Legal
Política de privacidade
Que dados pessoais o Cartema trata, porquê, onde são guardados e quais são os seus direitos.
Esta política abrange o Cartema — a aplicação web em cartema.mdvia.am e a aplicação Cartema para iPhone. Diz que dados pessoais tratamos, porquê, quem mais está envolvido, durante quanto tempo são guardados e o que nos pode pedir. Mantivemo-la curta e concreta: tudo o que está abaixo é o que o Cartema realmente faz.
Esta é uma tradução da versão inglesa; se as duas divergirem, prevalece a versão inglesa.
Quem é o responsável
O Cartema é operado pela “M.D.V.I.A.” LLC (“MDVIA”, “nós”), 47/1 Khanjyan Street, building 2, Kentron, Yerevan 0001, República da Arménia, número de registo 273.110.1353425, número de identificação fiscal 02901114. Para qualquer questão de privacidade, escreva para management@mdvia.net.
O Cartema é usado por organizações — os nossos clientes — que convidam as suas pessoas para um espaço de trabalho. Daí resultam dois papéis:
- Para a sua conta e para a forma como usa o Cartema (início de sessão, definições, registos de utilização), somos nós que decidimos o que é recolhido e porquê: somos o responsável pelo tratamento.
- Para os dados que a sua organização coloca no seu espaço de trabalho — os seus mapas, camadas, imagens, atributos e desenhos — decide a sua organização; nós guardamo-los e tratamo-los em seu nome e apenas segundo as suas instruções: somos o seu subcontratante. Se esses dados contiverem informação pessoal (por exemplo, nomes de proprietários num cadastro), as questões sobre eles dirigem-se primeiro à sua organização, e nós ajudamo-la a responder.
O que recolhemos, e porquê
| Dados | Porquê | Fundamento jurídico |
|---|---|---|
| Conta: o seu nome, endereço de email, uma palavra-passe guardada apenas como hash scrypt com sal, o seu papel em cada espaço de trabalho, a sua língua | Para lhe permitir iniciar sessão e dar-lhe o acesso que a sua organização escolheu | Execução do contrato com a sua organização; o nosso interesse legítimo em operar o serviço com segurança |
| Sessões: um token de sessão, e o endereço IP e o tipo de navegador ou dispositivo a partir do qual foi aberta | Para manter a sua sessão iniciada e reconhecer o uso indevido de uma conta | Interesse legítimo na segurança |
| As suas definições e vistas guardadas: que camadas estavam ligadas, a vista do mapa, os marcadores, o último espaço de trabalho que usou | Para que o Cartema abra onde o deixou | Execução do contrato |
| Os seus desenhos (incluindo percursos que grava no iPhone e decide guardar) e com quem os partilhou | Porque foi quem os fez | Execução do contrato |
| Histórico de edições: para cada alteração a um elemento — como era antes e depois, quem o alterou e quando | Para que a sua organização possa ver quem alterou os seus dados e desfazer erros | Interesse legítimo da sua organização na integridade dos seus dados |
| Registos de utilização: que aplicações abriu e durante quanto tempo, que camadas ligou, que clicou no mapa (não onde), que imprimiu (e em que formato) | Para que a sua organização veja como as suas aplicações são usadas e nós as possamos melhorar. Não são registadas posições, endereços IP nem identificadores de elementos | Interesse legítimo da sua organização e nosso |
| Emails sobre o seu espaço de trabalho: os endereços para onde enviámos avisos de acesso e de pagamento | Para manter registo do que foi enviado a quem | Execução do contrato |
Não recolhemos mais do que isto. Não há publicidade, nem rastreamento entre sites, nem serviço de análise, nem definição de perfis. Não vendemos dados pessoais e não usamos os dados da sua organização nem os seus para treinar modelos de IA.
Quem na sua organização vê o quê. Os proprietários e administradores do seu espaço de trabalho podem ver quem é membro, que papel tem, os registos de utilização de cada membro e o histórico de edições dos dados. Os desenhos que mantém privados são visíveis apenas para si; os que partilha são visíveis para as pessoas com quem os partilhou.
Quem na MDVIA vê o quê. A nossa equipa que opera o Cartema pode ver contas, registos de utilização e conteúdo dos espaços de trabalho quando isso é necessário para operar, dar suporte ou proteger o serviço, ou quando a sua organização nos pede para trabalhar nos seus dados. O acesso está limitado às pessoas que fazem esse trabalho.
Cookies e armazenamento no seu navegador
O Cartema usa apenas o que precisa para funcionar. Nada disto é usado para publicidade ou análise, por isso não há nada a consentir nem aviso de cookies.
| Nome | Para que serve | Duração |
|---|---|---|
better-auth.session_token |
Mantém a sua sessão iniciada (seguro, não legível por scripts) | 14 dias após a sua última visita |
better-auth.session_data |
Uma cópia de curta duração da sua sessão, para que cada página não consulte a base de dados | 5 minutos |
cartema-tenant |
Lembra o último espaço de trabalho em que trabalhou | 1 ano |
cartema-locale |
Lembra a língua que escolheu | 1 ano |
cartema-theme (armazenamento local) |
Aparência clara, escura ou automática | Até o apagar |
cartema:…:state (armazenamento local) |
Para visitantes de uma aplicação pública sem sessão iniciada: a vista do mapa e as camadas que tinham ligadas | Até o apagar |
O botão “a minha localização” do mapa usa a posição do seu dispositivo apenas no seu ecrã, para mostrar onde está; nunca nos é enviada.
A aplicação Cartema para iPhone
- A localização é usada apenas enquanto a aplicação está aberta e a está a usar: para mostrar a sua posição no mapa e — quando toca em gravar — para gravar o percurso que faz. Enquanto segue ou grava, o iPhone mostra o indicador azul de localização. Um percurso gravado fica no seu telefone até o guardar como desenho; só então é enviado para o Cartema.
- A aplicação não usa a câmara, as fotografias, o microfone nem os contactos, e não envia notificações.
- No telefone guarda a sua sessão, as suas definições, a lista das suas aplicações, uma cache dos mosaicos do mapa que viu, e desenhos guardados sem rede até poderem ser enviados. Terminar a sessão remove-a; Definições → Armazenamento → Limpar esvazia a cache do mapa.
- A aplicação comunica apenas com cartema.mdvia.am e, para o mapa de fundo, com os serviços de mapas indicados abaixo.
Serviços que o seu navegador usa diretamente
Para desenhar o mapa, o seu navegador (ou a aplicação para iPhone) obtém alguns dados públicos diretamente destes fornecedores. Eles recebem o seu endereço IP e a área do mapa que está a ser desenhada — mais nada do Cartema:
| Fornecedor | O quê | Onde |
|---|---|---|
| OpenFreeMap (openfreemap.org) | Mapas de fundo de ruas e claro (dados OpenStreetMap) | Conforme publicado pelo fornecedor |
| Esri (ArcGIS Online) | Mapa de fundo de imagens de satélite | Estados Unidos e mundo |
| Amazon Web Services (AWS Terrain Tiles) | A altitude aproximada do terreno sob o ponteiro, onde a aplicação não tem modelo de terreno próprio | Estados Unidos |
Uma aplicação pode também usar um mapa de fundo escolhido pela sua organização; ele é indicado na atribuição do mapa.
Onde os dados são guardados, e quem nos ajuda
| Fornecedor | O que faz | Onde |
|---|---|---|
| Hetzner Online GmbH | O servidor onde o Cartema funciona (Falkenstein, Alemanha) e o armazenamento das suas cópias de segurança | União Europeia |
| Google (Google Workspace) | Enviará os emails do Cartema — avisos sobre o acesso a um espaço de trabalho e sobre pagamentos, aos seus proprietários — quando forem ativados; hoje o Cartema não envia emails | Mundo (centros de dados da Google) |
Todo o Cartema — a aplicação, a base de dados, os ficheiros e os mapas que a sua organização carrega — funciona no nosso próprio servidor em Falkenstein, Alemanha. Nada é copiado para outros serviços. As pessoas que operam o Cartema — a nossa equipa e as de parceiros que fornecem o Cartema aos seus próprios clientes — trabalham a partir da Arménia, de Angola e de Israel, e acedem ao servidor apenas por ligações cifradas. Quando um fornecedor está fora da União Europeia e a sua lei o exige, a transferência está coberta pelas cláusulas contratuais-tipo do fornecedor.
O que garantimos às organizações
- Um acordo de tratamento de dados está disponível para cada organização cliente, a pedido, cobrindo os dados que tratamos em seu nome.
- Se um incidente de segurança afetar dados pessoais, informamos as organizações afetadas sem demora injustificada, com o que sabemos e o que estamos a fazer, para que possam cumprir as suas próprias obrigações.
- Os fornecedores indicados acima só mudam com aviso prévio: informamos as organizações clientes antes de acrescentar ou substituir um que trate os seus dados.
Como os protegemos
- Todas as ligações são cifradas (HTTPS com HSTS); as palavras-passe são guardadas apenas como hashes scrypt com sal.
- Os dados de cada espaço de trabalho estão separados na própria base de dados (segurança ao nível da linha), não apenas pela aplicação: um pedido para um espaço de trabalho não consegue ler outro.
- Os mosaicos do mapa só são servidos com uma chave assinada e de curta duração, ligada à única camada que abre.
- Os papéis decidem quem pode ver, editar ou gerir; a edição dos dados de uma aplicação tem de estar ativada para essa aplicação.
- Todo o sistema tem cópia de segurança todas as noites para um local de armazenamento separado; as cópias são cifradas em trânsito, e a cópia externa é cifrada em repouso.
Quanto tempo guardamos
- A sua conta é mantida enquanto for membro de um espaço de trabalho. Quando a sua organização o remove, perde o acesso de imediato; peça-nos e apagamos a própria conta.
- As sessões terminam após 14 dias sem uso, ou quando termina a sessão ou muda a palavra-passe.
- Os registos de utilização e o histórico de edições são mantidos enquanto existir o espaço de trabalho da sua organização, porque fazem parte do seu registo.
- Quando o acordo da sua organização termina, devolvemos-lhe os seus dados a pedido em formatos abertos e depois apagamos o espaço de trabalho, incluindo os registos acima.
- As cópias de segurança são mantidas 14 dias no servidor e 30 dias na cópia externa cifrada, e depois apagadas, pelo que os dados apagados desaparecem delas no prazo de 30 dias.
Os seus direitos
Pode pedir-nos uma cópia dos seus dados pessoais, a sua retificação, o seu apagamento, a limitação ou oposição à forma como os usamos, e recebê-los num formato portátil. Escreva para management@mdvia.net; respondemos no prazo de 30 dias. Para dados no espaço de trabalho da sua organização, envolveremos a sua organização, que decide sobre esses dados.
Pode também apresentar reclamação a uma autoridade de proteção de dados — na Arménia, a Agência de Proteção de Dados Pessoais do Ministério da Justiça; na União Europeia, a autoridade do país onde vive ou trabalha; em Israel, a Autoridade de Proteção da Privacidade; em Angola, a Agência de Protecção de Dados.
Crianças
O Cartema é uma ferramenta profissional para organizações e não se destina a crianças.
Alterações
Quando alteramos esta política, a data no topo muda. Se uma alteração afetar o que fazemos com os seus dados, informamos a sua organização antes de ela entrar em vigor.