Política de Privacidade
Última atualização: 22 de setembro de 2026.
1. O que esta página é
Esta página explica que dados pessoais a RTC recolhe, porque os recolhe, com que fundamento legal, durante quanto tempo os guarda, quem os trata por nossa conta e que direitos assistem a quem nos confia esses dados. Aplica-se a quem visita o site www.rtc.pt, a quem nos escreve, a quem fala com o assistente do site ou connosco por WhatsApp, e a clientes, fornecedores e candidatos.
O tratamento segue o Regulamento (UE) 2016/679, o Regulamento Geral sobre a Proteção de Dados, e a Lei n.º 58/2019, de 8 de agosto, que o executa na ordem jurídica portuguesa.
2. Quem é o responsável pelo tratamento
RTC, Rumo Tecnológico Consultores, Unipessoal Lda.
NIPC 508 844 819
Largo de São Tiago, nº 36, R/C Direito, 5300-689 Bragança
Telefone +351 273 332 409 (chamada para a rede fixa nacional), de segunda a sexta, das 9h00 às 18h00
Email [email protected]
Encarregado de Proteção de Dados: a RTC designou um encarregado de proteção de dados interno, contactável em [email protected].
Qualquer questão sobre dados pessoais, incluindo o exercício dos direitos descritos no ponto 10, deve ser dirigida a este email, com a indicação «Proteção de dados» no assunto.
3. Que dados recolhemos, e em que momento
3.1. Quando visita o site, sem nos escrever
O site tem um sistema de medição próprio, que corre no nosso servidor. Regista as páginas visitadas, a página de entrada, a origem da visita (pesquisa, rede social ou campanha), o motor de pesquisa e, quando o motor no-lo envia, o termo pesquisado, o tipo de dispositivo, o navegador e o sistema operativo, o idioma, a dimensão do ecrã, o país e o tempo de leitura.
O endereço IP nunca é guardado. É usado apenas em memória, durante o pedido, para gerar um identificador de sessão, com um segredo que muda todos os dias. Esse identificador é pseudonimizado e não anónimo: não permite chegar a si, mas trata-se de dado pessoal e é assim que o tratamos. Quando a visita vem de Portugal registamos o distrito e a cidade aproximados e o nome do operador de Internet; fora de Portugal registamos apenas o país. Este apuramento é feito no nosso servidor, sem consulta a serviços de terceiros.
Sobre a origem da visita há duas coisas diferentes. Convém separá-las. Sem qualquer consentimento, o nosso sistema regista apenas o nome do sítio de onde veio, por exemplo um motor de pesquisa, sem gravar nada no seu equipamento. Se aceitar os cookies analíticos, passamos também a guardar num cookie o canal da sua primeira visita, para percebermos que meios de divulgação trazem pedidos de contacto, e a distinguir visitantes recorrentes através de um número gerado ao acaso, igualmente pseudonimizado. Esses dois cookies chamam-se rtc_origem e rtc_vid, estão descritos na Política de Cookies, e são apagados no momento em que retirar o consentimento.
Há também o Google Analytics 4. Esse serviço só é carregado depois de dar consentimento no aviso de cookies, e fica desligado até lá: sem consentimento o programa não chega a ser descarregado pelo seu navegador. Os pormenores estão na Política de Cookies.
Há um caso em que o seu endereço IP chega a um terceiro antes de nos ter dito o que quer que seja sobre cookies, e preferimos escrevê-lo aqui a que o descubra sozinho.
É o Cloudflare Web Analytics, que mede o desempenho técnico das páginas, como o tempo que demoram a abrir. Não grava cookies nem cria perfis publicitários, mas é a Cloudflare que faz a medição e por isso conhece a ligação.
Havia um segundo caso. Os tipos de letra, que até 19 de setembro de 2026 eram carregados de servidores da Google e obrigavam o seu navegador a contactar a Google para desenhar a página. Passaram para os nossos próprios servidores nessa data, e a política de segurança do sítio deixou de autorizar esses domínios. Fica aqui escrito porque saber o que mudou, e quando, vale mais do que uma página que só conta o presente.
3.2. Quando nos escreve pelo formulário de contacto
Recolhemos o nome, o email, o telefone quando o indica, o assunto, a prioridade e o texto da mensagem. Guardamos ainda a origem da visita que deu lugar ao contacto. A mensagem fica no nosso backoffice. Segue também para o nosso email.
O formulário está protegido pelo Cloudflare Turnstile, que distingue pessoas de programas automáticos para travar o envio em massa por robôs. Para esse efeito a Cloudflare processa o endereço IP e informação técnica do navegador. Há ainda uma medida interna. Mede o tempo entre a abertura e o envio do formulário, para bloquear submissões automáticas.
3.3. Quando fala com o assistente do site
Antes da primeira resposta, o assistente pede o nome, o email e o telefone. Os três são obrigatórios. Pedimos os dois contactos porque uma conversa com o assistente é, quase sempre, o princípio de um pedido de assistência, e é por um deles que a equipa lhe responde: o email para lhe deixar a resposta por escrito, com o histórico do que falou, e o telefone para o que não se resolve por escrito. Se preferir dar-nos apenas um contacto, não use o assistente: o formulário em /contactos pede o nome e o email, deixa o telefone ao seu critério, e o atendimento é exatamente o mesmo.
Guardamos esses dados, o texto das perguntas e das respostas, a data e um identificador de sessão. Do endereço IP guardamos apenas uma forma cifrada e irreversível, que serve para limitar abusos e não permite chegar à pessoa.
Antes da primeira mensagem tem também de declarar que tomou conhecimento desta política. Guardamos a versão do texto que lhe foi mostrada e a data em que o declarou, para podermos demonstrar que a informação lhe foi prestada, como exige o artigo 5.º, n.º 2, do RGPD.
O ponto 6 explica o que acontece a esse texto depois, e é a parte que interessa ler.
3.4. Quando nos contacta por WhatsApp, telefone ou email
Ficamos com o que nos envia por esses canais: o número de telefone, o nome que tiver associado, e o conteúdo das mensagens. O ponto 7 explica o que isso implica no caso do WhatsApp.
3.5. Quando é cliente, fornecedor ou candidato
Tratamos dados de identificação (nome, empresa, cargo, NIF ou NIPC), contactos (morada, telefone, email), dados de faturação e pagamento, o histórico de assistências e comunicações, e, no caso de candidaturas espontâneas, o currículo que nos enviar.
3.6. Quando subscreve a newsletter
A newsletter é subscrita em www.rtc.pt/newsletter, com consentimento expresso e escolha dos temas. Recolhemos o email e o nome. A empresa e o telefone, quando os indicar. Também os temas escolhidos, a página onde subscreveu, os parâmetros de campanha do endereço (os chamados UTM) e a proveniência da visita.
Guardamos também a prova do consentimento, que a lei exige a quem envia comunicações: a versão exata do texto que aceitou, a data, e o endereço IP em forma cifrada e anonimizada, nunca em bruto. A subscrição só fica ativa depois de a confirmar por um email que lhe enviamos, o chamado duplo consentimento.
Nos emails que enviamos medimos aberturas e cliques, para perceber que temas interessam e deixar de enviar o que não é lido. Essa medição está abrangida pelo consentimento que deu ao subscrever e termina quando cancelar.
Pode gerir os temas ou cancelar a subscrição a qualquer momento, sem justificação, pela ligação que vai no rodapé de todos os emails. Quando cancela, o seu endereço entra numa lista de supressão, que existe precisamente para garantir que não volta a ser contactado.
3.7. Registos técnicos e de segurança
O servidor de alojamento e a Cloudflare mantêm registos técnicos dos pedidos, que incluem o endereço IP, pelo tempo definido por cada um desses fornecedores. Servem para entregar as páginas, diagnosticar avarias e travar ataques. Nada mais.
4. Para que usamos os dados e com que fundamento
| Finalidade | Fundamento legal (RGPD) |
|---|---|
| Responder a pedidos de contacto e a conversas no assistente | Diligências pré-contratuais e interesse legítimo, artigo 6.º, n.º 1, alíneas b) e f) |
| Prestar os serviços contratados e dar assistência | Execução de contrato, artigo 6.º, n.º 1, alínea b) |
| Faturação, contabilidade e obrigações fiscais | Obrigação jurídica, artigo 6.º, n.º 1, alínea c) |
| Segurança do site, prevenção de abuso e cópias de segurança | Interesse legítimo, artigo 6.º, n.º 1, alínea f) |
| Medição de audiência com o sistema próprio, sem IP e sem identificar pessoas | Interesse legítimo, artigo 6.º, n.º 1, alínea f) |
| Google Analytics e outros cookies não essenciais | Consentimento, artigo 6.º, n.º 1, alínea a) |
| Newsletters e comunicações de marketing | Consentimento prévio, artigo 6.º, n.º 1, alínea a), e artigo 13.º-A da Lei n.º 41/2004 |
| Medição de aberturas e cliques nos emails da newsletter | Consentimento, artigo 6.º, n.º 1, alínea a) |
| Lista de supressão, para não voltar a contactar quem cancelou | Obrigação jurídica e interesse legítimo, artigo 6.º, n.º 1, alíneas c) e f) |
| Candidaturas espontâneas | Consentimento, artigo 6.º, n.º 1, alínea a) |
Quando o fundamento é o consentimento, pode retirá-lo a qualquer momento, sem que isso afete a licitude do que foi feito antes. Quando o fundamento é o interesse legítimo, pode opor-se ao tratamento nos termos do ponto 10.
Fornecer os dados do formulário é facultativo, no sentido em que ninguém é obrigado a escrever-nos. Mas sem nome e contacto não respondemos, e no assistente do site pedimos email e telefone pelas razões dadas no ponto 3.3. Nos contratos, a recusa em fornecer os dados de identificação e faturação impede a celebração e a execução do contrato, por imposição legal.
5. Durante quanto tempo guardamos
- Mensagens recebidas pelo formulário do site: 3 anos a contar do último contacto.
- Conversas com o assistente (site e WhatsApp), no registo do próprio assistente: 90 dias, apagadas automaticamente. Quando uma conversa dá origem a um pedido, o texto que segue em anexo a esse pedido passa a seguir o prazo das mensagens recebidas, acima.
- Ligações da página de apoio: 30 dias, findos os quais o registo da ligação é apagado. Depois de o pedido ser enviado, a ligação deixa de mostrar a conversa e não aceita outro pedido.
- Estatísticas de navegação do sistema próprio: 14 meses.
- Dados no Google Analytics: o prazo de conservação dos dados de utilizador e de eventos definido na nossa conta não excede 14 meses. É um prazo distinto da validade dos cookies, que está na Política de Cookies.
- Clientes, contratos e faturação: 10 anos, por imposição fiscal e contabilística.
- Subscritores da newsletter: enquanto a subscrição se mantiver ativa, e até 12 meses depois de cancelada, apenas para prova do consentimento e do cancelamento.
- Lista de supressão: conservada sem prazo, porque é o que garante que quem pediu para não ser contactado não volta a sê-lo. Guardamos só o endereço, cifrado sempre que possível.
- Cópias de segurança: 30 dias, findos os quais são apagadas por rotação automática.
- Dados tratados com consentimento, incluindo marketing e candidaturas: até o consentimento ser retirado.
- Cookies: prazos na Política de Cookies.
Findos estes prazos, os dados são apagados ou anonimizados sem retorno, salvo se houver obrigação legal de os conservar por mais tempo ou se forem necessários para um processo judicial em curso.
6. O assistente do site e a inteligência artificial
O assistente chama-se Karetix e é automático. É o mesmo assistente no site e no WhatsApp: o mesmo conjunto de instruções, a mesma informação, os mesmos fornecedores. Identifica-se como sistema de inteligência artificial no início de cada conversa, como exige o artigo 50.º do Regulamento (UE) 2024/1689, o Regulamento da Inteligência Artificial. No site o aviso aparece no topo da conversa; no WhatsApp, onde não há interface, é enviado por mensagem.
Para produzir a resposta, o texto da conversa é enviado para um fornecedor de modelos de linguagem, que o processa por nossa conta e devolve a resposta. Conforme o motor configurado em cada momento, esse fornecedor é a Anthropic PBC ou a Google, através do serviço Gemini. Só lá chega o que for escrito na conversa e o contexto das páginas públicas do site. Nada mais.
Poderemos vir a recorrer, para esta mesma finalidade, à OpenAI ou à Microsoft. Todos os fornecedores aqui nomeados têm infraestrutura nos Estados Unidos e as transferências assentam nos mecanismos descritos no ponto 9.
Esta lista é atualizada nesta página antes de qualquer mudança de fornecedor entrar em vigor, e não recorremos a fornecedores que aqui não estejam nomeados.
Não use o assistente para nos enviar palavras-passe, dados bancários, dados de saúde ou qualquer outra informação sensível. Para esses assuntos, fale connosco por telefone ou por email.
O assistente não toma decisões sobre si. Não há decisões automatizadas nem definição de perfis com efeitos jurídicos ou que o afetem de forma significativa, na aceção do artigo 22.º do RGPD. Responde a perguntas. Encaminha o contacto para uma pessoa. Só isso.
7. O WhatsApp
Temos WhatsApp Business. Quando nos escreve por esse canal, a conversa passa pela Meta e fica sujeita às condições e à política de privacidade da Meta, além desta política. Guardamos o número, o nome associado e o conteúdo das mensagens pelo prazo indicado no ponto 5 para mensagens recebidas.
Quem responde primeiro, nesse canal, é o Karetix, o assistente automático descrito no ponto 6. Isso significa que o texto das suas mensagens é enviado ao fornecedor de modelos de linguagem aí indicado, para gerar a resposta, e que tudo o que o ponto 6 diz se aplica também aqui. O aviso de que está a falar com um sistema de inteligência artificial é enviado por mensagem no início de cada conversa. A qualquer momento pode pedir para falar com uma pessoa, e o pedido passa para a equipa.
Quando o assunto precisa de ser escrito com calma ou com ficheiros, o assistente envia-lhe uma ligação para uma página de apoio no nosso site. Essa ligação é pessoal, tem um endereço gerado ao acaso, vale 30 dias e deixa de mostrar a conversa depois de enviar o pedido. A página mostra-lhe as mensagens recentes dessa conversa, a contar de 24 horas antes de lhe termos enviado a ligação, para não ter de repetir nada, e o pedido que enviar de lá segue para nós com essa conversa em anexo. Se preferir que a conversa não siga junto, use antes o formulário em /contactos.
Se preferir que os seus dados não passem por essa infraestrutura, use o formulário do site, o email ou o telefone. O resultado é o mesmo e o atendimento também.
Pela mesma razão do ponto anterior, não trate por WhatsApp assuntos que envolvam credenciais de acesso, dados bancários ou dados de saúde.
8. Quem trata dados por nossa conta
A RTC não vende nem cede dados pessoais. Recorremos aos seguintes subcontratantes, cada um apenas para a finalidade indicada e vinculado por contrato nos termos do artigo 28.º do RGPD:
- OVH SAS, alojamento do site e da base de dados.
- Cloudflare, Inc., rede de entrega e segurança à frente do site, o Turnstile que protege o formulário e o Web Analytics que mede o desempenho técnico das páginas. Processa dados técnicos da ligação, incluindo o endereço IP, para entregar as páginas, travar tráfego abusivo e medir o desempenho.
- Google, envio de email a partir do site por SMTP autenticado, e o Google Analytics 4 quando houver consentimento. Até 19 de setembro de 2026 fornecia também os tipos de letra usados nas páginas, que passaram a sair dos nossos servidores.
- Anthropic PBC ou Google, processamento das conversas do assistente, conforme o ponto 6. Para o mesmo fim, a OpenAI ou a Microsoft poderão vir a ser usadas.
- Meta, no WhatsApp (ponto 7).
- Nenhuma plataforma externa de email marketing. A newsletter é gerida e enviada pelo sistema do próprio site, e os dados dos subscritores ficam na nossa base de dados. O envio sai por SMTP autenticado do Google, já referido acima. Se um dia contratarmos uma plataforma externa, esta página é atualizada antes do primeiro envio.
- Contabilidade certificada, para o cumprimento das obrigações fiscais e contabilísticas.
Fora destes casos, os dados só são comunicados a entidades públicas quando a lei o exigir, designadamente à Autoridade Tributária e à Segurança Social, ou a tribunais, em processos judiciais.
9. Transferências para fora da União Europeia
A Cloudflare, a Google, a Anthropic, a Meta e, caso venham a ser utilizadas, a OpenAI e a Microsoft, são empresas com infraestrutura fora da União Europeia, e por isso alguns dos tratamentos descritos acima implicam transferência de dados para países terceiros, em especial os Estados Unidos da América.
Essas transferências assentam nos mecanismos previstos no capítulo V do RGPD, consoante o fornecedor: a decisão de adequação da Comissão Europeia relativa ao quadro de proteção de dados entre a União Europeia e os Estados Unidos, no caso dos fornecedores que a ela tenham aderido, e as cláusulas contratuais-tipo aprovadas pela Comissão, nos restantes casos. Pode pedir-nos informação sobre o mecanismo aplicável a cada fornecedor pelo email indicado no ponto 2.
10. Os seus direitos
Nos termos dos artigos 15.º a 22.º do RGPD, tem direito a:
- Saber se tratamos dados seus e obter uma cópia deles.
- Corrigir dados inexatos e completar dados incompletos.
- Pedir o apagamento, quando já não sejam necessários ou quando retirar o consentimento.
- Pedir a limitação do tratamento.
- Receber os dados que nos forneceu num formato estruturado e de uso corrente, e pedir que sejam transmitidos a outro responsável.
- Opor-se a tratamentos fundados no nosso interesse legítimo. E ao uso dos seus dados para marketing direto, a qualquer momento e sem justificação.
- Retirar o consentimento a qualquer momento, quando o tratamento nele assentar.
Para exercer qualquer destes direitos, escreva para [email protected], que é o endereço indicado no ponto 2. Se preferir, pode usar [email protected] com a indicação «Proteção de dados» no assunto: o pedido chega na mesma e conta a partir da data em que o enviou. Respondemos no prazo de um mês. Em pedidos complexos pode ir a mais dois meses; nesse caso avisamos dentro do primeiro mês. Podemos pedir-lhe prova de identidade quando haja dúvida fundada sobre quem faz o pedido, e apenas para esse efeito.
Se entender que o tratamento viola a lei, pode apresentar reclamação à autoridade de controlo:
CNPD, Comissão Nacional de Proteção de Dados
Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa
www.cnpd.pt
11. Segurança
Aplicamos medidas técnicas e organizativas adequadas ao risco. Entre elas: ligação cifrada em todo o site, autenticação em dois passos no backoffice, controlo de acessos por perfil, cópias de segurança diárias com validação, registo de atividade e minimização dos dados recolhidos, de que é exemplo a decisão de nunca guardar o endereço IP nas estatísticas.
Nenhum sistema é infalível. Se ocorrer uma violação de dados pessoais suscetível de implicar risco elevado para os seus direitos e liberdades, comunicamo-la à CNPD. E aos titulares afetados, nos termos dos artigos 33.º e 34.º do RGPD.
12. Cookies
O site usa cookies. Os essenciais são indispensáveis ao funcionamento e não carecem de consentimento; os restantes, incluindo os de medição, só são ativados depois de os aceitar, e pode mudar de ideias a qualquer momento. O detalhe está na Política de Cookies.
13. Alterações a esta política
Esta política pode ser atualizada sempre que os tratamentos mudem ou a lei o exija. A versão em vigor é esta. A data da última atualização está no topo. Alterações de peso são assinaladas no site, à vista.