Política de privacidade

Atualizado a 18 de setembro de 2026

Esta política descreve que dados pessoais o Torumata processa, porquê, e que direitos tem.

O responsável pelo tratamento é a Hatteria labs s.r.o., IČO 29938589, com sede em Klatovská třída 2308/172, Jižní Předměstí, 301 00 Plzeň, República Checa. Contacto para questões de privacidade: support@torumata.com.

Dados de conta: o seu endereço de e-mail e o seu identificador no Keycloak, o fornecedor de identidade que operamos nós próprios.

Dados de auditoria: o domínio que indica, o conteúdo das páginas transferidas pelo rastreador e os resultados da análise (pontuação, achados e ficheiros gerados).

Dados técnicos: o endereço IP no registo, para proteger o formulário contra abusos, e o cookie NEXT_LOCALE com a sua escolha de idioma.

No registo: se chegou até nós através de uma hiperligação com parâmetros de campanha (utm_source, utm_medium, utm_campaign, etc.), guardamos essa origem associada à sua conta, apenas a partir dos parâmetros da sua URL, sem cookies e sem qualquer identificador de terceiros (por exemplo, o gclid da Google). É guardado uma única vez, no registo, e nunca mais é atualizado.

Se iniciar sessão através da Google, ficamos a saber por ela o seu endereço de e-mail e o identificador da conta. A Google fica a saber que está a iniciar sessão no Torumata; nunca recebemos a sua palavra-passe nem outros dados da sua conta Google.

Processamos a operação da conta e da auditoria para executar o contrato (estes Termos).

Processamos medidas técnicas de proteção, como limites de pedidos, com base no interesse legítimo: proteger o serviço contra abusos.

Medimos o tráfego das páginas públicas com base no interesse legítimo: precisamos de saber que páginas as pessoas usam. A medição funciona sem cookies e sem identificar uma pessoa concreta (ver Medição de tráfego).

O conteúdo das páginas de uma auditoria paga é enviado através do serviço OpenRouter, Inc. (EUA) para modelos de linguagem da OpenAI, da Google e da Anthropic: o texto das páginas para a análise de conteúdo e a verificação do idioma, e capturas de ecrã das páginas para a avaliação das cores. Os modelos da OpenAI são executados no Microsoft Azure, os da Google no Google Cloud e os da Anthropic no Google Cloud ou na Amazon Web Services. O modelo que recebe o conteúdo depende de qual estiver disponível no momento e de qual fabricante o site auditado não bloqueou no robots.txt. O módulo Citações em IA envia ainda a modelos de linguagem consultas curtas derivadas dos títulos e cabeçalhos das páginas do site, não o conteúdo das páginas; o modelo pesquisa fontes na web para responder. Desde 18 de setembro de 2026 são quatro canais em paralelo. No modelo da OpenAI pesquisa a própria OpenAI, num centro de dados na União Europeia, e no modelo da Google pesquisa a própria Google, também na União Europeia. No modelo da Anthropic, desde 17 de setembro de 2026 pesquisa a própria Anthropic, mas apenas no seu endpoint nos Estados Unidos: a sua pesquisa não está disponível em mais lado nenhum, pelo que estas consultas saem do Espaço Económico Europeu. O quarto canal usa o motor de pesquisa da Exa Labs Inc. (Estados Unidos) e o modelo, que corre na União Europeia, apenas compõe a resposta a partir dos seus resultados; por isso também estas consultas saem do Espaço Económico Europeu. Nas respostas do modelo da Google verificamos ainda para onde levam as ligações às fontes: a Google devolve-as como redirecionamentos através de um domínio próprio, pelo que lhe enviamos um pedido dos cabeçalhos da resposta, sem descarregar qualquer conteúdo. Trata-se de uma parte necessária da análise de conteúdo, não de uma integração opcional adicional. A auditoria gratuita não utiliza nenhum modelo de linguagem.

O envio de e-mail e o armazenamento de cópias de segurança são geridos pela Forpsi (a caixa support@torumata.com e cópias de segurança externas em S3). O início de sessão funciona no nosso próprio Keycloak autogerido. Os pagamentos são processados pela Armitage Labs OÜ (Creem, Estónia) como Merchant of Record: na compra transmitimos-lhe o seu endereço de e-mail, o nosso identificador interno da sua conta e os dados da encomenda (que pacote compra e por quanto); os dados do cartão são processados exclusivamente pela Creem e nunca chegam até nós. Para estes fins, a Creem é responsável pelo tratamento ao abrigo da sua própria política de privacidade.

A Creem tem sede na Estónia, ou seja, na União Europeia; se recorrer a prestadores fora do EEE, cobre-os, segundo a sua política de privacidade, com garantias como as cláusulas contratuais-tipo.

Os modelos de linguagem são executados em centros de dados na União Europeia. Cada pedido, porém, é primeiro recebido pelo serviço OpenRouter, com sede nos Estados Unidos, numa infraestrutura que não tem de estar na UE; por isso não afirmamos que os dados não saem do Espaço Económico Europeu. As consultas do módulo Citações em IA dirigidas ao modelo da Anthropic saem comprovadamente do Espaço Económico Europeu desde 17 de setembro de 2026: a pesquisa nativa da Anthropic só funciona no seu endpoint nos Estados Unidos. Desde 18 de setembro de 2026 o mesmo vale para o canal em que pesquisa a Exa Labs Inc. nos Estados Unidos. Sai a própria consulta e o nome do domínio, não o conteúdo das suas páginas nem as capturas de ecrã. Segundo a sua documentação, a OpenRouter não armazena por predefinição o conteúdo dos pedidos e guarda apenas metadados, como o número de tokens e o tempo de resposta. Segundo os dados da OpenRouter, o Microsoft Azure, o Google Cloud e a Amazon Web Services não conservam o conteúdo dos pedidos nem o utilizam para treinar modelos. A transferência para a OpenRouter assenta nas cláusulas contratuais-tipo da Comissão Europeia nos termos do artigo 46.º, n.º 2, alínea c), do RGPD, que a OpenRouter refere na sua política de privacidade; a 17 de setembro de 2026, a OpenRouter não consta do EU-US Data Privacy Framework.

O conteúdo HTML bruto das páginas rastreadas é eliminado 30 dias após a auditoria. As pontuações, achados e ficheiros gerados permanecem armazenados até eliminar o projeto ou a conta; ao eliminar um projeto ou conta, os dados associados também são eliminados.

O endereço IP do formulário de registo e de início de sessão vive apenas como contador no Redis com validade máxima de uma hora (a janela do limite de pedidos); não é guardado de forma permanente. Os dados da campanha com que chegou (utm_source e outros) estão ligados à conta e são apagados juntamente com ela.

Nos termos do RGPD, tem direito a:

  • aceder aos dados que temos sobre si
  • corrigir dados incorretos
  • eliminar a sua conta e dados associados
  • portar os seus dados para outro fornecedor
  • limitação do tratamento
  • opor-se ao tratamento baseado em interesse legítimo

Pode exercer estes direitos através de support@torumata.com. Se considerar que o tratamento viola o RGPD, pode apresentar uma reclamação junto do Gabinete Checo de Proteção de Dados Pessoais (Úřad pro ochranu osobních údajů, uoou.cz).

Utilizamos apenas cookies técnicos necessários ao funcionamento do serviço: escolha de idioma (NEXT_LOCALE) e sessão de início de sessão. Não utilizamos cookies de marketing nem de rastreio analítico.

Medimos o tráfego do site com o Umami, que operamos nós próprios no nosso próprio servidor; os dados não saem da nossa infraestrutura e não os partilhamos com ninguém.

O Umami não utiliza cookies. Regista a página visitada, o referenciador, o navegador, o sistema operativo, o tipo de dispositivo e o país de origem. Utiliza o endereço IP apenas como uma das entradas de um hash, juntamente com o user-agent e o domínio; o identificador de sessão resultante muda periodicamente (por predefinição, uma vez por mês) e o endereço IP em si não é armazenado na base de dados.

Respeitamos a definição Do Not Track do seu navegador; se a tiver ativada, não o medimos de todo. A medição não abrange a parte autenticada da aplicação (o painel e a administração), apenas as páginas públicas.

Nunca armazenamos nem processamos palavras-passe; isso é feito exclusivamente pelo Keycloak. O acesso aos dados está limitado ao que o funcionamento do serviço exige.