Última atualização: 5 de agosto de 2026.
Esta política aplica-se especificamente ao elevaOS, o produto de software da Elevate Solutions acessível em elevaos/app. Para o website institucional (elevatesolutions.tech, fora do elevaOS), consulte a Política de Privacidade do site - os dois documentos cobrem tratamentos de dados diferentes.
1. Quem é o responsável pelo tratamento
A Elevate Solutions, sediada em Santa Maria da Feira, distrito de Aveiro, Portugal, é a responsável pelo tratamento dos dados pessoais processados através do elevaOS.
- Email: elevatewebsolutions.pt@gmail.com
- Telefone: +351 914 948 683
Não temos um Encarregado de Proteção de Dados (DPO) nomeado - dada a escala da empresa, não é exigido pelo artigo 37.º do RGPD nestas circunstâncias. Qualquer questão de privacidade deve ser dirigida diretamente ao contacto acima.
2. O que é o elevaOS, em termos de tratamento de dados
O elevaOS é uma plataforma onde uma empresa cliente ("o Cliente") cria uma conta, configura o contexto da sua marca, e usa agentes de inteligência artificial para gerar conteúdo (atualmente, conteúdo de marketing em vídeo) e organizar informação de negócio. Cada empresa cliente é ela própria responsável pelo tratamento (RGPD) dos dados pessoais que introduz no elevaOS sobre os seus próprios colaboradores, candidatos, clientes ou parceiros - a Elevate Solutions atua, quanto a esses dados, como subcontratante (processador), executando o tratamento por conta e instrução do Cliente. Esta política descreve como tratamos esses dados nessa qualidade, e também os dados que tratamos como responsável direto (ex: dados da própria conta de acesso).
3. Que dados recolhemos, por que meio e para quê
3.1 Conta e empresa (registo)
Ao criar uma conta em /elevaos/registo/, recolhemos: nome completo, email, telefone, palavra-passe (guardada de forma encriptada, nunca em texto simples) e o nome da empresa.
Finalidade: criar e autenticar a conta, associá-la à empresa cliente correta.
Base legal: execução de um contrato (art. 6.º/1/b do RGPD) - a criação de conta é o próprio serviço pedido.
3.2 Configuração de marca (onboarding do Departamento Marketing)
Ao preencher o onboarding do Marketing, o Cliente introduz dados sobre a própria marca: identidade visual (logo, cores, tipografia), tom de voz, público-alvo, posicionamento face à concorrência, personalidade de marca, vídeos de referência, e parâmetros de voz. Estes dados descrevem a marca do Cliente, não indivíduos - salvo os dois casos seguintes.
3.3 Consentimento de imagem e de clonagem de voz
Quando o Cliente configura um porta-voz "pessoa real" para os vídeos, recolhemos: o nome dessa pessoa, fotografias (upload), e - se optar por clonagem de voz - uma amostra de áudio. Estes são dados que podem identificar diretamente uma pessoa, tratados com cuidado reforçado:
- A imagem e a voz só podem ser usadas em geração de vídeo por IA depois de um consentimento digital explícito e específico ser assinado dentro do próprio elevaOS - um texto completo sobre o que está a ser autorizado, seguido de uma assinatura por nome completo, não uma simples caixa de confirmação genérica.
- O consentimento de clonagem de voz é distinto e adicional ao de imagem - podem coexistir ou existir só um dos dois.
- Cada consentimento fica registado de forma imutável, com identidade de quem o confirmou, data e hora, e o texto exato apresentado no momento - para consulta em caso de disputa.
- Pode ser revogado a qualquer momento mediante pedido à empresa cliente ou diretamente à Elevate Solutions; deixa de ser válido para conteúdo gerado a partir da revogação - conteúdo já publicado antes disso não é retirado automaticamente.
Finalidade: gerar vídeo com o porta-voz configurado pelo Cliente.
Base legal: consentimento explícito (art. 6.º/1/a e, na medida em que estes dados sejam qualificáveis como dados biométricos ou de outra categoria especial consoante a técnica de tratamento usada, art. 9.º/2/a do RGPD).
Responsabilidade do Cliente: quando o porta-voz não é o próprio titular da conta (ex: é um colaborador ou alguém contratado), é o Cliente quem confirma dentro do sistema que obteve essa autorização - a Elevate Solutions não verifica de forma independente a identidade de quem assina.
3.4 Ligação a redes sociais
Quando o Cliente liga contas de Facebook, Instagram ou (futuramente) TikTok para publicação automática, recolhemos e guardamos, de forma encriptada em trânsito, o token de acesso concedido por essa rede social, o nome da(s) Página(s)/conta(s) ligadas, e o respetivo identificador técnico. Não guardamos a palavra-passe dessas redes sociais - a ligação é feita por OAuth, um mecanismo em que a autorização é dada diretamente na própria rede social, nunca através de nós.
Finalidade: publicar conteúdo gerado nas redes sociais autorizadas pelo Cliente.
Base legal: execução de um contrato (art. 6.º/1/b).
3.5 Conteúdo gerado por inteligência artificial
Para gerar conteúdo (ex: vídeos, imagens, texto), o elevaOS pode recorrer a serviços de inteligência artificial de terceiros, processando os dados descritos acima (identidade visual da marca, roteiros, imagens de referência, e a imagem/voz do porta-voz quando aplicável, sempre sujeitos ao consentimento da secção 3.3). A lista concreta de fornecedores de IA usados em cada funcionalidade é mantida atualizada à medida que cada integração entra em produção - nenhum dado é enviado a um fornecedor de IA para uma funcionalidade que ainda não esteja realmente ligada.
Transparência sobre conteúdo sintético: em conformidade com o Regulamento (UE) 2024/1689 (Regulamento da IA), o conteúdo de vídeo/voz gerado ou manipulado por IA através do elevaOS é identificável como tal quando exigido por lei, para que quem o veja saiba que está perante conteúdo sintético.
4. Decisões automatizadas
Os agentes de IA do elevaOS sugerem e produzem conteúdo, mas não tomam, sozinhos, decisões com efeitos jurídicos ou impacto significativo sobre pessoas (ex: não decidem uma contratação, não fecham um negócio, não emitem uma fatura sozinhos) - essas ações ficam sempre sujeitas a aprovação humana explícita dentro da plataforma. Não há, por isso, lugar ao direito de oposição a decisões automatizadas do artigo 22.º do RGPD quanto a este tipo de efeito.
5. Prazos de conservação
| Dados | Prazo de conservação |
|---|---|
| Conta e dados de configuração da empresa | Enquanto a conta estiver ativa. Após o pedido de eliminação da conta, até 3 anos para efeitos de prova em caso de litígio, findo o qual são eliminados. |
| Consentimentos de imagem/voz assinados | Enquanto a conta estiver ativa, e por mais 3 anos após a sua eliminação ou após a revogação do consentimento em concreto - o próprio registo do consentimento (quem autorizou o quê e quando) precisa de sobreviver à autorização em si, para prova de que existiu. |
| Tokens de ligação a redes sociais | Até a rede ser desligada pelo Cliente, ou o token expirar e não ser renovado. |
6. Partilha de dados com terceiros e localização dos servidores
| Prestador | Função | Localização |
|---|---|---|
| Supabase | Base de dados e autenticação de contas | União Europeia (Irlanda) |
| Vercel | Alojamento da aplicação | Empresa sediada nos EUA; os pedidos podem ser processados fora da União Europeia. |
| Meta Platforms (Facebook/Instagram) | Publicação de conteúdo nas contas ligadas pelo Cliente | Empresa sediada nos EUA. |
| TikTok/ByteDance | Publicação de conteúdo (integração ainda não ativa) | A confirmar quando a integração entrar em produção. |
Quando dados são processados fora da União Europeia, isso só acontece ao abrigo de mecanismos legalmente previstos para o efeito (como as Cláusulas Contratuais-Tipo da Comissão Europeia), que exigimos aos nossos prestadores.
7. Segurança
O acesso aos dados de cada empresa cliente é isolado ao nível da base de dados (políticas de segurança ao nível de linha/coluna), de forma a que uma empresa nunca consiga ver ou alterar dados de outra. Os tokens de ligação a redes sociais nunca são devolvidos ao navegador depois de guardados. Continuamos a reforçar esta arquitetura à medida que o produto evolui.
8. Os seus direitos e como os exercer
Ao abrigo do RGPD, tem os direitos de acesso, retificação, apagamento, limitação do tratamento, portabilidade, oposição, e de retirar o consentimento a qualquer momento.
Se é colaborador ou representante de uma empresa cliente do elevaOS e quer exercer estes direitos sobre os seus próprios dados, pode contactar diretamente a Elevate Solutions, ou a empresa cliente (que é responsável pelo tratamento dos dados que introduziu sobre si). Envie um pedido para elevatewebsolutions.pt@gmail.com, identificando claramente o direito que pretende exercer. Respondemos no prazo de 1 mês, prorrogável por mais 2 meses em casos complexos.
9. Direito de reclamação
Pode apresentar reclamação junto da CNPD - Comissão Nacional de Proteção de Dados (www.cnpd.pt).
10. Alterações a esta política
Esta política é atualizada à medida que o elevaOS ganha novas funcionalidades (ex: novas redes sociais, novos fornecedores de IA). A data no topo indica a última atualização.