Documentos legais
Anexo A — Acordo de Subcontratação de Dados Pessoais
Versão 1.0 · Última atualização: 11 de setembro de 2026
Nos termos do artigo 28.º do Regulamento (UE) 2016/679 (RGPD)
Versão 1.0 · Em vigor a partir de 11 de setembro de 2026
Este Anexo faz parte integrante dos Termos e Condições de Utilização e Subscrição da NotaMax e é vinculativo para ambas as partes. Não carece de assinatura autónoma: vincula-se com a aceitação eletrónica dos Termos, nos termos da cláusula 1 destes.
1. Partes e papéis
Responsável pelo tratamento: o Cliente — o centro de explicações ou centro de estudos que subscreve a NotaMax, identificado no registo da conta (adiante «Responsável»).
Subcontratante: DM Innovations, Lda., NIF 519 197 780, com sede na Rua Manuel Ferreira n.º 12, Linda-a-Velha, Portugal (adiante «NotaMax» ou «Subcontratante»).
O Responsável determina as finalidades e os meios do tratamento dos dados pessoais que introduz ou gera na plataforma. A NotaMax trata esses dados exclusivamente por conta do Responsável.
Este Anexo não se aplica aos dados em que a NotaMax é responsável pelo tratamento — dados de contacto e faturação do Cliente, contas de utilizador e registos de segurança — regidos pela Parte A da Política de Privacidade.
2. Objeto, duração, natureza e finalidade do tratamento
Objeto. Prestação do serviço de software de gestão de centros de explicações descrito nos Termos.
Duração. O tratamento tem início com a criação da conta e cessa com a eliminação dos dados nos termos da cláusula 11.
Natureza e finalidade. Recolha, registo, organização, conservação, consulta, alteração, utilização, comunicação por transmissão e eliminação de dados pessoais, na medida do necessário para:
- gerir alunos, encarregados de educação, professores e colaboradores do centro;
- gerir horários, aulas, presenças e faltas;
- calcular, emitir e acompanhar cobranças e faturação;
- gerar referências de pagamento e registar pagamentos;
- enviar comunicações do centro às famílias (avisos de cobrança, lembretes, avisos de falta);
- disponibilizar funcionalidades assistidas por inteligência artificial, nos planos que as incluam;
- produzir exportações e relatórios a pedido do Responsável;
- assegurar a segurança, a manutenção e o suporte técnico do serviço.
3. Categorias de titulares e de dados
3.1 Categorias de titulares
- Alunos — na sua maioria menores de idade;
- Encarregados de educação e outros contactos familiares indicados pelo Responsável;
- Professores, pessoal administrativo e outros colaboradores do Responsável.
3.2 Categorias de dados pessoais
| Categoria | Exemplos |
|---|---|
| Identificação | Nome, data de nascimento, número de identificação fiscal (quando registado para faturação) |
| Contacto | Email, telefone, morada |
| Relação familiar | Ligação entre aluno e encarregado de educação, encarregado pagador |
| Dados escolares | Ano de escolaridade, disciplinas, níveis, horários, aulas frequentadas, faltas, aulas extra |
| Dados financeiros | Subscrições e preços, valores cobrados, estado de pagamento, referências de pagamento, notas de crédito, conta-corrente por família |
| Dados de comunicação | Emails enviados às famílias, respetivo estado de envio, histórico de lembretes |
| Dados de conta (colaboradores) | Nome, email, papel atribuído, registos de acesso |
| Conteúdo livre | Observações e notas que o Responsável opte por registar |
3.3 Categorias especiais de dados
A plataforma não está concebida para tratar categorias especiais de dados na aceção do artigo 9.º do RGPD (saúde, diagnósticos, relatórios psicopedagógicos, origem racial ou étnica, convicções religiosas ou filosóficas).
O Responsável obriga-se a não introduzir tais dados em campos de texto livre, salvo se dispuser de base jurídica adequada nos termos do artigo 9.º, n.º 2, e tiver previamente acordado por escrito com a NotaMax as medidas adicionais aplicáveis.
3.4 Dados de menores
O Responsável reconhece que trata dados pessoais de menores e assume, em exclusivo:
- a determinação da base jurídica aplicável e, quando exigível, a obtenção do consentimento dos titulares das responsabilidades parentais;
- o cumprimento do dever de informação perante alunos e encarregados de educação, incluindo a menção de que recorre a um prestador de software;
- a proporcionalidade e a minimização da informação que regista sobre cada aluno.
4. Instruções do Responsável
4.1. A NotaMax trata os dados pessoais exclusivamente com base em instruções documentadas do Responsável.
4.2. Constituem instruções documentadas: os Termos e este Anexo; a configuração e a utilização da plataforma pelos utilizadores do Responsável; e os pedidos escritos enviados para notamax2026@gmail.com.
4.3. Instruções adicionais. O Responsável pode dar instruções adicionais por escrito. Se uma instrução adicional exigir desenvolvimento ou meios não previstos no serviço contratado, a NotaMax informa o Responsável e as partes acordam os termos da sua execução, incluindo eventuais custos.
4.4. Instruções ilícitas. Se a NotaMax considerar que uma instrução viola o RGPD ou outra legislação de proteção de dados, informa imediatamente o Responsável e pode suspender a execução dessa instrução até esclarecimento.
4.5. Obrigação legal. Se a NotaMax for obrigada por direito da União ou de Estado-Membro a tratar dados fora das instruções do Responsável, informa-o antes do tratamento, salvo se esse direito o proibir por motivos de interesse público relevante.
5. Confidencialidade
5.1. A NotaMax assegura que as pessoas autorizadas a tratar os dados pessoais estão sujeitas a obrigação de confidencialidade, contratual ou legal, que subsiste após o termo das suas funções.
5.2. O acesso a dados de Clientes por pessoal da NotaMax é limitado ao estritamente necessário para prestar o serviço, o suporte e a manutenção, e é registado.
6. Segurança do tratamento
A NotaMax aplica as medidas técnicas e organizativas descritas no Anexo II, adequadas ao risco, nos termos do artigo 32.º do RGPD.
O Responsável reconhece que essas medidas foram avaliadas por si como adequadas ao risco do tratamento que realiza, considerando a natureza dos dados, incluindo dados de menores.
A NotaMax pode atualizar as medidas de segurança ao longo do tempo, desde que o nível de proteção não seja reduzido.
7. Subcontratantes ulteriores
7.1. O Responsável autoriza de forma geral a NotaMax a recorrer a subcontratantes ulteriores para a prestação do serviço.
7.2. Os subcontratantes ulteriores em vigor à data constam do Anexo III e a lista atualizada está publicada em notamax.pt/subcontratacao.
7.3. Alterações. A NotaMax comunica ao Responsável, por email e com pelo menos 30 dias de antecedência, a intenção de acrescentar ou substituir um subcontratante ulterior.
7.4. Direito de oposição. O Responsável pode opor-se, por escrito e com fundamento em motivos razoáveis de proteção de dados, dentro desse prazo de 30 dias. As partes procurarão uma solução; não sendo possível, o Responsável pode resolver o contrato sem penalização, com reembolso proporcional do período pago e não utilizado.
7.5. A NotaMax impõe a cada subcontratante ulterior, por contrato, obrigações de proteção de dados equivalentes às deste Anexo, e responde perante o Responsável pelo cumprimento dessas obrigações.
8. Transferências internacionais
8.1. A aplicação e a base de dados estão alojadas na União Europeia, na região EU West (Amesterdão, Países Baixos).
8.2. A NotaMax não transfere dados pessoais para fora do Espaço Económico Europeu salvo se essa transferência estiver coberta por decisão de adequação da Comissão Europeia (incluindo certificação ao abrigo do EU–US Data Privacy Framework) ou por cláusulas contratuais-tipo aprovadas pela Comissão Europeia, acompanhadas de avaliação do impacto da transferência e de medidas suplementares quando necessárias.
8.3. A NotaMax disponibiliza ao Responsável, a pedido, informação sobre as garantias aplicáveis a cada transferência.
9. Assistência ao Responsável
9.1 Direitos dos titulares
A NotaMax disponibiliza ao Responsável, através da própria plataforma, as funcionalidades necessárias ao exercício dos direitos de acesso, retificação, apagamento e portabilidade (consulta e edição de fichas, exportação de dados, eliminação de registos).
Quando um pedido não puder ser satisfeito pelas funcionalidades disponíveis, a NotaMax presta assistência razoável ao Responsável, no prazo de 10 dias úteis a contar do pedido.
Pedidos recebidos diretamente. Se um titular contactar diretamente a NotaMax, esta não responde por conta própria: encaminha o pedido para o Responsável sem demora e no prazo máximo de 5 dias úteis, e informa o titular de que o pedido foi encaminhado.
9.2 Segurança, avaliações de impacto e consulta prévia
A NotaMax presta ao Responsável, tendo em conta a natureza do tratamento e a informação de que dispõe, a assistência razoável no cumprimento das obrigações dos artigos 32.º a 36.º do RGPD, incluindo a disponibilização da informação necessária a uma avaliação de impacto sobre a proteção de dados.
10. Violações de dados pessoais
10.1. A NotaMax notifica o Responsável de qualquer violação de dados pessoais sem demora injustificada e, em qualquer caso, no prazo máximo de 48 horas a contar do momento em que dela tem conhecimento.
10.2. A notificação inclui, na medida do conhecido nesse momento:
- a natureza da violação, as categorias e o número aproximado de titulares e de registos afetados;
- as consequências prováveis;
- as medidas adotadas ou propostas para lhe pôr termo e mitigar os efeitos;
- um ponto de contacto para obter mais informações.
10.3. Se nem toda a informação estiver disponível, é prestada faseadamente, sem demora injustificada.
10.4. A notificação à CNPD e aos titulares compete ao Responsável. A NotaMax presta a cooperação e a informação necessárias e não notifica a autoridade de controlo ou os titulares em nome do Responsável sem instrução escrita deste, salvo obrigação legal própria.
10.5. A NotaMax mantém registo interno das violações de dados, disponível ao Responsável a pedido, na parte que lhe diga respeito.
11. Devolução e eliminação dos dados
11.1. Durante a vigência do contrato, o Responsável pode exportar os seus dados a qualquer momento, através das funcionalidades de exportação da plataforma.
11.2. Findo o contrato, a NotaMax, por opção do Responsável comunicada até ao termo do contrato:
- disponibiliza uma exportação completa dos dados do centro, em formato estruturado e de uso corrente, no prazo de 30 dias; ou
- procede diretamente à eliminação.
11.3. Prazo de graça. Salvo instrução em contrário, os dados mantêm-se acessíveis para exportação durante 30 dias após o termo do contrato.
11.4. Eliminação. Findo esse prazo, a NotaMax elimina os dados dos sistemas de produção e, no prazo máximo de mais 60 dias, das cópias de segurança, salvo conservação imposta por direito da União ou de Estado-Membro, caso em que informa o Responsável do fundamento e do prazo aplicáveis.
11.5. A NotaMax confirma por escrito a eliminação, a pedido do Responsável.
12. Auditoria e demonstração de conformidade
12.1. A NotaMax disponibiliza ao Responsável, a pedido, a informação necessária para demonstrar o cumprimento das obrigações do artigo 28.º do RGPD, nomeadamente através de resposta a questionário de segurança e da documentação disponível.
12.2. Auditorias no local. O Responsável pode realizar auditorias, por si ou por auditor independente por si mandatado e sujeito a confidencialidade, mediante aviso prévio de 30 dias, no máximo de uma vez por ano, em horário laboral e sem perturbar a operação da NotaMax. Auditorias adicionais são admissíveis na sequência de uma violação de dados que afete o Responsável ou por imposição da autoridade de controlo.
12.3. Custos. Os custos das auditorias no local são suportados pelo Responsável, salvo se a auditoria revelar incumprimento relevante deste Anexo por parte da NotaMax, caso em que são suportados pela NotaMax.
12.4. A NotaMax pode recusar o acesso a informação de outros Clientes, a segredos comerciais e a elementos cuja divulgação comprometa a segurança do serviço.
13. Responsabilidade
13.1. A responsabilidade das partes rege-se pelo artigo 82.º do RGPD e, entre as partes, pelos limites acordados na cláusula 16 dos Termos e Condições.
13.2. O limite da cláusula 16.3 dos Termos não se aplica a coimas ou indemnizações resultantes de incumprimento doloso ou com negligência grosseira das obrigações deste Anexo pela NotaMax, nem às situações em que a lei imperativa proíba a limitação.
14. Vigência e alterações
14.1. Este Anexo vigora enquanto durar o contrato e, quanto às obrigações de eliminação e confidencialidade, até ao seu integral cumprimento.
14.2. As alterações a este Anexo seguem o regime da cláusula 19 dos Termos, com o prazo de aviso prévio de 30 dias.
14.3. Em caso de conflito entre este Anexo e os Termos, prevalece este Anexo nas matérias de proteção de dados.
Anexo I — Descrição sumária do tratamento
| Responsável | O centro de explicações identificado no registo da conta |
| Subcontratante | DM Innovations, Lda., NIF 519 197 780 |
| Objeto | Gestão administrativa de centro de explicações em regime SaaS |
| Duração | Vigência do contrato + prazos da cláusula 11 |
| Natureza | Operações automatizadas de recolha, registo, conservação, consulta, alteração, transmissão e eliminação |
| Finalidades | As enumeradas na cláusula 2 |
| Titulares | Alunos (maioritariamente menores), encarregados de educação, professores e colaboradores do Responsável |
| Categorias de dados | As enumeradas na cláusula 3.2 |
| Categorias especiais | Não previstas — ver cláusula 3.3 |
| Local do tratamento | União Europeia — EU West (Amesterdão, Países Baixos) |
| Transferências | Ver cláusula 8 e Anexo III |
Anexo II — Medidas técnicas e organizativas
II.1 Controlo de acesso lógico
- Autenticação obrigatória por email e palavra-passe, com palavras-passe armazenadas sob função de derivação criptográfica.
- Sessões com expiração automática e renovação de credenciais; o encerramento de sessão invalida o acesso.
- Isolamento entre centros: todas as consultas e operações são restringidas ao centro do utilizador autenticado, verificado ao nível do servidor.
- Papéis de utilizador diferenciados (administrador, administrativo, professor), atribuídos e revistos pelo Responsável.
II.2 Controlo de acesso físico
Assegurado pelos fornecedores de infraestrutura (Anexo III), em centros de dados com controlo de acesso, videovigilância e certificações de segurança reconhecidas.
II.3 Cifra
- Em trânsito: TLS em todas as comunicações entre o browser, a aplicação e a base de dados.
- Em repouso: cifra ao nível do armazenamento, assegurada pelo fornecedor de infraestrutura.
II.4 Integridade e disponibilidade
- Cópias de segurança periódicas da base de dados, com verificação de restauro.
- Monitorização de erros e de disponibilidade da aplicação.
- Ambientes de desenvolvimento e produção separados, sem utilização de dados reais de clientes em ambientes de teste.
II.5 Registo e rastreabilidade
- Registo de autenticações e de operações relevantes, com identificação do utilizador, do centro, da ação e do momento.
- Registos conservados por 12 meses e acessíveis apenas a pessoal autorizado.
II.6 Minimização e pseudonimização
- Recolha limitada aos dados necessários às finalidades declaradas.
- Dados de utilização para fins estatísticos tratados em forma agregada e não identificável.
- Nas funcionalidades assistidas por IA, é transmitido ao fornecedor do modelo apenas o conteúdo necessário à resposta pedida.
II.7 Medidas organizativas
- Obrigação de confidencialidade para todas as pessoas com acesso a dados de Clientes.
- Acesso interno limitado ao estritamente necessário, revisto periodicamente.
- Procedimento interno de resposta a violações de dados, com o prazo de notificação da cláusula 10.
- Avaliação de segurança dos subcontratantes ulteriores antes da contratação.
II.8 Recuperação
Procedimento de restauro a partir de cópia de segurança em caso de incidente que afete a integridade ou a disponibilidade dos dados.
Anexo III — Subcontratantes ulteriores autorizados
Lista em vigor à data de 11 de setembro de 2026. Versão atualizada em notamax.pt/subcontratacao.
| # | Entidade | Serviço prestado | Dados tratados | Localização |
|---|---|---|---|---|
| 1 | Railway Corp. | Alojamento da aplicação e da base de dados | Todos os dados da plataforma | União Europeia — EU West (Amesterdão, Países Baixos) |
| 2 | Cloudflare, Inc. | CDN, DNS, proteção contra ataques | Metadados de tráfego, endereços IP | Rede global; processamento na UE |
| 3 | Resend, Inc. | Envio de emails aos encarregados de educação e aos utilizadores | Nome e email do destinatário, conteúdo da mensagem | Estados Unidos / União Europeia |
| 4 | InvoiceXpress | Emissão de faturas-recibo certificadas | Identificação e NIF do encarregado pagador, valores e descrições faturadas | Portugal |
| 5 | Easypay | Geração de referências Multibanco e MB Way | Identificação do pagador, valor, referência | Portugal |
| 6 | Mistral AI SAS | Funcionalidades assistidas por IA (planos Pro e Max), modelo Mistral Small 4 | Conteúdo submetido pelo utilizador à funcionalidade | França (União Europeia) |
Nota sobre o fornecedor de IA. Os dados transmitidos à Mistral AI limitam-se ao necessário para gerar a resposta pedida. A integração está configurada com a opção de utilização de dados para melhoria de serviços desativada, pelo que os conteúdos submetidos não são utilizados para treinar modelos. Não são utilizados modelos experimentais («Labs») cuja utilização de dados não possa ser excluída.
DM Innovations, Lda. · Sociedade por quotas · Matriculada na Conservatória do Registo Comercial de Guarda sob o número único de matrícula e de pessoa coletiva 519 197 780 · Capital social: € 3.000 · Rua Manuel Ferreira n.º 12, Linda-a-Velha · notamax2026@gmail.com
Versões anteriores
- Versão 1.0 · 11 de setembro de 2026 · em vigor
DM Innovations, Lda. · Sociedade por quotas Matriculada na Conservatória do Registo Comercial da Guarda sob o número único de matrícula e de pessoa coletiva 519 197 780 Capital social: € 3.000 Rua Manuel Ferreira n.º 12, Linda-a-Velha, Portugal · notamax2026@gmail.com