Política de privacidade.
Última atualização: 19 de julho de 2026 · versão 1.1
01Quem somos?
O serviço ROSTER (roster.ag e app.roster.ag) é editado pela NYWAL, SAS de direito francês com um capital social de 100 €, RCS Nanterre 990 053 654, 6 Square de l’Hippodrome, 92210 Saint-Cloud, França. Para qualquer questão relativa aos dados pessoais: [email protected].
A presente política descreve os tratamentos de dados pessoais realizados no âmbito do site institucional e do serviço, bem como os seus direitos.
02Duas funções distintas: responsável pelo tratamento e subcontratante
A NYWAL é responsável pelo tratamento dos dados que decide tratar por conta própria: contas de utilizador, relação com o cliente e faturação, prospeção (lista de espera), suporte, segurança e registos técnicos do serviço.
A NYWAL é subcontratante (artigo 28.º do RGPD) dos dados que cada organização cliente (agência ou artista independente) importa e gere no seu espaço: fichas de artistas, contactos de promotores, datas, contratos, faturas, dados financeiros e logísticos, documentos. Relativamente a esses dados, o responsável pelo tratamento é o cliente: os titulares dos dados são convidados a exercer os seus direitos em primeiro lugar junto da organização em causa; reencaminhamos sem demora qualquer pedido recebido diretamente.
03Dados tratados na qualidade de responsável pelo tratamento, finalidades e fundamentos jurídicos
Nenhum dado é vendido. Não é realizada qualquer publicidade dirigida nem definição de perfis para fins publicitários. Nenhuma decisão que produza efeitos jurídicos é tomada de forma exclusivamente automatizada.
- Conta e autenticação: identidade (nome próprio e apelido), e-mail, palavra-passe (em hash), preferências (idioma, tema), dispositivos e sessões, registos de início de sessão (endereço IP, data e hora, agente do utilizador). Finalidades: prestação do serviço, segurança das contas, prevenção da fraude. Fundamentos jurídicos: execução do contrato; interesse legítimo (segurança).
- Faturação e subscrição: identidade de faturação, histórico de subscrição e de pagamentos (através da Stripe; não armazenamos os números completos dos cartões). Finalidades: faturação, contabilidade, obrigações legais. Fundamentos: execução do contrato; obrigação jurídica.
- Lista de espera e contacto: e-mail, função declarada, idioma, trocas com o suporte. Finalidades: informação sobre a abertura do serviço, resposta aos pedidos. Fundamentos: consentimento (lista de espera); interesse legítimo ou diligências pré-contratuais (suporte).
- Registos técnicos: eventos da aplicação e de segurança. Finalidade: continuidade e segurança do serviço. Fundamento: interesse legítimo.
04Prazos de conservação
- Dados da conta: duração do contrato e, em seguida, conservação durante 6 meses após o termo efetivo do contrato (com possibilidade de recuperação dos dados ou de reativação). Findo esse prazo, a eliminação é programada e notificada com, pelo menos, 15 dias de antecedência (ver Condições gerais), sem prejuízo das obrigações legais.
- Documentos contabilísticos e faturas: 10 anos (Código Comercial francês).
- Registos de início de sessão e de segurança: 12 meses, no máximo.
- Lista de espera: até à retirada do consentimento ou 3 anos após o último contacto.
- Cópias de segurança cifradas: a eliminação de uma organização implica a destruição da respetiva chave de cifragem no prazo de 7 dias. Os dados cifrados tornam-se então definitivamente ilegíveis, incluindo nas cópias de segurança já efetuadas, sem esperar pelo fim de um ciclo de rotação.
05Subcontratantes subsequentes e destinatários
Recorremos aos prestadores seguintes, dentro dos limites das finalidades indicadas. Esta lista é mantida atualizada nesta página; qualquer aditamento ou substituição é anunciado aos clientes com, pelo menos, 30 dias de antecedência.
06Localização e transferências para fora da UE
Os dados da aplicação, os documentos e as cópias de segurança são alojados em França (União Europeia). Alguns prestadores (Cloudflare, Stripe, ScrapeCreators, Anthropic, OpenAI, Google) podem implicar transferências para países terceiros, nomeadamente para os Estados Unidos; essas transferências estão enquadradas por uma decisão de adequação (EU-US Data Privacy Framework, no caso das entidades certificadas) e/ou pelas cláusulas contratuais-tipo da Comissão Europeia, complementadas, se for caso disso, por medidas adicionais.
07Segurança
Principais medidas aplicadas: isolamento estrito dos dados por organização, aplicado em dois níveis independentes (aplicação e motor de armazenamento) e comprovado por testes automatizados bloqueantes em cada colocação em produção; cifragem TLS de todas as ligações; cifragem em repouso dos dados sensíveis (dados bancários, identidades de faturação, notas e rascunhos de contrato) através de uma chave própria de cada organização, conservada num serviço de gestão de chaves dedicado e renovada periodicamente; apagamento criptográfico aquando da eliminação (destruição da chave, tornando os dados cifrados ilegíveis, incluindo nas cópias de segurança já efetuadas); cópias de segurança automáticas e cifradas conservadas na UE, que os servidores de produção não podem ler nem apagar; nenhum segredo de exploração conservado nos servidores ou na base de dados; chaves de acesso (passkeys) e autenticação de dois fatores; bloqueio da aplicação por código; sessões revogáveis e histórico de inícios de sessão; registo das ações sensíveis apenas por adição e encadeado criptograficamente; acessos de produção restritos segundo o princípio do menor privilégio, com separação de poderes (o serviço em linha não pode destruir uma chave de cifragem nem ler uma cópia de segurança); acompanhamento das vulnerabilidades das dependências em cada colocação em produção.
Qualquer violação de dados suscetível de gerar um risco é notificada à CNIL no prazo de 72 horas e aos clientes em causa com a maior brevidade possível.
08Os seus direitos
Dispõe dos direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, bem como do direito de definir diretrizes post mortem. Para os exercer: [email protected]. Respondemos no prazo de um mês (prorrogável por dois meses no caso de pedidos complexos). Pode apresentar uma reclamação junto da CNIL (cnil.fr), a autoridade de controlo francesa.
Recorde-se que, no que respeita aos dados geridos por uma organização cliente no seu espaço ROSTER (por exemplo, a sua ficha nos contactos de uma agência), deve dirigir-se em primeiro lugar a essa organização, na qualidade de responsável pelo tratamento.
Os clientes titulares de uma Subscrição dispõem ainda, em autosserviço na aplicação, de uma exportação estruturada dos seus dados e de cópias de segurança restauráveis, incluindo após a cessação do contrato.
10Público abrangido
O serviço destina-se exclusivamente a profissionais. Não se dirige a menores de 15 anos e não recolhemos conscientemente dados que lhes digam respeito.
11Alterações à presente política
A presente política pode ser atualizada, nomeadamente em caso de evolução do serviço ou da regulamentação; a data indicada no topo da página faz fé. As alterações substanciais são notificadas aos clientes. Em caso de divergência entre versões linguísticas, prevalece a versão francesa.