Política de Privacidade - Shopilo Portugal
Última atualização: 27 de agosto de 2026
A presente Política de Privacidade informa-o, nos termos dos artigos 13.º e 14.º do Regulamento Geral sobre a Proteção de Dados (RGPD) e da Lei n.º 58/2019, de 8 de agosto (que assegura a execução do RGPD na ordem jurídica portuguesa), sobre quais os dados pessoais que tratamos em www.shopilo.pt, com que finalidades, com que fundamentos jurídicos e quais os direitos que lhe assistem. Levamos a proteção dos seus dados a sério e tratamos dados pessoais apenas na medida do estritamente necessário.
1. Responsável pelo tratamento
O responsável pelo tratamento, na aceção do artigo 4.º, n.º 7, do RGPD, relativamente ao tratamento de dados pessoais em www.shopilo.pt, é:
DontPayFull SRLStr. Zece Mese Nr. 9, Ap. 1
024061 Bucareste
Roménia
Registo comercial: J40/14765/2015 (Registrul Comerțului, Bucareste)
Número de identificação fiscal (NIF/IVA): RO35294618
Representantes legais: Andrei Vasilescu (Diretor Executivo), Adrian Cristea (Diretor Técnico)
E-mail: [email protected]
Telefone: +40 748 316 698
1.1 Encarregado de proteção de dados
Segundo a nossa avaliação, a designação de um encarregado de proteção de dados nos termos do artigo 37.º do RGPD não é atualmente obrigatória para a nossa empresa. Para todas as questões de proteção de dados, contacte [email protected].
1.2 O que NÃO recolhemos
O www.shopilo.pt não recolhe, expressamente:
- Dados de pagamento ou dados bancários - as compras são efetuadas exclusivamente nos websites das lojas
- Categorias especiais de dados pessoais (artigo 9.º do RGPD), por exemplo dados de saúde, origem étnica, convicções políticas
- Conteúdo dos carrinhos de compras nas respetivas lojas
- Cookies de rastreio de afiliação - estes são colocados exclusivamente pelas lojas nos seus próprios domínios; o www.shopilo.pt não coloca cookies de afiliação
A aplicação móvel Shopilo também não recolhe identificadores de publicidade móvel (Apple IDFA / Google Advertising ID) e não integra SDKs de publicidade nem SDKs de análise de terceiros. O Google Analytics 4 e o Meta Pixel funcionam apenas no website, não na aplicação.
2. Que dados tratamos e porquê?
A tabela seguinte apresenta uma visão geral de todas as atividades de tratamento em www.shopilo.pt:
| Categoria de dados | Dados concretos | Finalidade do tratamento | Fundamento jurídico | Conservação |
|---|---|---|---|---|
| A. Dados de utilização | Percursos de navegação anonimizados, cidade e país (determinados a partir do endereço IP; o IP é depois truncado no servidor proxy na UE e não é conservado na íntegra), tipo de navegador, sistema operativo, resolução de ecrã, páginas visitadas, duração da sessão, URL de origem | Análise da utilização do website (Google Analytics 4), otimização do serviço, diagnóstico de erros | Artigo 6.º, n.º 1, alínea a), do RGPD - consentimento, em conjugação com o artigo 5.º, n.º 1, da Lei n.º 41/2004 (o Google Analytics só é ativado após aceitação da categoria «Análise» no banner de cookies) | 14 meses (definição máxima do GA4) |
| B. Dados de cookies/consentimento | Preferências de consentimento e data/hora do consentimento, guardadas pelo CookieScript | Prova e gestão dos consentimentos de cookies nos termos do artigo 5.º da Lei n.º 41/2004 e do artigo 7.º do RGPD | Artigo 6.º, n.º 1, alínea c), do RGPD - obrigação jurídica | 13 meses |
| C. Dados de marketing | Visualizações de páginas, eventos de conversão através do Meta Pixel (ativo apenas com consentimento prestado) | Análise de audiências e medição de alcance de campanhas de marketing | Artigo 6.º, n.º 1, alínea a), do RGPD - consentimento (recolhido através do CookieScript) | 90 dias |
| D. Dados de conta | Endereço de e-mail, nome de apresentação, preferências de pesquisa guardadas (apenas em caso de registo voluntário de conta) | Disponibilização de funcionalidades personalizadas do serviço (lista de favoritos, histórico de pesquisa, gestão de alertas de preço) | Artigo 6.º, n.º 1, alínea b), do RGPD - execução de um contrato | Duração da conta + 30 dias após o encerramento da conta |
| E. Dados de alertas de preço | Endereço de e-mail para notificações de preço, produto pretendido e preço-alvo (apenas mediante inscrição expressa) | Envio de e-mails de notificação quando o preço desce abaixo do valor pretendido | Artigo 6.º, n.º 1, alínea a), do RGPD - consentimento; retirável a qualquer momento | Até ao cancelamento do alerta de preço |
2.1 Interesses legítimos (artigo 6.º, n.º 1, alínea f), do RGPD)
Recorremos ao interesse legítimo apenas de forma restrita: para garantir o funcionamento tecnicamente estável e seguro do serviço, detetar e prevenir abusos (registos de segurança dos servidores) e para o tratamento associado aos cookies estritamente necessários. Em conformidade com o direito português (artigo 5.º da Lei n.º 41/2004) e com as Orientações 05/2020 do Comité Europeu para a Proteção de Dados, não invocamos o interesse legítimo como fundamento para cookies não essenciais nem para análises estatísticas - o Google Analytics 4 funciona exclusivamente com base no seu consentimento. Na ponderação de interesses tivemos em conta que os dados são anonimizados no servidor antes de qualquer transmissão ao Google Analytics 4 (truncagem do IP através de proxy na UE, Google Signals desativado) e que nenhum dado é transmitido a terceiros para fins próprios destes.
2.2 Alertas de preço e newsletter - double opt-in
Os alertas de preço exigem o seu consentimento expresso, obtido através de um procedimento de double opt-in, nos termos do artigo 6.º, n.º 1, alínea a), do RGPD. Caso venhamos a disponibilizar uma newsletter, aplicar-se-á o mesmo regime; o consentimento é recolhido nos termos do artigo 13.º-A da Lei n.º 41/2004 (comunicações não solicitadas), em conjugação com o artigo 6.º, n.º 1, alínea a), do RGPD. O interesse legítimo está expressamente excluído como fundamento jurídico para marketing por e-mail.
2.3 Menores
O www.shopilo.pt não se dirige especificamente a crianças. Nos termos do artigo 16.º da Lei n.º 58/2019, em conjugação com o artigo 8.º do RGPD, a idade a partir da qual o menor pode consentir por si próprio no tratamento de dados relativo a serviços da sociedade da informação é, em Portugal, de 13 anos. Abaixo dos 13 anos, o consentimento cabe aos representantes legais. A criação de uma conta de utilizador está, além disso, reservada, enquanto condição comercial, a pessoas com pelo menos 18 anos. Não recolhemos conscientemente dados pessoais de menores de 13 anos; se tomarmos conhecimento de que tais dados foram recolhidos, eliminá-los-emos de imediato.
Aplicação móvel Shopilo — tratamento adicional
Para além do tratamento acima descrito, aplica-se o seguinte quando utiliza a aplicação móvel Shopilo (iOS e Android). O início de sessão na aplicação é feito sem palavra-passe: é enviado um código de utilização única ou uma ligação mágica (magic link) para o seu endereço de e-mail. A sua conta, as lojas que segue e as preferências de newsletter são os mesmos dados de conta que no website (ver categoria D acima).
| Categoria de dados | Dados concretos | Finalidade do tratamento | Fundamento jurídico | Conservação |
|---|---|---|---|---|
| F. Dados de notificações push | Token push (token push do Expo), modelo do dispositivo e versão do sistema operativo, plataforma e idioma da aplicação, estado da permissão de notificações | Envio de notificações push na aplicação (por exemplo, novidades das lojas que segue) | Artigo 6.º, n.º 1, alínea a), do RGPD — consentimento, dado através do pedido de permissão de notificações do sistema operativo; retirável a qualquer momento nas definições do seu dispositivo | Até revogar a permissão de notificações, terminar sessão ou eliminar a sua conta; os tokens inválidos são removidos automaticamente |
| G. Dados do dispositivo e de segurança | Identificador estável da instalação da aplicação (utilizado para sessões de convidado antes de iniciar sessão), atestação de integridade do dispositivo (Apple App Attest / Google Play Integrity), diagnósticos de falhas e erros (modelo do dispositivo, versão do sistema operativo, versão da aplicação, detalhes técnicos do erro) | Funcionamento seguro da aplicação e da respetiva API, prevenção de abusos e fraudes, estabilidade da aplicação e diagnóstico de erros | Artigo 6.º, n.º 1, alínea f), do RGPD — interesse legítimo num serviço seguro e estável | Identificador de instalação: durante o período em que a aplicação estiver instalada; veredictos de atestação: curta duração (por sessão); diagnósticos de falhas: 90 dias |
O tratamento efetuado na aplicação com base no interesse legítimo (artigo 6.º, n.º 1, alínea f), do RGPD) compreende: o identificador estável da instalação da aplicação, utilizado para disponibilizar sessões de convidado e um acesso seguro à API; a atestação de integridade do dispositivo, efetuada através do Apple App Attest e do Google Play Integrity para proteger os nossos serviços contra abusos e ataques automatizados; e os diagnósticos de falhas e erros, utilizados para manter a aplicação estável. Os diagnósticos de falhas são tratados exclusivamente na nossa própria infraestrutura de monitorização de erros, alojada por nós (Sentry, operado pela DontPayFull SRL em servidores sob o nosso controlo). Nenhum destes dados é utilizado para publicidade ou definição de perfis.
3. Subcontratantes e destinatários
Recorremos aos seguintes subcontratantes, nos termos do artigo 28.º do RGPD. Com todos os subcontratantes foram celebrados contratos de subcontratação:
| Subcontratante | Endereço | Finalidade | País | Fundamento da transferência | Informação de privacidade |
|---|---|---|---|---|---|
| Google LLC | 1600 Amphitheatre Pkwy, Mountain View, CA 94043, EUA | Google Analytics 4 (análise web) | EUA | EU-US Data Privacy Framework (DPF) | policies.google.com/privacy |
| Meta Platforms Inc. | 1 Hacker Way, Menlo Park, CA 94025, EUA | Meta Pixel (marketing, apenas com consentimento) | EUA | EU-US Data Privacy Framework (DPF) | facebook.com/privacy/policy |
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Alemanha | Alojamento e operação de servidores (incl. proxy na UE para o GA4) | Alemanha (UE) | Artigo 28.º do RGPD (contrato de subcontratação) - intra-UE | hetzner.com/legal/privacy-policy |
| Cloudflare Inc. | 101 Townsend St., San Francisco, CA 94107, EUA | CDN, proteção contra DDoS, segurança web | EUA (tratamento através de PoPs na UE) | EU-US DPF + cláusulas contratuais-tipo (SCC) | cloudflare.com/privacypolicy |
| CookieScript | UE | Gestão do consentimento de cookies (Consent Management Platform) | UE | Artigo 28.º do RGPD (contrato de subcontratação) - intra-UE | cookie-script.com/privacy-policy |
Outros terceiros só recebem os seus dados pessoais quando tal seja legalmente exigido (por exemplo, a pedido de autoridades de investigação criminal, mediante apresentação de uma ordem juridicamente válida) ou quando tenha dado o seu consentimento expresso.
Aplicação móvel Shopilo — destinatários adicionais
Se ativar as notificações push na aplicação móvel Shopilo, é gerado um token push através do Expo Push Service (650 Industries, Inc., EUA) e as notificações são entregues através do serviço de notificações da plataforma do seu dispositivo — Apple Push Notification service (Apple Inc.) no iOS ou Firebase Cloud Messaging (Google LLC) no Android. O token push é um identificador técnico de encaminhamento; não é utilizado para publicidade nem para rastreio entre aplicações. Para proteger a nossa API contra abusos, a aplicação verifica a integridade do dispositivo e da instalação da aplicação através do Apple App Attest (iOS) e da Google Play Integrity API (Android); no decurso desta verificação, a Apple ou a Google recebe um pedido técnico de atestação a partir do seu dispositivo. A aplicação verifica ainda periodicamente a existência de atualizações através do serviço EAS Update do Expo, o que implica tecnicamente a transmissão do seu endereço IP para os servidores do Expo.
| Subcontratante / destinatário | Finalidade (aplicação móvel) | País | Fundamento da transferência | Informação de privacidade |
|---|---|---|---|---|
| 650 Industries, Inc. (“Expo”) | Expo Push Service (encaminhamento de notificações push) e EAS Update (distribuição de atualizações da aplicação) | EUA | Cláusulas contratuais-tipo (SCC), artigo 46.º, n.º 2, alínea c), do RGPD | expo.dev/privacy |
| Apple Inc. | Apple Push Notification service (entrega de notificações push no iOS) e App Attest (verificações de integridade do dispositivo) | EUA | EU-US Data Privacy Framework (DPF) | apple.com/legal/privacy |
| Google LLC | Firebase Cloud Messaging (entrega de notificações push no Android) e Play Integrity API (verificações de integridade do dispositivo) | EUA | EU-US Data Privacy Framework (DPF) | policies.google.com/privacy |
4. Transferências internacionais de dados
Alguns dos nossos subcontratantes têm sede fora do Espaço Económico Europeu (EEE). Para essas transferências para países terceiros, garantimos o nível de proteção exigido pelos artigos 44.º e seguintes do RGPD da seguinte forma:
4.1 Google LLC e Meta Platforms Inc. - EU-US Data Privacy Framework
A Google LLC e a Meta Platforms Inc. estão certificadas ao abrigo do EU-US Data Privacy Framework (DPF), reconhecido pela Comissão Europeia através da decisão de adequação de 10 de julho de 2023 (C(2023) 4745). A transferência para os EUA é, por isso, admissível nos termos do artigo 45.º do RGPD. As certificações atuais podem ser consultadas em dataprivacyframework.gov.
4.2 Google Analytics 4 - medidas técnicas de proteção adicionais
Configurámos o Google Analytics 4 com as seguintes definições favoráveis à privacidade:
- Anonimização do IP: Ativa - o endereço IP é truncado no nosso servidor proxy na UE (Hetzner, Alemanha) antes da transmissão à Google, pelo que nenhum endereço IP completo chega à Google
- Tagging do lado do servidor: Ativado - os pontos de dados são primeiro tratados e filtrados no nosso servidor na UE
- Google Signals: Desativado - sem identificação de utilizadores entre dispositivos pela Google
4.3 Cloudflare Inc. - DPF e cláusulas contratuais-tipo
A Cloudflare está igualmente certificada ao abrigo do EU-US DPF. Adicionalmente, foram acordadas cláusulas contratuais-tipo (SCC) nos termos do artigo 46.º, n.º 2, alínea c), do RGPD. A maior parte do tratamento de dados é efetuada através de Points of Presence (PoPs) europeus, dentro do EEE.
4.4 Hetzner Online GmbH e CookieScript - intra-UE
A Hetzner Online GmbH (Alemanha) e o CookieScript (UE) tratam dados exclusivamente dentro do EEE. Para estes subcontratantes não são necessárias garantias especiais de transferência para países terceiros.
Apple Inc. e 650 Industries, Inc. (Expo) — aplicação móvel
No que respeita à aplicação móvel Shopilo, a Apple Inc. (Apple Push Notification service, App Attest) e a Google LLC (Firebase Cloud Messaging, Play Integrity) estão certificadas ao abrigo do EU-US Data Privacy Framework (DPF); as transferências para os EUA são, por isso, admissíveis nos termos do artigo 45.º do RGPD. A 650 Industries, Inc. (“Expo”, EUA) trata tokens push e pedidos de atualização da aplicação; estas transferências são salvaguardadas por cláusulas contratuais-tipo (SCC) nos termos do artigo 46.º, n.º 2, alínea c), do RGPD, celebradas no âmbito do contrato de subcontratação com o Expo.
6. Prazos de conservação
Os dados pessoais são eliminados ou anonimizados logo que a finalidade do tratamento deixe de existir e não subsistam obrigações legais de conservação. A tabela seguinte resume os prazos:
| Categoria de dados | Prazo de conservação | Justificação / fonte |
|---|---|---|
| A. Dados de utilização (GA4) | 14 meses | Definição máxima de conservação do GA4; depois, eliminação automática pela Google |
| B. Dados de cookies/consentimento (CookieScript) | 13 meses | Prova do consentimento; renovação do consentimento após o termo |
| C. Dados de marketing (Meta Pixel) | 90 dias | Padrão da Meta para dados de eventos do Pixel |
| D. Dados de conta | Duração da conta + 30 dias após a eliminação | Artigo 6.º, n.º 1, alínea b), do RGPD (execução de um contrato); margem de 30 dias para pedidos de eliminação acidentais |
| E. Dados de alertas de preço | Até ao cancelamento | Consentimento retirável; depois, eliminação imediata |
| Registos de servidor (segurança) | 7 dias (Cloudflare) / 30 dias (Hetzner) | Registo de segurança; depois, substituição automática |
Obrigações legais de conservação (por exemplo, obrigações de conservação de natureza fiscal ao abrigo do direito fiscal romeno) podem justificar, em casos concretos, prazos de conservação mais longos. Nesse caso, o tratamento limita-se ao âmbito legalmente exigido.
7. Os seus direitos
Enquanto titular dos dados, assistem-lhe, perante a DontPayFull SRL, os direitos seguintes. Para exercer os seus direitos, contacte [email protected]. Respondemos ao seu pedido no prazo de um mês (artigo 12.º, n.º 3, do RGPD).
7.1 Direitos ao abrigo do RGPD (artigos 15.º a 22.º)
| Direito | Fundamento jurídico | Conteúdo |
|---|---|---|
| Acesso | Artigo 15.º do RGPD | Confirmação de que tratamos dados pessoais que lhe digam respeito; cópia dos dados e informações sobre o tratamento |
| Retificação | Artigo 16.º do RGPD | Retificação de dados pessoais inexatos e direito a que os dados pessoais incompletos sejam completados |
| Apagamento | Artigo 17.º do RGPD | Apagamento dos seus dados pessoais, desde que não subsista uma obrigação legal de conservação |
| Limitação | Artigo 18.º do RGPD | Limitação do tratamento nos casos legalmente previstos (por exemplo, durante a apreciação de um pedido de retificação) |
| Portabilidade dos dados | Artigo 20.º do RGPD | Receção dos seus dados num formato estruturado, de uso corrente e de leitura automática, e transmissão a outro responsável (aplicável a dados tratados de forma automatizada com base em consentimento ou contrato) |
| Oposição | Artigo 21.º do RGPD | Oposição a tratamentos baseados em interesses legítimos (artigo 6.º, n.º 1, alínea f)); cessamos o tratamento, salvo se demonstrarmos motivos imperiosos e legítimos |
| Retirada do consentimento | Artigo 7.º, n.º 3, do RGPD | Retirável a qualquer momento, com efeitos para o futuro e sem necessidade de indicar motivos; a retirada não afeta a licitude do tratamento anterior |
| Ausência de decisões automatizadas | Artigo 22.º do RGPD | Não tomamos decisões baseadas exclusivamente em tratamento automatizado que produzam efeitos jurídicos que lhe digam respeito |
7.2 Direito nacional aplicável - Lei n.º 58/2019
Em Portugal, a execução do RGPD é assegurada pela Lei n.º 58/2019, de 8 de agosto, que designa a CNPD como autoridade nacional de controlo. Os direitos acima indicados decorrem diretamente do RGPD, que é aplicável de forma imediata, e podem ser exercidos junto de nós ou da autoridade de controlo independentemente de qualquer disposição do direito nacional.
7.3 Inexistência de obrigação de fornecer dados
A utilização das funcionalidades básicas de www.shopilo.pt não exige o fornecimento de dados pessoais. Quando a utilização de determinadas funcionalidades (conta, alerta de preço) exija o fornecimento de dados, será informado disso no momento da introdução. A não disponibilização desses dados tem como única consequência a impossibilidade de utilizar a funcionalidade em causa.
8. Autoridades de controlo
Tem o direito de apresentar reclamação junto de uma autoridade de controlo em matéria de proteção de dados relativamente ao tratamento dos seus dados pessoais por nós (artigo 77.º do RGPD).
8.1 Autoridade de controlo principal (balcão único)
A autoridade de controlo principal competente nos termos do artigo 56.º do RGPD (mecanismo de balcão único) é a autoridade romena de proteção de dados:
ANSPDCP - Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal(Autoridade Nacional de Supervisão do Tratamento de Dados Pessoais, Roménia)
B-dul G-ral. Gheorghe Magheru 28-30, Setor 1, 010336 Bucareste, Roménia
Website: www.dataprotection.ro
8.2 Autoridade de controlo local para os utilizadores em Portugal
Os utilizadores em Portugal podem igualmente dirigir-se à Comissão Nacional de Proteção de Dados (CNPD):
Comissão Nacional de Proteção de Dados (CNPD)Av. D. Carlos I, 134 - 1.º, 1200-651 Lisboa, Portugal
Telefone: +351 213 928 400
E-mail: [email protected]
Website: www.cnpd.pt
As reclamações podem ser apresentadas através do formulário online disponível em www.cnpd.pt, por e-mail ou por correio.
O direito de reclamação junto da autoridade de controlo não prejudica quaisquer outras vias de recurso administrativo ou judicial.
9. Contacto e pedidos em matéria de proteção de dados
Para todas as questões de proteção de dados, para o exercício dos seus direitos ou para comunicações nesta matéria, contacte:
DontPayFull SRL - Proteção de DadosStr. Zece Mese Nr. 9, Ap. 1
024061 Bucareste
Roménia
E-mail: [email protected]
Telefone: +40 748 316 698
Respondemos aos pedidos em matéria de proteção de dados gratuitamente e no prazo de um mês (artigo 12.º, n.º 3, do RGPD). Em caso de pedidos complexos ou numerosos, este prazo pode ser prorrogado por mais dois meses, caso em que o informaremos previamente.
9.1 Comprovação de identidade nos pedidos dos titulares
Para proteger os seus dados contra acessos não autorizados, podemos solicitar uma comprovação de identidade adequada no âmbito dos pedidos dos titulares. Utilizaremos os dados de identificação recolhidos exclusivamente para o tratamento do seu pedido e eliminá-los-emos em seguida.
9.2 Alterações a esta Política de Privacidade
Reservamo-nos o direito de adaptar esta Política de Privacidade sempre que a legislação, as circunstâncias técnicas ou o nosso serviço se alterem. As alterações substanciais serão anunciadas com, pelo menos, 14 dias de antecedência relativamente à sua entrada em vigor, através de um aviso destacado em www.shopilo.pt ou, quando possível, por e-mail aos utilizadores registados. As alterações não se consideram aceites pela simples continuação da utilização do serviço; solicitar-lhe-emos uma tomada de conhecimento ativa. A data da última atualização, no topo da página, será ajustada em conformidade.
Encontra mais informações jurídicas na nossa Informação Legal, nos Termos e Condições e na Política de Cookies.
Versão de: 27 de agosto de 2026 - DontPayFull SRL, Bucareste, Roménia - J40/14765/2015 - NIF/IVA RO35294618