CONDIÇÕES GERAIS DO CONTRATO DE SUBCONTRATAÇÃO DO TRATAMENTO DE DADOS

1. Objeto.

O presente acordo de subcontratação do tratamento de dados (doravante designado por Acordo) tem por objetivo regulamentar os termos e condições em que a BAUWATCH PORTUGAL, UNIPESSOAL LDA, Avenida Infante Dom Henrique, n.º 26, 1149-096 Lisboa (doravante designado por Subcontratante) tratará os dados pessoais por conta do cliente (doravante designado por Responsável pelo tratamento) necessários à prestação dos serviços descritos na oferta (doravante designados por Serviços), cumprindo assim o disposto no artigo 28.3, do Regulamento (EU) n.º 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril, relativo à proteção das pessoas singulares no que diz respeito ao tratamento dos dados pessoais e à livre circulação destes dados, e no artigo 33.1, da Lei Orgânica 3/2018, de 5 de dezembro, relativa à proteção de dados pessoais e à garantia dos direitos digitais.

Nesse sentido, o tratamento, por parte do Subcontratante, dos dados pessoais na posse do Responsável pelo Tratamento ficará circunscrito ao que seja necessário para a prestação dos Serviços.

2. Duração.

O presente Acordo permanecerá em vigor enquanto o Subcontratante prestar os Serviços ao Responsável pelo Tratamento.

3. Obrigações do Subcontratante. O Subcontratante compromete-se a:

a) Tratar os dados pessoais exclusivamente de acordo com as instruções documentadas do Responsável pelo Tratamento, nomeadamente no que diz respeito às transferências dos dados pessoais para um país terceiro ou uma organização internacional, salvo se for obrigado a fazê-lo por força do Direito da União ou dos Estados-Membros aplicável ao Subcontratante. Nesse caso, o Subcontratante informará o Responsável pelo Tratamento dessa exigência legal antes do tratamento, salvo se tal direito o proíba por razões importantes de interesse público.

O Subcontratante informará imediatamente o Responsável pelo Tratamento se, na sua opinião, uma instrução do Responsável pelo Tratamento infringir a legislação em matéria de proteção de dados da União ou dos Estados-Membros.

b) Assegurar que as pessoas autorizadas a tratar dos dados pessoais se tenham comprometido a respeitar a confidencialidade.

c) Tendo em conta o estado da técnica, os custos de aplicação, bem como a natureza, o âmbito, o contexto e as finalidades do tratamento, e os riscos de probabilidade e gravidade variáveis para os direitos e liberdades das pessoas singulares, aplicar medidas técnicas e organizativas adequadas para garantir um nível de segurança adequado ao risco, que, se for caso disso, incluam, entre outras:

· A pseudonimização e a encriptação dos dados pessoais.

· A capacidade de garantir a confidencialidade, a integridade, a disponibilidade e a resiliência permanentes dos sistemas e serviços de tratamento.

· A capacidade de restabelecer rapidamente a disponibilidade e o acesso aos dados pessoais em caso de incidente físico ou técnico.

· Um processo de verificação, avaliação e análise regulares da eficácia das medidas técnicas e organizativas destinadas a garantir a segurança do tratamento.

d) Não recorrer a outro subcontratado sem a autorização prévia por escrito do Responsável pelo Tratamento.

Quando o Subcontratante recorrer a outro subcontratante para realizar determinadas atividades de tratamento por conta do Responsável pelo Tratamento, o Subcontratante celebrará com esse outro subcontratante um contrato ou outro ato jurídico estabelecido nos termos do direito da União ou dos Estados-Membros que imponha, essencialmente, as mesmas obrigações em matéria de proteção de dados que as estipuladas no presente Acordo. Se esse outro subcontratante não cumprir as suas obrigações em matéria de proteção de dados, o Subcontratante continuará a ser plenamente responsável perante o Responsável pelo Tratamento no que diz respeito ao cumprimento das obrigações do outro subcontratante.

Sem prejuízo do exposto anteriormente, fica autorizado o acesso aos dados às empresas e profissionais que o Subcontratante tenha contratado no âmbito da sua organização interna para que lhe prestem serviços gerais ou de manutenção (serviços informáticos, consultoria, auditorias, etc.), desde que essas tarefas não tenham sido acordadas pelo Tratamento acordadas pelo Subcontratante com o objetivo de subcontratar a um terceiro a totalidade ou parte dos serviços que presta ao Responsável pelo Tratamento.

e) Prestar assistência ao Responsável pelo Tratamento, tendo em conta a natureza do tratamento, através de medidas técnicas e organizativas apropriadas, sempre que possível, para que este possa cumprir a sua obrigação de responder aos pedidos que tenham por objeto o exercício dos direitos dos interessados dos dados estabelecidos na legislação em matéria de proteção de dados (direitos de acesso, retificação, supressão, oposição, limitação do tratamento, portabilidade dos dados e de não ser objeto de decisões individuais automatizadas).

Neste sentido, quando os interessados dirigirem os seus pedidos ao Subcontratante para o exercício dos seus direitos, este encaminhará os mesmos ao Responsável pelo Tratamento, no prazo de 5 dias úteis a contar da sua receção, para que o Responsável pelo Tratamento dê a devida resposta a esses pedidos. O Subcontratante não tratará, em caso algum, em nome do Responsável pelo Tratamento, os pedidos de exercício de direitos apresentados pelos interessados.

f) Notificar, sem demora injustificada, o Responsável pelo Tratamento das violações da segurança dos dados pessoais de que tenha conhecimento, desde que estas afetem os dados pessoais tratados por conta do Responsável pelo Tratamento.

g) Tendo em conta a natureza do tratamento e as informações de que o Subcontratante dispõe, prestar apoio ao Responsável pelo Tratamento na realização das avaliações de impacto relativas à proteção de dados, quando aplicável, bem como na realização de consultas prévias à autoridade de controlo, quando aplicável.

h) A escolha do Responsável pelo Tratamento, eliminar ou devolver todos os dados pessoais após o término dos Serviços, bem como eliminar as cópias existentes, a menos que seja exigida a conservação dos dados pessoais nos termos do direito da União ou dos Estados-Membros.

i) Colocar à disposição do Responsável pelo Tratamento toda a informação necessária para demonstrar o cumprimento das obrigações estabelecidas no presente Acordo, bem como permitir e contribuir para a realização de auditorias, incluindo inspeções, por parte do Responsável pelo Tratamento ou de outro profissional externo de reconhecido prestígio por ele autorizado, sempre de acordo com as seguintes disposições: (i) só poderão ocorrer, no máximo, uma vez por ano; (ii) devem ser notificadas ao Subcontratante com, pelo menos, um mês de antecedência; (iii) só será permitido o acesso aos documentos indispensáveis para verificar o cumprimento das obrigações assumidas pelo Subcontratante ao abrigo do presente Acordo;

(iv) a auditoria será realizada de forma a não prejudicar o funcionamento normal da atividade do Subcontratante; (v) apenas as conclusões da auditoria serão comunicadas pelo auditor ao Responsável pelo Tratamento; e (vi) o Responsável pelo Tratamento arcará com os custos da auditoria.

4. Obrigações do Responsável pelo Tratamento.

O Responsável pelo Tratamento compromete-se a cumprir a legislação aplicável em matéria de proteção de dados e, em particular, a:

a) Recolher os dados pessoais de forma lícita, ou garantir que os dados pessoais são recolhidos de forma lícita, para o seu tratamento, de acordo com uma das bases jurídicas previstas na legislação em matéria de proteção de dados.

b) Responder aos pedidos que tenham por objeto o exercício dos direitos dos interessados previstos na legislação em matéria de proteção de dados (direitos de acesso, retificação, supressão, oposição, limitação do tratamento, portabilidade dos dados e de não ser objeto de decisões individuais automatizadas), nos prazos e na forma previstos nessa legislação. O Responsável pelo Tratamento manterá o Subcontratante informado sobre o tratamento dessas solicitações, para que este possa manter os dados pessoais atualizados em todos os momentos.

c) Quando ocorrer uma violação da segurança dos dados pessoais, notificar a mesma à autoridade de controlo competente no prazo e da forma previstos na legislação em matéria de proteção de dados, a menos que seja improvável que essa violação da segurança constitua um risco para os direitos e liberdades das pessoas singulares.

Sempre que for provável que a violação da segurança dos dados pessoais implique um risco elevado para os direitos e liberdades das pessoas singulares, o Responsável pelo Tratamento deverá, além disso, comunicá-la aos interessados os nos prazos e da forma previstos na legislação em matéria de proteção de dados.

d) Determinar as medidas técnicas e organizativas adequadas a aplicar pelo Subcontratante, a fim de garantir um nível de segurança adequado ao risco. Ao avaliar a adequação do nível de segurança, o Responsável pelo Tratamento terá especialmente em conta os riscos decorrentes do tratamento de dados, nomeadamente em consequência da destruição, perda ou alteração acidental ou ilícita dos dados pessoais transmitidos, conservados ou tratados de outra forma, ou da comunicação ou acesso não autorizados a esses dados.

e) Sempre que for provável que um tipo de tratamento, em particular se utilizar as novas tecnologias, devido à sua natureza, âmbito, contexto ou finalidades, implique um risco elevado para os direitos e as liberdades das pessoas singulares, deve ser realizada, antes do tratamento, uma avaliação do impacto das operações de tratamento na proteção dos dados pessoais e comunicado o resultado dessa avaliação ao Subcontratante.

Quando uma avaliação de impacto relativa à proteção de dados revelar que o tratamento implicaria um risco elevado caso o Responsável pelo Tratamento não tome medidas para o mitigar, o Responsável pelo Tratamento consultará a autoridade de controlo antes de proceder ao tratamento e comunicará o resultado dessa consulta ao Subcontratante.

f) Assegurar, antes e durante todo o tratamento, o cumprimento da legislação em matéria de proteção de dados por parte do Subcontratante.

g) Supervisionar o tratamento, incluindo a realização de inspeções e auditorias.