam a ver a adesão.
9. Visibilidade, responsáveis de uma Community e tratamento conjunto
As fundadoras e os fundadores de uma Community, bem como os administradores e moderadoras por eles nomeados, podem – conforme os seus papéis – consultar e gerir adesões, dados de perfil visíveis, conteúdos dentro da sua Community, participações de moderação e estatísticas da Community. Podem convidar membros, atribuir funções, remover ou corrigir editorialmente conteúdos, limitar acessos e definir regras próprias. Estas pessoas atuam em nome da respetiva Community; o founderi disponibiliza a plataforma técnica.
Antes de aderir, verifique a descrição, as regras de acesso e o círculo de membros de uma Community. Os conteúdos em áreas públicas ou disponibilizadas a um grupo maior de membros podem ser vistos por todas as pessoas autorizadas. As mensagens diretas destinam-se apenas aos interlocutores por si escolhidos; em caso de denúncia ou de verificação legalmente admissível ou motivada por segurança, podem ser envolvidas instâncias autorizadas da plataforma.
Na medida em que os responsáveis por uma Community determinem autonomamente as finalidades e os meios do tratamento de dados de membros fora da plataforma – por exemplo para listas de convite próprias, eventos ou comunicação fora do founderi –, são eles próprios responsáveis por isso. Esta declaração descreve o tratamento pelo founderi e as funcionalidades disponibilizadas dentro da plataforma.
10. Tempo real, presença, salas de voz e vídeo
Para as mensagens atuais, as notificações e o estado de presença e das salas, a plataforma mantém uma ligação permanente ao servidor (Server-Sent Events). São tratados o identificador de sessão, o momento da ligação, dados técnicos de ligação, o estado online e os dados de evento necessários para a entrega. Além disso mostramos que alguém está neste momento numa conversa — medido pela participação numa sala e expressamente sem revelar em qual. Quem escolheu «Mostrar como offline» também não aparece então como presente.
Para salas de voz, palcos, chamadas diretas e ofertas de vídeo usamos WebRTC e LiveKit como servidores de média. São tratados dados de estabelecimento e ligação (endereços IP, identificadores de sala e de participante, momentos, parâmetros técnicos do aparelho e da rede) bem como os próprios dados de áudio e vídeo. Numa conversa direta entre dois navegadores, o endereço IP da outra parte pode tornar-se tecnicamente conhecido; isso faz parte do procedimento WebRTC e não pode ser desligado. Sobre chamadas terminadas guardamos uma lista de chamadas: os dois participantes, o tipo de chamada (voz ou vídeo), início, momento do atendimento, fim, duração e se a conversa chegou sequer a acontecer.
A câmara e o microfone só são abertos no navegador após a sua autorização expressa. A substituição ou a desfocagem do fundo da sua câmara corre inteiramente no seu aparelho — o modelo usado para isso é fornecido a partir dos nossos próprios servidores; nenhuma imagem é enviada para lado nenhum para análise. Do mesmo modo funciona o modo de streamer, que ao partilhar o seu ecrã tapa nomes, valores e moradas na apresentação: só altera o que se vê no seu ecrã e não protege dados perante terceiros.
A convidados sem conta pode dar acesso a uma sala ou a uma Community através de um link de convite. Antes de entrar, o convidado confirma com um código de seis dígitos um endereço de e-mail indicado por ele próprio; não é criada nenhuma conta nesse processo. Guardamos o endereço indicado, o nome indicado e os momentos, para atribuir o acesso e limitar o uso abusivo de links reencaminhados. As bases jurídicas são o art. 6.º, n.º 1, alíneas b) e f) do RGPD.
Outros participantes podem gravar conteúdos com meios próprios; sobre isso não temos influência. Antes de partilhar informação sensível numa sala, tenha em conta a lista de participantes e a finalidade da sala.
11. Gravações de palcos e salas de voz
Palcos e salas de voz podem ser gravados. Uma gravação nunca é secreta: enquanto decorre, todas as pessoas na sala o veem através de um aviso claro – e já antes de entrarem na sala. Só a moderação da Community ou a direção do respetivo palco a pode iniciar, pausar e terminar.
São gravados a imagem e o som da sala, incluindo as apresentações mostradas. O ficheiro final vai parar à mediateca da Community, numa pasta própria ao lado dos diapositivos mostrados; fica assim sujeito aos mesmos direitos de acesso, prazos de pasta e possibilidades de eliminação que os restantes conteúdos da Community. A música de terceiros que tocou na sala durante uma emissão não está expressamente contida na gravação.
A base jurídica é o art. 6.º, n.º 1, al. b) do RGPD para a realização do evento oferecido pela Community, bem como o nosso interesse legítimo em que as palestras possam ser revistas depois, nos termos do art. 6.º, n.º 1, al. f) do RGPD. Se não quiseres ser gravado, podes sair da sala, participar sem câmara e microfone ou opor-te ao tratamento nos termos do art. 21.º do RGPD; a eliminação de uma gravação na mediateca é decidida pelos responsáveis da Community.
12. Transcrição em palcos
Nos palcos, o que é dito pode ser transcrito continuamente, para que todos possam acompanhar e as afirmações permaneçam verificáveis. A transcrição nasce onde está o respetivo microfone: o navegador de quem fala corta a sua própria intervenção nas pausas e carrega apenas esses trechos. Assim, o nome ao lado de uma linha é medido e não adivinhado a partir de uma faixa de áudio misturada – não há qualquer comparação de vozes.
Os segmentos de áudio são transmitidos ao Azure OpenAI para conversão em texto; para a conservação aí vale o descrito na secção 18. Do nosso lado, cada segmento gera uma linha com o texto cifrado, o nome apresentado da pessoa que fala no momento em que fala, o início e a duração do segmento. A transcrição é um resultado de escuta automática e não uma ata; a apresentação assinala isso de forma permanente.
A transcrição pode ser vista e transferida como ficheiro pelas pessoas que, de qualquer forma, podem ver o canal. É apagada automaticamente ao fim de 30 dias. A transcrição pode ser desligada por canal e vem ligada de fábrica; se for desligada, não surgem novas linhas, enquanto as já escritas permanecem. A base jurídica é o art. 6.º, n.º 1, al. b) do RGPD, bem como o interesse legítimo da Community e da founderi na acessibilidade e na rastreabilidade nos termos do art. 6.º, n.º 1, al. f) do RGPD.
13. Eventos, bilhetes, cursos e mediateca
Se usares eventos ou cursos, tratamos as inscrições, as confirmações e desistências, o estado na lista de espera, as informações do evento e do fuso horário, os lembretes, a atribuição ao curso, o progresso, as lições concluídas, as respostas e, em eventos pagos, o estado do bilhete. Sem um bilhete válido não damos nem o link de acesso nem a entrada na sala; é essa a funcionalidade por causa da qual o estado do bilhete é tratado.
Os responsáveis por uma Community recebem os panoramas necessários à sua Community – listas de participantes, confirmações e desistências, progresso nos cursos e indicadores de utilização agregados. Ao carregar para a mediateca guardamos ainda de que canal vem um ficheiro, para poder ser arrumado automaticamente. A base jurídica é o art. 6.º, n.º 1, al. b) do RGPD; para indicadores operacionais agregados, adicionalmente o art. 6.º, n.º 1, al. f) do RGPD.
Para um vídeo carregado podem ser criadas legendas e uma versão em texto. Para isso a faixa de áudio é transmitida em secções ao serviço de transcrição (secção 18); o resultado fica como texto e como faixa de legendas junto ao vídeo e é traduzido para a língua de quem lê. Se isso acontece, decide-o um interruptor no carregamento — o que foi dito passa então a constar também como texto, e para todos os que podem ver o vídeo.
14. Páginas públicas, conteúdos partilhados, páginas de links e links curtos
As Communities têm uma página pública, acessível mesmo sem início de sessão. Aí podem aparecer o nome, o símbolo, a imagem de capa, a descrição, o número de membros e – na medida em que a Community o tenha configurado assim – rostos e nomes de alguns membros. As imagens correspondentes são entregues através de endereços assinados e de curta duração, para que os cartões de pré-visualização funcionem nos mensageiros sem abrir todo o acervo de média. Quem ocultou a sua adesão não aparece aí (secção 8).
Ficheiros individuais da mediateca e publicações individuais podem ser partilhados publicamente de forma intencional — como link, código QR ou mensagem. Quem abrir o link vê exatamente esse único conteúdo; a Community à volta continua fechada. Para isso guardamos a própria partilha, o seu prazo e os números de acesso. Uma partilha retirada, um conteúdo apagado, um prazo expirado ou uma conta eliminada terminam o acesso de imediato. Pessoas sem conta podem deixar numa página dessas um pedido de convite; guardamos então o endereço de e-mail e a mensagem que indicaram para os responsáveis da Community e não enviamos, por nossa iniciativa, qualquer e-mail de convite.
As Communities podem manter uma página de links com endereço próprio, onde reúnem imagem, descrição e ligações para fora. É pública, é traduzida para todas as línguas da plataforma e conta os cliques por ligação como valor estimado – os botões apontam diretamente para o seu destino e não para um redirecionador nosso. As páginas de links pessoais já existentes continuam acessíveis.
Para estas páginas mantemos além disso uma análise que — tal como a contagem de visitas acima — dispensa qualquer reconhecimento: uma contagem mantida no servidor e condensada por dia, composta por abertura ou clique, elemento em causa, proveniência da visita (site que remete e dados de campanha vindos do endereço), tipo de aparelho, país e idioma servido. No seu aparelho nada é guardado nem lido nesse processo — nenhum cookie, nenhum identificador, nenhum píxel de contagem; por isso o § 25 TDDDG não é aplicável. A base jurídica é o interesse legítimo da Community numa análise do alcance da sua própria página pública nos termos do art. 6.º, n.º 1, alínea f) do RGPD. Não surge nisso qualquer ligação a uma pessoa nem é estabelecida.
Os responsáveis por uma página de links podem, além disso, ativar a contagem de visitantes recorrentes como tal. Só então é guardado um identificador no seu navegador, e só então lhe pedimos previamente na página o seu consentimento expresso nos termos do § 25, n.º 1 da TDDDG e do art. 6.º, n.º 1, al. a) do RGPD; sem a sua concordância nada é guardado. O identificador não sai do seu navegador – o que nos é transmitido é apenas a indicação de se esta visita foi a primeira ou não. A sua decisão – incluindo um não – fica anotada no seu navegador para que a pergunta não volte a ser feita; pode revogá-la apagando os dados deste site no seu navegador.
Os membros com sessão iniciada podem criar links curtos. Ao ser aberto, um link curto mostra primeiro o seu destino antes de encaminhar para lá, e contamos as visualizações. Guardamos o endereço de destino, o rótulo, o criador, os momentos e o número de visualizações; por conta e por dia o número de links curtos criados é limitado. Também os inquéritos podem ser partilhados publicamente e incorporados em páginas de terceiros. Um voto de fora exige nome e endereço de e-mail para que a mesma pessoa não vote várias vezes; ambos ficam cifrados e a chave para a comparação é um valor de hash não reversível que pode comparar, mas não devolver um endereço. Quem vota lê antes o que acontece com o endereço e assinala-o expressamente — sem essa marca não nasce nenhum voto.
Tudo o que tornar público pode ser indexado por motores de busca, copiado por terceiros e divulgado fora do nosso alcance. A base jurídica destas publicações é o art. 6.º, n.º 1, al. b) do RGPD – só ocorrem porque o utilizador ou os responsáveis de uma Community as desencadearam.
15. Indicações de local, marcações e stories
Podes juntar voluntariamente um lugar a uma publicação ou a uma story. Guardamos o nome do lugar – cifrado, com uma forma pesquisável ao lado – e, se o permitires, coordenadas. Estas arredondamos de propósito a quatro casas decimais: uma story diz «este café» e não «esta mesa». Sem a tua indicação não surge qualquer informação de lugar; do teu endereço IP não deduzimos nenhuma localização nem guardamos nenhuma a partir dele.
Podes marcar outros membros numa story. Uma marcação é uma afirmação sobre outra pessoa: a pessoa marcada é notificada e pode retirar-se sozinha, mesmo contra a vontade de quem publicou. A música de uma story vem de um catálogo licenciado e é sobreposta na reprodução, não incorporada no vídeo.
Para a ordem no feed temos em conta, além dos temas e da atenção, também a proximidade geográfica. O local usado para isso provém exclusivamente do campo de perfil «Localidade» e de indicações de local que alguém anexou por sua iniciativa a uma publicação própria; é lido no momento da consulta e não é guardado como característica permanente sobre si. As stories são visíveis 72 horas; os dados a elas associados mantêm-se na publicação subjacente.
16. Conteúdos incorporados, vídeos curtos de terceiros e links externos
Em publicações, cursos, nos palcos e em eventos pode haver conteúdos de terceiros incorporados — por exemplo vídeos do YouTube, Vimeo, Dailymotion, TikTok, Twitch, Loom, Streamable, Zoom, Spotify, SoundCloud, Imgur ou Tenor. Só quando um desses conteúdos é carregado ou reproduzido é que o respetivo fornecedor pode tratar, em especial, o seu endereço IP, dados do navegador e o momento do pedido. Para o YouTube usamos, sempre que possível, a variante sem cookies publicitários (youtube-nocookie.com). Ao tratamento por parte destes fornecedores aplicam-se as suas próprias informações de privacidade.
No carrossel de vídeos curtos correm, além das publicações próprias, também vídeos curtos de terceiros. Não copiamos esses vídeos: guarda-se apenas o que se sabe de um vídeo (endereço, título, canal, miniatura); é reproduzido no leitor incorporado da sua própria plataforma, com as consequências descritas acima. A pesquisa desses vídeos é feita pelo nosso servidor, não pelo seu navegador. Se e quanto o seu comportamento molda o carrossel depende do seu consentimento para a personalização (secção 7); sem ele registamos apenas o necessário ao funcionamento.
Na rádio do palco, cada navegador reproduz a música por si próprio através do leitor da plataforma de música; nós não reencaminhamos qualquer som. Também aqui surge uma ligação direta entre o seu dispositivo e o fornecedor.
As imagens de pré-visualização e as capturas de página de links externos são obtidas pelo nosso servidor, não pelo teu navegador – assim a página ligada não fica a saber nada sobre ti. Ao obtê-las recusamos automaticamente os avisos de cookies da página externa, porque não podemos dar consentimento em nome de alguém.
A tipografia própria da founderi é carregada a partir da Fontshare (Indian Type Foundry); alguns ficheiros técnicos para exibir documentos PDF provêm da rede de distribuição jsDelivr. Para isso, o seu navegador estabelece uma ligação a estes fornecedores e transmite, por razões técnicas, o seu endereço IP. A base jurídica é o nosso interesse legítimo numa apresentação uniforme e funcional nos termos do art. 6.º, n.º 1, al. f) do RGPD.
A pesquisa de GIF foi removida. Os GIF do GIPHY enviados anteriormente podem continuar a ser mostrados; ao serem carregados, a Giphy, Inc. (EUA) pode receber o seu endereço IP e dados técnicos do pedido. A base jurídica é o art. 6.º, n.º 1, al. f) do RGPD, pois tal é necessário para apresentar os conteúdos existentes.
17. Tradução de conteúdos
A interface está disponível em todas as línguas da plataforma; para isso não é necessário qualquer tratamento dos seus conteúdos. Os conteúdos dos membros – mensagens, publicações, textos de canais e cursos, eventos, diapositivos, legendas – são, pelo contrário, traduzidos automaticamente quando necessário. O texto em causa é transmitido ao Azure OpenAI (secção 18) e a tradução é guardada em cache de forma cifrada, para que a mesma frase não tenha de ser traduzida repetidamente.
Se os conteúdos de uma Community são traduzidos decide a própria Community através do módulo contratado; sem esse módulo mantém-se monolingue. Excetuam-se os conteúdos do próprio founderi, os textos de montra visíveis publicamente (por exemplo o cartão de uma Community em Descobrir, páginas de links e etiquetas de links curtos) bem como a Community de exemplo «Campus» – estes são traduzidos porque se dirigem a pessoas que ainda não são membros. Endereços e endereços de destino nunca são traduzidos.
18. Funções de IA através do Azure OpenAI
Várias funcionalidades do founderi usam modelos de IA. O fornecedor é exclusivamente a Microsoft através do Azure OpenAI; não há chamadas à própria OpenAI. O recurso está numa região da UE e o tratamento de cada pedido está definido para a zona de dados da UE. O acesso faz-se por uma identidade gerida sem chave de API e através de um ponto de rede privado.
Consoante a utilização, são afetados: traduções, legendas e transcrições, mensagens de voz e transcrições de palco, sugestões de texto e o assistente, a criação e análise de conteúdos de imagem e de marca, propostas para páginas de destino, a classificação temática de publicações e notificações, filtros de conteúdo e de palavras, a leitura de comprovativos carregados, bem como a formulação de determinados e-mails. Em cada caso só é transmitido aquilo de que a função chamada necessita – o texto introduzido, a gravação de áudio em causa, a imagem selecionada ou os dados de contexto necessários ao processamento.
Segundo as condições contratuais da Microsoft, as entradas e saídas não são usadas para treinar os modelos de base, e a OpenAI não tem acesso aos dados submetidos através do Azure. A Microsoft guarda, no entanto, entradas e saídas por predefinição até 30 dias para uma monitorização automática de abusos, no âmbito da qual, em casos muito limitados, funcionários autorizados da Microsoft podem consultar o material. Esta conservação está fora dos nossos processos de eliminação; indicamo-lo expressamente em vez de o calar.
Para o assistente opcional de configuração de um perfil de pagamento pode carregar voluntariamente fotografias de documentos, para que dados como nome, morada, data de nascimento ou IBAN sejam lidos como sugestão para o formulário. Não é feita nisso qualquer verificação de identidade ou de autenticidade. Não guardamos essas imagens de forma permanente; são guardados apenas os dados do formulário que verificou e confirmou. Na medida em que uma imagem dessas contenha uma fotografia do rosto, o tratamento assenta no seu consentimento explícito nos termos do art. 9.º, n.º 2, alínea a) do RGPD; os campos podem ser preenchidos por si a qualquer momento, sem IA.
A base jurídica é o art. 6.º, n.º 1, al. b) do RGPD para a funcionalidade que pediste, o art. 6.º, n.º 1, al. f) do RGPD para análises motivadas pela operação e o art. 9.º, n.º 2, al. a) do RGPD para categorias especiais.
19. Foundi – assistente, chamada, verificação de factos e dados de mercado
«Foundi» é o assistente da plataforma. Na conversa com ele tratamos as suas entradas, o histórico de conversa guardado, os lembretes que definiu e – apenas se a sua pergunta o exigir – dados concretos da sua conta. Quais podem ser está enumerado de forma exaustiva no código; o Foundi não recebe nada que não tenha pedido. Só faz alterações na sua conta após confirmação expressa e dentro de limites estreitos. Em canais públicos responde sem qualquer dado sobre uma conta.
Além disso, o Foundi retém algumas notas curtas sobre si, para que não tenha de lhe explicar o mesmo em cada conversa — por exemplo que dirige duas Communities. Estas notas escreve-as ele próprio a partir do que apreende de si; são substituídas por tipo em vez de acumuladas, e o texto da conversa não é guardado para isso. Como se trata de um perfil de personalidade a partir de comportamento observado, depende do seu consentimento à personalização: sem ele não nasce nenhuma nota nem se lê nenhuma, e com a revogação desaparece de imediato (secção 7).
O Foundi também pode ser usado por telefone. Conforme o caminho, o som do seu microfone é primeiro convertido em texto ou processado diretamente pelo modelo de voz; a resposta é lida em voz alta. Para a condução contínua da conversa, o seu navegador estabelece uma ligação direta ao Azure e transmite assim som e endereço IP diretamente à Microsoft; para isso emitimos ao seu navegador um token de acesso de curta duração e não vemos a conversa em si. No caminho alternativo, o estabelecimento da ligação passa pelo nosso servidor. Contamos a duração das conversas e os contingentes; a gravação de som em si não é conservada.
Se perguntar ao Foundi pela veracidade de uma afirmação ou por um link, ele procura na Internet. Para isso, o nosso servidor transmite a sua pergunta, ou os termos de pesquisa dela derivados, aos motores de busca DuckDuckGo, Brave Search e Mojeek e, em seguida, é ele próprio que abre as páginas encontradas. O seu navegador não estabelece qualquer ligação a estes serviços e nós não transmitimos dados sobre si — mas transmitimos o texto da sua pergunta. Por isso, não indique informações confidenciais numa pergunta destas.
Para cotações, preços e manchetes, o servidor consulta adicionalmente fontes de acesso público (Stooq, Yahoo Finance e ainda o Google News como resumo de notícias RSS). Também estas consultas partem de nós, não do seu aparelho. Não está expressamente associada a isto qualquer consultoria de investimento.
Em páginas partilhadas publicamente é possível falar com o Foundi mesmo sem iniciar sessão. Aí conhece apenas as perguntas públicas de entrada e o conteúdo da página partilhada; os dados sobre contas não estão à sua disposição. Para proteger contra abusos limitamos o número destes pedidos. Se o Foundi está sequer disponível numa Community decide-o a sua moderação.
20. Verificação de identidade através da Didit
Antes da utilização completa da plataforma verificamos a identidade dos membros. Desde agosto de 2026 esta verificação é feita pelo serviço Didit (verification.didit.me). Antes usava-se o Stripe Identity; para contas que começaram aí a sua verificação, e como via de recurso, esse caminho mantém-se. O objetivo da verificação é que por trás de cada nome no founderi esteja uma pessoa comprovada, bem como impedir contas múltiplas e de contorno; a base jurídica são o art. 6.º, n.º 1, als. b) e f) do RGPD e, para a prova, também a al. c).
Para criar uma sessão de verificação, transmitimos à Didit um identificador pseudonimizado da sua conta, o seu endereço de e-mail, o seu idioma e – se existirem – o nome e a data de nascimento que temos registados, como valor esperado. A verificação propriamente dita ocorre nas páginas da Didit: aí introduz o seu documento de identificação e os restantes comprovativos exigidos pelo procedimento diretamente junto da Didit. A esse tratamento aplica-se a política de privacidade da Didit; se o procedimento incluir uma comparação facial, são tratados dados biométricos para os quais o seu consentimento explícito é recolhido durante a verificação (art. 9.º, n.º 2, al. a) do RGPD).
Voltam ao founderi o resultado da verificação, o identificador da sessão, marcas de tempo, em caso de erro um identificador de erro, bem como, a partir do documento verificado, nome próprio, apelido e data de nascimento. Estes dados passamos para a tua conta; têm prioridade sobre os que escreveste à mão, porque o nome por baixo das tuas publicações vale apenas o que vale a verificação que está por trás. A morada que a Didit também fornece não a assumimos expressamente. Por esta via não recebemos imagens de documentos de identidade.
O resultado chega-nos através de uma resposta assinada da Didit; além disso consultamos nós próprios o estado. Guardamos o resultado na forma em que a plataforma o lê e, ao lado, a informação inalterada do fornecedor como prova. Uma mudança de fornecedor não apaga qualquer prova de verificação anterior.
21. Verificação de identidade própria com comparação facial
Para as pessoas em que a verificação através do prestador de serviços não funciona — por exemplo porque um documento não é suportado — oferecemos uma verificação própria. É voluntária e constitui um segundo caminho, não um substituto. Nela fotografa o seu documento de identidade e o seu rosto, e um modelo de imagem compara os dois. Trata-se do tratamento de um dado biométrico para identificação inequívoca na aceção do art. 9.º, n.º 1 do RGPD; realiza-se exclusivamente com base no seu consentimento explícito nos termos do art. 9.º, n.º 2, alínea a) do RGPD.
O consentimento é obtido antes de a primeira imagem existir: sem ele o processo nem sequer é aberto e, sem processo aberto, nenhuma imagem pode ser carregada. Antes da comparação propriamente dita verificamos uma segunda vez se continua válido. Como prova guardamos o momento e a versão do texto de consentimento na conta e no respetivo processo, bem como uma linha de registo inalterável; expressamente não se conserva qualquer imagem como prova do consentimento. Pode revogá-lo a qualquer momento – o processo em curso, com todas as imagens, é então limpo de imediato.
São captadas no máximo cinco imagens, cada uma com a sua finalidade: a frente do documento como objeto de comparação, o verso por causa da zona de leitura ótica (num passaporte não é necessária), uma imagem do rosto de frente e duas rotações da cabeça como prova de autenticidade. O servidor não aceita uma sexta captura. Não existe seletor de ficheiros; uma imagem da galeria não prova nada sobre a pessoa que está à frente. A medição de nitidez e luminosidade durante a captura decorre exclusivamente no seu navegador.
As imagens são transmitidas exclusivamente cifradas e ficam numa área de armazenamento própria que não é entregue nem pela via geral de multimédia nem por qualquer outro endereço. Não são incluídas em cópias de segurança. Para a comparação transmitimo-las ao Azure OpenAI (secção 18) – expressamente sem os dados que escreveu; a comparação com os nossos registos ocorre depois no nosso próprio código. Em nenhum momento surge um vetor facial, um modelo biométrico ou uma característica equiparável, nem sequer temporariamente.
Com a decisão termina a finalidade e, com ela, termina o armazenamento: imagens, zona legível por máquina, número do documento, tipo de documento, país emissor, data de validade, bem como o nome e a data de nascimento lidos do documento são apagados no mesmo movimento. Fica uma nota de verificação — o cálculo, o resultado, o momento, quem decidiu e sob que versão do consentimento. A pergunta «porque foi esta conta aprovada?» tem de continuar respondível um ano depois; a pergunta «como era o documento?» não. Um processo interrompido é limpo ao fim de duas horas; um submetido sobre o qual ninguém decidiu, ao fim de sete dias; um processo apresentado para verificação humana mantém as suas imagens até à decisão, porque de outra forma ninguém poderia decidir.
As imagens de uma verificação em curso são vistas exclusivamente por membros da direção da plataforma com o papel «admin» – não pelo apoio, nem por outros papéis da equipa. Cada abertura de uma imagem fica registada e as imagens são entregues com proibição de cache. Após a eliminação, este acesso deixa de responder.
Um ponto deve ser dito abertamente: a nossa cópia de segurança noturna da base de dados não contém imagens, mas contém a linha do registo. Se correr enquanto uma verificação está aberta, os dados do documento lidos podem ficar contidos numa cópia até terminar o prazo de conservação. Aceitamos isso conscientemente, porque cópias com colunas excluídas destruiriam a capacidade de reposição, da qual depende muito mais.
22. Pagamentos, subscrições, programa de parceiros e pagamentos
Para serviços pagos, subscrições, compras únicas de armazenamento ou de conteúdos, bilhetes, faturas, reembolsos e pagamentos usamos a Stripe. Consoante a operação, estão envolvidas a Stripe Payments Europe, Ltd. (Irlanda) e/ou outras sociedades do grupo Stripe, em especial a Stripe, Inc. (EUA).
São tratados e transmitidos, em particular, nome, endereço de e-mail, dados de faturação e morada, objeto da compra, montante, moeda, informação fiscal, estado do pagamento e da transação, bem como identificadores de cliente, sessão e conta na Stripe. Os dados do cartão e da conta introduzes diretamente nos formulários disponibilizados pela Stripe; não guardamos dados de pagamento completos. Se interromperes uma compra, registamos o que querias comprar e para onde podes voltar, para te podermos lembrar disso uma única vez; antes de cada lembrete desses verificamos se, entretanto, a coisa já foi comprada.
Se participar no programa de parceiros, tratamos além disso a sua cadeia de recomendação (quem o angariou e quem angariou você), as comissões daí resultantes, o seu perfil de pagamento incluindo dados bancários ou cartão de débito, dados fiscais e as notas de crédito emitidas. Para o pagamento, a Stripe Connect recolhe mais dados diretamente de si. As notas de crédito contêm os dados exigidos por lei e são conservadas de acordo com os prazos comerciais e fiscais.
As pessoas do teu team veem o teu nome e a tua posição nele; não veem os valores que outros pagam pela sua subscrição. Se a tua posição num team for alterada, és notificado disso. As bases jurídicas são o art. 6.º, n.º 1, alínea b) do RGPD, o art. 6.º, n.º 1, alínea c) do RGPD para obrigações comerciais e fiscais, e o art. 6.º, n.º 1, alínea f) do RGPD para prevenção de fraude. Aplicam-se ainda as informações de privacidade da Stripe.
Quem chega ao founderi por um link de recomendação é atribuído à pessoa que recomendou; quem veio sem um pode acrescentar por si uma recomendação dentro de um prazo. Ambos são uma indicação sobre duas pessoas ao mesmo tempo e por isso ficam registados. Nomeamos expressamente uma exceção: em raros casos isolados e mediante acordo, a liderança da plataforma pode encaixar o próprio founderi numa cadeia de recomendação. Esta operação não desencadeia qualquer notificação; exige uma fundamentação e consta com nome e hora no registo de auditoria. Sobre a tua própria posição podes pedir informação a qualquer momento.
Os códigos de cupão são tratados com o código utilizado, o âmbito de serviços desbloqueado e o momento da utilização, para que um código não seja usado várias vezes.
Se um evento for cancelado ou uma Community fechada, reembolsamos por iniciativa própria o que foi pago e não entregue — no caso de uma Community, a parte não utilizada do período de faturação em curso de forma proporcional; no caso de bilhetes e cursos não concluídos, o valor integral. Para isso tratamos os teus dados de compra e pagamento e escrevemos-te; quem pagou recebe então uma mensagem diferente de quem não pagou, porque a pergunta sobre o dinheiro vem antes de todas as outras.
Para os membros do clube de fundadores tratamos além disso a participação no resultado mensal: a parte por lugar, o acerto mensal e os pagamentos daí resultantes. Dentro do clube, a distribuição de um mês pode ser consultada com todos os valores — a linha própria com nome, as restantes apenas como «Membro 2» a «Membro 21», porque uma parte fixa continua a ser um assunto entre a empresa e a pessoa em concreto. A direção da plataforma pode ver esta área sem contar entre os membros; cada consulta destas fica registada, e a lista destes acessos está aberta aos membros do clube.
23. E-mails, medição do envio e notificações push
Enviamos e-mails através da infraestrutura SMTP configurada para o founderi: códigos de acesso, convites, avisos de segurança e de conta, comprovativos de compra e de pagamento, notificações de eventos e do sistema, avisos sobre mensagens diretas que ficaram por ler e — salvo se te tiveres oposto — resumos e mensagens em massa. A base jurídica é o art. 6.º, n.º 1, al. b) do RGPD e, nos avisos necessários à operação e na publicidade direta a membros existentes, adicionalmente o art. 6.º, n.º 1, al. f) do RGPD.
Para cada e-mail enviado registamos: tipo de e-mail, endereço do destinatário e o seu fornecedor, língua, assunto, estado de entrega, o identificador do envio e a sua resposta, em caso de erro o texto e a classe do erro, número de tentativas, duração e tamanho. Isso responde à pergunta «o e-mail saiu?» com uma prova em vez da nossa palavra. Se um endereço devolver de forma permanente, colocamo-lo numa lista de bloqueio para não lhe voltarmos a escrever.
Não usamos expressamente qualquer píxel de contagem e não medimos se um e-mail foi aberto. Medem-se apenas os cliques: os links dos nossos e-mails passam por um breve reencaminhamento no qual guardamos o momento do primeiro clique e a classe do dispositivo (telemóvel, tablet, computador) – nunca o identificador completo do navegador. O destino fica na linha e não no link, para que isso não se torne um reencaminhamento aberto. Do teu modo de clicar no nosso próprio correio deduzimos a que hora do dia te escrevemos e com que frequência – quem não reage ouve falar de nós com menos frequência.
Alguns e-mails de lembrete são redigidos por um modelo de IA ajustado à sua situação (secção 18). Para isso recebe: a que se refere o e-mail, a sua localidade e a sua hora local, a sua área e há quanto tempo está connosco. Expressamente não recebe: a sua morada nem a sua data de nascimento. O texto de cada e-mail enviado assim fica guardado connosco, para que se mantenha percetível o que lhe foi realmente escrito.
Os membros que angariaram outros podem escrever-lhes uma mensagem no máximo de três em três dias, entregue através do nosso endereço de remetente com o nome deles por cima. Links externos não saem nesse processo, responde-se dentro da plataforma; quem escreve não fica a saber o seu endereço.
Podes cancelar as mensagens em massa e as séries de lembretes a qualquer momento – através do link de cancelamento, do cancelamento com um clique do teu programa de correio ou nas tuas definições. O correio transacional (código de acesso, comprovativo, aviso de segurança) não pode ser cancelado, porque faz parte da execução do contrato. Ao cancelar perguntamos o motivo a título voluntário; o cancelamento produz efeito independentemente da tua resposta.
As notificações push são opcionais. Se as ativares, guardamos uma subscrição push com o endereço técnico do ponto final e chaves criptográficas. A entrega faz-se através do serviço push do teu navegador ou sistema operativo, por exemplo da Apple, Google ou Mozilla. A base jurídica é o teu consentimento nos termos do art. 6.º, n.º 1, al. a) do RGPD; podes retirá-lo nas definições do navegador ou do dispositivo e na plataforma.
24. Moderação, denúncias, bloqueios e defesa contra abusos
Para proteger os membros e a plataforma tratamos as denúncias sobre conteúdos ou pessoas, o motivo indicado, as explicações opcionais, os conteúdos em causa, os momentos, os identificadores de conta envolvidos, as decisões de moderação e, se for caso disso, medidas como avisos, restrições, bloqueios ou eliminações. O mesmo se aplica a sinais técnicos de abuso, como tentativas de início de sessão suspeitas, limites de pedidos ultrapassados ou pedidos repetidamente incorretos, bem como a relatórios do navegador sobre conteúdos bloqueados.
Uma deteção automática de spam avalia vários sinais e apresenta os casos suspeitos à equipa. Não bloqueia ninguém por si própria; sobre medidas desfavoráveis decide uma pessoa. Se a moderação remover ou corrigir a publicação de outra pessoa, a alteração é reconhecível como tal para todos, a versão anterior mantém-se e a intervenção fica registada.
Em caso de ataques e abusos repetidos podemos bloquear temporariamente endereços IP individuais; são guardados o endereço, o motivo e o momento. Se uma conta for bloqueada, para fazer valer o bloqueio registamos características sob a forma de uma impressão não reversível (nome verificado com data de nascimento, identificador da verificação de identidade, dados bancários, endereço de e-mail) bem como uma etiqueta de reconhecimento propositadamente encurtada. Os valores em texto claro não são guardados para isso; esta lista consegue responder exatamente a uma pergunta, ou seja, se se trata da mesma pessoa. A base jurídica é o art. 6.º, n.º 1, al. f) do RGPD.
No caso de uma denúncia, a pessoa denunciada pode ficar a saber que foi tomada uma medida. Não transmitimos a identidade de quem denuncia sem base jurídica; contudo, em processos legais ou perante obrigações imperativas de divulgação não podemos assegurar sem restrições a confidencialidade total. A caixa de correio de quem denuncia só a abrimos com a sua autorização expressa.
25. Apoio, acessos da equipa e registos
Para os pedidos de suporte tratamos a sua descrição, os anexos, o percurso do processo, a associação à sua conta e as respostas da equipa. Uma primeira classificação é feita pelo assistente; ele passa um processo a pessoas quando não consegue ajudar mais. Enquanto um processo estiver aberto, o assistente sabe disso, para não confundir uma pergunta sobre o estado com um novo pedido.
Para localizar erros, a liderança da plataforma pode ver a interface por tempo limitado através dos olhos de um membro. Este acesso está ligado a várias condições, fica registado e não muda nada para a pessoa em causa: não aparece como online, não recebe Aktivitätspunkte e as suas sessões ficam intactas. As ações administrativas da equipa — em especial alterações em contas, bloqueios, desbloqueios e a abertura de uma imagem de identidade — são registadas num registo de auditoria.
A equipa pode manter notas internas sobre uma conta — por exemplo o estado de um processo ou um acordo alcançado. Trazem o nome de quem escreve e o momento, não são visíveis para o membro e estão sujeitas ao seu direito de acesso como tudo o resto. Para tratar um processo, o back office reúne numa vista geral os dados pertencentes a uma conta; não mostra nada que não esteja de qualquer modo guardado. A base jurídica é o art. 6.º, n.º 1, al. f) do RGPD.
As contas da equipa podem, se assim se desejar, aparecer com um nome de plataforma em vez do nome civil. Esta apresentação não altera nada nos comprovativos, faturas, verificações de identidade e registos: aí continua a constar a pessoa. As análises da operação (custos, carga, funil, taxas de entrega) fazemo-las agregadas na medida do possível; a base jurídica é o art. 6.º, n.º 1, al. f) do RGPD.
26. Inquéritos e informações voluntárias
A founderi pede-lhe a sua opinião em quatro momentos: à chegada, sobre o seu objetivo e depois sobre o que o impede e como nos conhece; no máximo uma vez por semana com uma pergunta curta no feed; ao cancelar a subscrição de correio, sobre o motivo; e ao eliminar a conta, sobre o motivo. Todos estes dados são voluntários, não dão Aktivitätspunkte, e fechar uma pergunta é já uma resposta válida – essa mesma pergunta não voltará.
São guardadas a resposta escolhida e, se escrever algum, o seu texto livre. As respostas entram em avaliações agregadas que mostram onde a plataforma emperra; as respostas do percurso de boas-vindas determinam além disso a ordem das sugestões que verá a seguir. A base jurídica é o nosso interesse legítimo num desenvolvimento de produto fundamentado em vez de adivinhado, nos termos do art. 6.º, n.º 1, alínea f) do RGPD; os seus dados são apagados juntamente com a sua conta.
27. Origem dos dados, obrigações de fornecimento e decisões automatizadas
Os dados provêm em princípio de si – das suas entradas, dos seus carregamentos e das suas ações dentro da plataforma. Além disso recebemos dados de outros membros quando estes o convidam, o mencionam, o marcam, lhe escrevem, o inscrevem num evento ou partilham conteúdos consigo. De prestadores de serviços recebemos dados de estado e de referência: da Stripe sobre pagamentos e transferências, da Didit sobre o resultado da verificação de identidade juntamente com o nome e a data de nascimento do documento. Os dados técnicos surgem automaticamente durante a utilização. Para as pessoas que se tinham inscrito na lista de espera em founderi.io antes do arranque da plataforma, o endereço, o nome, o código de recomendação e a atribuição à pessoa que as convidou provêm dessa lista de espera; foram assumidos na plataforma com o arranque.
Os dados necessários para o registo, a autenticação, a verificação de identidade, o processamento de pagamentos ou uma função escolhida têm de ser fornecidos; sem eles não podemos disponibilizar a conta, o pagamento, a verificação ou a respetiva função, ou não na totalidade. Dados de perfil voluntários, indicações de local, ajudas de IA opcionais, notificações push e a análise com base no consentimento não são requisito para a utilização essencial.
Não tomamos decisões automatizadas em casos individuais, incluindo a definição de perfis nos termos do art. 22.º do RGPD, que produzam efeitos jurídicos sobre si ou o afetem de modo semelhante de forma significativa. As verificações automáticas — limites de pedidos, análise de malware, filtros de conteúdo, deteção de spam, a avaliação prévia de uma verificação de identidade — servem para proteger a plataforma e preparar a decisão; as decisões desfavoráveis são tomadas por uma pessoa. Está excluída a recusa de uma identidade pela nossa própria verificação sem participação humana.
28. Destinatários, subcontratantes e proteção de acessos
Recorremos a prestadores de serviços apenas na medida em que isso seja necessário para o funcionamento, a segurança e as funcionalidades que pedes. Na medida em que prestadores tratem dados pessoais por nossa conta, celebramos os acordos de subcontratação exigidos pelo art. 28.º do RGPD; no restante, baseamos o tratamento no papel e na base jurídica adequados em cada caso.
Os principais destinatários são: Microsoft (Azure Container Apps, PostgreSQL, Blob Storage, Key Vault, Azure Monitor bem como Azure OpenAI para todas as funções de IA), Hetzner Online GmbH (servidores das salas de voz e vídeo), Stripe (pagamentos, Connect, transferências e verificações de identidade anteriores), Didit (verificação de identidade), o serviço SMTP configurado para o envio de e-mails, os serviços push dos fornecedores de navegadores e sistemas operativos, Fontshare e jsDelivr para ficheiros de tipografia e de exibição, os motores de busca DuckDuckGo, Brave Search e Mojeek, bem como as fontes de cotações e notícias Stooq, Yahoo Finance e Google News para consultas do nosso servidor, e os operadores dos conteúdos incorporados pelos membros.
Dentro da founderi só têm acesso as pessoas que dele precisam para as suas tarefas. Conceitos de funções e permissões limitam o acesso aos conteúdos da Community, às funções administrativas e às áreas especialmente protegidas; para as imagens de documentos vale o nível mais restrito (secção 21). Além disso, transmitimos dados pessoais quando tal é necessário para cumprir obrigações legais ou quando existe uma ordem administrativa ou judicial executável.
29. Transferências de dados para países terceiros
Alguns prestadores de serviços que utilizamos ou os seus subcontratantes podem estar fora do Espaço Económico Europeu ou aceder aos dados a partir daí — em especial a Stripe, a GIPHY e alguns serviços de push, pesquisa, dados de cotações e incorporação. Também com a Microsoft podem surgir ligações a países terceiros consoante o contrato de serviço, o caso de suporte ou a configuração; para os recursos produtivos do Azure está prevista o tratamento nas regiões europeias acima indicadas e, para as chamadas de IA, a zona de dados da UE.
Na medida em que ocorra uma transferência para um país terceiro, asseguramos os requisitos dos arts. 44.º e seguintes do RGPD – em especial através de uma decisão de adequação, de uma certificação ao abrigo do EU-US Data Privacy Framework, quando aplicável, ou das cláusulas contratuais-tipo da Comissão Europeia, acompanhadas de medidas de proteção adicionais quando necessário. Podes solicitar informações sobre as garantias relevantes em cada caso através dos contactos indicados na ficha técnica.
30. Prazos de conservação, eliminação e cópias de segurança
Guardamos dados pessoais apenas enquanto for necessário para a respetiva finalidade. Os dados da conta e as definições guardamos durante a duração da conta. Os conteúdos de uma Community, as mensagens e os média mantêm-se guardados até que a pessoa com direito os apague, expire um prazo definido ou seja removida a conta ou a Community.
Aplicam-se prazos fixos, em especial, a: registos de servidor e de aplicação (30 dias), transcrições de palcos (30 dias), eventos de utilização com consentimento (90 ou 180 dias, respetivamente), imagens e dados de documento de uma verificação de identidade (com a decisão, o mais tardar após duas horas em caso de interrupção ou sete dias sem decisão) e, para as pastas da mediateca, o prazo definido pela Community. Documentos de pagamento, faturas, notas de crédito e documentos com relevância fiscal são conservados pelo período legalmente exigido; em regra, seis ou dez anos.
Para a capacidade de reposição fazemos cópias de segurança da base de dados: o Azure mantém uma cópia com precisão temporal de 14 dias e, além disso, criamos um despejo lógico diário numa área de armazenamento separada (30 estados diários, doze semanais, doze mensais — um despejo isolado vive assim, no máximo, cerca de 16 meses). Dados apagados podem ainda estar presentes numa cópia até expirar o respetivo estado de cópia e, nesse período, são tratados exclusivamente para reposição e para fins de segurança. Ficheiros no armazenamento de objetos — e, portanto, também imagens de documentos — não são copiados; um ficheiro apagado ali desaparece de imediato e definitivamente.
31. Medidas técnicas e organizativas
Tomamos medidas técnicas e organizativas adequadas nos termos do art. 32.º do RGPD. Delas fazem parte, em especial, a cifragem do transporte via TLS, o armazenamento cifrado do conteúdo de mensagens e transcrições, os controlos de acesso e permissões baseadas em funções, um segundo fator de início de sessão opcional aplicado em todas as rotas protegidas e não apenas nas páginas anteriores, áreas de armazenamento separadas para média, comprovativos, documentos do clube, imagens de documentos de identidade e cópias de segurança, ligações de rede privadas para os serviços centrais do Azure, proteção contra acessos a endereços internos ao obter páginas externas, limites de pedidos contra abusos, verificação de carregamentos quanto a software malicioso, cópias de segurança regulares, bem como monitorização e alerta da operação.
As credenciais de acesso à aplicação, à base de dados e aos serviços estão no Azure Key Vault; a aplicação acede a elas através de uma identidade gerida, de modo que nenhuma credencial fica em texto simples no código-fonte ou na aplicação. Para o recurso de IA e o armazenamento de objetos não existem quaisquer chaves de API. As medidas de segurança adaptamo-las continuamente à evolução técnica e ao risco.
Nos serviços baseados na internet não é possível garantir uma segurança absoluta. Se detetarmos uma violação da proteção de dados pessoais, cumprimos os nossos deveres de comunicação e notificação nos termos dos art. 33.º e 34.º do RGPD.
32. Os seus direitos e direito de reclamação
Tens – nas respetivas condições legais – o direito de acesso (art. 15.º do RGPD), retificação (art. 16.º), apagamento (art. 17.º), limitação do tratamento (art. 18.º), portabilidade dos dados (art. 20.º) e oposição a tratamentos baseados no art. 6.º, n.º 1, al. e) ou al. f) (art. 21.º). Os consentimentos dados – para a análise de utilização, para as notificações push e para a comparação facial na verificação de identidade – podem ser retirados a qualquer momento com efeitos para o futuro, sem que isso afete a licitude do tratamento efetuado até então.
Pode apagar a sua conta você mesmo nas definições da conta, em «Conta e segurança». Antes de apagar, a plataforma mostra — calculado sobre os seus próprios dados — o que vai acontecer, incluindo o que é desagradável: as suas adesões terminam, as Communities que fundou desaparecem consigo, os Aktivitätspunkte, o nível e a série caducam. As suas publicações e mensagens ficam, daí em diante sem o seu nome, como «Membro eliminado» — fazem parte de conversas em que participam outras pessoas. A cadeia de recomendação das pessoas que chegaram através de si mantém-se, para que a comissão delas continue. Faturas, notas de crédito e comprovativos de pagamento continuam guardados enquanto correrem os prazos fiscais. O seu endereço de e-mail fica de novo livre.
Se houver ainda um pagamento pendente, a eliminação fica bloqueada durante esse tempo — caso contrário desapareceria uma conta a que ainda é devido dinheiro. Perguntamos o motivo da tua saída, mas é voluntário e não trava a eliminação. Neste momento não existe uma exportação em autosserviço dos teus dados; para acesso e portabilidade usa os contactos indicados na secção 1. Respondemos dentro dos prazos legais.
Você também tem o direito de reclamar junto a uma autoridade supervisora de proteção de dados, em particular no estado membro da sua residência habitual, do seu local de trabalho ou do local da alegada violação (artigo 77 do RGPD).
33. Alterações a esta declaração de privacidade
Atualizamos esta declaração de privacidade quando mudam o quadro legal, as operações de tratamento, os serviços usados ou as medidas de segurança. Vale a versão publicada nesta página em cada momento. Se mudar o âmbito de um tratamento assente no teu consentimento, voltamos a recolher esse consentimento em vez de deixar o antigo valer em silêncio.