Funcionalidades Preços Guias Perguntas
PT EN
Entrar Criar conta

Política de Privacidade

A Crash Pad Lda (“Limitada”, “nós”) opera a plataforma Limitada em limitada.pt e app.limitada.pt (a “Plataforma”). Esta política descreve como recolhemos, utilizamos e protegemos dados pessoais, em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD, Regulamento (UE) 2016/679) e a Lei n.º 58/2019.

Em vigor desde: 13 de maio de 2026

1. Responsável pelo Tratamento

Crash Pad Lda NIPC 517 081 997 Rua de Xabregas 13, 3D 1900‑438 Lisboa, Portugal Email para questões de privacidade: info@limitada.pt

Não temos um Encarregado de Proteção de Dados (DPO) formalmente designado, por não estarmos sujeitos à obrigação prevista no Art. 37.º do RGPD. Todos os pedidos relacionados com proteção de dados devem ser dirigidos ao email acima.

2. A Quem Esta Política se Aplica

A Plataforma é orientada para empresas (B2B). Tratamos dados pessoais de três grupos de pessoas singulares:

  • Utilizadores — pessoas que criam contas e gerem empresas na Plataforma.
  • Pessoas associadas às empresas dos Utilizadores — administradores, gerentes, sócios, signatários e outros indivíduos cujos dados constem dos documentos carregados (livro de atas, pacto social, certidão permanente, etc.).
  • Clientes faturados pelos Utilizadores — pessoas singulares ou coletivas a quem os Utilizadores emitem faturas através da Plataforma.

Não dirigimos a Plataforma a menores de 16 anos.

3. Que Dados Recolhemos e Para Quê

3.1 Conta de Utilizador

  • Nome, email, palavra‑passe (armazenada apenas em forma de hash bcrypt).
  • O seu NIF pessoal, quando o forneça, é usado para o associar automaticamente a registos de administrador, gerente ou sócio nas Certidões Permanentes das empresas que gere na Plataforma (cruzamento por NIF). O preenchimento é opcional; sem NIF, a associação pode ser feita manualmente.
  • Fundamento legal: execução do contrato consigo (RGPD Art. 6.º, n.º 1, al. b).

3.2 Documentos que Carrega na Plataforma

  • Documentos carregados por si — atas, pacto social, deliberações, etc.
  • Podem conter dados pessoais de administradores, gerentes, sócios e signatários — e, ocasionalmente, categorias especiais de dados (RGPD Art. 9.º) se mencionadas em atas (p.ex. motivos de saúde, relações familiares).
  • Papel da Limitada: subcontratante da empresa Utilizadora (Art. 28.º). Os documentos são geridos por nossa conta, segundo as suas instruções, e eliminados quando elimina a conta.
  • Fundamento legal: execução do contrato consigo (RGPD Art. 6.º, n.º 1, al. b). Para categorias especiais, o tratamento ocorre na medida do necessário à execução do contrato e à defesa de direitos da sua empresa (Art. 9.º, n.º 2, al. b ou f, conforme aplicável).

3.3 Dados Obtidos da Certidão Permanente

  • Quando inicia uma consulta à Certidão Permanente (fornecendo o código de acesso), obtemos do Portal da Justiça os dados do registo da empresa — designação social, NIPC, sede, capital social, CAE, administradores, gerentes, sócios e demais membros dos órgãos sociais — e armazenamos uma cópia na Plataforma para evitar consultas repetidas.
  • Cruzamos os NIF dos membros dos órgãos sociais com os NIF dos Utilizadores para os associar automaticamente, conforme descrito na secção 3.1.
  • Papel da Limitada: responsável pelo tratamento quanto a esta cópia armazenada e ao cruzamento por NIF. A consulta inicial é feita ao Instituto dos Registos e do Notariado (IRN), autoridade pública que opera o registo oficial; a Limitada não tem qualquer relação contratual com o IRN. Os direitos dos administradores, gerentes e sócios cujos dados aqui armazenamos exercem‑se diretamente connosco (secção 8).
  • Conservação: mantemos esta cópia enquanto a empresa permanecer na Plataforma. Quando elimina a empresa (em /companies/<id>/details), todos os dados extraídos do registo (incluindo nomes e NIF dos membros dos órgãos sociais) são permanentemente removidos.
  • Fundamento legal: interesse legítimo no funcionamento da Plataforma e na verificação da legitimidade dos Utilizadores (Art. 6.º, n.º 1, al. f).

3.4 Faturação Emitida Pelos Utilizadores

  • Quando emite faturas através da Plataforma, tratamos dados dos seus clientes (nome, NIF, morada, descrição dos bens/serviços, valores).
  • Atuamos como subcontratante (RGPD Art. 28.º), por sua conta e ordem. O fundamento legal desse tratamento é da sua responsabilidade enquanto responsável pelo tratamento.
  • Armazenamos os PDFs emitidos no nosso bucket S3 (UE) para sua conveniência. O registo fiscal canónico é mantido pelo nosso parceiro de faturação certificado, ao abrigo das suas obrigações de certificação pela Autoridade Tributária. Recai sobre si, enquanto sujeito passivo, o dever de conservação de 10 anos previsto no Art. 52.º do Código do IVA e no Art. 123.º do CIRC.

3.5 Subscrição e Pagamentos (à Limitada)

  • Email, designação social, NIPC e dados da sua subscrição.
  • Os dados do seu cartão nunca passam pelos nossos servidores — são tratados diretamente pelo Stripe.
  • Fundamento legal: execução do contrato (Art. 6.º, n.º 1, al. b) e obrigação legal de faturação e conservação fiscal (Código do IVA Art. 52.º; CIRC Art. 123.º).

3.6 Dados Técnicos

  • Logs de acesso (endereço IP, user agent, identificador de pedido) para segurança e diagnóstico.
  • Plausible Analytics — sem cookies, sem identificação de utilizadores individuais. O seu IP é transmitido aos servidores do Plausible na Alemanha para processamento do pedido e anonimizado antes do armazenamento (hash diário com sal, conforme documentação pública do Plausible); o IP original não é persistido.
  • Sentry (rastreio de erros) — antes de qualquer evento ser enviado, aplicamos um filtro que remove emails, NIFs, tokens e outros valores sensíveis.
  • Fundamento legal: interesse legítimo na segurança e bom funcionamento da Plataforma (Art. 6.º, n.º 1, al. f).

3.7 Recibos de Despesa e Extração Automática

  • Quando carrega (ou envia por email) recibos e faturas de fornecedores para a secção de Despesas, o ficheiro pode conter dados pessoais — tipicamente o nome e o NIF do fornecedor e, ocasionalmente, o nome de uma pessoa singular no recibo.
  • Para lhe poupar trabalho de digitação, enviamos a imagem ou PDF do documento a fornecedores de IA especializados que o leem e devolvem os campos estruturados (fornecedor, NIF, data, totais, IVA, conta contabilística sugerida). O fornecedor principal é a Mistral AI (OCR); a Anthropic (Claude) é usada como recurso de reserva e para documentos mais difíceis. Apenas o ficheiro é enviado — não a sua conta, os restantes documentos, ou quaisquer dados não relacionados.
  • Estes fornecedores atuam como subcontratantes por sua conta. Nos termos das respetivas APIs comerciais, eliminam entradas e saídas no prazo de ~30 dias (uma curta janela de monitorização de abuso) e não utilizam os dados da API paga para treinar os seus modelos.
  • Papel da Limitada: subcontratante da empresa Utilizadora (Art. 28.º).
  • Fundamento legal: execução do contrato consigo (RGPD Art. 6.º, n.º 1, al. b). Pode usar a secção de Despesas sem extração automática, preenchendo os campos manualmente.

4. Aviso a Terceiros (RGPD Art. 14.º)

Parte dos dados que tratamos provém de pessoas que nunca interagiram diretamente com a Limitada — administradores, gerentes, sócios, signatários ou clientes de Utilizadores. O RGPD obriga ao seu conhecimento, e essa obrigação distribui‑se conforme o papel da Limitada em cada caso:

  • Quanto a dados que um Utilizador carrega na Plataforma (documentos da empresa — secção 3.2, dados de clientes faturados — secção 3.4), a Limitada atua como subcontratante. Recai sobre o Utilizador, enquanto responsável pelo tratamento, o dever de informar essas pessoas de que utiliza a Limitada para esse efeito e de lhes indicar esta política como referência.
  • Quanto a dados obtidos pela Limitada a partir da Certidão Permanente e armazenados por nós (secção 3.3), a Limitada atua como responsável pelo tratamento e suporta o seu próprio dever de informação ao abrigo do Art. 14.º. Cumprimos esse dever (i) mantendo esta política publicamente acessível em https://limitada.pt/privacy/ e https://app.limitada.pt/privacy, e (ii) permitindo que qualquer pessoa cujos dados aqui constem nos contacte diretamente em info@limitada.pt para exercer os direitos previstos na secção 8.

5. Destinatários e Fontes Externas

Para prestar o serviço, partilhamos dados pessoais com os destinatários indicados abaixo e consultamos a Certidão Permanente. Os subcontratantes (Art. 28.º) atuam por nossa conta e estão contratualmente obrigados a normas de proteção de dados equivalentes às nossas. O Stripe atua simultaneamente como responsável autónomo na deteção de fraude e cumprimento regulamentar. O IRN é uma autoridade pública que opera um registo oficial; é consultada apenas quando o solicita.

EntidadePapelFunçãoLocalizaçãoSalvaguardas
Amazon Web Services EMEA SARLSubcontratante (Art. 28.º)Alojamento, base de dados, armazenamento de ficheiros, envio de email transacionalUE (Irlanda, eu‑west‑1)DPA AWS; cifra em repouso com AWS KMS
Stripe Payments Europe LtdSubcontratante (pagamentos) + Responsável autónomo (prevenção de fraude)Processamento de pagamentos da subscriçãoIrlanda (sede); subprocessadores nos EUA sob CCTPCI‑DSS Nível 1; Cláusulas Contratuais‑Tipo (Decisão (UE) 2021/914)
Plausible Insights OÜSubcontratante (Art. 28.º)Análise de tráfego (sem cookies, sem PII)Alemanha (UE)Hospedagem na UE; sem identificação individual
Functional Software Inc. (Sentry)Subcontratante (Art. 28.º)Rastreio de errosEUA, sob CCTCláusulas Contratuais‑Tipo; filtragem de PII aplicada antes do envio
Moloni Portugal LdaSubcontratante (Art. 28.º)Emissão de faturas certificada (quando ativada)PortugalSubcontratante; software de faturação certificado pela Autoridade Tributária
Mistral AISubcontratante (Art. 28.º)Extração automática de dados de recibos de despesa (OCR principal)França (UE)Sediada na UE; eliminação em ~30 dias; dados da API paga não usados para treino de modelos
Anthropic PBCSubcontratante (Art. 28.º)Extração automática de dados de recibos de despesa (reserva / documentos difíceis)EUA, sob CCTCláusulas Contratuais‑Tipo; eliminação em ~30 dias; dados da API paga não usados para treino de modelos
Instituto dos Registos e do Notariado (Portal da Justiça)Fonte pública (registo oficial)Consulta da Certidão Permanente, iniciada por siPortugalAutoridade pública; consulta sem armazenamento de credenciais

Não vendemos os seus dados. Não os utilizamos para publicidade dirigida.

6. Transferências para Fora do EEE

A maioria do tratamento ocorre na União Europeia — incluindo o fornecedor principal de extração de despesas, a Mistral AI (França). As exceções são o Stripe, o Sentry e a Anthropic (reserva da extração de despesas), que poderão tratar dados nos Estados Unidos da América. Para essas transferências utilizamos as Cláusulas Contratuais‑Tipo aprovadas pela Comissão Europeia ao abrigo da Decisão de Execução (UE) 2021/914, em conjunto com as garantias técnicas e organizativas dos próprios fornecedores.

7. Conservação dos Dados

CategoriaPeríodoFundamento
Dados da conta (perfil, definições)Até ao pedido de eliminaçãoExecução do contrato
Documentos das suas empresas (atas, pactos sociais, etc.)Até ao pedido de eliminaçãoExecução do contrato
Dados extraídos da Certidão Permanente (secção 3.3)Enquanto a empresa permanecer na Plataforma; eliminados quando a empresa é removidaInteresse legítimo (Art. 6.º, n.º 1, al. f)
Ficheiros de recibos enviados para extração automática (secção 3.7)Conservados pelo subcontratante de IA ~30 dias e depois eliminados por ele; a sua cópia na Plataforma segue a regra dos documentos acimaPapel de subcontratante (Art. 28.º)
Dados das faturas emitidas pelos seus clientes através da PlataformaCópia operacional eliminada com a conta. O registo fiscal canónico fica com o parceiro de faturação, em seu nome. Recai sobre si, enquanto sujeito passivo, o dever de conservação por 10 anos.Subcontratação (Art. 28.º)
Faturas emitidas pela Limitada a si (subscrição)10 anosObrigação legal (CIVA Art. 52.º; CIRC Art. 123.º)
Cópias de segurança da base de dados7 dias (rotativas)Interesse legítimo (recuperação de desastres)
Logs de acesso e segurança90 diasInteresse legítimo (segurança)

8. Os Seus Direitos

Estes direitos aplicam‑se a qualquer pessoa singular cujos dados pessoais sejam tratados pela Limitada, e não apenas aos Utilizadores da Plataforma. Em particular, se é administrador, gerente, sócio, signatário ou cliente cujos dados constem da Plataforma — porque foram carregados por um Utilizador ou obtidos através de uma consulta à Certidão Permanente — pode exercer os seus direitos diretamente connosco em info@limitada.pt.

Quem responde ao seu pedido depende do papel da Limitada relativamente aos seus dados:

  • Quando atuamos como subcontratante por conta de uma empresa Utilizadora (p.ex., para documentos da empresa — atas, pacto social, deliberações — que essa empresa carregou na Plataforma), encaminharemos o seu pedido para a empresa Utilizadora, na qualidade de responsável pelo tratamento, e coordenaremos a resposta consigo.
  • Quando atuamos como responsável pelo tratamento (p.ex., quanto aos dados extraídos da Certidão Permanente e armazenados por nós, ao cruzamento por NIF descrito na secção 3.1, e aos dados da sua conta caso seja Utilizador), respondemos diretamente.

Ao abrigo do RGPD tem o direito a:

  • Aceder aos seus dados pessoais (Art. 15.º).
  • Retificar dados inexatos ou incompletos (Art. 16.º).
  • Apagar os seus dados (Art. 17.º) — sujeito às obrigações legais de conservação descritas na secção 7.
  • Restringir o tratamento (Art. 18.º).
  • Portabilidade dos dados (Art. 20.º) — fornecemos uma cópia em formato estruturado e legível por máquina a pedido.
  • Opor‑se ao tratamento fundado em interesse legítimo (Art. 21.º).
  • Apresentar reclamação junto da Comissão Nacional de Proteção de Dados (CNPD) — Av. D. Carlos I, n.º 134, 1.º, 1200‑651 Lisboa, www.cnpd.pt.

Para exercer qualquer destes direitos, contacte‑nos em info@limitada.pt. Para podermos identificá‑lo com segurança, indique no email o seu nome completo, NIF (se aplicável) e — se for caso disso — a empresa através da qual os seus dados nos chegaram. Responderemos no prazo máximo de 30 dias, nos termos do Art. 12.º, n.º 3 do RGPD.

9. Segurança

  • Comunicações cifradas com TLS 1.2+.
  • Dados em repouso cifrados com AWS KMS (S3, RDS) e Cloak AES‑GCM para campos sensíveis na base de dados.
  • Acesso interno limitado por least privilege e autenticação multifator nas consolas de gestão.
  • Web Application Firewall (AWS WAF) à frente da Plataforma.
  • Backups encriptados, chaves geridas pela AWS.

10. Decisões Automatizadas e Profiling

Não tomamos decisões automatizadas com efeitos legais ou similarmente significativos sobre si (RGPD Art. 22.º).

11. Cookies

Utilizamos apenas cookies estritamente necessários ao funcionamento da sessão e à proteção contra CSRF. Não utilizamos cookies de tracking, publicidade ou analytics — a recolha de métricas é feita via Plausible, que é cookie‑less.

12. Alterações a Esta Política

Atualizamos esta política sempre que necessário. Alterações materiais serão comunicadas por email aos Utilizadores ativos com pelo menos 30 dias de antecedência antes de produzirem efeito. A data em vigor consta no topo desta página.

13. Versões Linguísticas

Esta política está disponível em português e em inglês. Em caso de divergência, prevalece a versão portuguesa.

← Voltar ao início

© 2026 Limitada.