Política de Privacidade

Última atualização: 14/09/2026

Esta Política explica que dados pessoais são tratados no âmbito do Reservis, com que finalidades, com quem são partilhados e que direitos assistem aos titulares. Faz parte integrante dos Termos e Condições de Utilização.

1. Quem trata os seus dados

  • Denominação social: DCRM, Lda.
  • NIPC: 510 543 057
  • Sede: Rua Dr. Manuel Pais n.º 29, 4750-317 Barcelos
  • Email: [email protected]

A preencher: indicar se foi designado Encarregado de Proteção de Dados (DPO) e, em caso afirmativo, o respetivo contacto.

2. Dois papéis diferentes

A distinção abaixo determina a quem deve dirigir-se para exercer os seus direitos.

  • Somos responsáveis pelo tratamento (controller) dos dados de conta dos nossos Clientes e respetivos Utilizadores — quem subscreve e usa a Plataforma para gerir o seu negócio.
  • Somos subcontratantes (processor) dos dados de Anfitriões e Convidados. Esses dados são introduzidos pelo Cliente, ou pelos próprios através do portal de reservas do Cliente, e tratados por nós apenas por conta e segundo instruções do Cliente. É o Cliente — o centro de festas — quem decide as finalidades e quem responde perante os titulares.

Se é Anfitrião ou Convidado e quer exercer direitos sobre os seus dados, o interlocutor é o centro de festas onde fez ou vai participar na reserva. Se nos contactar diretamente, encaminhamos o pedido.

3. Que dados tratamos

3.1. Conta do Cliente e Utilizadores

  • Nome, endereço de email e fotografia de perfil (se fornecida);
  • Palavra-passe, guardada exclusivamente sob a forma de hash — nunca em texto simples e nunca recuperável por nós;
  • Dados da organização: designação, morada, contactos, NIF, logótipo e definições;
  • Dados de subscrição e faturação do plano (tratados através da Stripe).

3.2. Anfitriões

  • Nome, telefone e email;
  • NIF, quando fornecido para efeitos de fatura;
  • Observações associadas à reserva;
  • Histórico de reservas, pagamentos e valores.

3.3. Convidados

  • Nome do convidado e nome do encarregado de educação;
  • Telefone e email, quando fornecidos;
  • Data de nascimento e indicação de aniversariante;
  • Observações — campo livre onde o Cliente ou o encarregado pode registar, por exemplo, alergias ou restrições alimentares;
  • Confirmação de presença (RSVP) e registo de check-in.

O campo de observações é de preenchimento livre e pode conter dados de saúde, que são categorias especiais de dados nos termos do artigo 9.º do RGPD. Cabe ao Cliente assegurar fundamento válido para os recolher e limitar-se ao estritamente necessário.

3.4. Dados de menores

Pela natureza do serviço — festas infantis — são tratados dados de crianças: nome, data de nascimento e, por vezes, observações de saúde. O Reservis não recolhe estes dados diretamente das crianças. São inseridos pelo Cliente ou pelo encarregado de educação, que é quem exerce a responsabilidade parental e a quem compete o consentimento ou outro fundamento de licitude.

3.5. Dados de pagamento

Não guardamos dados de cartão nem credenciais bancárias. Os pagamentos de Anfitriões por MbWay são processados pela Eupago/SIBS e as subscrições pela Stripe. Recebemos desses prestadores apenas a referência da transação, o estado e o montante.

3.6. Dados técnicos

  • Cookies estritamente necessários à sessão e à autenticação;
  • Registos de servidor (endereço IP, data/hora, rota acedida, erros), usados para segurança, diagnóstico e prevenção de abuso.

4. Finalidades e fundamentos de licitude

  • Prestação do Serviço (execução do contrato, art. 6.º/1/b do RGPD): criar contas, gerir reservas, emitir convites, processar check-ins e recebimentos.
  • Faturação e obrigações fiscais (obrigação jurídica, art. 6.º/1/c).
  • Segurança, prevenção de fraude e melhoria do Serviço (interesse legítimo, art. 6.º/1/f).
  • Comunicações de marketing, quando existam, apenas com consentimento (art. 6.º/1/a), retirável a qualquer momento. A preencher: confirmar se são enviadas comunicações de marketing e por que meio.

5. Com quem partilhamos

Recorremos a subcontratantes que tratam dados por nossa conta, ao abrigo de contratos que impõem confidencialidade e medidas de segurança:

  • Alojamento e base de dados — infraestrutura onde a aplicação e os dados residem.
  • Amazon Web Services (S3) — armazenamento de imagens carregadas na Plataforma.
  • Resend — envio de emails transacionais (verificação de conta, reposição de palavra-passe, convites).
  • Stripe — processamento das subscrições.
  • Eupago / SIBS (MbWay) — processamento de pagamentos de Anfitriões.
  • Google Maps — apresentação de mapas e pesquisa de moradas.
  • Google Calendar — apenas quando o Cliente ativa a integração; ver a secção 6.
  • FIZ — apenas quando o Cliente ativa a integração de faturação, para criar rascunhos de fatura na conta FIZ do próprio Cliente.

Não vendemos dados pessoais nem os cedemos a terceiros para fins publicitários.

6. Integração com o Google Calendar

Esta integração é opcional e só existe se o Cliente a ativar expressamente nas definições da sua organização.

Ao ligá-la, pedimos autorização para dois âmbitos (scopes) da API da Google:

  • calendar.calendarlist.readonly — ler a lista de calendários da conta, exclusivamente para o Cliente escolher em qual quer espelhar as reservas;
  • calendar.events — criar, atualizar e eliminar os eventos correspondentes às reservas nesse calendário.

Utilizamos estes acessos apenas para espelhar reservas no calendário escolhido. Não lemos, analisamos nem exportamos outros eventos da agenda do Cliente.

As credenciais de acesso (tokens) são cifradas em repouso com AES-256-GCM e nunca são expostas ao navegador.

A utilização e transferência de informação recebida das APIs da Google respeita a Google API Services User Data Policy, incluindo os requisitos de Limited Use. Em concreto: não usamos dados da Google para publicidade, não os vendemos, não os transferimos para terceiros salvo para operar o Serviço ou por imposição legal, e não os usamos para treinar modelos de inteligência artificial.

O Cliente pode revogar o acesso a qualquer momento, desligando a integração nas definições do Reservis ou em myaccount.google.com/permissions. Ao desligar, apagamos as credenciais guardadas. Os eventos já criados permanecem no calendário, por pertencerem ao Cliente.

7. Transferências internacionais

Alguns dos prestadores acima podem tratar dados fora do Espaço Económico Europeu. Nesses casos, as transferências assentam em decisões de adequação ou em Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia. A preencher: confirmar a região de alojamento de cada prestador e o mecanismo de transferência aplicável a cada um.

8. Durante quanto tempo guardamos

  • Dados de conta: enquanto a subscrição estiver ativa.
  • Conteúdo do Cliente (reservas, anfitriões, convidados): enquanto durar a subscrição. Após a cessação, o Cliente dispõe de um prazo para exportar os dados, findo o qual podem ser eliminados.
  • Documentos de faturação: pelo prazo legal de conservação previsto na lei fiscal portuguesa.
  • Registos de servidor: A preencher: indicar o período de retenção dos logs.

9. Segurança

  • Tráfego cifrado em trânsito (HTTPS/TLS);
  • Palavras-passe guardadas com algoritmo de hash;
  • Credenciais de integrações de terceiros cifradas em repouso com AES-256-GCM;
  • Acesso aos dados restrito por organização e por perfil de utilizador.

Nenhum sistema é infalível. Em caso de violação de dados pessoais que implique risco elevado, cumprimos os deveres de notificação à CNPD e aos titulares previstos nos artigos 33.º e 34.º do RGPD.

10. Os seus direitos

Nos termos do RGPD, assistem-lhe os direitos de acesso, retificação, apagamento, limitação do tratamento, portabilidade e oposição, bem como o de retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior.

Para os exercer, escreva para [email protected]. Se for Anfitrião ou Convidado, dirija-se ao centro de festas responsável (ver secção 2).

Tem ainda o direito de apresentar reclamação à autoridade de controlo, a Comissão Nacional de Proteção de Dados (CNPD).

11. Cookies

Utilizamos cookies estritamente necessários ao funcionamento da Plataforma — manutenção da sessão e autenticação — que não carecem de consentimento prévio. A preencher: confirmar se são usados cookies de análise ou de terceiros; em caso afirmativo, é necessário banner de consentimento e uma tabela de cookies.

12. Alterações a esta Política

Podemos atualizar esta Política. As alterações materiais são comunicadas com antecedência razoável e a data no topo reflete sempre a versão em vigor.


Documento preparado como modelo de referência a partir do funcionamento real da Plataforma. Sujeito a revisão jurídica antes da publicação.