Documentos legais

Anexo A — Acordo de Subcontratação de Dados Pessoais

Versão 1.0 · Última atualização: 11 de setembro de 2026

Os três documentos formam um único acordo. Termos e Condições · Privacidade

Nos termos do artigo 28.º do Regulamento (UE) 2016/679 (RGPD)

Versão 1.0 · Em vigor a partir de 11 de setembro de 2026

Este Anexo faz parte integrante dos Termos e Condições de Utilização e Subscrição da NotaMax e é vinculativo para ambas as partes. Não carece de assinatura autónoma: vincula-se com a aceitação eletrónica dos Termos, nos termos da cláusula 1 destes.


1. Partes e papéis

Responsável pelo tratamento: o Cliente — o centro de explicações ou centro de estudos que subscreve a NotaMax, identificado no registo da conta (adiante «Responsável»).

Subcontratante: DM Innovations, Lda., NIF 519 197 780, com sede na Rua Manuel Ferreira n.º 12, Linda-a-Velha, Portugal (adiante «NotaMax» ou «Subcontratante»).

O Responsável determina as finalidades e os meios do tratamento dos dados pessoais que introduz ou gera na plataforma. A NotaMax trata esses dados exclusivamente por conta do Responsável.

Este Anexo não se aplica aos dados em que a NotaMax é responsável pelo tratamento — dados de contacto e faturação do Cliente, contas de utilizador e registos de segurança — regidos pela Parte A da Política de Privacidade.


2. Objeto, duração, natureza e finalidade do tratamento

Objeto. Prestação do serviço de software de gestão de centros de explicações descrito nos Termos.

Duração. O tratamento tem início com a criação da conta e cessa com a eliminação dos dados nos termos da cláusula 11.

Natureza e finalidade. Recolha, registo, organização, conservação, consulta, alteração, utilização, comunicação por transmissão e eliminação de dados pessoais, na medida do necessário para:

  • gerir alunos, encarregados de educação, professores e colaboradores do centro;
  • gerir horários, aulas, presenças e faltas;
  • calcular, emitir e acompanhar cobranças e faturação;
  • gerar referências de pagamento e registar pagamentos;
  • enviar comunicações do centro às famílias (avisos de cobrança, lembretes, avisos de falta);
  • disponibilizar funcionalidades assistidas por inteligência artificial, nos planos que as incluam;
  • produzir exportações e relatórios a pedido do Responsável;
  • assegurar a segurança, a manutenção e o suporte técnico do serviço.

3. Categorias de titulares e de dados

3.1 Categorias de titulares

  • Alunos — na sua maioria menores de idade;
  • Encarregados de educação e outros contactos familiares indicados pelo Responsável;
  • Professores, pessoal administrativo e outros colaboradores do Responsável.

3.2 Categorias de dados pessoais

CategoriaExemplos
IdentificaçãoNome, data de nascimento, número de identificação fiscal (quando registado para faturação)
ContactoEmail, telefone, morada
Relação familiarLigação entre aluno e encarregado de educação, encarregado pagador
Dados escolaresAno de escolaridade, disciplinas, níveis, horários, aulas frequentadas, faltas, aulas extra
Dados financeirosSubscrições e preços, valores cobrados, estado de pagamento, referências de pagamento, notas de crédito, conta-corrente por família
Dados de comunicaçãoEmails enviados às famílias, respetivo estado de envio, histórico de lembretes
Dados de conta (colaboradores)Nome, email, papel atribuído, registos de acesso
Conteúdo livreObservações e notas que o Responsável opte por registar

3.3 Categorias especiais de dados

A plataforma não está concebida para tratar categorias especiais de dados na aceção do artigo 9.º do RGPD (saúde, diagnósticos, relatórios psicopedagógicos, origem racial ou étnica, convicções religiosas ou filosóficas).

O Responsável obriga-se a não introduzir tais dados em campos de texto livre, salvo se dispuser de base jurídica adequada nos termos do artigo 9.º, n.º 2, e tiver previamente acordado por escrito com a NotaMax as medidas adicionais aplicáveis.

3.4 Dados de menores

O Responsável reconhece que trata dados pessoais de menores e assume, em exclusivo:

  • a determinação da base jurídica aplicável e, quando exigível, a obtenção do consentimento dos titulares das responsabilidades parentais;
  • o cumprimento do dever de informação perante alunos e encarregados de educação, incluindo a menção de que recorre a um prestador de software;
  • a proporcionalidade e a minimização da informação que regista sobre cada aluno.

4. Instruções do Responsável

4.1. A NotaMax trata os dados pessoais exclusivamente com base em instruções documentadas do Responsável.

4.2. Constituem instruções documentadas: os Termos e este Anexo; a configuração e a utilização da plataforma pelos utilizadores do Responsável; e os pedidos escritos enviados para notamax2026@gmail.com.

4.3. Instruções adicionais. O Responsável pode dar instruções adicionais por escrito. Se uma instrução adicional exigir desenvolvimento ou meios não previstos no serviço contratado, a NotaMax informa o Responsável e as partes acordam os termos da sua execução, incluindo eventuais custos.

4.4. Instruções ilícitas. Se a NotaMax considerar que uma instrução viola o RGPD ou outra legislação de proteção de dados, informa imediatamente o Responsável e pode suspender a execução dessa instrução até esclarecimento.

4.5. Obrigação legal. Se a NotaMax for obrigada por direito da União ou de Estado-Membro a tratar dados fora das instruções do Responsável, informa-o antes do tratamento, salvo se esse direito o proibir por motivos de interesse público relevante.


5. Confidencialidade

5.1. A NotaMax assegura que as pessoas autorizadas a tratar os dados pessoais estão sujeitas a obrigação de confidencialidade, contratual ou legal, que subsiste após o termo das suas funções.

5.2. O acesso a dados de Clientes por pessoal da NotaMax é limitado ao estritamente necessário para prestar o serviço, o suporte e a manutenção, e é registado.


6. Segurança do tratamento

A NotaMax aplica as medidas técnicas e organizativas descritas no Anexo II, adequadas ao risco, nos termos do artigo 32.º do RGPD.

O Responsável reconhece que essas medidas foram avaliadas por si como adequadas ao risco do tratamento que realiza, considerando a natureza dos dados, incluindo dados de menores.

A NotaMax pode atualizar as medidas de segurança ao longo do tempo, desde que o nível de proteção não seja reduzido.


7. Subcontratantes ulteriores

7.1. O Responsável autoriza de forma geral a NotaMax a recorrer a subcontratantes ulteriores para a prestação do serviço.

7.2. Os subcontratantes ulteriores em vigor à data constam do Anexo III e a lista atualizada está publicada em notamax.pt/subcontratacao.

7.3. Alterações. A NotaMax comunica ao Responsável, por email e com pelo menos 30 dias de antecedência, a intenção de acrescentar ou substituir um subcontratante ulterior.

7.4. Direito de oposição. O Responsável pode opor-se, por escrito e com fundamento em motivos razoáveis de proteção de dados, dentro desse prazo de 30 dias. As partes procurarão uma solução; não sendo possível, o Responsável pode resolver o contrato sem penalização, com reembolso proporcional do período pago e não utilizado.

7.5. A NotaMax impõe a cada subcontratante ulterior, por contrato, obrigações de proteção de dados equivalentes às deste Anexo, e responde perante o Responsável pelo cumprimento dessas obrigações.


8. Transferências internacionais

8.1. A aplicação e a base de dados estão alojadas na União Europeia, na região EU West (Amesterdão, Países Baixos).

8.2. A NotaMax não transfere dados pessoais para fora do Espaço Económico Europeu salvo se essa transferência estiver coberta por decisão de adequação da Comissão Europeia (incluindo certificação ao abrigo do EU–US Data Privacy Framework) ou por cláusulas contratuais-tipo aprovadas pela Comissão Europeia, acompanhadas de avaliação do impacto da transferência e de medidas suplementares quando necessárias.

8.3. A NotaMax disponibiliza ao Responsável, a pedido, informação sobre as garantias aplicáveis a cada transferência.


9. Assistência ao Responsável

9.1 Direitos dos titulares

A NotaMax disponibiliza ao Responsável, através da própria plataforma, as funcionalidades necessárias ao exercício dos direitos de acesso, retificação, apagamento e portabilidade (consulta e edição de fichas, exportação de dados, eliminação de registos).

Quando um pedido não puder ser satisfeito pelas funcionalidades disponíveis, a NotaMax presta assistência razoável ao Responsável, no prazo de 10 dias úteis a contar do pedido.

Pedidos recebidos diretamente. Se um titular contactar diretamente a NotaMax, esta não responde por conta própria: encaminha o pedido para o Responsável sem demora e no prazo máximo de 5 dias úteis, e informa o titular de que o pedido foi encaminhado.

9.2 Segurança, avaliações de impacto e consulta prévia

A NotaMax presta ao Responsável, tendo em conta a natureza do tratamento e a informação de que dispõe, a assistência razoável no cumprimento das obrigações dos artigos 32.º a 36.º do RGPD, incluindo a disponibilização da informação necessária a uma avaliação de impacto sobre a proteção de dados.


10. Violações de dados pessoais

10.1. A NotaMax notifica o Responsável de qualquer violação de dados pessoais sem demora injustificada e, em qualquer caso, no prazo máximo de 48 horas a contar do momento em que dela tem conhecimento.

10.2. A notificação inclui, na medida do conhecido nesse momento:

  • a natureza da violação, as categorias e o número aproximado de titulares e de registos afetados;
  • as consequências prováveis;
  • as medidas adotadas ou propostas para lhe pôr termo e mitigar os efeitos;
  • um ponto de contacto para obter mais informações.

10.3. Se nem toda a informação estiver disponível, é prestada faseadamente, sem demora injustificada.

10.4. A notificação à CNPD e aos titulares compete ao Responsável. A NotaMax presta a cooperação e a informação necessárias e não notifica a autoridade de controlo ou os titulares em nome do Responsável sem instrução escrita deste, salvo obrigação legal própria.

10.5. A NotaMax mantém registo interno das violações de dados, disponível ao Responsável a pedido, na parte que lhe diga respeito.


11. Devolução e eliminação dos dados

11.1. Durante a vigência do contrato, o Responsável pode exportar os seus dados a qualquer momento, através das funcionalidades de exportação da plataforma.

11.2. Findo o contrato, a NotaMax, por opção do Responsável comunicada até ao termo do contrato:

  • disponibiliza uma exportação completa dos dados do centro, em formato estruturado e de uso corrente, no prazo de 30 dias; ou
  • procede diretamente à eliminação.

11.3. Prazo de graça. Salvo instrução em contrário, os dados mantêm-se acessíveis para exportação durante 30 dias após o termo do contrato.

11.4. Eliminação. Findo esse prazo, a NotaMax elimina os dados dos sistemas de produção e, no prazo máximo de mais 60 dias, das cópias de segurança, salvo conservação imposta por direito da União ou de Estado-Membro, caso em que informa o Responsável do fundamento e do prazo aplicáveis.

11.5. A NotaMax confirma por escrito a eliminação, a pedido do Responsável.


12. Auditoria e demonstração de conformidade

12.1. A NotaMax disponibiliza ao Responsável, a pedido, a informação necessária para demonstrar o cumprimento das obrigações do artigo 28.º do RGPD, nomeadamente através de resposta a questionário de segurança e da documentação disponível.

12.2. Auditorias no local. O Responsável pode realizar auditorias, por si ou por auditor independente por si mandatado e sujeito a confidencialidade, mediante aviso prévio de 30 dias, no máximo de uma vez por ano, em horário laboral e sem perturbar a operação da NotaMax. Auditorias adicionais são admissíveis na sequência de uma violação de dados que afete o Responsável ou por imposição da autoridade de controlo.

12.3. Custos. Os custos das auditorias no local são suportados pelo Responsável, salvo se a auditoria revelar incumprimento relevante deste Anexo por parte da NotaMax, caso em que são suportados pela NotaMax.

12.4. A NotaMax pode recusar o acesso a informação de outros Clientes, a segredos comerciais e a elementos cuja divulgação comprometa a segurança do serviço.


13. Responsabilidade

13.1. A responsabilidade das partes rege-se pelo artigo 82.º do RGPD e, entre as partes, pelos limites acordados na cláusula 16 dos Termos e Condições.

13.2. O limite da cláusula 16.3 dos Termos não se aplica a coimas ou indemnizações resultantes de incumprimento doloso ou com negligência grosseira das obrigações deste Anexo pela NotaMax, nem às situações em que a lei imperativa proíba a limitação.


14. Vigência e alterações

14.1. Este Anexo vigora enquanto durar o contrato e, quanto às obrigações de eliminação e confidencialidade, até ao seu integral cumprimento.

14.2. As alterações a este Anexo seguem o regime da cláusula 19 dos Termos, com o prazo de aviso prévio de 30 dias.

14.3. Em caso de conflito entre este Anexo e os Termos, prevalece este Anexo nas matérias de proteção de dados.


Anexo I — Descrição sumária do tratamento

ResponsávelO centro de explicações identificado no registo da conta
SubcontratanteDM Innovations, Lda., NIF 519 197 780
ObjetoGestão administrativa de centro de explicações em regime SaaS
DuraçãoVigência do contrato + prazos da cláusula 11
NaturezaOperações automatizadas de recolha, registo, conservação, consulta, alteração, transmissão e eliminação
FinalidadesAs enumeradas na cláusula 2
TitularesAlunos (maioritariamente menores), encarregados de educação, professores e colaboradores do Responsável
Categorias de dadosAs enumeradas na cláusula 3.2
Categorias especiaisNão previstas — ver cláusula 3.3
Local do tratamentoUnião Europeia — EU West (Amesterdão, Países Baixos)
TransferênciasVer cláusula 8 e Anexo III

Anexo II — Medidas técnicas e organizativas

II.1 Controlo de acesso lógico

  • Autenticação obrigatória por email e palavra-passe, com palavras-passe armazenadas sob função de derivação criptográfica.
  • Sessões com expiração automática e renovação de credenciais; o encerramento de sessão invalida o acesso.
  • Isolamento entre centros: todas as consultas e operações são restringidas ao centro do utilizador autenticado, verificado ao nível do servidor.
  • Papéis de utilizador diferenciados (administrador, administrativo, professor), atribuídos e revistos pelo Responsável.

II.2 Controlo de acesso físico

Assegurado pelos fornecedores de infraestrutura (Anexo III), em centros de dados com controlo de acesso, videovigilância e certificações de segurança reconhecidas.

II.3 Cifra

  • Em trânsito: TLS em todas as comunicações entre o browser, a aplicação e a base de dados.
  • Em repouso: cifra ao nível do armazenamento, assegurada pelo fornecedor de infraestrutura.

II.4 Integridade e disponibilidade

  • Cópias de segurança periódicas da base de dados, com verificação de restauro.
  • Monitorização de erros e de disponibilidade da aplicação.
  • Ambientes de desenvolvimento e produção separados, sem utilização de dados reais de clientes em ambientes de teste.

II.5 Registo e rastreabilidade

  • Registo de autenticações e de operações relevantes, com identificação do utilizador, do centro, da ação e do momento.
  • Registos conservados por 12 meses e acessíveis apenas a pessoal autorizado.

II.6 Minimização e pseudonimização

  • Recolha limitada aos dados necessários às finalidades declaradas.
  • Dados de utilização para fins estatísticos tratados em forma agregada e não identificável.
  • Nas funcionalidades assistidas por IA, é transmitido ao fornecedor do modelo apenas o conteúdo necessário à resposta pedida.

II.7 Medidas organizativas

  • Obrigação de confidencialidade para todas as pessoas com acesso a dados de Clientes.
  • Acesso interno limitado ao estritamente necessário, revisto periodicamente.
  • Procedimento interno de resposta a violações de dados, com o prazo de notificação da cláusula 10.
  • Avaliação de segurança dos subcontratantes ulteriores antes da contratação.

II.8 Recuperação

Procedimento de restauro a partir de cópia de segurança em caso de incidente que afete a integridade ou a disponibilidade dos dados.


Anexo III — Subcontratantes ulteriores autorizados

Lista em vigor à data de 11 de setembro de 2026. Versão atualizada em notamax.pt/subcontratacao.

#EntidadeServiço prestadoDados tratadosLocalização
1Railway Corp.Alojamento da aplicação e da base de dadosTodos os dados da plataformaUnião Europeia — EU West (Amesterdão, Países Baixos)
2Cloudflare, Inc.CDN, DNS, proteção contra ataquesMetadados de tráfego, endereços IPRede global; processamento na UE
3Resend, Inc.Envio de emails aos encarregados de educação e aos utilizadoresNome e email do destinatário, conteúdo da mensagemEstados Unidos / União Europeia
4InvoiceXpressEmissão de faturas-recibo certificadasIdentificação e NIF do encarregado pagador, valores e descrições faturadasPortugal
5EasypayGeração de referências Multibanco e MB WayIdentificação do pagador, valor, referênciaPortugal
6Mistral AI SASFuncionalidades assistidas por IA (planos Pro e Max), modelo Mistral Small 4Conteúdo submetido pelo utilizador à funcionalidadeFrança (União Europeia)

Nota sobre o fornecedor de IA. Os dados transmitidos à Mistral AI limitam-se ao necessário para gerar a resposta pedida. A integração está configurada com a opção de utilização de dados para melhoria de serviços desativada, pelo que os conteúdos submetidos não são utilizados para treinar modelos. Não são utilizados modelos experimentais («Labs») cuja utilização de dados não possa ser excluída.


DM Innovations, Lda. · Sociedade por quotas · Matriculada na Conservatória do Registo Comercial de Guarda sob o número único de matrícula e de pessoa coletiva 519 197 780 · Capital social: € 3.000 · Rua Manuel Ferreira n.º 12, Linda-a-Velha · notamax2026@gmail.com

Versões anteriores

DM Innovations, Lda. · Sociedade por quotas Matriculada na Conservatória do Registo Comercial da Guarda sob o número único de matrícula e de pessoa coletiva 519 197 780 Capital social: € 3.000 Rua Manuel Ferreira n.º 12, Linda-a-Velha, Portugal · notamax2026@gmail.com