Política de Privacidade
A Palco é uma plataforma de venda e gestão de bilhetes para eventos. Esta política descreve como recolhemos, utilizamos, partilhamos, conservamos e protegemos os dados pessoais tratados através de palco.cloud, das páginas públicas de cada evento, do painel do produtor e da aplicação de controlo à porta.
Foi elaborada em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD) — Regulamento (UE) 2016/679 — e com a legislação portuguesa aplicável, designadamente a Lei n.º 58/2019, de 8 de agosto.
1. Definições
- Dados pessoais: qualquer informação relativa a uma pessoa singular identificada ou identificável.
- Titular dos dados: quem visita uma página de evento, quem compra ou recebe um bilhete, quem organiza eventos na plataforma e quem trabalha à porta.
- Responsável pelo tratamento: quem determina as finalidades e os meios do tratamento.
- Subcontratante: quem trata dados por conta do responsável e segundo as instruções deste.
- Produtor: a entidade que cria e vende um evento na Palco — associação, empresa ou pessoa singular.
2. Os dois papéis da Palco
A Palco é uma plataforma que um produtor usa para vender os bilhetes do evento dele. Por isso ocupa duas posições jurídicas diferentes, consoante de quem são os dados:
A. A Palco como responsável pelo tratamento
Somos responsáveis pelo tratamento dos dados de:
- Produtores e das pessoas que estes convidam para a sua equipa ou para a porta — conta, autenticação, faturação da comissão, registos de auditoria.
- Afiliados que aderem a uma campanha de divulgação.
- Visitantes de palco.cloud.
B. A Palco como subcontratante
Somos estritamente subcontratantes no que diz respeito aos dados de compradores e participantes recolhidos na página pública de um evento: nome, e-mail, respostas aos campos de inscrição definidos pelo produtor e registos de entrada.
Nesse caso, o produtor do evento é o único responsável pelo tratamento. A Palco limita-se a fornecer a infraestrutura e a tratar esses dados segundo as instruções documentadas do produtor, ao abrigo do acordo de subcontratação que faz parte dos Termos de Utilização.
Na prática, isto quer dizer que um pedido sobre os seus dados enquanto participante é dirigido ao produtor do evento. Se nos chegar a nós, encaminhamo-lo e ajudamos o produtor a responder — mas quem decide é ele.
3. Identidade e contactos do responsável
Quando a Palco é a responsável pelo tratamento (ver secção 2.A), os dados de contacto são:
- Denominação social: [denominação social a preencher]
- Marca comercial: Palco (palco.cloud)
- NIPC: [NIPC a preencher]
- Sede: [sede social a preencher]
- Apoio: apoio@palco.cloud
- Proteção de dados: privacidade@palco.cloud
4. Que dados tratamos, para quê e com que fundamento
A recolha é limitada ao estritamente necessário a cada finalidade.
A. Quem visita a página de um evento
- Dados: endereço IP e dados técnicos do pedido, registados nos nossos servidores por períodos curtos.
- Finalidades: servir a página, proteger a plataforma contra abuso e diagnosticar avarias.
- Fundamento: interesse legítimo na segurança e no funcionamento do serviço (art. 6.º, n.º 1, alínea f).
- Não usamos cookies de análise nem de publicidade nas páginas públicas. O código de afiliado que às vezes viaja no endereço (
?ref=) é lido no servidor e contado de forma agregada, sem cookie e sem perfil de navegação.
B. Quem compra um bilhete
- Dados: nome, endereço de e-mail, bilhetes adquiridos, montante, referência do pagamento, respostas aos campos de inscrição definidos pelo produtor e, quando aplicável, o nome de quem vai usar cada bilhete.
- Finalidades: emitir o bilhete, enviá-lo por e-mail, permitir a entrada no evento, tratar pedidos de reembolso e cumprir obrigações fiscais.
- Fundamento: execução do contrato de compra (art. 6.º, n.º 1, alínea b) e cumprimento de obrigação legal para a faturação (alínea c). Para o resto, as instruções do produtor responsável.
- Dados de cartão: nunca passam pelos nossos servidores. São recolhidos e tratados diretamente pela Stripe.
C. Quem entra no evento
- Dados: validação do bilhete à entrada — data, hora e identificação de quem validou.
- Finalidades: controlo de acesso, prevenção de duplicação de bilhetes e contagem de presenças para o produtor.
- Fundamento: instruções do produtor, no interesse legítimo deste em controlar o acesso ao seu próprio evento.
D. Quem organiza eventos
- Dados: nome, e-mail, palavra-passe cifrada, NIF e morada de faturação, dados da conta Stripe de recebimento, membros da equipa e respetivos papéis, e registos de auditoria das operações sensíveis.
- Finalidades: prestar o serviço, faturar a comissão, cumprir obrigações contabilísticas e fiscais, e conseguir reconstituir quem fez o quê quando há dinheiro em causa.
- Fundamento: execução do contrato, obrigação legal e interesse legítimo na segurança da plataforma.
5. Com quem partilhamos e onde estão os dados
Recorremos a subcontratantes ao abrigo de contratos que garantem conformidade com o RGPD:
- Alojamento e base de dados: infraestrutura na União Europeia, com PostgreSQL e isolamento lógico por produtor.
- Pagamentos: Stripe Payments Europe, Ltd. e as suas afiliadas, para o processamento dos pagamentos e para a transferência do valor das vendas ao produtor.
- Envio de e-mail transacional: Resend, para os e-mails de bilhete, de confirmação e de recuperação de acesso.
Não vendemos dados pessoais a ninguém, nem os cedemos para fins de marketing de terceiros.
Transferências internacionais. Quando um subcontratante trata dados fora do Espaço Económico Europeu, essa transferência é feita ao abrigo de decisão de adequação da Comissão Europeia ou de Cláusulas Contratuais-Tipo, com as medidas complementares aplicáveis.
6. Segurança
- Isolamento por produtor: cada linha da base de dados pertence a um produtor e o acesso é filtrado ao nível do próprio motor de base de dados (Row Level Security). A identificação do produtor é sempre determinada no servidor, a partir da sessão — nunca a partir de um valor enviado pelo browser.
- Bilhetes assinados: cada bilhete leva uma assinatura criptográfica própria do evento. Um código de barras copiado ou fabricado não passa na porta.
- Ligações cifradas: todo o tráfego entre o browser, a plataforma e os subcontratantes usa TLS.
- Palavras-passe: guardadas apenas sob a forma de resumo criptográfico, nunca em claro.
- Registo de auditoria: as operações administrativas sensíveis ficam registadas com autor, data e alvo.
7. Durante quanto tempo
- Dados de compradores e participantes: o prazo é definido pelo produtor responsável. Terminado o contrato com esse produtor, apagamos ou anonimizamos os dados no prazo de 90 dias, salvo quando a lei obrigue a conservá-los.
- Documentos de faturação e registos contabilísticos: 10 anos, por imposição fiscal portuguesa.
- Contas de produtores: enquanto a conta estiver ativa. Depois do encerramento, são eliminadas ou anonimizadas no prazo de 90 dias, com a exceção do ponto anterior.
- Pedidos de reembolso e trocas de mensagens associadas: até ao termo dos prazos legais de reclamação e de contestação de pagamento.
- Registos técnicos de servidor: no máximo 12 meses.
8. Os seus direitos
Enquanto titular dos dados, tem direito a:
- Acesso — saber se tratamos dados seus e obter uma cópia.
- Retificação — corrigir dados inexatos ou incompletos.
- Apagamento — pedir a eliminação, quando já não sejam necessários.
- Limitação — suspender o tratamento em determinadas circunstâncias.
- Oposição — opor-se ao tratamento fundado em interesse legítimo.
- Portabilidade — receber os dados num formato estruturado e de uso corrente.
- Retirar o consentimento — quando o tratamento nele se baseie, sem afetar o que foi feito antes.
Como exercer. Se é produtor, escreva para privacidade@palco.cloud. Se comprou um bilhete, o responsável é o produtor do evento e é a ele que o pedido deve ser dirigido — o contacto está na página do evento e no e-mail do bilhete. Se preferir escrever-nos, encaminhamos e acompanhamos.
Respondemos no prazo de um mês, prorrogável por dois meses em pedidos complexos, com aviso prévio.
Reclamação. Tem sempre o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD), a autoridade de controlo portuguesa.
9. Cookies
As páginas públicas de evento usam apenas o que é estritamente necessário para funcionar, e por isso não lhe mostramos um pedido de consentimento que não teria nada a autorizar. Os pormenores, cookie a cookie, estão na Política de Cookies.
10. Alterações a esta política
Podemos atualizar esta política para refletir alterações no serviço ou na lei. A data da última revisão está no topo da página. Quando a alteração for substancial, avisamos os produtores por e-mail e no painel antes de produzir efeitos.