Política de Privacidade do FolhetoSmart
Esta política explica que dados pessoais o FolhetoSmart recolhe, porquê, durante quanto tempo os guarda e que direitos tens sobre eles. Aplica-se ao site e às aplicações Android e iOS. Cumpre o Regulamento Geral sobre a Proteção de Dados. Recolhemos o mínimo e não vendemos dados a ninguém.
·
Versão 2.0 · Última atualização: 31 de julho de 2026 URL pública: https://folhetosmart.com/privacidade/
A sua privacidade é importante para nós. Esta política explica, de forma clara, que dados o FolhetoSmart recolhe e porquê. Explica também durante quanto tempo os guarda e que direitos lhe assistem sobre eles. Cumpre o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679, "RGPD").
1. A quem se aplica esta política
Esta política aplica-se a três plataformas:
- o site folhetosmart.com;
- a aplicação Android, publicada na Google Play Store;
- a aplicação iOS, publicada na App Store.
As três partilham a mesma conta e o mesmo servidor. Onde houver diferenças entre plataformas, indicamo-las de forma expressa.
2. Responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais recolhidos através do site e das aplicações FolhetoSmart é:
Responsável pelo tratamento: Ruben Filipe Neves de Sousa NIF: 227168674 Rua Ramalho Ortigão, 23, [código postal] Valbom, 4420 Gondomar, Portugal privacidade@folhetosmart.com
Não temos encarregado de proteção de dados (DPO). A lei não o exige nesta dimensão de serviço. Todos os pedidos são tratados pelo responsável indicado acima.
3. Dados que recolhemos
3.1 Dados que nos dá diretamente
| Dado | Quando é recolhido | Finalidade |
|---|---|---|
| Email e palavra-passe | Ao criar conta | Autenticar e dar acesso à sua conta em vários dispositivos. A palavra-passe é guardada apenas em resumo criptográfico (hash), nunca em texto simples |
| Nome | Ao criar conta ou ao editar o perfil | Tratá-lo pelo nome dentro do serviço |
| Distrito e cidade | Se os indicar | Mostrar preços regionais (por exemplo, do Aldi). Nunca usamos GPS |
| Lista de compras | Quando a cria | Funcionalidade principal: otimizar a lista por supermercado |
| Alertas de preço | Quando os cria | Avisá-lo quando um produto entra em promoção |
| Supermercados preferidos | Se os escolher | Filtrar a comparação pelas cadeias que lhe interessam |
| Poupança acumulada | Calculada a partir da sua lista | Mostrar quanto poupou ao longo do tempo |
| Feedback (nome, mensagem e, opcionalmente, email) | Se enviar feedback pelo formulário | Analisar sugestões e problemas. O email, se o indicar, serve apenas para lhe respondermos |
3.2 Dados recolhidos automaticamente
| Dado | Quando é recolhido | Finalidade |
|---|---|---|
| Token de notificações | Se ativar as notificações | Entregar alertas de preço no seu dispositivo. Em iOS o token é da Apple (APNs) e é encaminhado pelo Firebase Cloud Messaging |
| Sessões e dispositivos (identificador de sessão, data, resumo do dispositivo, hash do endereço IP) | Sempre que inicia sessão | Manter a sessão aberta, mostrar-lhe os dispositivos ligados e detetar acessos indevidos |
| Registos técnicos de segurança (hash do endereço IP, data, tipo de pedido) | Ao usar o serviço autenticado | Prevenir abuso, ataques e utilização automatizada da API |
| Registos de consentimento (data, versão dos termos, hash do endereço IP) | Ao aceitar os termos | Provar o consentimento, como a lei exige (art. 7.º, n.º 1, do RGPD) |
| Eventos de utilização e de falha (telemetria) | Ao usar o site ou as aplicações | Perceber onde o serviço falha e corrigi-lo. Ver a secção 4 |
| Identificadores de publicidade e cookies | Se consentir na publicidade ou na analítica | Apresentar e medir anúncios. Ver a secção 5 |
3.3 O que NÃO recolhemos
Não recolhemos localização por GPS, contactos, fotografias, ficheiros nem dados financeiros. Não pedimos dados de pagamento: o serviço é gratuito. Não tratamos categorias especiais de dados (saúde, convicções, origem étnica).
O site e as aplicações podem ser usados sem conta. Nesse caso não recolhemos dados de conta. Podem, ainda assim, ser apresentados anúncios que usam cookies e identificadores (ver a secção 5).
4. Telemetria: que eventos recolhemos
Para saber onde o serviço falha, registamos um conjunto fechado de eventos técnicos. São eles:
- falha ao iniciar sessão;
- falha ao carregar produtos;
- utilização sem rede;
- pesquisa sem resultados;
- anúncio indisponível;
- arranque da aplicação depois de um encerramento inesperado.
Cada evento leva apenas categorias curtas: o motivo do erro, o ecrã e o formato. Nas aplicações, estes eventos são tratados pelo Firebase Analytics (Google), que junta identificadores próprios do dispositivo e da instalação. No site usamos o Google Analytics.
Estes eventos nunca incluem o seu email, o seu nome nem a sua morada. Também nunca incluem a palavra-passe, o token de notificações ou o conteúdo da sua lista de compras. Há uma exceção parcial: na pesquisa sem resultados é registado o termo pesquisado. Esse termo diz respeito a produtos de supermercado, não à sua pessoa.
5. Publicidade, cookies e identificadores
O serviço é gratuito e sustenta-se com publicidade. Os parceiros são diferentes no site e nas aplicações.
5.1 No site
No site, os anúncios são do Google AdSense e a analítica é do Google Analytics. Distinguimos três categorias de cookies e tecnologias semelhantes:
- Essenciais — necessários para iniciar sessão e usar o serviço (por exemplo, o cookie de sessão). Estão sempre ativos e não dependem de consentimento.
- Analítica — Google Analytics, para estatísticas de utilização.
- Publicidade — Google AdSense, para apresentar e medir anúncios.
A analítica e a publicidade só usam cookies depois do seu consentimento. Esse consentimento é recolhido por uma Plataforma de Gestão de Consentimento (CMP) certificada pela Google. Essa CMP está integrada no IAB Transparency & Consent Framework (TCF v2.2). Na primeira visita aparece uma janela onde pode consentir, recusar ou escolher por finalidade. Pode mudar de ideias a qualquer momento em "Definições de cookies", no rodapé. Enquanto não consentir, o Google Consent Mode mantém a publicidade e a analítica sem cookies.
5.2 Nas aplicações Android e iOS
Nas aplicações, os anúncios são do Google AdMob. Antes de qualquer anúncio ser carregado, é apresentado o formulário da User Messaging Platform (UMP) da Google. É também uma CMP certificada no TCF v2.2. Se não consentir, não é servido nenhum anúncio personalizado.
Não partilhamos com estes parceiros o seu email, o seu nome, a sua lista de compras nem os seus alertas. Os utilizadores com perfil de administração não veem publicidade.
Pode gerir as preferências de anúncios da Google em https://adssettings.google.com e saber mais em https://policies.google.com/technologies/ads.
5.3 iOS: IDFA e App Tracking Transparency
Na aplicação iOS, além do formulário UMP, o sistema mostra o pedido de App Tracking Transparency (ATT) da Apple. Esse pedido serve para autorizar, ou não, o uso do IDFA — o identificador de publicidade do seu iPhone ou iPad.
- Se autorizar, o IDFA pode ser usado pela Google AdMob para lhe mostrar anúncios mais relevantes e para medir os resultados.
- Se recusar, o IDFA não é usado. Continua a ver anúncios, mas menos personalizados.
Recusar não lhe tira nenhuma funcionalidade. Os folhetos, a comparação, a lista de compras e os alertas funcionam exatamente da mesma maneira. Pode mudar a sua escolha a qualquer momento em Definições do iOS → Privacidade e Segurança → Rastreio.
6. Base legal de cada tratamento
Não usamos uma base legal única para tudo. Cada tratamento tem a sua:
| Tratamento | Base legal |
|---|---|
| Conta, lista de compras, alertas de preço, supermercados preferidos, poupança acumulada | Execução do contrato — art. 6.º, n.º 1, alínea b) do RGPD. Sem estes dados não conseguimos prestar-lhe o serviço |
| Resposta a feedback que envie | Execução do contrato (art. 6.º, n.º 1, alínea b)) quanto à mensagem; consentimento (alínea a)) quanto ao email, que é opcional |
| Notificações push (token e envio de alertas) | Consentimento — art. 6.º, n.º 1, alínea a) |
| Telemetria e analítica | Consentimento — art. 6.º, n.º 1, alínea a) |
| Publicidade personalizada, cookies de publicidade e IDFA | Consentimento — art. 6.º, n.º 1, alínea a), e art. 5.º, n.º 3, da Diretiva ePrivacy |
| Registos de consentimento | Obrigação jurídica — art. 6.º, n.º 1, alínea c), para cumprir o art. 7.º, n.º 1 |
| Sessões, dispositivos e registos técnicos de segurança | Interesse legítimo — art. 6.º, n.º 1, alínea f): proteger as contas e o serviço contra abuso |
Pode retirar qualquer consentimento a qualquer momento. Isso não afeta a licitude do tratamento feito antes. Também se pode opor aos tratamentos baseados em interesse legítimo (ver a secção 10).
Recusar as notificações, a analítica ou a publicidade personalizada não impede o acesso ao serviço nem a nenhuma funcionalidade.
7. É obrigatório dar-nos estes dados?
Nem todos.
- Email e palavra-passe são um requisito contratual. Sem eles não é possível criar conta. Pode continuar a usar o site e as aplicações sem conta, mas sem lista sincronizada nem alertas de preço.
- Nome, distrito e cidade são opcionais. Sem eles, os preços regionais podem ficar menos exatos.
- Token de notificações, analítica e publicidade personalizada dependem de consentimento. Recusar não tem consequência nenhuma no serviço.
Não existe nenhuma decisão automatizada nem definição de perfis com efeitos jurídicos sobre si, na aceção do art. 22.º do RGPD.
8. Idade mínima
O FolhetoSmart destina-se a maiores de 16 anos. É a idade fixada em Portugal ao abrigo do art. 8.º do RGPD para o consentimento de menores em serviços da sociedade da informação. Não recolhemos dados de forma consciente sobre menores de 16 anos. Se souber que um menor de 16 anos criou conta, escreva para privacidade@folhetosmart.com. Apagamos os dados sem demora.
9. Com quem partilhamos os dados
Não vendemos nem alugamos dados pessoais. Partilhamos apenas o necessário com os seguintes subcontratantes e parceiros:
| Entidade | O que trata | Onde |
|---|---|---|
| OVHcloud (alojamento do servidor) | Todos os dados de conta, lista, alertas e registos | União Europeia |
| Cloudflare, Inc. (proxy do site e armazenamento R2) | Tráfego autenticado do site, folhetos em PDF e ficheiros do serviço | Rede global, com transferências para fora do EEE |
| Google Ireland Ltd. / Google LLC — Firebase Cloud Messaging | Token de notificações e conteúdo do alerta | União Europeia e Estados Unidos |
| Google Ireland Ltd. / Google LLC — Firebase Analytics e Google Analytics | Eventos de telemetria e identificadores do dispositivo | União Europeia e Estados Unidos |
| Google Ireland Ltd. / Google LLC — AdMob e AdSense | Identificadores de publicidade, IDFA (se autorizar) e dados de anúncio | União Europeia e Estados Unidos |
| Apple Inc. — Apple Push Notification service | Token de push do dispositivo iOS | Estados Unidos |
| Serviço de automação n8n, usado para enviar os emails de verificação e de recuperação de palavra-passe | O seu email e o conteúdo desse email | União Europeia ou Estados Unidos, conforme o alojamento do serviço |
Podemos ainda divulgar dados a autoridades públicas, quando a lei o exigir.
Com todos estes subcontratantes existe um contrato de tratamento de dados nos termos do art. 28.º do RGPD.
10. Transferências para fora do Espaço Económico Europeu
Alguns destes parceiros são empresas dos Estados Unidos, ou têm infraestrutura fora do Espaço Económico Europeu (EEE). Isso significa que parte dos dados descritos na secção 9 pode ser transferida para fora do EEE.
Estas transferências assentam em:
- o EU-U.S. Data Privacy Framework, decisão de adequação da Comissão Europeia de 10 de julho de 2023, para os parceiros que nele estão certificados (é o caso da Google e da Cloudflare);
- as Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia, em complemento ou em alternativa, com as medidas adicionais aplicáveis.
Pode pedir uma cópia destas salvaguardas por email para privacidade@folhetosmart.com. Enviamos as cláusulas aplicáveis ao seu caso, com a redação de partes comerciais ocultada.
11. Durante quanto tempo guardamos os dados
| Dado | Prazo |
|---|---|
| Conta, lista de compras, alertas, supermercados preferidos, poupança | Enquanto a conta existir |
| Dados apagados a seu pedido | Removidos dos sistemas ativos de imediato. Podem persistir nas cópias de segurança até 30 dias, findos os quais são destruídos com a rotação normal dos backups |
| Token de notificações | Enquanto as notificações estiverem ativas. É apagado ao desativá-las, ao terminar sessão ou ao eliminar a conta |
| Sessões e dispositivos | Até terminar a sessão, ou até 90 dias de inatividade da sessão |
| Registos técnicos de segurança | Até 12 meses |
| Registos de consentimento | Até 3 anos após a eliminação da conta, de forma pseudonimizada — mantemos a ligação técnica necessária para provar que aquele consentimento existiu, sem os restantes dados da conta |
| Feedback | Até 2 anos após o envio. Se estiver ligado a uma conta, essa ligação é removida quando a conta é eliminada |
| Eventos de telemetria | Conforme a retenção do Firebase Analytics e do Google Analytics, hoje configurada em 14 meses |
| Identificadores de publicidade | Não os guardamos nos nossos servidores. Ficam sujeitos às políticas de retenção da Google |
| Preços e folhetos | Sem prazo — são dados públicos dos supermercados e não são dados pessoais |
12. Os seus direitos
Ao abrigo dos art. 15.º a 22.º do RGPD, tem direito a:
- Acesso e portabilidade — em Definições → "Exportar os meus dados". Recebe um ficheiro JSON com tudo o que guardamos a seu respeito;
- Retificação — pode corrigir o nome, o distrito e a cidade no perfil. Para corrigir o email, contacte-nos;
- Eliminação ("direito ao esquecimento") — em Definições → "Eliminar conta e dados". A eliminação é imediata nos sistemas ativos, nos termos da secção 11;
- Limitação do tratamento (art. 18.º) — pode pedir-nos que suspendamos o tratamento dos seus dados, mantendo-os guardados, enquanto contesta a sua exatidão ou se opõe a um tratamento nosso;
- Oposição (art. 21.º) — pode opor-se aos tratamentos baseados em interesse legítimo, descritos na secção 6;
- Retirada de consentimento — pode desativar as notificações nas definições do sistema. Pode mudar o consentimento de publicidade na CMP. Em iOS, pode ainda mudar a autorização de rastreio nas Definições do sistema;
- Segurança da conta — pode ver os dispositivos com sessão iniciada e terminar qualquer um, em Definições → "Sessões e dispositivos";
- Reclamação — pode apresentar reclamação à autoridade de controlo portuguesa: CNPD — Comissão Nacional de Proteção de Dados (www.cnpd.pt).
Para exercer qualquer direito escreva para privacidade@folhetosmart.com. Respondemos no prazo máximo de 30 dias.
13. Segurança
Todo o tráfego entre as aplicações, o site e o servidor é cifrado com HTTPS. As palavras-passe são guardadas apenas em resumo criptográfico. Os endereços IP que registamos são guardados em hash, não em claro. O acesso aos servidores é restrito ao responsável pelo tratamento.
Nenhum sistema é infalível. Se houver uma violação de dados com risco elevado para si, avisamo-lo e comunicamos o caso à CNPD, nos termos dos art. 33.º e 34.º do RGPD.
14. Contacto para questões de privacidade
Para qualquer questão sobre esta política ou sobre os seus dados, use um único endereço:
15. Alterações a esta política
Sempre que alterarmos esta política, atualizamos a versão e a data no topo deste documento. Informamos os utilizadores nas aplicações e no site antes de a alteração produzir efeitos. Alterações que ampliem o tratamento de dados exigem novo consentimento explícito. As versões anteriores ficam disponíveis mediante pedido.
Perguntas frequentes sobre privacidade
Que dados pessoais é que o FolhetoSmart recolhe?
O mínimo para o serviço funcionar: nome, email e palavra-passe cifrada. Distrito e cidade são opcionais. Guardamos ainda a lista de compras, as lojas preferidas e os alertas. Não pedimos morada, telefone nem dados bancários.
Os meus dados são vendidos a terceiros?
Não são. Nunca vendemos nem alugamos dados pessoais a terceiros, e nunca o faremos. O serviço sustenta-se com publicidade servida pela Google, que tem as suas próprias regras de tratamento. Os detalhes sobre cookies, consentimento e publicidade estão na secção respectiva deste documento.
Como peço a exportação ou o apagamento dos meus dados?
Na tua área de conta, sem falar com ninguém. Há uma opção para exportar tudo em ficheiro e outra para apagar a conta. Apagar remove também a lista de compras e as preferências, de forma definitiva.
Durante quanto tempo os dados são guardados?
Os dados da conta são guardados enquanto a conta existir. Depois de a apagares, os dados associados são removidos de forma definitiva. Registos técnicos com fins de segurança podem ficar mais algum tempo, pelo período concreto indicado na secção de retenção deste documento. Nada é guardado sem prazo.
Quem é o responsável pelo tratamento dos dados?
O responsável está identificado com nome, número de identificação fiscal e morada na primeira secção deste documento, como exige o RGPD. Para qualquer questão sobre dados pessoais existe um endereço de email dedicado, indicado na secção de contacto para questões de privacidade. Respondemos dentro dos prazos legais.
Onde posso apresentar uma reclamação sobre privacidade?
Podes apresentar reclamação junto da Comissão Nacional de Proteção de Dados, que é a autoridade de controlo em Portugal. Tens esse direito a qualquer momento e não precisas de passar por nós primeiro. Ainda assim, escrever-nos costuma ser mais rápido para resolver o problema concreto.
Documentos relacionados
Vê também os termos de serviço e a página de contactos. Para questões de dados pessoais, escreve para privacidade@folhetosmart.com. FolhetoSmart responde normalmente em dois a três dias úteis.