Matriz de retenção de dados (Anexo IV ao DPA)
Versão 1.0 — última atualização: 2026-10-10
Esta matriz integra o Acordo de Subcontratação (DPA) celebrado entre cada negócio e a GD Projects, Lda.. Define, por classe de dados, a finalidade, o papel, o início da contagem, o prazo máximo e a ação no fim. A versão em vigor na data da aceitação é conservada com a prova de aceitação.
1. Regras gerais
Anexo IV ao DPA, versão 1.0 de 08/10/2026, aprovado pela GD Projects em 10/10/2026. As durações deliberadas nesta revisão são decisões de minimização; só os prazos identificados como legais decorrem de lei. Esta matriz não certifica que os mecanismos já os executam. Os prazos máximos cessam antes quando termina a necessidade; pedidos válidos de apagamento são apreciados de imediato, sem esperar pelo prazo normal. Base 6.1 refere-se ao RGPD.
Regra de precedência: aplicar instrução individual válida e necessidade; conservar apenas a exceção identificada; impedir acesso operacional no fim da saída; executar o prazo específico de cada classe e cópia. A saída é effectiveEndAt + 90 × 24h em UTC, limite exclusivo. Não começa na primeira falha de pagamento. Em mudança de prestador, assegurar pelo menos 30 dias de recuperação após a transição, mesmo quando seja necessário um canal restrito depois da saída. Artefactos de 1 h não alteram nenhuma dessas datas.
Cálculo: “ano/mês” é aniversário de calendário, ajustando o último dia quando não exista; “dias” sem indicação civil neste documento são períodos de 24 h, salvo prazo legal com regra própria. Impostos usam anos civis subsequentes. updatedAt de migração, batch, login, reenvio, reindexação ou correção sem nova finalidade nunca renova a retenção. Para o prazo de direitos conta-se um mês de calendário, não 30 dias. Duração desconhecida ou dado não classificado bloqueia eliminação automática e cria tarefa de classificação, sem legitimar arquivo permanente.
Fontes: RGPD, arts. 5, 6, 7, 12–22, 25, 28 e 32; Lei 58/2019, art. 21; CIVA, art. 52; Lei 41/2004, arts. 5, 13.º-A e 13.º-B; Data Act, arts. 23–31; Firebase, privacidade. Consulta: 08/10/2026. A coluna fundamento distingue a lei dos números escolhidos para a operação; R47/R48 são termos a negociar, sem aceitação Sendit.
As categorias do inventário técnico são insuficientes como unidade única de prazo: credentials mistura OTP, sessões, vínculos e revogações; financial mistura faturas e metadados; engagement mistura consentimento, recompensa e aniversário. A proposta JSON inclui todos os pares atuais, mas permanece não executável. É necessário classificar subclasses, âncoras e ações antes de a aprovar no sistema.
2. Matriz R01–R53
| ID, classe e contexto | Finalidade, base e papel | Início e prazo máximo | Ação no fim, fundamento, exceções e cópias |
|---|---|---|---|
| R01 profile / conta e representante — account | Autenticar e gerir contrato. GD responsável: 6.1.b se parte; 6.1.f se representante; 6.1.c nos deveres próprios | Fim de todas as relações e instrução verificada: Eliminar sem demora após verificação; alvo operacional 30 dias, sem exceder resposta legal | Revogar sessões, apagar Auth e perfil dispensável; separar prova contratual R03. Fundamento: Necessidade; RGPD 5.1.e, 12 e 17; 30 dias é objetivo interno, não prazo legal. Exceções, cópias e prova: Não apagar conta partilhada com memberships, faturação, privilégio, subscrição ou aquisição pendente; reconciliar primeiro; Auth R49; prova de guardas e UID isolado |
| R02 workforce / profissionais e memberships — contractual | Agendas, atribuição e controlo de acesso. Negócio responsável 6.1.b/f ou c conforme vínculo; GD subcontratante | Fim do vínculo ou necessidade; cessação da base: Revogar acesso imediatamente; dados ativos até necessidade; histórico mínimo máximo 3 anos desde facto, limitado pela saída de 90 dias | Desassociar utilizador, apagar contactos e horários dispensáveis; anonimizar agregados. Fundamento: Escolha de minimização operacional; não substitui retenções laborais próprias do empregador. Exceções, cópias e prova: Prova de prestação ou litígio isolada R43; outros tenants preservados; Firestore/Auth e exportações; testar desligamento sem apagar conta partilhada |
| R03 audit / prova contratual não fiscal — contractual | Provar encomenda, versões, poderes, cancelamento e informação fornecida. GD responsável 6.1.f; 6.1.c se dever concreto | Cessação definitiva ou resolução do caso: 3 anos; rever anualmente necessidade; litígio concreto R43 | Apagar prova identificável; conservar versões textuais não pessoais. Fundamento: Decisão proporcional de risco contratual, não prazo geral de prescrição; RGPD 5.1.e. Exceções, cópias e prova: Aceitação, versão/hash e ato mínimos; não copiar toda a agenda; Firestore e arquivo contratual; verificar suporte duradouro |
| R04 profile / cliente por negócio — subject + contractual | Prestar serviços e manter relação ativa. Negócio responsável 6.1.b/f; GD subcontratante | Última interação relevante do cliente com esse negócio: 3 anos sem interação; saída: máximo 90 dias desde fim efetivo, salvo obrigação individual | Apagar perfil, contactos congelados dispensáveis e vínculos; tratar prova necessária separadamente. Fundamento: Decisão de necessidade para relação de marcações; login do dono ou importação não reinicia prazo. Exceções, cópias e prova: Reserva futura, reembolso ou benefício devido conserva só núcleo necessário R09/R15; não reiniciar por job, migração ou marketing unilateral; Firestore e índices; teste por tenant |
| R05 profile / notas administrativas — subject + contractual | Continuidade administrativa do atendimento. Negócio responsável 6.1.f com necessidade; GD subcontratante | Criação da nota, ou correção substancial justificada: 12 meses, ou antes ao cessar finalidade; saída máximo 90 dias | Eliminar texto e cópias, não apenas ocultar UI. Fundamento: Notas livres elevam risco; não há obrigação genérica de conservar; RGPD 5 e 25. Exceções, cópias e prova: Sem dados clínicos; litígio individual apenas se nota indispensável R43; snapshots/exportações temporárias e suporte incluídos; testar pesquisa por texto |
| R06 booking / reservas e customerContact — subject + contractual | Executar reserva, resolver incidentes e histórico mínimo. Negócio responsável 6.1.b/f; GD subcontratante | Fim do serviço ou cancelamento definitivo, o posterior: 3 anos; saída máximo 90 dias para registo operacional; prova específica separada | Apagar dados pessoais ou produzir projeção verdadeiramente anónima; incluir snapshot de contacto. Fundamento: Período escolhido para histórico útil e reclamações correntes, sem alegar obrigação de 3 anos. Exceções, cópias e prova: Reservas futuras e litígios R09/R43; faturação R34 não conserva reserva integral; identificar granularidade de datas e IDs que reidentifica; lista positiva obrigatória |
| R07 booking / faltas e motivos — subject + contractual | Resolver cancelamento, falta e correção. Negócio responsável 6.1.b/f; GD subcontratante | Fecho do evento: 12 meses para motivo livre; estados mínimos seguem R06 | Apagar motivo; anonimizar agregados; rever acesso individual aos motivos. Fundamento: Texto livre não necessário ao histórico completo por 3 anos. Exceções, cópias e prova: Direitos de terceiros por ponderação, não exclusão automática; Firestore, notificações e notas; testar correção de no-show e recompensa |
| R08 booking / links Meet, privados e acessos de reserva — subject + contractual | Aceder à reserva e reunião. Negócio responsável 6.1.b; GD subcontratante | Fim da reunião/serviço ou revogação: Desativar logo que desnecessário; apagar URL utilizável até 24 h depois do fim, salvo serviço futuro corrigido | Remover URL, tokens e cópias de logs; conservar só identificador não utilizável se necessário. Fundamento: Minimização de credenciais; 24 h é prazo operacional escolhido. Exceções, cópias e prova: Evento Google na conta do utilizador segue conta própria; não prometer apagá-lo ao desligar; email já entregue não é revogável pela aplicação; testar ausência em logs |
| R09 booking + financial / obrigações por resolver — subject + contractual | Cumprir reserva futura, reembolso, disputa ou devolução. Negócio responsável 6.1.b/c/f conforme obrigação; GD subcontratante | Identificação da obrigação e respetivo fecho: Até resolução; revisão a cada 90 dias; depois prazo específico da prova, nunca arquivo operacional integral | Isolar conjunto mínimo e continuar resolução; libertar hold e aplicar prazo original, sem reiniciar tudo. Fundamento: RGPD 17.3.b/e; necessidade concreta não simples estado abandonado. Exceções, cópias e prova: Responsável, referência, dados, prazo/revisão documentados; escalonar bloqueio >90 dias; Stripe/Firestore; provar estados não órfãos |
| R10 engagement / preferências opcionais — subject + contractual | Respeitar escolhas por finalidade e canal. Negócio responsável 6.1.a/f e 6.1.c para oposição; GD subcontratante | Escolha, retirada, oposição ou fim da relação: Escolha ativa enquanto válida e necessária; prova mínima 3 anos após último uso/retirada | Parar imediatamente; apagar perfil dispensável; manter prova mínima separada. Fundamento: Accountability, RGPD 7.1 e 21; não se presume consentimento eterno. Exceções, cópias e prova: Opt-in de email Loyalty, Reviews, aniversário SMS e medição não intercambiáveis; Firestore/provider listas; guardar texto, versão, canal, data e origem |
| R11 engagement / lista de supressão — subject + contractual | Impedir recontacto ou reimportação contra oposição. Negócio responsável 6.1.c, arts. 21.2/3 e Lei 41/2004; GD subcontratante | Oposição/retirada que impeça novo envio: Enquanto existir risco real de novo envio/importação nessa finalidade; revisão anual | HMAC segregado do contacto, tenant/finalidade e data; eliminar quando risco cessar. Fundamento: Retenção mínima necessária ao cumprimento da oposição; não prazo comercial ilimitado. Exceções, cópias e prova: HMAC continua dado pessoal; sem uso analítico; rotação de chave preserva bloqueio; não usar hash reversível; apagar no encerramento após cessar risco e dar prova ao responsável |
| R12 engagement / pedidos Reviews, cliques e eventos — subject + contractual | Enviar convite escolhido, limitar frequência e mostrar cobertura. Negócio responsável 6.1.a; GD subcontratante; medição exige escolha distinta | Evento de envio ou clique: 12 meses; parar novos eventos na retirada; saída máximo 90 dias | Apagar eventos identificáveis; conservar agregados anónimos; não guardar URL privada. Fundamento: Janela máxima de frequência 365 dias e necessidade de relatório; escolha de minimização. Exceções, cópias e prova: Último envio necessário à frequência e marca first-ever R13; provider R47; não confundir clique com avaliação ou leitura |
| R13 engagement / frequência e primeira solicitação Reviews — subject + contractual | Evitar repetição abusiva e cumprir configuração. Negócio responsável 6.1.f/c para limites e oposição; GD subcontratante | Último envio efetivo e primeiro envio histórico: Último envio até 365 dias; indicador mínimo de primeiro envio enquanto relação ativa; máximo R04, salvo R11 | Eliminar identificador quando relação e obrigações terminarem; separar supressão. Fundamento: Evita reset ao mudar email/reativar; não autoriza envio sem escolha. Exceções, cópias e prova: Não guardar histórico completo por causa de um booleano; ID estável limitado ao tenant; teste reativação e mudança email |
| R14 engagement / progresso, ciclos e movimentos Loyalty — subject + contractual | Atribuir e provar benefícios contratados pelo programa. Negócio responsável 6.1.f na inscrição proporcional e 6.1.b na utilização; GD subcontratante | Movimento e fecho do ciclo/benefício: Progresso devido enquanto programa ativo; movimentos detalhados 3 anos desde o movimento; saída 90 dias com obrigação mínima R15 | Consolidar saldo/prova de direito; apagar pormenor vencido e anonimizar agregados. Fundamento: Proteção de benefícios adquiridos e minimização; sem expiração comercial do progresso não significa histórico eterno. Exceções, cópias e prova: Oposição individual analisada sem retirar direito adquirido; oposição a marketing faz cessar também o perfil promocional; sem dívida/negativo; Firestore/relatórios; prova de versão e reversão de no-show |
| R15 engagement / benefício pendente ou sem expiração — subject + contractual | Cumprir recompensa adquirida. Negócio responsável 6.1.b/f; GD subcontratante | Aquisição até utilização, expiração válida ou extinção legítima: Enquanto devida; revisão anual; prova mínima 3 anos após fecho, isolada após saída | Conservar saldo, versão, identificação mínima e forma de reclamar; cumprir/exportar obrigação; apagar restante. Fundamento: Direito contratual e RGPD 5.1.e; não inventar caducidade para apagar dados. Exceções, cópias e prova: Fim da base/Loyalty não extingue direito; após 90 dias só circuito de obrigações, sem painel; validar não expirante e substituição equivalente |
| R16 engagement / aniversário dia e mês — subject + contractual | Calcular benefício voluntariamente escolhido. Negócio responsável 6.1.a; GD subcontratante | Escolha válida e relação ativa: Até retirada ou fim da relação; rever necessidade após 3 anos sem interação; saída máximo 90 dias para prova necessária | Apagar dia/mês na retirada; preservar benefício devido mínimo e prova de escolha R10. Fundamento: Dado opcional; sem ano; finalidade separada de SMS. Exceções, cópias e prova: Telefone confirmado e consentimento SMS separado; SMS conta própria R48; recusa não apaga benefício adquirido |
| R17 engagement / aniversário tentativas e deduplicação — subject + contractual | Evitar envio repetido e provar atribuição. Negócio responsável 6.1.a/f; GD subcontratante | Evento anual: 12 meses; depois só benefício devido R15/prova R10 | Apagar eventos identificáveis; manter supressão se aplicável. Fundamento: Ciclo anual e minimização; data de evento não conserva ano de nascimento. Exceções, cópias e prova: Não fazer catch-up de felicitações; 29/2→28/2 em ano comum; provar prazo exclusivo 20 h e dono não cria consentimento |
| R18 derived / Insights e relatórios identificáveis — subject + contractual | Análise proporcional da atividade contratada. Negócio responsável 6.1.f com AIPD/LIA; GD subcontratante | Evento de origem: Não exceder fonte, máximo 3 anos por facto; saída 90 dias; snapshot R40 | Recalcular/dissociar após correção/apagamento; preservar somente agregado anónimo. Fundamento: Derivado identificável continua pessoal; RGPD 5, 25 e 35. Exceções, cópias e prova: Não reconstituir apagados por backfill; profissional pode continuar identificável; documentar cobertura e ausência de dados |
| R19 derived / agregados irreversivelmente anónimos — contractual | Estatística sem pessoas identificáveis. Fora do RGPD só depois de anonimização comprovada | Conclusão validada da anonimização: Enquanto úteis ao serviço contratado; apagar dados do tenant na saída salvo direito contratual separado | Suprimir grupos pequenos e dimensões reidentificantes; remover IDs estáveis e ligações. Fundamento: RGPD considerando 26; ausência de identificação deve ser demonstrada. Exceções, cópias e prova: Pseudónimo não basta; sem exploração própria dos dados Google além Limited Use; não alegar anonimato de um profissional único |
| R20 credentials / OTP de reserva/privacidade — subject | Confirmar acesso proporcional. GD responsável 6.1.f para segurança própria; Negócio 6.1.b/f na operação | Emissão e expiração: Validade 10 min, 5 tentativas; eliminar material verificável até 1 h após expiração | Invalidar no uso/revogação; apagar hash/nonce; registos mínimos R42. Fundamento: Parâmetro técnico documentado e limite operacional; sem retenção do OTP em claro. Exceções, cópias e prova: Cooldown 60 s e 5/h na reserva; prova negativa anti-enumeração; delivery expira com OTP, sem filas tardias |
| R21 credentials / sessão privacidade — subject | Executar pedido verificado. Negócio responsável 6.1.c; GD subcontratante | Criação/última autorização prevista: 30 min; apagar material até 1 h após fim | Revogar e apagar sessão; conservar prova do pedido R41. Fundamento: Separação de sessões e menor privilégio. Exceções, cópias e prova: Não renovar automaticamente por visita; ligação de download 1 h não prolonga sessão/autorização |
| R22 credentials / cookies tm_otp e tm_vc — subject | Verificação e opção lembrar contacto. GD responsável 6.1.f no necessário; 6.1.a e art.5 Lei 41 na opção persistente | Emissão/renovação autorizada: tm_otp 15 min; tm_vc 60 dias apenas por escolha; resíduo servidor no máximo 7 dias após expiração | Expirar cookie e vínculo; limpar no logout/revogação quando aplicável. Fundamento: Limites existentes; persistência opcional exige escolha informada. Exceções, cópias e prova: Não tratar tm_vc como obrigatório para marcar; SameSite, Secure, HttpOnly quando aplicável; sem incluir contacto no cookie |
| R23 credentials / sessão painel e cliente — account + subject | Acesso autenticado solicitado. GD responsável 6.1.f; escolha persistente 6.1.a quando exigível | Login/renovação autorizada: Sessão do navegador por defeito; lembrar painel máximo 7 dias; cliente privado máximo 30 dias; apagar material 1 h após expirar | Revogar servidor e navegador; reautenticar em atos sensíveis. Fundamento: Decisão nova de minimização; implementar sem prometer já existente. Exceções, cópias e prova: Não confundir sessão privada 30 dias com link inicial 30 min; testar maxAge real e logout; Firebase regras R49 |
| R24 credentials / link privado cliente e guest token — subject | Acesso seguro a relação/reserva. Negócio responsável 6.1.b/f; GD subcontratante | Emissão e necessidade da reserva: Link privado 30 min; guest token máximo 365 dias desde emissão, revogado antes se desnecessário; resíduos máximo 30 dias sem uso possível | Invalidar hash/capacidade ao terminar necessidade ou direitos; apagar resíduos. Fundamento: Máximo técnico não autoriza acesso após fim da finalidade nem renovação indefinida. Exceções, cópias e prova: Sem tracking/rewrite/scanners consumirem tokens; não exportar URL reutilizável; testar fim de reserva e de saída |
| R25 credentials / OAuth state e tentativas — account | Vincular autorização Google e impedir abuso. GD responsável 6.1.f; Negócio 6.1.b/f na integração | Criação do state e fim da tentativa: Validade máxima 10 min; purga até 24 h após expiração/fecho | Invalidar uso único; apagar state/verificador; metadados mínimos de segurança R42. Fundamento: Decisão técnica de segurança; não prazo legal fixo. Exceções, cópias e prova: Sem tokens em query/logs da aplicação; limite de reensaio independente máximo 2 h |
| R26 credentials / grants e revogações Google — contractual + account | Sincronizar enquanto instruído e revogar. Negócio responsável 6.1.b/f; GD subcontratante | Desligar/revogar/perda de autorização: Ativos só enquanto ligação necessária; revogar sem demora; apagar segredo até 24 h após confirmação; pendência não tem TTL cego | Isolar segredo cifrado se revogação falhar; alertar em 24 h, rever em 7 dias, escalar até resolução. Fundamento: Necessidade de provar revogação; Google User Data Policy e RGPD 32. Exceções, cópias e prova: Não apagar segredo antes de concluir revogação se indispensável; oferecer revogação na conta Google; provar KMS runtime e ausência em logs |
| R27 credentials / watches Google e callback notificações — contractual | Receber eventos autenticados e evitar replay. GD responsável 6.1.f; Negócio 6.1.b/f na operação | Prazo do canal/capacidade ou desligamento: Watch até expiry/stop, purga 24 h após confirmação; callback máximo 30 dias desde emissão e só para entrega vinculada | Invalidar capacidade e parar canal; reter deduplicação mínima R38. Fundamento: Prazos técnicos não autorizam retenção de payload 30 dias. Exceções, cópias e prova: Token callback bearer não é assinatura do payload Sendit; excluir caminhos sensíveis dos logs em ambos os lados; prova replay/rotação |
| R28 derived / calendar Blocks e caches externos — contractual | Evitar conflitos futuros de agenda. Negócio responsável 6.1.b/f; GD subcontratante | Fim do evento ou substituição de geração completa: Blocos futuros enquanto integração e necessidade; blocos passados até 24 h após consumo do journal; geração antiga até reconciliação confirmada | Eliminar campos não necessários e versões superadas após consumo; desligar remove cache após barreiras. Fundamento: TTL universal de 24 h quebraria eventos futuros e sync Token; necessidade funcional mínima. Exceções, cópias e prova: Não usar datas de atualização como renovação ilimitada; sincronização incremental 15 min/completa diária não implica conservar todos os campos |
| R29 derived / calendar Event Bindings — contractual | Atualizar/cancelar evento próprio corretamente. Negócio responsável 6.1.b; GD subcontratante | Fim da reserva e reconciliação final: Até reconciliação necessária; máximo 30 dias após fecho sem erro; erro segue R09 | Apagar vínculo; dados do evento na conta Google permanecem sob controlo dessa conta. Fundamento: Janela operacional de reconciliação escolhida. Exceções, cópias e prova: Revogar integração não apagar eventos por defeito; Meet URL R08; impedir recriação após apagamento |
| R30 capacity_history / journal e capacidade — contractual | Calcular disponibilidade e indicadores consistentes. Negócio responsável 6.1.f; GD subcontratante | Dia da capacidade/fecho da geração: Identificável máximo 3 anos e saída 90 dias; journal técnico 7 dias após consumo confirmado | Consumir projeção antes de apagar; encerrar com privacyCapacityClosed; anonimizar se demonstrável. Fundamento: Histórico solicitado não equivale a conservação eterna; granularidade por profissional é pessoal. Exceções, cópias e prova: Não remover antes de grants revogados, canais parados e journal consumido; produtor/consumidor fenced na mesma geração; prova concorrência |
| R31 configuration / serviços, regras, módulos, versões — contractual | Executar configuração e provar condições aplicáveis. Negócio responsável 6.1.b/f; GD subcontratante | Substituição ou fim efetivo: Ativa enquanto serviço; versões necessárias até 3 anos após último uso; saída 90 dias salvo benefício R15 | Apagar dados/configuração dispensáveis; preservar versão mínima de direito devido isolada. Fundamento: Configuração sem pessoas pode não ser dado pessoal, mas contrato exige saída. Exceções, cópias e prova: Não conservar contactos ou textos livres como configuração eterna; catálogo futuro proibido de receber saúde identificada |
| R32 financial / pagamentos reservas não fiscais — subject + contractual | Cobrar, reconciliar, reembolsar e provar operação. Negócio responsável 6.1.b/c/f; GD subcontratante na gestão | Liquidação definitiva da operação: 3 anos para metadados de operação; obrigação/disputa até resolução; saída circuito restrito mínimo | Minimizar referências, montante/estado; apagar contactos e payloads integrais. Fundamento: Escolha operacional; documentos fiscais distintos R34; prazos do PSP identificados por caso. Exceções, cópias e prova: Não desligar Connect partilhado enquanto outros tenants/obrigações; Stripe controlador nas funções próprias conserva pelos seus deveres, sem promessa de eliminação pela GD |
| R33 financial / subscrições, quotas SMS, acertos add-ons — contractual | Faturar serviço GD e demonstrar consumos. GD responsável 6.1.b/f; 6.1.c só prova fiscal | Fecho do período e liquidação: Detalhe não fiscal 3 anos; elementos necessários à fatura seguem R34; dados de entrega R46 | Conservar total/segmentos/preço/catálogo necessários; apagar destinos e conteúdo. Fundamento: Distingue cobrança de conteúdo de mensagens; não aplicar 10 anos a todos os jobs. Exceções, cópias e prova: 150 segmentos/prof/mês; aniversário custo plataforma separado sem destinatário em fatura; comprovar preço v1/v2/v3 |
| R34 financial / faturas e documentos fiscalmente relevantes GD — contractual | Cumprir obrigações fiscais e contabilísticas próprias. GD responsável 6.1.c, CIVA 52 e legislação fiscal aplicável | Ano a que respeita o documento: 10 anos civis subsequentes; documento de 2026 até 31/12/2036, eliminação a partir de 01/01/2037 salvo obrigação concreta | Arquivo fiscal separado, acesso restrito; eliminar ao vencer com revisão de litígio/inspeção. Fundamento: Prazo legal; não 3650 dias desde criação. Exceções, cópias e prova: Kapta/Moloni/contabilista e cópias relevantes; não inclui toda a agenda; confirmar aceitação dos contratos e ciclo de notas de crédito |
| R35 shared_financial_bindings / Connect e billing profile — contractual + account | Preservar relações partilhadas e resolver finanças. GD responsável 6.1.b/c/f; Negócio conforme pagamento | Fim de todas as relações e obrigações associadas: Enquanto relação/obrigação real; depois prova mínima R03/R32/R34; revisão trimestral | Desassociar tenant; não deauthorize automático; apagar identificadores dispensáveis após reconciliação. Fundamento: Eliminar tenant não autoriza destruir conta partilhada. Exceções, cópias e prova: Contadores pendentes nunca reduzidos à força; prova externa de aquisição/cancelamento; identificar responsável pelo desbloqueio |
| R36 jobs / filas pendentes — subject + contractual | Executar tarefa legítima e idempotente. Mesma base da tarefa; GD subcontratante ou responsável conforme finalidade | Criação, prazo da tarefa, conclusão/revogação: Até limite específico da tarefa; depois 7 dias de metadados mínimos; payload expira logo que inútil | Cancelar na retirada/saída/geração obsoleta; apagar payload; conservar dedupe mínimo. Fundamento: Não prolongar autorização por retry; janela depende de OTP/Reviews/aniversário. Exceções, cópias e prova: Reviews máximo 168 h do fim, aniversário sódia, OTP 10 min; job sem âncora gera alerta e bloqueio, não retenção tácita |
| R37 jobs / falhas e dead letter — subject + contractual | Diagnosticar e resolver falha. GD responsável 6.1.f; Negócio mesma base da tarefa | Falha definitiva: 30 dias de metadados redigidos; revisão em 7 dias; caso concreto R43 | Eliminar payload pessoal/segredo imediatamente quando desnecessário; apagar erro redigido no prazo. Fundamento: Janela de diagnóstico escolhida. Exceções, cópias e prova: Falha incerta de entrega não autoriza reenvio; conservar referência mínima até resolução; não guardar body integral |
| R38 audit / deduplicação, webhooks e idempotência — subject + contractual | Evitar efeitos duplicados. GD responsável 6.1.f e Negócio base da operação | Evento confirmado e fim da janela de replay: 90 dias para IDs/hash/resultado não sensível; prova de operação fiscal separada | Apagar payload após extração; eliminar IDs no prazo salvo caso aberto. Fundamento: Janela de reconciliação escolhida; não prazo imposto pelo fornecedor. Exceções, cópias e prova: Se PSP documentar replay legítimo superior, guardar só tombstone até limite comprovado e atualizar matriz; não assumir necessidade indefinida |
| R39 temporary_artifacts / exports, reports e acesso titular — subject + contractual | Entregar cópia solicitada. Negócio responsável 6.1.b/c; GD subcontratante; GD 6.1.c nos direitos próprios | readyAt, não createdAt: 1 h; apagar bytes até 1 h depois de expiração; quota técnica sem conteúdo até 7 dias | Revogar no fim de autorização; apagar objeto, URL e resíduos; restauro omite prefixos. Fundamento: Limite comercial/técnico confirmado, RGPD 32; não retenção da origem. Exceções, cópias e prova: Autorização revalidada no download; artefacto nunca ultrapassa acesso do tenant; falha de upload tem intenção de limpeza durável |
| R40 temporary_artifacts / snapshots de relatório — contractual | Preparar download solicitado. Negócio responsável 6.1.b/f; GD subcontratante | Pronto ou falha definitiva: 1 h desde pronto; falhas até 24 h com limpeza; dados de quota 7 dias | Eliminar snapshot e objeto; regenerar apenas enquanto autorizado. Fundamento: Mesmo risco do export; sem cópia permanente escondida. Exceções, cópias e prova: Não recuperar no restauro; novo relatório não prolonga origem; cobertura sem dados igual desconhecido, não zero |
| R41 privacy_evidence / pedidos e instruções de direitos — subject + contractual + account | Responder e demonstrar cumprimento. Responsável competente 6.1.c/f; GD subcontratante quando instrui negócio | Fecho do pedido: 3 anos de prova mínima; dados de identidade suplementares apagar no fecho salvo necessidade concreta | Guardar pedido resumido, decisão, datas, fundamento e entrega sem conteúdo integral exportado. Fundamento: Accountability e defesa proporcionais; não conservar documento ID sistematicamente. Exceções, cópias e prova: Prazo resposta 1 mês de calendário; extensão até mais 2 meses nos termos legais e informação no primeiro; conflito R43 |
| R42 audit / logs segurança, acesso e suporte — subject + contractual + account | Segurança, diagnóstico, prova de ato privilegiado e resolução. GD responsável 6.1.f/c quando exigível; Negócio conforme atuação | Evento ou fecho do ticket: Logs técnicos/IP 30 dias; auditoria de atos e ticket mínimo 2 anos; conteúdo sensível desnecessário elimina-se antes | Redigir URLs, cookies, códigos, contactos e corpos; apagar por ciclo; incidentes R43. Fundamento: Ponderação de risco e minimização; não retenção legal genérica de 2 anos. Exceções, cópias e prova: Vercel, Sentry, Cloudflare, Workspace e Firestore; verificar logs reais; métricas de desempenho não essenciais no terminal exigem escolha |
| R43 privacy_evidence / holds, incidentes e litígios — subject + contractual + account | Cumprir obrigação específica e exercer/defender direitos. Responsável 6.1.c/f; RGPD 17.3.b/e; GD subcontratante na cadeia | Abertura fundamentada do caso: Até fecho e prazo de conservação concretamente identificado; revisão cada 90 dias; prova normal 3 anos após fecho quando não houver outro prazo | Restringir conjunto mínimo; eliminar ao cessar fundamento; revisão não reinicia relógio original. Fundamento: Não existe prazo universal de todos os litígios; decisão individual documentada. Exceções, cópias e prova: Registar diploma/artigo ou tipo de pretenção e prazo aplicável, dono, próxima revisão; sem hold genérico eterno; sem transpor prazo comum 20 anos para toda base |
| R44 privacy_evidence / deletion, account e correction ledgers — subject + contractual + account | Não ressuscitar apagamentos/correções em recuperação. GD responsável 6.1.c/f; GD subcontratante nos dados do negócio | Ação e expiração do último backup restaurável que a precede: Até expirar último ponto restaurável anterior mais 30 dias; prova de cumprimento mínima R41 por 3 anos | Ledger sem valores/contactos; tombstone mínimo; apagar identificador quando não houver restauro possível. Fundamento: Necessidade de anti-ressurreição, não arquivo do conteúdo apagado. Exceções, cópias e prova: Cópia atual fora do checkpoint; alterações pendentes exigem delta real; destino independente sem prazo provado bloqueia purga deste ledger e restauro, com revisão em 30 dias |
| R45 backups / Firestore PITR, diários e Storage soft delete — contractual + account | Recuperação de incidente. GD responsável 6.1.f e subcontratante conforme dados | Criação do ponto/cópia ou exclusão objeto: 7 dias nos mecanismos documentados ativos | Expiração automática; acesso só recuperação; reaplicar ledgers antes de tráfego. Fundamento: Configuração factual; não prova de restauro bem-sucedido. Exceções, cópias e prova: Testar 7 dias e omissão exports/privacy; backup independente ainda não configurado, máximo proposto 7 dias sujeito a prova; não afirmar cobertura pelo Storage 0 B |
| R46 audit / notificações na aplicação — subject + contractual | Provar submissão, entrega e resolver falhas. Negócio base da mensagem; GD 6.1.f segurança/custos | Envio/tentativa fechada: 90 dias de metadados; conteúdo não se arquiva integralmente; prova de consentimento R10 | Apagar destino identificável/eventos no prazo; agregados anónimos; separar prova financeira. Fundamento: Distinguir entrega de leitura e de retenção provider. Exceções, cópias e prova: Clicks Reviews 12 meses com escolha própria; não prolongar por callbacks; provas seis emails rejeitados preservadas só como incidente técnico minimizado |
| R47 Sendit / conteúdo email, anexos, URLs e tracking — subject + contractual | Entregar mensagem autorizada. Negócio responsável conforme finalidade; GD subcontratante; Sendit ulterior; GD responsável nas mensagens próprias | Submissão e entrega/expiração: Proposta a negociar: conteúdo/anexos até 30 dias após conclusão; OTP entrega≤10 min e sem OTP em logs; metadados 90 dias; backups≤30 dias adicionais | Excluir tracking nos emails necessários; proteger URLs; apagar online e cópias com confirmação. Fundamento: Não aceite; 400 dias sem âmbito não é regra universal nem prova de legalidade. Exceções, cópias e prova: BLOQUEADO email até resposta/prova; fornecedor identifica campos 400 dias, subprocessadores, países, scanners e retenção; não preencher gate por suposição |
| R48 Sendit / SMS e destinatário — subject + contractual | Entregar SMS e reconciliar segmentos. Negócio base da mensagem; GD responsável se finalidade própria; Sendit conforme cadeia | Entrega/expiração da tentativa: Proposta a negociar: conteúdo≤30 dias; metadados 90 dias; backups≤30 dias adicionais; prova fiscal mínima legal separada | Eliminar corpo/destino dispensáveis e logs; manter só unidades/fatura necessária. Fundamento: Prazos propostos proporcionais, não aceites nem impostos por lei como números fixos. Exceções, cópias e prova: Sem bloqueio automático por tracking email se canal isolado; DPA/custos/remetente/callback/credencial ainda provar; aniversário custo plataforma não altera titular da finalidade |
| R49 fornecedor / Firebase Auth residual — account | Operação e eliminação da autenticação. GD responsável 6.1.b/f; fornecedor conforme contrato | Pedido de eliminação no Firebase: Política pública indica eliminação de dados Auth até 180 dias após pedido; IP algumas semanas; requer vinculação à conta | Eliminar conta no serviço, invalidar acesso já; registar confirmação e prazo residual. Fundamento: Condição pública do produto, não prazo geral de backups ou toda plataforma. Exceções, cópias e prova: Não confundir 180 com 90 dias saída; contrato e localização Auth/EUA no registo; prova conta/serviço, não apenas região Firestore |
| R50 website / Google Forms, leads e contacto — account (fora do motor tenant) | Responder ao pedido da campanha/contacto. GD responsável: 6.1.a no contacto autorizado; b se diligência própria do titular; f se representante | Receção do pedido: Até conclusão/retirada, máximo 180 dias desde pedido sem contratação; prova mínima R10/R11/R43 quando devida | Apagar Form, Sheet ligada se existir, mail, exportações e telefone; migrar só dados necessários se contratar. Fundamento: Decisão nova de gestão do funil; não está executada no website; RGPD 5.1.e. Exceções, cópias e prova: Daniel executa rotina mensal; WhatsApp manual apenas no pedido autorizado, sem pressupor Business; incluir dispositivo/contas ligadas/backups; conta Forms/Workspace e destino real por comprovar |
| R51 website / idioma e diagnóstico — account (fora do motor tenant) | Idioma pedido e segurança do website. GD responsável 6.1.f; art 5 Lei 41 exceção estritamente necessária por operação | Fim da sessão/evento: Idioma sessão por defeito; logs 30 dias; medição não essencial só após escolha | Remover cookie/armazenamento desnecessário; redigir logs; sem replay. Fundamento: Não isentar toda telemetria Sentry por marca; finalidade/tecnologia concreta. Exceções, cópias e prova: Testar rede/storage antes/depois da escolha; Google Form apenas link não incorpora cookies no website |
| R52 financial / arquivo fiscal do Negócio — subject + contractual | Apoiar entrega de prova ao responsável fiscal do serviço. Negócio responsável 6.1.c; GD subcontratante apenas no que contratou guardar | Ano/documento pertinente: Prazo fiscal aplicável ao Negócio, normalmente 10 anos civis subsequentes quando CIVA 52; exportar antes de saída | Entregar ficheiros e prova; após saída manter só obrigação específica contratada/legal, não painel operacional. Fundamento: A plataforma não oferece arquivo fiscal ilimitado nem addon previsto como ativo. Exceções, cópias e prova: Contabilista do Negócio define documentação fiscal devida; fatura GD não substitui fatura do serviço; nunca guardar todo perfil 10 anos |
| R53 Google / dados na conta do utilizador — fora da eliminação unilateral GD | Calendário escolhido pelo utilizador. Responsável utilizador/Negócio conforme conta e instrução; Google conforme contrato | Gestão da conta/evento pelo titular autorizado: Segundo instruções e configuração daquela conta; desligar Tá Marcado não os apaga | GD apaga caches/credenciais seus pelos prazos R26-R30; utilizador gere eventos na conta. Fundamento: Limite factual de controlo; transparência RGPD 13/28. Exceções, cópias e prova: Não prometer purge externo que não foi pedido/executado; pode haver convidados com cópias próprias; nunca usar conteúdo fora da função solicitada |