Quem somos
A Factu Labs S.L. ("Factu", "nós") presta um serviço que ajuda empresas e independentes a obter facturas dos seus fornecedores. Esta política explica que dados pessoais tratamos, com que finalidade e como podes exercer os teus direitos.
Dados que tratamos
- Dados de conta: email e palavra-passe.
- Dados da organização: razão social, NIF/CIF, morada fiscal e email de contacto.
- Dados dos pedidos: fornecedor, descrição da operação, valor e notas internas.
- Facturas e PDFs que recebemos ou processamos para validar o pedido.
- Dados Google quando ligas o Gmail: endereço da caixa, permissões autorizadas, tokens OAuth e, apenas se activares a pesquisa de facturas, metadados de mensagens e anexos PDF candidatos.
- Confirmação legal com timestamp e IP quando crias um pedido.
- Eventos de produto agregados com privacidade activa.
Finalidades
- Contactar fornecedores em teu nome para pedir a factura.
- Validar as facturas recebidas antes de as entregar.
- Localizar, eliminar duplicados e processar facturas que decidas procurar ou adicionar.
- Cumprir obrigações legais e contabilísticas.
- Melhorar o produto com base em uso agregado.
Utilização de dados Google
Quando ligas o Gmail, a Factu recebe o endereço da caixa, as permissões que autorizas e tokens OAuth. Para enviar pedidos de factura, lembretes e seguimentos usamos gmail.send. Apenas se activares separadamente a pesquisa de facturas usamos gmail.readonly para consultar os metadados necessários, identificar mensagens que possam conter facturas e descarregar os respectivos anexos PDF dentro do período que escolheres. A Factu não modifica, move nem elimina mensagens do Gmail.
Usamos estes dados exclusivamente para prestar as funcionalidades que solicitas: enviar comunicações a partir da caixa autorizada, localizar facturas, evitar duplicados, mostrar candidatos dentro da Factu e processar por OCR os PDFs relevantes.
A Factu não vende dados Google, não os usa para publicidade, retargeting, avaliação de solvabilidade ou concessão de crédito, nem os usa para treinar modelos de IA de propósito geral.
A utilização e a transferência pela Factu de informação recebida das APIs Google cumprem a Política de Dados de Utilizador dos Serviços API da Google, incluindo os requisitos de Uso Limitado.
Base legal
Tratamos os teus dados com base na execução do contrato, no teu consentimento explícito ao confirmar cada pedido e no cumprimento de obrigações legais aplicáveis.
Destinatários e transferências
Para prestar o serviço, a Vercel executa a aplicação; o Supabase gere a autenticação, a base de dados e o armazenamento privado de PDFs; a Mistral recebe durante o OCR um URL assinado e temporário do PDF; e a Resend trata os dados de contacto e o conteúdo mínimo necessário para enviar notificações da Factu. A Resend não envia as mensagens que saem da tua caixa do Gmail. Estas transferências limitam-se à prestação das funcionalidades solicitadas. A lista e a finalidade dos fornecedores são mantidas em /subprocesadores.
Quando o indicares ou autorizares, a Factu pode disponibilizar facturas, documentos e dados associados ao teu contabilista ou gabinete de contabilidade, ou a outras pessoas da tua organização com as permissões correspondentes.
Também podemos comunicar dados quando uma lei, um tribunal ou uma autoridade competente o exigir, ou quando for necessário para proteger a segurança e os direitos dos utilizadores, de terceiros ou da Factu.
Acesso humano
O acesso humano ao conteúdo Google é excepcional, limita-se ao mínimo necessário e só é permitido com a tua autorização afirmativa para dados concretos, para suporte indispensável que autorizes, por motivos de segurança ou para cumprir uma obrigação legal. O pessoal e os colaboradores autorizados estão sujeitos a deveres de confidencialidade e acesso restrito.
Como protegemos os dados
- Protegemos os dados em trânsito através de HTTPS/TLS.
- Ciframos especificamente os tokens OAuth em repouso com AES-256-GCM.
- Mantemos os PDFs em armazenamento privado e geramos URLs assinados que expiram, normalmente, após 600 segundos.
- Isolamos os dados por organização e aplicamos controlos de acesso e funções para limitar quem os pode consultar.
- Restringimos os segredos aos sistemas de servidor e aplicamos medidas para evitar que apareçam nos registos operacionais.
Conservação e eliminação
Aplicamos prazos diferentes conforme o tipo de dados e a sua finalidade:
- As credenciais OAuth são conservadas cifradas enquanto existir a ligação ou até atendermos um pedido de eliminação, sujeito às obrigações legais aplicáveis. Ao desligar, a Factu desactiva a ligação e deixa de a usar, mas isto não implica por si só a revogação do acesso no Google nem a eliminação imediata de todas as credenciais armazenadas.
- Os candidatos a factura não aceites e os respectivos PDFs são eliminados após 30 dias. Se ignorares um candidato, o respectivo PDF é eliminado após 30 dias, mas pode conservar-se durante até 400 dias um registo mínimo sem o PDF para impedir que o mesmo anexo seja novamente importado.
- As facturas e PDFs aceites, os pedidos e as provas fiscais ou comerciais podem ser conservados durante seis anos quando necessário para cumprir obrigações legais ou comprovar operações.
- Os eventos não fiscais de uma organização encerrada são eliminados após 90 dias.
Os teus direitos e controlo sobre o Google
Podes pedir acesso, rectificação, portabilidade ou eliminação dos teus dados, bem como opor-te ou limitar determinados tratamentos, escrevendo para privacy@mrfactu.com. Quando existir uma obrigação legal de conservação, limitaremos o tratamento até ao seu termo. Também podes apresentar uma reclamação junto da Agência Espanhola de Proteção de Dados.
Podes desactivar a leitura do Gmail sem desactivar o envio e desligar a caixa na Factu. Para retirar directamente o acesso concedido à Factu, usa a página de permissões da tua Conta Google. Também podes pedir-nos a revogação ou eliminação escrevendo para privacy@mrfactu.com.
Alterações a esta política
Se alterarmos esta política, avisaremos por email e actualizaremos a data no cabeçalho.
