Política de Privacidade
Em resumo
- Tratamos os seus dados para prestar o serviço: faturas, despesas, declarações e apoio, com a ajuda de fornecedores, incluindo serviços de IA. Não vendemos dados pessoais.
- Só entregamos declarações à AT ou à Seg.Soc depois de confirmadas no FIZ. As senhas ficam cifradas e servem só para o que nos pede.
- O titular da conta responde pelos dados de clientes, fornecedores e trabalhadores que guarda no FIZ (secção 7). Os dados do cônjuge e dos dependentes seguem regras próprias (secções 3.8 e 5).
- Só usamos cookies de análise e de marketing com o seu consentimento, que pode retirar. Pode também recusar os e‑mails de novidades a qualquer momento.
- A base de dados principal fica na União Europeia. Se um fornecedor tratar dados fora do Espaço Económico Europeu, exigimos as garantias do RGPD.
- Pode pedir acesso, correção, exportação ou eliminação dos seus dados, ou opor‑se a certos usos, no FIZ ou por e‑mail para support@fiz.co.
- Respondemos a estes pedidos no prazo de um mês. Se um pedido for complexo, avisamos dentro desse mês e respondemos até três meses depois de o recebermos.
- Pode também reclamar à CNPD, a autoridade portuguesa de proteção de dados, a qualquer momento.
Esta política explica que dados pessoais a FIZ trata quando alguém usa o FIZ ou nos contacta, para que os usa, com quem os partilha, durante quanto tempo os guarda e que direitos tem cada pessoa.
Segue o Regulamento Geral sobre a Proteção de Dados (RGPD), a Lei n.º 58/2019, de 8 de agosto, e a Lei n.º 41/2004, de 18 de agosto, na redação em vigor.
O resumo ajuda a ler a política, mas não a substitui: o que vale é o texto das secções seguintes.
1. Quem somos e como nos contactar
1.1 Responsável pelo tratamento. O responsável pelo tratamento dos dados pessoais descritos nesta política é a FIZ PT, Unipessoal Lda («a FIZ» ou «nós»). A FIZ tem o NIPC 517696835 e sede na Rua do Cais do Tojo, 24, 2.º, 1200‑082 Lisboa, Portugal.
1.2 Contacto. Para qualquer questão sobre dados pessoais, incluindo o exercício dos direitos descritos na secção 12, qualquer pessoa pode escrever para support@fiz.co ou para a morada indicada acima. Quem tem acesso a uma conta no FIZ pode também usar o chat de apoio do FIZ.
1.3 A que se aplica. Esta política aplica‑se ao site fiz.co, à aplicação web app.fiz.co e às aplicações móveis FIZ (em conjunto, o «FIZ»). Aplica‑se também ao blog do FIZ, em blog.fiz.co, ao centro de ajuda, em help.fiz.co, à documentação da API do FIZ, em api.fiz.co, e a quem nos contacta. Aplica‑se ainda ao Consultor IA FIZ, em af.fiz.co (secções 8.5 e 8.6). Não se aplica a sites ou serviços de terceiros para onde o FIZ tenha ligações. Também não se aplica aos serviços de terceiros que o utilizador decida ligar ao FIZ, que têm as suas próprias políticas. O diretório de empresas em diretorio.fiz.co não é abrangido por esta política, que o trata apenas como fonte de dados (secção 3.10).
1.4 Relação com os Termos. Esta política complementa os Termos e Condições do FIZ.
2. Palavras usadas nesta política
2.1 Nesta política, as palavras seguintes têm este significado:
- A FIZ: a empresa FIZ PT, Unipessoal Lda, responsável pelo tratamento (secção 1).
- O FIZ: o serviço, isto é, o site, a aplicação web e as aplicações móveis. Os Termos e Condições chamam‑lhe «Plataforma» e incluem nela também o Consultor IA FIZ, em af.fiz.co, de que esta política trata nas secções 8.5 e 8.6.
- Dados pessoais: qualquer informação sobre uma pessoa singular identificada ou identificável, por exemplo o nome, o NIF, o e‑mail ou o endereço IP.
- Tratamento: qualquer operação com dados pessoais, como recolher, guardar, consultar, enviar ou apagar.
- Responsável pelo tratamento: quem decide para que fins e de que forma os dados são tratados.
- Subcontratante: quem trata dados por conta do responsável pelo tratamento e segundo as instruções deste.
- Utilizador: a pessoa que usa o FIZ, com ou sem conta, incluindo os membros da equipa e os contabilistas convidados para uma conta.
- Titular da conta: a pessoa singular ou a empresa a quem a conta pertence. A pessoa singular pode ser, por exemplo, um trabalhador independente ou quem usa o FIZ só para o IRS. Nos Termos e Condições, chama‑se «utilizador».
- Conta: o perfil do titular da conta no FIZ, com os respetivos dados e membros.
- AT: a Autoridade Tributária e Aduaneira, incluindo o Portal das Finanças e o e‑Fatura.
- Seg.Soc: a Segurança Social portuguesa, incluindo o Instituto da Segurança Social, I.P., e os institutos de segurança social das Regiões Autónomas dos Açores e da Madeira; o seu portal, Segurança Social Direta, é aqui designado Seg.Soc Direta.
- NIF: o número de identificação fiscal.
- NISS: o número de identificação da segurança social.
- SAF‑T: o ficheiro normalizado, no formato definido pela AT, com os dados de faturação e de contabilidade.
- CAE: o código da Classificação Portuguesa de Atividades Económicas, que identifica a atividade exercida.
- IUC: o imposto único de circulação, que os proprietários de veículos pagam todos os anos.
- EORI: o número que identifica, na União Europeia, quem importa ou exporta mercadorias.
- Open banking: a ligação, autorizada pelo utilizador no seu banco, que permite a um prestador autorizado ler as contas, os saldos e os movimentos bancários e enviá‑los ao FIZ.
- Anonimizar: alterar os dados de forma que deixem de permitir identificar uma pessoa, sem possibilidade de voltar atrás. Os dados anonimizados deixam de ser dados pessoais.
- Credenciais: o nome de utilizador, a senha, os códigos de confirmação e as chaves de acesso (tokens) que permitem entrar no Portal das Finanças ou na Seg.Soc Direta, ou aceder aos respetivos serviços. Os Termos e Condições chamam‑lhes «códigos de acesso».
- Escudo Fiscal: a responsabilidade que a FIZ assume pelos erros que ela própria cometa em certas declarações entregues ou confirmadas através do FIZ. As suas regras estão na secção 10 dos Termos e Condições.
- Consentimento: autorização livre, específica, informada e inequívoca, que quem a dá pode retirar a qualquer momento.
- IA: inteligência artificial, isto é, programas que geram respostas ou extraem dados de forma automática, como os modelos da OpenAI ou o Google Gemini.
- RGPD: o Regulamento (UE) 2016/679, Regulamento Geral sobre a Proteção de Dados.
- EEE: o Espaço Económico Europeu, isto é, a União Europeia, a Islândia, o Listenstaine e a Noruega.
- Assistente de IA do FIZ: o assistente dentro da aplicação («Assistente Fiscal de IA»), que responde com os dados da conta (secção 8.1(a)). Também lhe chamamos «assistente de IA».
- Consultor IA FIZ: o assistente em af.fiz.co, que responde a perguntas gerais sobre impostos e contribuições, com ou sem conta (secções 8.5 e 8.6).
3. Que dados tratamos e de onde vêm
3.1 Dados que o utilizador nos dá. Quando cria conta e usa o FIZ, o utilizador dá‑nos:
- (a) dados da conta: nome, e‑mail e, se quiser, fotografia. O FIZ não usa senha própria: o acesso faz‑se com um código enviado por e‑mail ou com a conta Google;
- (b) dados da atividade ou da empresa: nome e nome comercial, NIF, data de nascimento (no caso de trabalhadores independentes), morada, telefone, site, e‑mail e IBAN. Também o CAE, o regime de IVA, o escalão de rendimento mensal, o logótipo e se tem trabalhadores. E, se o utilizador os indicar, o NIF do contabilista certificado e os e‑mails para onde o FIZ envia automaticamente o ficheiro SAF‑T;
- (c) faturas, recibos, despesas e outros documentos que emite no FIZ, carrega ou reencaminha por e‑mail para um endereço do FIZ;
- (d) dados para a declaração de IRS: rendimentos e despesas, imóveis e arrendamentos, e o NIF de entidades pagadoras, senhorios e inquilinos. Também contas e valores mobiliários no estrangeiro, e o NISS e o IBAN para reembolso;
- (e) credenciais da AT e da Seg.Soc, se quiser que o FIZ importe os seus dados ou entregue declarações (secção 6);
- (f) dados para pagar a assinatura: nome, e‑mail, morada e, para MB WAY, o número de telemóvel. Os dados completos do cartão são introduzidos no formulário do fornecedor de pagamentos e o FIZ não os guarda;
- (g) se ativar a receção de pagamentos dos seus clientes: os dados da empresa e do representante que a Stripe exige e o IBAN para recebimentos. Os dados do representante exigidos pela Stripe são o nome, a data de nascimento, a morada e o telefone. Recolhemos estes dados num formulário do FIZ e enviamo‑los à Stripe, que pode pedir também um documento de identificação para verificar a identidade. Os rascunhos deste formulário que não sejam concluídos são apagados ao fim de 30 dias;
- (h) mensagens e anexos enviados ao suporte, avaliações das respostas e conversas com o assistente de IA;
- (i) se ligar a conta a um bot do FIZ no Telegram ou no WhatsApp: o identificador da conversa e o nome de utilizador.
3.2 Dados da AT e do e-Fatura. Se o utilizador ligar o FIZ ao Portal das Finanças, importamos, em seu nome:
- (a) identificação e situação fiscal: nome, NIF, data de nascimento, sexo, nacionalidade, residência fiscal, serviço de finanças, início de atividade, CAE e regimes de IVA e de IRS. Também o estatuto de residente não habitual, o número EORI, o contabilista certificado, as moradas, o IBAN e os veículos registados na AT;
- (b) declarações e pagamentos: declarações de IRS e de IVA, declarações de início, alteração e cessação de atividade e respetivos comprovativos, IUC, conta-corrente e notificações da AT. Quando as notificações da AT incluem uma coima, importamos também do Portal das Finanças os pagamentos dessa coima, para lhe mostrar se já foi paga. Os dados sobre coimas podem ser considerados dados relativos a infrações, que o RGPD protege de forma especial (art. 10.º). Usamo‑los apenas para mostrar ao utilizador a sua própria situação perante a AT (secção 4.2) e para analisar os pedidos ao abrigo do Escudo Fiscal (secção 4.14). Não os usamos para outros fins. Só os comunicamos a outras entidades, além dos nossos fornecedores (secção 9.2), quando a lei o exija ou para defender direitos nesses pedidos (secção 9.4(c) e (d));
- (c) faturas e despesas do e‑Fatura, com o NIF, o nome e a atividade dos fornecedores. As despesas de saúde só são importadas com o consentimento previsto na secção 5.3;
- (d) o agregado familiar registado na AT: nome e NIF do cônjuge e dos dependentes;
- (e) dados pré‑preenchidos e simulações da declaração de IRS, incluindo rendimentos, retenções na fonte e contribuições. As quotizações sindicais e o grau de incapacidade só são importados com o consentimento previsto na secção 5.3.
3.3 Dados da Seg.Soc. Se o utilizador ligar o FIZ à Seg.Soc Direta, importamos a sua identificação: NISS, nome, data de nascimento, NIF, contactos, morada e IBAN. Importamos também a situação e o regime contributivo, a taxa contributiva, as isenções e as declarações trimestrais, com os respetivos comprovativos. Se for entidade empregadora, importamos também os dados dos trabalhadores registados na Seg.Soc: NISS, nome, modalidade, datas e condições do contrato, remunerações e taxa contributiva.
3.4 Dados do banco. Se o utilizador ligar uma conta bancária (open banking, através da Salt Edge) ou carregar extratos, recebemos as contas, os saldos e os movimentos. De cada movimento, recebemos o valor, a data, a descrição, a categoria, o comerciante e os nomes de quem paga ou recebe. A ligação bancária depende de uma autorização que o utilizador dá à Salt Edge e confirma no seu banco, válida até 180 dias e renovável.
3.5 Dados do Google e de outros serviços que o utilizador liga. Se o utilizador entrar com a conta Google, a Google envia‑nos o nome, o e‑mail, a indicação de que o e‑mail está confirmado e a fotografia do perfil. Se importar ficheiros do Google Drive ou do Dropbox, só recebemos os ficheiros que escolher. Se ligar uma loja Shopify, recebemos as encomendas, incluindo os dados dos compradores.
3.6 Dados de clientes, fornecedores e trabalhadores do utilizador. O utilizador introduz ou importa no FIZ dados de outras pessoas com quem trabalha. Estes dados e os documentos do utilizador podem incluir dados de saúde, quando um documento os revele, por exemplo nas faturas de um profissional de saúde aos seus clientes. Tratamos todos estes dados por conta do titular da conta (secção 7). São dados de:
- (a) clientes: nome, NIF, contactos, morada, empresa, cargo e outros campos que o utilizador crie;
- (b) fornecedores e contrapartes de movimentos bancários: NIF, nome, contactos, IBAN e notas;
- (c) compradores das lojas que o utilizador liga ao FIZ (secção 3.5);
- (d) trabalhadores: nome, NISS, data de nascimento, profissão, modalidade, datas e condições do contrato, remunerações e taxa contributiva, introduzidos pelo utilizador ou importados da Seg.Soc (secção 3.3). Se o titular da conta for entidade empregadora, o FIZ comunica à Seg.Soc, depois de confirmação no FIZ, as remunerações e a admissão, alteração e cessação dos contratos;
- (e) quem abre um documento que o utilizador partilha por ligação: o e‑mail confirmado e o tipo de navegador, que registamos para proteger o acesso ao documento.
3.7 Dados de membros da equipa e de contabilistas. Quando o titular de uma conta convida alguém, tratamos o e‑mail, a função, as permissões e as datas de convite e de adesão dessa pessoa. Registamos também as ações que faz na conta (quem, o quê, quando e com que resultado). Para confirmar que um contabilista é certificado, pedimos o número da cédula profissional da Ordem dos Contabilistas Certificados e as respostas a um breve questionário.
3.8 Dados do cônjuge e dos dependentes. Para preparar a declaração de IRS do agregado, o utilizador pode indicar, ou importar da AT, dados do cônjuge ou unido de facto e dos dependentes. Aplicam‑se estas regras:
- (a) que dados: do cônjuge ou unido de facto, o nome, o NIF, a residência, o NISS e o grau de incapacidade; dos dependentes, o nome, o NIF, a data de nascimento e o grau de incapacidade;
- (b) credenciais do cônjuge: o utilizador pode indicar as credenciais da AT e da Seg.Soc do cônjuge, para o FIZ tratar das declarações dele, como a declaração conjunta de IRS. Só as usamos com o consentimento do próprio cônjuge;
- (c) dados de saúde e de filiação sindical: os do cônjuge ou de um dependente (secção 5) só são guardados e usados com o consentimento dessa pessoa. Se for menor ou não puder consentir, consente quem a represente (secção 5.3(c) e (d));
- (d) como pedimos o consentimento: numa confirmação enviada para o e‑mail da própria pessoa. O utilizador indica esse e‑mail, que não pode ser o de outra pessoa com acesso à conta;
- (e) informar estas pessoas: o utilizador deve informá‑las e mostrar‑lhes esta política antes de nos dar os seus dados. Quando não temos o contacto delas, nem das outras pessoas que a declaração de IRS tenha de identificar (secção 4.3(b)), não as podemos informar diretamente. Por isso, mantemos esta política publicada no site, para que a possam ler (art. 14.º, n.º 5, al. b) do RGPD).
3.9 Dados do dispositivo, da navegação e das campanhas. Quando o utilizador visita o site ou usa as aplicações, os nossos servidores recebem dados técnicos: endereço IP, tipo de navegador e de dispositivo, idioma, páginas pedidas, data e hora. Se o utilizador o aceitar (secção 14), recolhemos também dados para medir campanhas. São a página e a ligação de origem, os parâmetros de campanha (por exemplo, utm_source ou gclid) e os identificadores de anúncios da Meta (_fbp e _fbc). Com o mesmo consentimento e para o mesmo fim, recolhemos ainda características do dispositivo (ecrã e densidade de píxeis, fuso horário, idioma e número de processadores).
3.10 Dados de fontes públicas. Para validar NIF e números de IVA, confirmar códigos CAE e completar dados de empresas, consultamos fontes públicas. São exemplos o sistema VIES da Comissão Europeia, o serviço nif.pt, o SICAE (Sistema de Informação da Classificação Portuguesa de Atividades Económicas) e o diretório de empresas do FIZ. Este diretório reúne informação publicada sobre empresas (NIF, nome, CAE, morada e contactos). Guardamos uma cópia dos dados destas fontes pelo prazo indicado na secção 11.1(r).
Fazemos estas consultas para prestar o serviço (secção 4.2). Quando respeitam a clientes ou fornecedores do utilizador, fazemo‑las por conta do titular da conta (secção 7). Nos restantes casos, o fundamento é o interesse legítimo em garantir que os dados fiscais das faturas e da conta estão corretos (art. 6.º, n.º 1, al. f) do RGPD). Quando estas fontes contêm dados de empresários em nome individual, essas pessoas podem opor‑se ao seu uso pelo FIZ e exercer os restantes direitos da secção 12 junto de nós.
3.11 Que dados são obrigatórios. Para criar conta, são necessários o e‑mail, o nome e o NIF do titular da conta (pessoa ou empresa) e, em alguns casos, o código postal. Para emitir faturas certificadas, a lei exige certos dados do emitente e, em alguns casos, do cliente (por exemplo, o NIF). As credenciais da AT e da Seg.Soc são opcionais, mas sem elas o FIZ não pode importar dados nem entregar declarações em nome do utilizador. Os restantes dados são opcionais; sem eles, algumas funções podem não estar disponíveis.
4. Para que usamos os dados e com que fundamento
4.1 Regra geral. Só tratamos dados pessoais quando temos um fundamento previsto no artigo 6.º do RGPD. Para cada finalidade, indicamos o fundamento. Algumas pessoas usam o FIZ sem serem parte no contrato com a FIZ, como um membro da equipa ou um contabilista convidado. Nesses casos, o fundamento não é a execução do contrato. É o interesse legítimo do titular da conta e da FIZ em prestar o serviço através das pessoas que o titular escolhe (art. 6.º, n.º 1, al. f) do RGPD).
4.2 Prestar o serviço. Usamos os dados para prestar o serviço que o utilizador contratou. Fundamento: execução do contrato (art. 6.º, n.º 1, al. b) do RGPD). Quanto aos dados de clientes, fornecedores e trabalhadores do utilizador, a FIZ atua como subcontratante (secção 7). O serviço inclui:
- (a) criar e gerir a conta e o acesso;
- (b) emitir faturas e outros documentos certificados e comunicá‑los à AT em nome do utilizador, como a lei exige;
- (c) importar dados da AT, da Seg.Soc e do banco, e ler as faturas e os recibos carregados;
- (d) organizar despesas e contabilidade e calcular impostos e contribuições;
- (e) mostrar prazos, previsões e lembretes;
- (f) enviar documentos e lembretes de pagamento aos clientes do utilizador;
- (g) gerir a equipa e as permissões.
4.3 Preparar e entregar declarações. Preparar declarações (por exemplo, a declaração periódica de IVA, a declaração recapitulativa, a declaração de IRS e a declaração trimestral da Seg.Soc) e entregá‑las à AT ou à Seg.Soc. O FIZ só entrega uma declaração depois de esta ser confirmada no FIZ pelo titular da conta ou por um membro da conta com permissão para isso. Quando a lei o exige, a declaração periódica de IVA e a declaração recapitulativa são entregues com as credenciais do contabilista certificado, e é o contabilista que as confirma. A lei exige‑o, por exemplo, nas empresas e nos trabalhadores independentes com contabilidade organizada. Fundamentos:
- (a) quanto aos dados do utilizador: execução do contrato (art. 6.º, n.º 1, al. b) do RGPD);
- (b) quanto aos dados do cônjuge e dos dependentes de que a declaração do agregado precisa: interesse legítimo (art. 6.º, n.º 1, al. f) do RGPD). É o interesse do utilizador e da FIZ em preparar corretamente essa declaração. Estes dados são a identificação e, na declaração conjunta, os rendimentos, as despesas e as deduções. A lei exige que a declaração inclua estas pessoas. O mesmo fundamento vale para os dados de outras pessoas que a declaração de IRS tenha de identificar, como entidades pagadoras, senhorios e inquilinos;
- (c) quanto às credenciais do cônjuge: consentimento do cônjuge (art. 6.º, n.º 1, al. a) do RGPD). Pedimo‑lo diretamente ao cônjuge, numa confirmação enviada para o e‑mail do cônjuge, que o utilizador indica e que não pode ser o de outra pessoa com acesso à conta. Usamo‑las apenas para importar os dados do cônjuge e para entregar as declarações dele, ou conjuntas, confirmadas no FIZ. O mesmo consentimento é o fundamento para tratarmos os dados do cônjuge nas declarações dele que não sejam a declaração do agregado, como a declaração trimestral da Seg.Soc.
O cônjuge pode retirar o consentimento a qualquer momento, por e‑mail para support@fiz.co ou, se tiver acesso ao FIZ, no chat de apoio do FIZ. Nesse caso, apagamos as suas credenciais e deixamos de tratar os dados dele que tenham por fundamento este consentimento. Apagamo‑los no FIZ, salvo os necessários à declaração do agregado (alínea (b)) e os que constem dos registos da secção 11.1(c);
- (d) quanto ao grau de incapacidade, às despesas de saúde e às quotizações sindicais: ver a secção 5;
- (e) quanto às credenciais do contabilista certificado (secção 6.1(e)): interesse legítimo (art. 6.º, n.º 1, al. f) do RGPD). É o interesse do titular da conta e da FIZ em entregar as declarações que o contabilista confirma. O contabilista indica‑as ele próprio, apenas para esse fim, e pode pedir que as apaguemos (secção 6.5).
4.4 Cobrar a assinatura. Cobrar os planos pagos, emitir as nossas faturas e conservar os registos de faturação. Se o utilizador pagar a assinatura através da Shopify, junto com a fatura da sua loja, é a Shopify que a cobra e que nos indica se a assinatura está ativa (secção 9.3(f)). Fundamento: execução do contrato e cumprimento de obrigações legais da FIZ, nomeadamente fiscais e contabilísticas (art. 6.º, n.º 1, als. b) e c) do RGPD).
4.5 Receber pagamentos dos clientes do utilizador. Se o utilizador ativar a receção de pagamentos (por exemplo, ligações de pagamento, referências Multibanco ou códigos QR nas faturas), enviamos os dados necessários à Stripe ou à ifthenpay. A Stripe verifica a identidade do representante para cumprir as suas próprias obrigações legais, como responsável pelo tratamento. Fundamento: execução do contrato. Quando o titular da conta é uma empresa, o fundamento quanto aos dados do seu representante é o interesse legítimo (art. 6.º, n.º 1, al. f) do RGPD). É o interesse do titular da conta e da FIZ em ativar a receção de pagamentos que o titular pediu.
4.6 Apoio ao utilizador. Responder a pedidos de apoio por e‑mail ou no chat, incluindo com uma primeira resposta preparada por IA (secção 8). Enviar também mensagens de apoio sobre a utilização do FIZ, por exemplo sobre um passo por concluir ou um problema na conta. Estas mensagens não promovem planos nem ofertas. As comunicações que o façam seguem as regras da secção 13. Fundamento: execução do contrato; para quem ainda não tem conta, interesse legítimo em responder a quem nos contacta.
4.7 Assistente de IA. Responder às perguntas que o utilizador faz ao assistente de IA, com os dados da conta necessários para a resposta (secção 8). Fundamento: execução do contrato.
4.8 Segurança e correção de erros. Proteger contas e sistemas, detetar acessos indevidos e fraudes, registar as ações relevantes feitas em cada conta (diário de auditoria), manter registos técnicos e detetar e corrigir erros. Fundamento: interesse legítimo em manter o FIZ seguro e a funcionar e em poder demonstrar o que foi feito em cada conta (art. 6.º, n.º 1, al. f) do RGPD). A segurança é também uma obrigação legal da FIZ (art. 6.º, n.º 1, al. c), e art. 32.º do RGPD).
4.9 Melhorar o FIZ. Perceber que funções são usadas, para as melhorar. No servidor, registamos eventos de utilização associados à conta (por exemplo, a entrega de uma declaração). A análise de utilização no navegador e nas aplicações só funciona com consentimento. Analisamos também as perguntas feitas ao Consultor IA FIZ, para conhecer as dúvidas mais frequentes e melhorar as respostas (secção 8.6). Fundamento: interesse legítimo em melhorar o produto, para os eventos registados no servidor e para as perguntas ao Consultor IA FIZ; consentimento (art. 6.º, n.º 1, al. a) do RGPD), para a análise no navegador e nas aplicações. Quando as perguntas incluem dados de saúde, aplica‑se também o consentimento da secção 5.2(b).
4.10 Publicidade e medição de campanhas. Saber que anúncios e campanhas trazem novos utilizadores e tornar os anúncios mais relevantes. Usamos para isso a Google (Google Ads e Google Analytics), o Meta Pixel, a API de Conversões da Meta e uma medição própria. Fundamento: consentimento, dado na categoria «Marketing» (secção 14.4; art. 6.º, n.º 1, al. a) do RGPD e art. 5.º da Lei n.º 41/2004). Sem consentimento, não usamos estas tecnologias nem enviamos à Meta os dados indicados abaixo. Se o utilizador retirar o consentimento, deixamos, a partir desse momento, de enviar à Meta e à Google os dados desta secção.
Através da API de Conversões, enviamos à Meta dados sobre o registo e sobre certos passos do utilizador. São exemplos iniciar o período experimental, emitir a primeira fatura, ligar a AT ou comprar um plano. Enviamos:
- (a) o e‑mail transformado num código fixo (hash SHA‑256). O código não mostra o e‑mail. No entanto, a Meta compara‑o com os e‑mails que conhece, para associar o evento a uma conta de Facebook ou de Instagram do utilizador, se existir. Por isso, este código não torna o utilizador anónimo;
- (b) os identificadores _fbp e _fbc;
- (c) o endereço IP e o tipo de navegador;
- (d) quando aplicável, o valor e a moeda.
4.11 E-mails sobre o FIZ. Enviar novidades, dicas e ofertas sobre produtos e serviços do FIZ semelhantes aos que o utilizador já usa (secção 13). Fundamento: interesse legítimo em promover esses produtos e serviços (art. 6.º, n.º 1, al. f) do RGPD). Aplica‑se a quem criou uma conta no FIZ, para si ou para a sua empresa, e respeita os limites do art. 13.º‑A, n.º 3, da Lei n.º 41/2004. Para as restantes pessoas, incluindo os membros da equipa e os contabilistas convidados para uma conta, o fundamento é o consentimento (art. 6.º, n.º 1, al. a) do RGPD).
4.12 Convites e registo. Quando alguém se regista através da ligação de convite de um utilizador do FIZ, incluindo a ligação pessoal de um afiliado, registamos quem o convidou. Assim, aplicamos ao novo utilizador a vantagem do convite e atribuímos a recompensa a quem o convidou, nas condições indicadas no FIZ. Quem convida vê na sua conta, para cada pessoa que se registou pelo seu convite, a data do registo e a data de cada recompensa. Quando a recompensa resulta de um pagamento da pessoa convidada, vê também o e‑mail dessa pessoa e a data do pagamento. Quem convida não vê outros dados das pessoas convidadas.
Uma ligação de convite pode também acompanhar um documento enviado através do FIZ. Usamos a ligação por onde a pessoa chegou e os dados com que se regista. O código da ligação fica guardado no navegador mesmo sem consentimento para cookies, para que a pessoa receba a vantagem do convite (secção 14.2(i)). O código pode ser o NIF de quem convida, se essa pessoa partilhar a ligação que o contém.
Quando a pessoa chega a partir de um documento recebido, o formulário de registo pode vir preenchido. Traz o nome, o NIF e o e‑mail que constam desse documento, para que não os tenha de escrever. Esses dados ficam apenas no navegador dessa pessoa e deixam de ser usados ao fim de 30 minutos. Apagam‑se o mais tardar ao fechar o separador e só chegam aos servidores do FIZ se ela concluir o registo.
Fundamento: execução do contrato, para aplicar ao novo utilizador a vantagem do convite (art. 6.º, n.º 1, al. b) do RGPD); interesse legítimo em recompensar quem convida e em facilitar o registo de quem chega a partir de um documento (al. f)).
4.13 Verificar contabilistas. Confirmar que quem usa as funções de contabilista é contabilista certificado. Fundamento: interesse legítimo em proteger os clientes que dão acesso às suas contas a um contabilista.
4.14 Obrigações legais e defesa de direitos. Cumprir obrigações legais, responder a pedidos de autoridades e de tribunais, tratar reclamações e pedidos ao abrigo do Escudo Fiscal e defender os direitos da FIZ. Fundamento: cumprimento de obrigação legal (art. 6.º, n.º 1, al. c) do RGPD); execução do contrato (al. b)); interesse legítimo em defender direitos em processos e reclamações (al. f)).
4.15 Interesse legítimo. Quando o fundamento é o interesse legítimo, ponderámos esse interesse com os interesses e os direitos das pessoas a quem os dados respeitam. Concluímos que estes não prevalecem sobre ele. Essas pessoas podem opor‑se a estes tratamentos (secção 12) e pedir‑nos informação sobre essa ponderação.
4.16 Novas finalidades. Se quisermos usar dados para uma nova finalidade, só o faremos se for compatível com a finalidade inicial ou se tivermos novo fundamento. Antes de começar, informaremos as pessoas a quem os dados respeitam.
5. Dados de saúde e de filiação sindical no IRS
5.1 Que dados e para quê. O grau de incapacidade do utilizador, do cônjuge e dos dependentes é um dado de saúde, que o RGPD protege de forma especial (art. 9.º). Inclui a percentagem, o ano de reavaliação, o grau anterior e se resulta de serviço nas Forças Armadas. As despesas de saúde indicadas ou importadas do e‑Fatura para as deduções do IRS também podem revelar informação sobre a saúde. As quotizações sindicais do utilizador ou do cônjuge dão direito a dedução, e a AT indica‑as nos dados pré‑preenchidos do anexo A da declaração de IRS. Revelam a filiação num sindicato, que o RGPD também protege de forma especial. Usamos estes dados apenas para os fins seguintes:
- (a) preparar a declaração e a previsão de IRS, porque estes dados dão direito a deduções e benefícios fiscais;
- (b) mostrar as despesas de saúde na lista de despesas do utilizador;
- (c) responder às perguntas que o utilizador faça sobre estes dados ao assistente de IA do FIZ (secção 8.1(a));
- (d) conservá‑los nos registos das declarações referidos na secção 11.1(c), apenas para declarar, exercer ou defender direitos (art. 9.º, n.º 2, al. f) do RGPD).
5.2 Documentos, movimentos e mensagens. Os documentos que o utilizador carrega e os movimentos bancários podem mencionar dados de saúde. O mesmo acontece com as mensagens escritas ao suporte, ao assistente de IA ou ao Consultor IA FIZ (secção 8.5). Por exemplo, podem indicar uma despesa de saúde, um grau de incapacidade ou o nome de uma farmácia ou de uma clínica. Nesses casos, aplicam‑se estas regras:
- (a) uso limitado: tratamo‑los apenas para os ler, guardar, organizar e responder a pedido de quem os enviou. Não os usamos para tirar conclusões sobre a saúde de ninguém, nem quando analisamos as perguntas feitas ao Consultor IA FIZ (secção 4.9). Os alertas internos da secção 9.2(g) podem incluir um excerto dessas mensagens. Guardamos esses alertas até 12 meses (secção 11.1(i));
- (b) mensagens aos assistentes: a pessoa pode incluir dados sobre a sua própria saúde numa mensagem ao assistente de IA ou ao Consultor IA FIZ. O fundamento é então o seu consentimento explícito (art. 9.º, n.º 2, al. a) do RGPD). Esse consentimento abrange responder às mensagens e guardar a conversa e as informações que o assistente de IA retire dela (secção 8.1(a)). Abrange também a análise das perguntas feitas ao Consultor IA FIZ (secção 4.9). Cada assistente pede‑o antes da primeira mensagem, numa declaração separada e sem opção pré‑assinalada. Quem não der o consentimento pode usar os assistentes na mesma, sem incluir dados de saúde nas mensagens;
- (c) chaves de acesso ao assistente: quem pede uma chave para fazer as suas próprias perguntas (secção 8.5) pode dar o consentimento antes de a receber. Fá‑lo por uma declaração expressa e separada. Quem não o der recebe a chave na mesma e pode usá‑la sem incluir dados de saúde nas perguntas. A chave pode também servir uma aplicação de outra entidade, usada pelos utilizadores dela. Nesse caso, essa entidade tem de obter o consentimento explícito de cada utilizador antes de nos enviar perguntas com dados de saúde. Só atribuímos uma chave para esse fim depois de assinar com essa entidade um acordo escrito, que define quem é responsável pelo tratamento dos dados desses utilizadores;
- (d) retirar o consentimento: a pessoa pode retirá‑lo a qualquer momento, tão facilmente como o deu: no próprio assistente ou por e‑mail para support@fiz.co. Nesse caso, deixamos de tratar esses dados e apagamos as conversas que os contenham e as informações que o assistente de IA tenha guardado a partir delas (secção 8.1(a));
- (e) despesas de saúde no IRS: só classificamos um documento ou um movimento como despesa de saúde com o consentimento explícito previsto na secção 5.3. O mesmo vale para o usar na declaração ou na previsão de IRS. Com esse consentimento, aplicam‑se também as regras das secções 5.1 e 5.4;
- (f) dados de saúde de outras pessoas: o consentimento da alínea (b) só abrange os dados de saúde de quem escreve. Pedimos que não sejam incluídos nas mensagens aos assistentes dados de saúde de outras pessoas. No assistente de IA do FIZ, podem ser incluídos os dados do cônjuge ou de um dependente referidos na secção 5.1, se houver o consentimento previsto na secção 5.3.
5.3 Fundamento. Fundamento: consentimento explícito (art. 9.º, n.º 2, al. a) do RGPD). O FIZ pede este consentimento antes de importar da AT ou do e‑Fatura os dados referidos na secção 5.1 e antes de guardar os que o utilizador indica. Sem consentimento, o FIZ não importa estes dados da AT nem do e‑Fatura e não os usa na declaração nem na previsão de IRS. Isso pode reduzir as deduções e os benefícios fiscais a que o utilizador tem direito (secção 5.4). Registamos sempre quem consentiu e quando (secção 11.1(s)). O consentimento é dado:
- (a) pelo utilizador, quanto aos seus próprios dados;
- (b) pelo cônjuge e pelos dependentes maiores, quanto aos seus próprios dados. Pedimos‑lhes o consentimento numa confirmação enviada para o seu próprio e‑mail, que o utilizador indica e que não pode ser o de outra pessoa com acesso à conta. O FIZ só guarda e usa esses dados depois de o receber;
- (c) pelos pais ou pelo tutor, quanto aos dependentes menores. Quem tenha acesso à conta dá o consentimento no próprio FIZ. Os restantes dão‑no numa confirmação enviada para o seu próprio e‑mail, como na alínea (b);
- (d) pelo acompanhante a quem o tribunal tenha dado poderes de representação, quanto aos maiores acompanhados (adultos a quem o tribunal nomeou um acompanhante) que não possam consentir. A forma do consentimento segue a alínea (c).
5.4 Retirar o consentimento. O consentimento pode ser retirado a qualquer momento, tão facilmente como foi dado: no FIZ ou por e‑mail para support@fiz.co. O cônjuge e os dependentes maiores, que consentem numa confirmação enviada por e‑mail, podem retirá‑lo por e‑mail.
Quando o consentimento é retirado, deixamos de importar e de usar esses dados e apagamo‑los no FIZ. Só conservamos os que constem dos registos de declarações referidos na secção 11.1(c). O FIZ deixa de os considerar nos cálculos e na declaração que prepara, o que pode reduzir as deduções e os benefícios fiscais a que o utilizador tem direito. Para os obter, o utilizador pode entregar a declaração diretamente no Portal das Finanças. Retirar o consentimento não afeta o que foi feito antes.
6. Credenciais da AT e da Seg.Soc
6.1 Que credenciais tratamos. Para importar dados, comunicar documentos à AT e entregar declarações em nome do utilizador, o FIZ trata estas credenciais:
- (a) Portal das Finanças: quando o utilizador liga a AT, o FIZ pode usar a senha principal para criar, em seu nome, um subutilizador no Portal das Finanças. Esse subutilizador é usado no e‑Fatura, na importação de dados e para comunicar à AT as séries, as faturas e os outros documentos emitidos no FIZ. Guardamos o nome e a senha desse subutilizador. O subutilizador fica registado no Portal das Finanças com um endereço de e‑mail do FIZ como contacto. O utilizador pode dar‑nos a senha principal, por exemplo para o FIZ criar o subutilizador. Nesse caso, guardamos também essa senha, porque é necessária para o IRS e o IVA e para consultar os dados da atividade no Portal das Finanças;
- (b) Seg.Soc Direta: o NISS, a senha e os códigos de confirmação que a Seg.Soc envia em cada entrada. Quando esses códigos chegam a um endereço de e‑mail do FIZ, o FIZ lê‑os automaticamente, apenas para concluir a entrada;
- (c) entidades empregadoras: a chave de acesso (token) da entidade empregadora à Seg.Soc, com o respetivo prazo de validade;
- (d) cônjuge: as credenciais da AT e da Seg.Soc do cônjuge, se o utilizador as indicar com o consentimento deste (secção 4.3);
- (e) contabilista certificado: quando a lei o exige (secção 4.3), a declaração periódica de IVA e a declaração recapitulativa são entregues com o NIF e a senha do contabilista. O contabilista indica‑os para esse efeito, e tratamo‑los com as regras desta secção.
6.2 Como as protegemos. Guardamos as senhas e as chaves de acesso cifradas (norma AES‑256), na infraestrutura de alojamento indicada na secção 9.2(a). Depois de guardadas, as senhas não são mostradas na aplicação, nem ao utilizador nem a outros membros da conta. Só são decifradas no momento de entrar no portal.
6.3 Para que as usamos. Usamos as credenciais apenas para fazer o que o utilizador pediu e não as comunicamos a ninguém além do próprio portal da AT ou da Seg.Soc. Os códigos de confirmação recebidos nos endereços de e‑mail do FIZ ficam nas caixas de correio do Google Workspace (secção 9.2(c)), pelo prazo da secção 11.1(n).
As credenciais servem para:
- (a) importar os dados do utilizador da AT e da Seg.Soc;
- (b) criar, quando for preciso, o subutilizador referido na secção 6.1(a);
- (c) comunicar à AT as séries, as faturas e os outros documentos emitidos no FIZ (secção 4.2(b));
- (d) entregar as declarações e as comunicações confirmadas no FIZ, incluindo, nas entidades empregadoras, as relativas aos trabalhadores (secção 3.6(d)).
6.4 Contabilistas. Um contabilista com permissão de gestão numa conta pode associar as credenciais que o cliente lhe deu e entregar declarações. Os contabilistas não podem ligar, gerir nem desligar as contas bancárias associadas à conta.
6.5 Desligar. O utilizador pode desligar a AT ou a Seg.Soc a qualquer momento, nas definições. Ao desligar, o FIZ apaga as credenciais guardadas no FIZ e deixa de entrar no portal. No caso da Seg.Soc, apaga também os dados de perfil, as notificações importadas e o histórico das declarações de início, alteração e cessação de atividade. A entidade empregadora pode também desligar a sua chave de acesso à Seg.Soc (secção 6.1(c)). Nesse caso, o FIZ apaga essa chave e os dados dos trabalhadores e dos contratos que guarda.
Os restantes documentos e dados já importados, como faturas, despesas e o histórico das declarações entregues através do FIZ, continuam na conta enquanto esta existir (secção 11). As declarações já entregues à AT ou à Seg.Soc ficam lá, sem qualquer alteração. O subutilizador criado no Portal das Finanças pode ser gerido ou removido pelo utilizador no próprio portal.
O cônjuge e o contabilista podem também pedir‑nos, a qualquer momento, que apaguemos as suas credenciais. Podem fazê‑lo por e‑mail para support@fiz.co ou, se tiverem acesso ao FIZ, no chat de apoio do FIZ. Deixamos então de as usar e apagamo‑las no FIZ. Fazemos o mesmo com as credenciais do contabilista quando ele deixa de ter acesso à conta.
7. A FIZ como subcontratante
7.1 Quem decide. Quando o utilizador guarda no FIZ dados de clientes, fornecedores, trabalhadores, compradores ou outras pessoas, fá‑lo para emitir documentos, cumprir obrigações fiscais e contributivas ou gerir a sua atividade. Nesses casos, o titular da conta é o responsável pelo tratamento desses dados e a FIZ é subcontratante (art. 28.º do RGPD). Os dados do cônjuge, dos dependentes e das outras pessoas identificadas na declaração de IRS do utilizador não se incluem aqui: tratamo‑los como responsável pelo tratamento (secção 4.3).
7.2 Condições. As condições em que tratamos estes dados constam da secção 8.6 dos Termos e Condições e fazem parte do contrato com o titular da conta. Incluem as instruções, a confidencialidade, a segurança, os outros subcontratantes, o apoio no exercício de direitos, as violações de dados, a devolução e a eliminação e as auditorias. Os outros subcontratantes que usamos são os fornecedores indicados na secção 9.2. Antes de acrescentar ou substituir um subcontratante que trate estes dados, avisamos o titular da conta por e‑mail com, pelo menos, 30 dias de antecedência. O titular da conta pode opor‑se, com motivo razoável, como preveem os Termos e Condições.
7.3 Deveres do titular da conta. Cabe ao titular da conta ter fundamento para tratar estes dados e informar as pessoas a quem respeitam. Se uma dessas pessoas nos contactar para exercer os seus direitos, encaminhamos o pedido ao titular da conta e ajudamo‑lo a responder.
7.4 Fins próprios da FIZ. A FIZ não usa estes dados para fins próprios, salvo nos casos seguintes, em que atua como responsável pelo tratamento:
- (a) quando a lei o exija;
- (b) para proteger a segurança do FIZ e dos seus utilizadores (secção 4.8);
- (c) para conservar os registos das declarações entregues ou confirmadas através do FIZ, que podem incluir dados de clientes, fornecedores ou trabalhadores, nos termos da secção 11.1(c);
- (d) quando um cliente do utilizador cria conta no FIZ a partir de um documento recebido. Nesse caso, tratamos a ligação por onde chegou e, para lhe preencher o formulário de registo, o nome, o NIF e o e‑mail que constam desse documento (secção 4.12);
- (e) para analisar pedidos ao abrigo do Escudo Fiscal e para declarar, exercer ou defender direitos da FIZ em reclamações, litígios ou processos, na medida necessária (secções 4.14 e 11.2).
8. Inteligência artificial e decisões automáticas
8.1 Onde usamos IA. Usamos modelos de IA de fornecedores externos nestas situações:
- (a) assistente de IA: a pergunta, o histórico da conversa e os anexos são enviados à OpenAI para preparar a resposta. Com eles seguem dados do perfil (nome, tipo de atividade, NIF, regime de IVA, CAE, território fiscal, situação na AT e na Seg.Soc, escalão de rendimento, idioma e fuso horário). Seguem também os dados da conta de que a resposta precise (por exemplo, faturas, despesas ou movimentos bancários). Os dados referidos na secção 5.1 só seguem se houver o consentimento previsto na secção 5.3, dado pela pessoa a quem respeitam ou por quem a represente.
Algumas perguntas podem ser respondidas pelo Consultor IA FIZ (af.fiz.co), que recebe apenas a pergunta e o identificador da conversa (secções 8.5 e 8.6). O assistente de IA do FIZ pode guardar informações retiradas das conversas, para responder melhor nas conversas seguintes (secção 11.1(a));
- (b) apoio: as mensagens enviadas ao suporte podem receber uma primeira resposta preparada por IA (OpenAI). Algumas mensagens de apoio que enviamos por iniciativa nossa são preparadas da mesma forma;
- (c) leitura de documentos: as faturas e os recibos carregados, com o nome e o NIF do utilizador, são lidos pelo Google Gemini, para extrair os dados. Se este falhar, são lidos por um modelo de reserva (Qwen);
- (d) movimentos bancários: as descrições dos movimentos, que podem conter nomes de pessoas, são enviadas à OpenAI para identificar o comerciante.
8.2 Resultados da IA. A IA pode errar. Por isso, o que ela propõe é apenas uma sugestão, e a decisão é sempre do utilizador.
8.3 Decisões automáticas. O FIZ não toma decisões baseadas exclusivamente em tratamento automatizado com efeitos jurídicos sobre o utilizador ou sobre outras pessoas. Também não toma decisões desse tipo que as afetem significativamente de forma similar (art. 22.º do RGPD). Os cálculos de impostos e contribuições e as sugestões do FIZ são confirmados no FIZ antes de qualquer entrega.
8.4 Assistentes de IA de terceiros. O utilizador pode ligar o FIZ a um assistente de IA de terceiros ou a uma aplicação parceira, por exemplo Claude, ChatGPT ou Cursor. Esse serviço acede apenas aos dados que o utilizador autorizar, segundo as suas próprias condições. O utilizador pode revogar o acesso a qualquer momento, nas definições.
8.5 Consultor IA FIZ (af.fiz.co). O Consultor IA FIZ responde a perguntas sobre impostos e contribuições em Portugal. Pode ser usado dentro do FIZ (secção 8.1(a)) e diretamente em af.fiz.co, mesmo por quem não tem conta. Pode também ser usado através de uma chave de acesso ao assistente que a FIZ atribua, por exemplo para o ligar a outro assistente de IA. Quando é usado em af.fiz.co ou com uma chave de acesso ao assistente, tratamos:
- (a) as perguntas, as respostas, os títulos das conversas e as avaliações e os comentários que a pessoa deixe sobre as respostas;
- (b) um identificador aleatório, guardado num cookie e no armazenamento local do navegador, para que a pessoa possa voltar às suas conversas (secção 14.2(h));
- (c) um código calculado a partir do endereço IP, para limitar o número de perguntas por hora, por dia e por mês e proteger o serviço contra abusos;
- (d) os registos técnicos dos pedidos, que podem incluir o endereço IP, o tipo de navegador e o início da pergunta;
- (e) o e‑mail, se a pessoa tiver entrado com ele numa versão anterior do assistente;
- (f) os parâmetros de campanha da ligação de origem, se a pessoa aceitar a categoria «Marketing» (secção 14.4(c));
- (g) se a pessoa usar uma chave de acesso ao assistente: o identificador associado à chave e o número de perguntas feitas em cada mês. O identificador pode ser, por exemplo, um e‑mail ou um número de telefone. Se a aplicação ligada enviar um identificador do seu próprio utilizador, guardamo‑lo também com a conversa. Se a aplicação ligada for usada por outras pessoas, os dados destas são tratados nos termos do acordo escrito referido na secção 5.2(c).
8.6 Como funciona o Consultor IA FIZ. As perguntas e os comentários são enviados aos modelos de IA da OpenAI e da Google (Gemini), para preparar a resposta e para classificar os comentários. A OpenAI recebe também as perguntas para verificar se são um uso abusivo do assistente. Em af.fiz.co, as respostas sobre IVA ou Seg.Soc podem terminar com um parágrafo sobre os serviços do FIZ. Escolhemo‑lo apenas pelo tema da pergunta, sem criar perfis.
Os fornecedores que alojam o assistente e as respostas em PDF estão na secção 9.2(a). Pedimos a quem usa o assistente que não inclua nas perguntas dados que o identifiquem, como o nome, o NIF, o IBAN ou o número de telefone. Antes da primeira pergunta, o assistente pede à pessoa o consentimento explícito para tratar os dados sobre a sua própria saúde que decida incluir, por exemplo o seu grau de incapacidade (secção 5.2(b)).
Guardamos as conversas para continuar a responder e para analisar as perguntas mais frequentes e a qualidade das respostas (secção 4.9). Não as usamos para treinar modelos de IA. A pessoa pode apagar no próprio assistente cada conversa que ainda apareça na sua lista, isto é, até 30 dias após a última mensagem. Os prazos de conservação estão na secção 11.1(p). Fundamentos (art. 6.º, n.º 1, do RGPD):
- (a) responder às perguntas em af.fiz.co ou com uma chave de acesso ao assistente: interesse legítimo em prestar o serviço que a pessoa pede (al. f));
- (b) responder às perguntas dentro do FIZ: execução do contrato (al. b) e secção 4.7);
- (c) limitar os pedidos, detetar usos abusivos e analisar as perguntas: interesse legítimo em proteger e melhorar o serviço (al. f));
- (d) guardar os parâmetros de campanha: consentimento (al. a));
- (e) responder a quem usa o assistente através da aplicação de outra entidade: o papel de cada parte e o fundamento constam do acordo escrito referido na secção 5.2(c). O acordo obriga essa entidade a informar os seus utilizadores sobre este tratamento antes de nos enviar as suas perguntas. Se, nesse acordo, a FIZ e essa entidade forem responsáveis conjuntas, qualquer pessoa pode pedir‑nos o essencial do acordo, por e‑mail para support@fiz.co. Pode também exercer os seus direitos junto de qualquer delas (art. 26.º do RGPD).
9. Com quem partilhamos os dados
9.1 Regra geral. Não vendemos dados pessoais. Partilhamos dados apenas com as entidades e as categorias de entidades indicadas nesta secção e só na medida necessária.
9.2 Fornecedores que trabalham para a FIZ. Os fornecedores seguintes tratam dados por conta da FIZ, segundo as nossas instruções e com contratos que os obrigam a proteger os dados (art. 28.º do RGPD):
- (a) alojamento e base de dados: Google Cloud e MongoDB Atlas (alojado no Google Cloud); a base de dados principal e os servidores da aplicação ficam na União Europeia. O Consultor IA FIZ (af.fiz.co) está alojado na Vercel. Guarda os dados numa base de dados da Neon e as respostas preparadas em PDF no armazenamento de ficheiros da Vercel;
- (b) rede e proteção: Cloudflare, que entrega o site e a aplicação e os protege contra ataques;
- (c) e‑mail e notificações: Loops, que envia os e‑mails, incluindo códigos de entrada, documentos e lembretes aos clientes do utilizador e e‑mails de marketing. Google Workspace, para a caixa de correio do suporte e para as caixas que recebem documentos reencaminhados. Serve também para os endereços do FIZ que recebem mensagens e códigos da AT e da Seg.Soc (secção 6.1(a) e (b)). Intercom, que guarda o histórico das conversas de apoio anteriores à mudança para o apoio no próprio FIZ, até o apagarmos nos prazos da secção 11. Firebase Cloud Messaging, da Google, para as notificações push;
- (d) pagamentos da assinatura: Stripe (cartão), GoCardless (débito direto SEPA) e SIBS (MB WAY e cartão). Estes também tratam alguns dados como responsáveis, para cumprir as suas próprias obrigações legais (por exemplo, prevenção de fraude);
- (e) inteligência artificial: OpenAI, Google Gemini e o fornecedor do modelo de reserva usado na leitura de documentos (secção 8);
- (f) análise de utilização e erros: o PostHog recebe os eventos de utilização registados no servidor (secção 4.9). Recebe também a análise no navegador e nas aplicações, mas só se o utilizador aceitar a categoria «Análise» (secção 14.3). O Sentry serve para detetar erros. O Google Analytics só é usado se o utilizador aceitar a categoria «Marketing» (secção 14.4);
- (g) ferramentas internas: Slack, para alertas internos da equipa. Os alertas podem incluir o nome da conta, parte do e‑mail, o assunto e um excerto de uma mensagem de suporte. No Consultor IA FIZ, podem incluir o identificador da pessoa (ou o início do e‑mail referido na secção 8.5(e)) e a descrição técnica do erro;
- (h) logótipos: Brandfetch, que recebe apenas o nome dos comerciantes que aparecem nos movimentos bancários, para mostrar o respetivo logótipo.
9.3 Entidades que decidem sobre os dados que recebem. Estas entidades tratam dados como responsáveis pelo tratamento, segundo as suas próprias políticas:
- (a) Stripe e ifthenpay, quando o utilizador recebe pagamentos dos seus clientes, e a Stripe na verificação de identidade;
- (b) Salt Edge e os bancos, na ligação bancária autorizada pelo utilizador. Para a Salt Edge criar a conta do utilizador e fazer as suas verificações de identidade, enviamos‑lhe o nome completo e o e‑mail do perfil do utilizador no FIZ;
- (c) Meta Platforms Ireland, na publicidade e na medição de campanhas, com consentimento. Na recolha e transmissão de dados através do Meta Pixel e da API de Conversões, a FIZ e a Meta são responsáveis conjuntas (art. 26.º do RGPD). Isto significa que decidem em conjunto sobre esse tratamento. A FIZ responde por obter o consentimento e por informar o utilizador, e a Meta responde pelo tratamento que faz depois de receber os dados. O essencial do acordo entre a FIZ e a Meta está publicado pela Meta em facebook.com/legal/controller_addendum, e o utilizador pode exercer os seus direitos junto da FIZ ou da Meta;
- (d) Google, no Google Ads, com consentimento, e no início de sessão com a conta Google. Na recolha e transmissão de dados para o Google Ads através da Google tag, a FIZ responde por obter o consentimento e por informar o utilizador. A Google responde pelo tratamento que faz depois de receber os dados, segundo as suas próprias condições. No Google Analytics, a Google trata os dados por conta da FIZ (secção 9.2(f));
- (e) os serviços de consulta de NIF, de IVA e de CAE (VIES, nif.pt e SICAE);
- (f) os serviços que o utilizador decide ligar ao FIZ, como Shopify, Google Drive, Dropbox, Telegram, WhatsApp, assistentes de IA de terceiros e aplicações parceiras.
9.4 Outros destinatários. Partilhamos dados também com:
- (a) a AT e a Seg.Soc, quando o FIZ comunica faturas ou entrega declarações em nome do utilizador;
- (b) as pessoas que o utilizador escolhe: o contabilista e os membros da equipa que convida e os clientes a quem envia documentos;
- (c) tribunais, Ministério Público, órgãos de polícia criminal, CNPD e outras autoridades, quando a lei o exige;
- (d) consultores jurídicos, auditores e contabilistas da FIZ, sujeitos a dever de sigilo;
- (e) em caso de venda, fusão ou reorganização da FIZ: os potenciais compradores, sob dever de confidencialidade, e o comprador ou a nova entidade. O comprador ou a nova entidade passa a ser responsável pelo tratamento. Avisamos o utilizador antes dessa mudança.
9.5 Equipa FIZ. Dentro da FIZ, só as pessoas que precisam, para apoio, segurança ou funcionamento do serviço, acedem aos dados de uma conta. Estão obrigadas a sigilo e só tratam os dados segundo as instruções da FIZ (arts. 29.º e 32.º, n.º 4, do RGPD).
10. Transferências para fora do EEE
10.1 Onde ficam os dados. A base de dados principal e os servidores da aplicação ficam na União Europeia.
10.2 Garantias. Alguns fornecedores e outros destinatários (por exemplo, Cloudflare, Loops, Slack, OpenAI, Vercel, Neon, Intercom, Meta e Google) podem tratar dados fora do EEE, em especial nos Estados Unidos. Qualquer pessoa pode pedir‑nos cópia das garantias que protegem essas transferências, por e‑mail para support@fiz.co.
Os serviços que o utilizador decide ligar ao FIZ (secção 9.3(f)) recebem os dados por instrução dele. Tratam‑nos segundo as suas próprias condições, também quanto a transferências para fora do EEE. Quando esses serviços recebem dados de clientes, fornecedores ou trabalhadores do utilizador (secção 7), seguimos a instrução do titular da conta (art. 28.º, n.º 3, al. a) do RGPD). As restantes transferências têm sempre uma destas garantias (arts. 45.º e 46.º do RGPD):
- (a) decisão de adequação da Comissão Europeia: a Comissão decidiu que o país, ou o sistema de certificação a que a empresa aderiu, protege os dados como a UE. Um exemplo é o Quadro de Privacidade de Dados UE‑EUA, que se aplica às empresas certificadas;
- (b) cláusulas contratuais-tipo aprovadas pela Comissão: contratos-modelo que obrigam quem recebe os dados a protegê‑los como na UE, com medidas adicionais quando necessárias.
11. Durante quanto tempo guardamos os dados
11.1 Prazos. Guardamos os dados apenas durante o tempo necessário para cada finalidade ou durante o tempo que a lei exigir:
- (a) dados da conta: enquanto a conta existir, salvo as conversas da alínea (p). São o perfil, os documentos, as declarações, os dados importados, o diário de auditoria e as conversas de apoio e de IA. Incluem também as informações que o assistente de IA guarda a partir dessas conversas;
- (b) depois de a conta ser apagada ou de o contrato terminar: se o titular apagar a conta, apagamos ou anonimizamos os dados no prazo de 30 dias. O contrato pode terminar por outro motivo, por exemplo por decisão da FIZ, por fim do serviço ou por mudança para outro fornecedor. Nesse caso, os dados ficam disponíveis para exportação durante 30 dias (secção 4.5 dos Termos e Condições). O titular da conta pode pedir‑nos por escrito, antes de esse prazo terminar, mais tempo para exportar os dados. Se o fizer, alargamos o prazo até à data que o titular indicar e confirmamo‑la por escrito. Terminado o prazo, ou o prazo alargado, apagamos ou anonimizamos os dados nos 30 dias seguintes. Em ambos os casos, aplicam‑se as exceções das alíneas seguintes. Pedimos também aos fornecedores que tratam dados por nossa conta que os apaguem, nos prazos dos respetivos contratos.
Importante: a lei obriga quem emite faturas a guardá‑las, com os restantes registos fiscais, em regra durante 10 anos (por exemplo, art. 52.º do Código do IVA e art. 123.º do Código do IRC). Por isso, antes de apagar a conta, o FIZ propõe exportar o ficheiro SAF‑T, e o titular pode exportar também as faturas e os documentos de que precise;
- (c) registos das declarações entregues ou confirmadas através do FIZ: até 5 anos após a entrega, mesmo que a conta seja apagada. Incluem a identificação e o e‑mail do titular da conta, os dados confirmados, quem confirmou e quando e, se existir, o comprovativo de entrega. Não incluem as credenciais. Se o FIZ não tiver entregue uma declaração confirmada, o prazo conta‑se a partir da confirmação.
Se tivermos avisado o titular da conta de um erro numa declaração, nos termos da secção 10.10 dos Termos e Condições, guardamos também esse aviso. Conservamos então os registos dessa declaração e o aviso enquanto a AT ou a Seg.Soc puderem aplicar uma coima por esse erro. Conservamo‑los para cumprir o Escudo Fiscal e defender direitos. Usamos o e‑mail guardado nestes registos apenas para as comunicações previstas na secção 10 dos Termos e Condições, mesmo depois de a conta ser apagada. Quando estes registos incluam dados de saúde ou de filiação sindical (secção 5), conservamo‑los apenas para declarar, exercer ou defender direitos (art. 9.º, n.º 2, al. f) do RGPD);
- (d) faturas e registos de pagamento da assinatura do FIZ: 10 anos, por obrigação fiscal e contabilística da FIZ;
- (e) credenciais: até o utilizador desligar a AT ou a Seg.Soc ou apagar a conta; as do cônjuge e as do contabilista, também até estes pedirem que as apaguemos (secção 6.5). As do contabilista são apagadas também quando ele deixa de ter acesso à conta. As declarações já entregues à AT ou à Seg.Soc ficam lá, sem qualquer alteração;
- (f) movimentos bancários: enquanto a conta existir. Ao desligar uma ligação bancária, apagamos os movimentos importados através dela. Não é possível desligar no FIZ uma ligação com movimentos de um período contabilístico já fechado; nesse caso, o utilizador pode pedi‑lo no chat de apoio do FIZ ou por e‑mail para support@fiz.co. Os movimentos carregados a partir de extratos ficam na conta enquanto esta existir, mesmo que o ficheiro do extrato seja apagado;
- (g) códigos de entrada enviados por e‑mail: 10 minutos. A sessão termina ao fim de 30 dias sem utilização;
- (h) dados de medição de campanhas e de abertura de e‑mails e de cliques nas suas ligações: até 12 meses após a recolha. Os parâmetros de campanha guardados com uma conversa do Consultor IA FIZ são apagados com essa conversa (alínea (p));
- (i) registos técnicos e de erros, incluindo os alertas internos referidos na secção 9.2(g): até 12 meses;
- (j) dados de análise de utilização: até 12 meses após a recolha;
- (k) pedidos de apoio de quem não tem conta: até 2 anos após o último contacto;
- (l) recusa de e‑mails de marketing: guardamos o e‑mail de quem recusou enquanto for necessário para respeitar essa recusa;
- (m) cópias de segurança: os dados apagados desaparecem das cópias de segurança no ciclo normal de rotação, que não excede 12 meses. Até lá, as cópias ficam protegidas e só são usadas para recuperar o sistema;
- (n) códigos e mensagens recebidos nos endereços de e‑mail do FIZ registados na AT ou na Seg.Soc (secção 6.1(a) e (b)): até 30 dias após a receção. Servem apenas para concluir a entrada no portal ou para gerir a ligação;
- (o) cookies e tecnologias semelhantes: ver a secção 14;
- (p) conversas com o Consultor IA FIZ (secções 8.5 e 8.6): até 12 meses após a última mensagem. Vale para as conversas em af.fiz.co, a partir do FIZ ou com uma chave de acesso ao assistente. As conversas feitas a partir do FIZ ficam ligadas à conta apenas por um identificador da conversa, que apagamos com a conta. A partir daí, deixam de estar ligadas à conta. Como o texto de uma pergunta pode ainda identificar alguém, continuamos a tratá‑las como dados pessoais até serem apagadas no prazo desta alínea. O prazo abrange os comentários e as cópias das respostas guardadas pelos fornecedores.
Quem usa af.fiz.co pode apagar cada conversa mais cedo: no próprio assistente, até 30 dias após a última mensagem, e depois disso a pedido (secção 12.3(c)). Os registos dos pedidos são apagados 12 meses após cada pedido. O código calculado a partir do endereço IP e o e‑mail referido na secção 8.5(e) são apagados ao fim de 12 meses sem utilização. O identificador associado a uma chave de acesso ao assistente é apagado 12 meses depois de a chave deixar de estar ativa;
- (q) dados de verificação de contabilistas e dados de acesso de membros convidados: enquanto a pessoa tiver acesso a alguma conta. São o número da cédula profissional e as respostas ao questionário, no caso dos contabilistas, e o nome, o e‑mail e a fotografia, no caso dos membros convidados. Apagamo‑los nos 30 dias seguintes ao fim do último acesso, salvo se a pessoa tiver também conta própria. A identificação de quem confirmou uma declaração mantém‑se nos registos da alínea (c), pelo prazo aí indicado;
- (r) dados de empresas obtidos de fontes públicas (secção 3.10): os que o utilizador guarda nas fichas de clientes e de fornecedores seguem a alínea (a). A cópia que guardamos para validar e completar esses dados é atualizada em cada nova consulta e apagada 12 meses após a última consulta;
- (s) registos de consentimento: quem deu ou retirou cada consentimento, para quê e quando. Guardamo‑los enquanto o consentimento estiver em vigor e até 5 anos depois de ser retirado ou de a conta ser apagada. Servem apenas para demonstrar que o tratamento foi lícito (art. 7.º, n.º 1, do RGPD). A escolha sobre cookies guardada no navegador segue a secção 14.2(e).
11.2 Exceções. Se houver um litígio, um pedido ao abrigo do Escudo Fiscal, uma investigação ou um pedido de uma autoridade, podemos conservar os dados necessários até à sua conclusão.
12. Os seus direitos e como os exercer
12.1 Direitos. Os direitos seguintes pertencem ao utilizador e a qualquer outra pessoa cujos dados a FIZ trata como responsável pelo tratamento. São exemplos o cônjuge, os dependentes, os membros da equipa ou quem visita o site. Nos termos dos artigos 15.º a 22.º do RGPD, essas pessoas têm direito a:
- (a) acesso: saber se tratamos os seus dados e receber uma cópia;
- (b) retificação: corrigir dados errados ou incompletos. Se o erro for do FIZ, corrigimo‑lo. Se o erro estiver nos dados da AT ou da Seg.Soc, pode pedir‑nos que o corrijamos ou assinalemos no FIZ; para que a correção se mantenha nas importações seguintes, deve ser feita também na AT ou na Seg.Soc;
- (c) apagamento: pedir que apaguemos os seus dados, salvo quando a lei nos obrigue a conservá‑los ou sejam necessários para defender direitos;
- (d) limitação: pedir que, em certos casos, guardemos os dados sem os usar para mais nada. Por exemplo, enquanto se verifica se estão corretos ou se a sua oposição procede, ou quando o tratamento for ilícito mas a pessoa prefira que não os apaguemos. Também quando já não precisamos dos dados, mas a pessoa precisa deles para um processo;
- (e) portabilidade: receber os dados que nos deu num formato estruturado, de uso corrente e de leitura automática, ou pedir que os enviemos a outra entidade, quando for tecnicamente possível. Sempre que possível, usamos um formato aberto (art. 18.º, n.º 2, da Lei n.º 58/2019). Este direito abrange os dados que tratamos por meios automatizados com base no consentimento ou no contrato. A exportação prevista na secção 4.5 dos Termos e Condições abrange ainda mais dados;
- (f) oposição: ver a secção 12.2;
- (g) retirar o consentimento a qualquer momento, sem afetar o tratamento feito antes;
- (h) não ficar sujeito a decisões exclusivamente automatizadas com efeitos jurídicos ou significativos (secção 8).
12.2 Direito de oposição. Qualquer das pessoas referidas na secção 12.1 pode opor‑se, a qualquer momento, por motivos relacionados com a sua situação particular, aos tratamentos baseados em interesse legítimo. Nesse caso, deixamos de os fazer, salvo se houver razões imperiosas e legítimas que prevaleçam ou se forem necessários para defender direitos. Pode também opor‑se, a qualquer momento e sem justificação, ao uso dos seus dados para marketing direto, incluindo a definição de perfis relacionada com esse marketing.
12.3 Como exercer. Os direitos podem ser exercidos assim:
- (a) no próprio FIZ: o utilizador pode corrigir dados do perfil, de clientes e de contrapartes. Pode exportar faturas (SAF‑T e CSV) e documentos e desligar a AT, a Seg.Soc e o banco. Pode também revogar o acesso de aplicações e de assistentes de IA de terceiros (secção 8.4) e recusar e‑mails de marketing, nas definições da conta ou na ligação incluída em cada e‑mail. Se for titular da conta, pode apagar a conta nas definições;
- (b) pelo chat ou por e‑mail: para tudo o resto, quem tem acesso a uma conta no FIZ pode escrever no chat de apoio do FIZ. Qualquer pessoa pode escrever para support@fiz.co, de preferência a partir do e‑mail associado à conta, se existir. Isto inclui pedir uma cópia completa dos dados ou apagar a conta de um membro convidado;
- (c) em af.fiz.co, sem conta: quem usa o assistente sem conta pode apagar as suas conversas no próprio assistente, até 30 dias após a última mensagem de cada uma. Para outros pedidos sobre essas conversas, deve indicar‑nos dados que permitam encontrá‑las, como a data e o início da pergunta. Precisamos deles porque não sabemos a quem pertencem as conversas (art. 11.º do RGPD). Antes de mostrar ou entregar uma conversa, podemos pedir outros dados que confirmem que é sua (secção 12.4).
12.4 Prazo e custos. Respondemos sem demora injustificada e, no máximo, no prazo de um mês a contar da receção do pedido. Esse prazo pode ser prorrogado por mais dois meses, se o pedido for complexo ou houver muitos pedidos; nesse caso, avisamos quem fez o pedido dentro do primeiro mês e dizemos porquê.
O exercício dos direitos é gratuito. Se um pedido for manifestamente infundado ou excessivo, em especial por ser repetido, podemos cobrar uma taxa razoável, tendo em conta os custos administrativos, ou recusar o pedido. Se não dermos seguimento a um pedido, dizemos porquê no prazo de um mês e indicamos que é possível reclamar à CNPD ou recorrer aos tribunais (secção 17). Se tivermos dúvidas razoáveis sobre a identidade de quem faz o pedido, podemos pedir informação adicional para a confirmar.
12.5 Clientes e fornecedores do utilizador. As pessoas cujos dados o utilizador guarda no FIZ (clientes, fornecedores, trabalhadores) devem dirigir ao titular da conta, que é o responsável pelo tratamento, os pedidos sobre esses dados. Se nos contactarem, encaminhamos o pedido (secção 7). Nos casos da secção 7.4, em que a FIZ é responsável pelo tratamento, podem exercer os seus direitos diretamente junto de nós.
13. E-mails e comunicações de marketing
13.1 E-mails de serviço. Enviamos sempre os e‑mails necessários ao serviço, por exemplo códigos de entrada, documentos, faturas da assinatura e alterações importantes. Enquanto a conta existir, não é possível recusá‑los. Os lembretes de prazos, as dicas e as novidades podem ser desligados nas definições da conta ou pela ligação no fim de cada um desses e‑mails.
13.2 E-mails de marketing. A quem criou uma conta no FIZ, para si ou para a sua empresa, enviamos novidades e ofertas sobre produtos e serviços do FIZ semelhantes aos que usa. Fazemo‑lo como permite o art. 13.º‑A, n.º 3, da Lei n.º 41/2004. A outras pessoas, incluindo os membros da equipa e os contabilistas convidados para uma conta, só enviamos comunicações de marketing com consentimento prévio. O utilizador pode recusar estes e‑mails, de forma gratuita e simples:
- (a) no registo, na opção «Não quero receber novidades do FIZ»;
- (b) nas definições da conta;
- (c) em cada e‑mail, através da ligação para cancelar a subscrição.
13.3 Medição de abertura e de cliques. Alguns e‑mails do FIZ podem conter uma pequena imagem (pixel) que nos indica se e quando a mensagem foi aberta e o tipo de programa de e‑mail usado. É o caso, por exemplo, de lembretes de prazos, avisos de pagamento, respostas do suporte e resumos mensais. Usamos esta informação para saber se os avisos chegam a quem os recebe e para melhorar os nossos e‑mails. Fundamento: consentimento (art. 6.º, n.º 1, al. a) do RGPD e art. 5.º da Lei n.º 41/2004). O utilizador pode dá‑lo ou retirá‑lo a qualquer momento nas definições da conta. Sem esse consentimento, os e‑mails não contêm esta imagem.
O registo de abertura não guarda o endereço IP. Como em qualquer pedido aos nossos servidores, o endereço IP pode ficar nos registos técnicos, que guardamos até 12 meses (secção 11.1(i)). Os documentos e lembretes que o utilizador envia aos seus clientes através do FIZ não contêm esta imagem. Os e‑mails enviados a quem não tem conta no FIZ também não.
Nos e‑mails de novidades enviados através da Loops, só medimos se foram abertos, ou em que ligações se clicou, com o consentimento de quem os recebe. Esse consentimento pode ser retirado a qualquer momento, nas definições da conta, no chat de apoio do FIZ ou por e‑mail para support@fiz.co.
15. Segurança
15.1 Medidas. Protegemos os dados com medidas técnicas e organizativas adequadas ao risco (art. 32.º do RGPD), entre as quais:
- (a) ligações cifradas (HTTPS);
- (b) credenciais da AT e da Seg.Soc guardadas cifradas (secção 6);
- (c) dados guardados cifrados pelos fornecedores de alojamento;
- (d) acesso às contas por permissões e registo das ações relevantes;
- (e) acesso restrito da equipa FIZ, com dever de sigilo.
15.2 Violações de dados. Se ocorrer uma violação de dados pessoais, notificamos a CNPD quando a lei o exige (art. 33.º do RGPD). Fazemo‑lo sem demora injustificada e, sempre que possível, até 72 horas depois de termos conhecimento dela. Se houver um risco elevado para os direitos das pessoas afetadas, informamo‑las sem demora (art. 34.º do RGPD).
15.3 O papel do utilizador. A segurança da conta depende também do e‑mail ou da conta Google com que o utilizador entra no FIZ. Nas definições, quem gere a conta escolhe as permissões de cada membro da equipa e pode retirar um acesso a qualquer momento.
16. Idade mínima
16.1 Para criar conta no FIZ, é preciso ter 18 anos ou mais. Podemos tratar dados de menores quando o utilizador os introduz no FIZ, sobretudo os dos dependentes para a declaração de IRS, indicados pelos pais ou pelo representante legal. Se soubermos que um menor criou uma conta, encerramo‑la e apagamos os dados, nos termos da secção 11. Antes disso, damos ao representante legal a possibilidade de exportar os documentos que a lei obriga a conservar. O Consultor IA FIZ em af.fiz.co pode ser usado sem conta, mas também se destina apenas a maiores de 18 anos. Se soubermos que uma conversa foi feita por um menor, apagamo‑la.
17. Reclamações à CNPD
17.1 Quem considerar que tratamos os seus dados em violação da lei pode apresentar reclamação, a qualquer momento, à Comissão Nacional de Proteção de Dados (CNPD), Av. D. Carlos I, 134, 1.º, 1200‑651 Lisboa, www.cnpd.pt, ou à autoridade de controlo do Estado do EEE onde vive, onde trabalha ou onde ocorreu a alegada infração. Pode também recorrer aos tribunais.
17.2 Agradecemos que nos contacte primeiro, pelo chat de apoio do FIZ ou por e‑mail para support@fiz.co, para tentarmos resolver a questão.
18. Alterações a esta política
18.1 Podemos alterar esta política, por exemplo quando mudarmos o FIZ, os fornecedores ou a lei. A data da versão em vigor está no topo da página. Esta versão aplica‑se desde 5 de outubro de 2026 e substitui a política de 18 de setembro de 2024. Quem já tinha conta recebe por e‑mail um resumo das principais alterações. Os novos fins desta versão para os dados que o titular da conta guarda no FIZ aplicam‑se a quem já tinha conta só a partir da data indicada nesse e‑mail. Essa data é a prevista na secção 1.3(b) dos Termos e Condições, pelo menos 30 dias depois do envio desse e‑mail.
18.2 Se uma alteração futura for importante, avisamos o utilizador por e‑mail ou na aplicação antes de entrar em vigor. Uma alteração pode alargar os fins para que tratamos os dados que o titular da conta guarda no FIZ. Nesse caso, só se aplica ao titular da conta com o aviso prévio de 30 dias e os direitos das secções 1.4 e 8.1 dos Termos e Condições. Quando a lei o exigir, pedimos novo consentimento. As versões anteriores podem ser pedidas no chat de apoio do FIZ ou para support@fiz.co.
18.3 A mudança de fornecedores que tratem dados de clientes, fornecedores ou trabalhadores do utilizador segue também o aviso prévio de 30 dias previsto na secção 7.2.
18.4 Esta política está disponível em várias línguas. Em caso de divergência, prevalece a versão portuguesa, salvo se a versão na língua em que a pessoa a leu lhe for mais favorável.