EU Delivery ID

Política de Privacidade

Versão 6.8 — 17 de setembro de 2026. Aplica-se ao serviço EU Delivery ID, na Web e nas aplicações para iOS e Android.

Esta política descreve o que o EU Delivery ID faz com os seus dados. Está escrita para ser lida, e não para cumprir uma formalidade.

1. Quem é responsável

2. Que dados tratamos, e porquê

Recolhemos o que o serviço precisa para funcionar e, à parte, o que quiser dar-nos — o nome é opcional, e a tabela diz quais são quais. Nada é recolhido «para o caso de vir a ser útil».

Nota sobre o nome. O nome é opcional: a conta cria-se e o serviço funciona inteiramente sem ele. Tratamo-lo com fundamento no interesse legítimo (artigo 6.º, n.º 1, alínea f), do RGPD), e não na execução do contrato — porque o serviço está provado funcional sem nome, e um campo que o produto decide pedir não cria a necessidade objectiva que aquela base exigiria. Finalidade: identificar e personalizar a sua conta, para que o produto se lhe dirija por um nome em vez de um endereço de email. Necessidade: o nome não é usado para entregar, rastrear, cobrar nem notificar — nenhuma dessas funções lhe toca e nenhuma o exige. Ponderação: é um único campo, escrito por si, que não verificamos contra documento nenhum, não divulgamos a lojas, transportadoras, outros utilizadores nem anunciantes, e não usamos para criar perfis nem para publicidade — é tratado apenas pelos fornecedores de infraestrutura indicados no ponto 8, como o resto da sua conta; o impacto na sua privacidade é mínimo e o benefício é seu. Oposição: pode opor-se a este tratamento a qualquer momento, escrevendo para support@starthrop.com — o nome é apagado da sua conta, que continua a funcionar sem ele. No Perfil pode corrigir o nome ou retirá-lo, sem nos escrever. O pedido por email continua a existir para quem preferir usá-lo.

O que não recolhemos

Não recolhemos o seu número de telefone. Até 20 de agosto de 2026 o perfil tinha um campo opcional para o indicar. Foi retirado do formulário: não tinha utilidade nenhuma no serviço — não servia para entrar, não recebia mensagens, não era comunicado a ninguém. Quem o tinha preenchido continua a tê-lo na conta, e ele sai na exportação. Não o apagámos por nossa iniciativa: era um dado seu, e a decisão de o retirar é sua — escreva-nos e é apagado.

Deixámos de recolher instruções de entrega. Até 21 de agosto de 2026 a morada tinha um campo opcional para as escrever. Foi removido pela mesma razão do telefone: não eram usadas para nada — não iam à transportadora, não apareciam em ecrã nenhum e não eram comunicadas a ninguém. As que já tenha escrito continuam guardadas com a sua morada, aparecem na exportação dos seus dados e desaparecem se eliminar a conta.

Não recolhemos os seus dados de pagamento — nem o número do cartão, nem o nome do titular, nem a morada de facturação. Ver o ponto 7.

Não recolhemos o que comprou nas lojas onde encomenda, o preço que pagou, nem o motivo da compra. Para acompanhar uma entrega, nada disso é preciso.

Não usamos identificadores de publicidade, não fazemos rastreio entre aplicações, não temos ferramentas de estatística de terceiros e não construímos perfis de consumo.

Isto vale para o serviço — a aplicação e app.eudeliveryid.eu, que esta política cobre. O nosso site de campanha, eudeliveryid.com, carrega o Google Analytics apenas se o aceitar nessa página, e tem a sua própria política de privacidade.

3. Registos do servidor, e para que servem

Como qualquer serviço na Internet, o nosso servidor guarda um registo dos pedidos que recebe. Esse registo contém o endereço IP de onde veio o pedido, o identificador da sua conta quando está autenticado, o caminho pedido e o resultado. Esse registo fica no fornecedor que aloja o serviço e é substituído ao fim de cerca de sete dias — não o guardamos além disso nem o usamos para outra coisa.

Usamos isto para duas coisas concretas, e não para outras:

  • Limitar tentativas. A entrada trava por duas contagens independentes: uma pela origem do pedido, que é o endereço IP, e outra pelo endereço de email escrito no formulário. Cinco tentativas falhadas em quinze minutos bloqueiam essa contagem durante outros quinze, e uma entrada bem sucedida limpa as duas. A contagem pelo email aplica-se ao endereço que foi escrito, exista ou não conta com ele — se só contasse para contas reais, o próprio bloqueio revelaria quais existem. O sistema não sabe de quem é a conta: conta tentativas, não distingue titulares.
  • Perceber falhas. Quando alguma coisa corre mal, é nestes registos que se vê o que aconteceu.

O que não entra nestes registos, por configuração explícita do servidor: palavras-passe, o seu email, o seu nome, a sua morada, o conteúdo dos cookies e os códigos de recuperação.

Não usamos estes registos para traçar perfis, medir audiências ou qualquer finalidade comercial.

4. Cookies e o que fica guardado no seu aparelho

Um cookie: o da sua sessão, chamado edid_session. Serve apenas para o manter autenticado.

O cookie de sessão é necessário para o serviço funcionar: sem ele não é possível mantê-lo autenticado.

Guardamos ainda duas preferências no seu aparelho, e essas não são necessárias ao serviço — existem apenas para respeitar escolhas que fez:

Nenhuma das duas é enviada para nós. Ficam no seu aparelho e pode apagá-las limpando os dados do navegador ou da aplicação.

Não usamos cookies nem qualquer outro armazenamento para publicidade, medição de audiência ou perfilagem.

5. Autenticação e sessões

Entra com o seu email e a sua palavra-passe. Não há outra forma de entrar.

A sessão termina ao fim de 30 dias sem utilização. Cada vez que usa o serviço, essa contagem recomeça — quem usa a aplicação regularmente não tem de voltar a autenticar-se.

Há um limite que a utilização não estende: nenhuma sessão dura mais de 180 dias a contar do momento em que foi criada. Passado esse prazo é pedida nova autenticação, mesmo a quem usa o serviço todos os dias.

A sessão termina imediatamente quando:

  • termina sessão;
  • altera a palavra-passe — nesse caso terminam as sessões dos outros aparelhos, e a que está a usar continua;
  • recupera a palavra-passe — nesse caso terminam todas, incluindo a que está a usar;
  • elimina a conta.

A palavra-passe guardada no seu aparelho

Se o seu sistema — iPhone, iPad, Mac ou Android — lhe oferecer guardar a palavra-passe, quem a guarda é ele, no gestor de credenciais do sistema, porque você lho autorizou. Essa cópia é do sistema: fica sob o controlo dele, pode ser apagada nas definições dele, e quando lhe pede Face ID, Touch ID ou o código do aparelho para a preencher, é o sistema a proteger o que é dele. Do nosso lado, a afirmação é sobre nós: nem a aplicação nem os nossos servidores guardam a sua palavra-passe legível. No servidor existe apenas uma derivação criptográfica, que não permite reconstruí-la; a aplicação usa-a para o autenticar e não fica com ela.

6. Notificações

Se autorizar, avisamos quando uma encomenda que você adicionou muda de estado. É essa a função do serviço, e é por isso que a base é a execução do contrato — a mesma da tabela do ponto 2.

Todas as notificações que enviamos nascem de um evento de uma das suas entregas. É o único caminho que existe no serviço para criar um aviso: não há mecanismo de notificações promocionais.

Para lhe podermos enviar um aviso, o seu aparelho gera um identificador de notificações e nós guardamo-lo, associado à sua conta. Esse identificador é entregue ao serviço de notificações da plataforma: a Apple, nos aparelhos Apple; a Google, nos Android.

A notificação leva duas coisas e mais nenhuma: o estado Esse texto fica guardado, mas não aparece em nenhum ecrã: o percurso da entrega mostra o estado traduzido por nós, a data e o local que a transportadora indicou — não a frase que ela escreveu. Se pedir os seus dados na aplicação, essa frase vai na exportação, porque é sobre a sua encomenda e é seu direito vê-la.

A autorização que o seu aparelho lhe pede para mostrar notificações é um controlo técnico do sistema, e pode ser retirada a qualquer momento nas definições dele. Retirá-la não afecta os seus direitos nem o resto do serviço, e não é ela o fundamento do tratamento.

7. Planos, pagamentos e a loja

Instalar a aplicação, criar conta, ter o seu EU Delivery ID, guardar a morada, exportar os seus dados e eliminar a conta são gratuitos.

O que não chega até nós

A transacção financeira é processada pela loja onde compra — hoje a Google Play — ou, se comprar na Web, pela Stripe. Não recebemos nem tratamos o número do seu cartão, as credenciais do meio de pagamento, o nome do titular ou a morada de facturação. Esses dados ficam com a loja, ou com a Stripe, e com quem cada uma usa para os processar. Na compra pela Web, a Starthrop Dynamics é a comerciante registada e a Stripe é o processador de pagamentos.

O que tratamos, e é preciso dizê-lo com clareza

Para lhe podermos dar o serviço que comprou, sabemos e guardamos: qual o plano — BASIC ou PLUS; em que estado está a subscrição — activa, em período de graça, com cobrança a falhar, cancelada, terminada ou reembolsada; as datas do período pago; e a referência que a loja atribui à compra, para reconhecer as mensagens que ela nos envia depois. Sem isto não é possível conceder-lhe o plano, renová-lo, respeitar um cancelamento nem reagir a um reembolso.

O identificador que enviamos à loja

Quando compra um plano, enviamos à loja um identificador aleatório, gerado por nós, que não contém o seu nome, o seu email, a sua morada nem o seu EU Delivery ID. Serve para ligar a compra à sua conta quando a loja nos avisa de uma renovação, de um cancelamento ou de um reembolso. Não enviamos às lojas o identificador interno da sua conta.

Esse identificador continua a ser um dado pessoal: não tem o seu nome, mas pode ser associado a uma compra sua. Por isso tem prazo de conservação e por isso está descrito aqui. Não dizemos que é anónimo, porque não é.

8. Com quem os dados são partilhados

Não vendemos dados e não os partilhamos para fins publicitários. Para o serviço funcionar, recorremos aos seguintes fornecedores, cada um com uma função estrita:

O EU Delivery ID não envia a sua morada ao AfterShip, às lojas de aplicações nem às transportadoras. Ela também não é mostrada a outros utilizadores. Fica guardada na sua conta, na base de dados do serviço — que é alojada pelo fornecedor indicado na tabela acima, como o resto dos seus dados. Onde essa base está, e o que isso não garante, está no ponto 9.

Isto é uma afirmação sobre o que nós fazemos. Uma transportadora que lhe entregue uma encomenda conhece naturalmente a morada de entrega — recebeu-a de quem lhe enviou a encomenda, não de nós.

9. Onde os dados são tratados

A infraestrutura que aloja o serviço e a base de dados está na União Europeia, na região de Frankfurt, Alemanha. É aí que a sua conta, a sua morada e as suas encomendas ficam guardadas, e é aí que ficam os registos do servidor descritos no ponto 3.

As cópias de segurança descritas no ponto 10 ficam, em parte, no mesmo fornecedor e na mesma região. Outra parte são cópias cifradas guardadas pela própria empresa, em equipamento seu, fora do fornecedor.

Isso diz onde os dados ficam, e não é o mesmo que dizer que nada sai da Alemanha. Vale a pena separar três coisas que costumam ser confundidas: onde os dados ficam guardados, onde ficam as cópias de segurança, e quem lhes pode aceder para manter o serviço a funcionar. O alojamento é feito por uma empresa com operação internacional: a consola e a interface de administração com que operamos a infraestrutura não estão limitadas a esta região, e o acesso técnico de manutenção pode ser feito de fora dela.

Os restantes fornecedores indicados no ponto 8 são empresas com operação internacional, e o tratamento que fazem pode envolver transferência de dados para fora do Espaço Económico Europeu — designadamente a consulta às transportadoras, a entrega das notificações, o correio do serviço e a compra do plano nas lojas. Cada um deles disponibiliza os seus próprios termos de tratamento de dados, que se aplicam a esse tratamento e que indicam as salvaguardas em que assenta.

Se quiser saber, em relação a um fornecedor concreto, que salvaguarda se aplica e onde a consultar, escreva para support@starthrop.com e respondemos com a referência exacta.

10. Durante quanto tempo

Enquanto a sua conta existir.

Quando elimina a conta, os seus dados são apagados da base que serve o serviço — conta, moradas e o seu histórico, encomendas, eventos de rastreio, sessões, pedidos de recuperação, identificadores de notificação e o registo do plano — numa única operação que ou corre inteira ou não corre. É imediato, e é sobre a base activa que o dizemos. Nem tudo acaba nesse instante, e o que fica divide-se em duas categorias, nada mais: os registos residuais, que são três e vêm na tabela a seguir, e as cópias de segurança técnicas, que são coisa diferente e estão explicadas no fim deste ponto.

Categoria um — os três registos residuais:

Sobre o identificador de pagamento: conservamo-lo enquanto a sua conta existir — mesmo depois de a subscrição terminar, porque sem ele uma compra antiga deixaria de ser reconhecível — e apagamo-lo 180 dias depois de eliminar a conta. O prazo não é arbitrário — cobre as janelas em que a loja ainda nos pode escrever sobre a sua compra: a Apple repete tentativas de cobrança até 60 dias, e um reembolso ou uma contestação pode chegar depois disso. Passados os 180 dias, é eliminado. Não o conservamos para fins contabilísticos: a cobrança é processada pela loja e os registos financeiros da transacção ficam com ela — a nós chega apenas este identificador e o estado da subscrição.

As cópias de segurança

A base de dados tem cópias de segurança que existem para uma única finalidade: reconstruir o serviço se alguma coisa correr muito mal. Não são usadas para consulta corrente nem para recuperar seletivamente os dados de uma pessoa. São de quatro tipos:

As cópias guardadas pela empresa são cifradas quando chegam ao seu equipamento, e só podem ser abertas com uma chave que o fornecedor de alojamento não tem. Quando elimina a conta, os seus dados deixam a base activa de imediato, mas continuam nestas cópias até cada uma expirar. Se alguma vez for preciso reconstruir o serviço a partir de uma cópia, voltamos a apagar as contas cuja eliminação conste do registo descrito acima, que guardamos 30 dias. Por isso, nenhuma cópia guardada pela empresa fica mais tempo do que esse registo: uma cópia mais antiga do que ele já não poderia ser reposta sem devolver ao serviço contas eliminadas, e é apagada — no suporte físico, na primeira vez que volta a ser ligado.

Podem ainda existir cópias pontuais, criadas antes de uma operação de manutenção — por exemplo, antes de uma alteração à estrutura da base — para se poder voltar atrás se a operação correr mal. Ficam no fornecedor ou, cifradas, com a empresa, e têm a mesma finalidade, a mesma protecção e o mesmo prazo das outras cópias do sítio onde ficam.

Os pedidos de recuperação de palavra-passe expiram ao fim de uma hora e são invalidados assim que são usados, ou quando faz um pedido novo.

11. Eliminar a sua conta

Pode eliminar a conta a partir do Perfil, com dupla confirmação. É definitivo.

Ter um plano pago não impede a eliminação. O seu direito de apagar os seus dados não depende de nenhuma questão comercial.

Mas eliminar a conta não cancela a subscrição. O plano é comprado na Google Play ou na Web, e cancela-se onde foi comprado: na Google Play, ou no portal do cliente a partir da sua conta. Uma subscrição de loja não podemos cancelar por si.

Se eliminar a conta sem cancelar, continuará a ser cobrado por quem lhe cobra. A aplicação avisa-o disto antes de confirmar, e mostra a ligação para o sítio onde comprou.

12. Os seus direitos

Enquanto titular dos dados, assistem-lhe os direitos de acesso, retificação, apagamento, limitação, oposição e portabilidade. Uma parte exerce-se no produto, sem nos escrever, e é esta:

  • Exportar — descarrega os seus dados num ficheiro, a partir do seu perfil. É o direito de acesso e o de portabilidade.
  • Eliminar a conta — no perfil, com dupla confirmação. É definitivo.
  • Corrigir ou retirar o nome — no perfil. É o direito de retificação, na parte que lhe podemos dar directamente.
  • Corrigir a morada — no perfil. A versão anterior fica guardada, como está dito no ponto 2.

O que ainda depende de nos escrever: alterar o endereço de email da conta, que identifica a conta e ainda não é editável no produto; opor-se ao tratamento do nome com fundamento no interesse legítimo, se preferir esse caminho ao botão; e limitar o tratamento. Para esses, escreva para support@starthrop.com. Tem também o direito de apresentar reclamação à autoridade de controlo — em Portugal, a Comissão Nacional de Proteção de Dados (CNPD).

13. Segurança

As ligações ao serviço são cifradas em trânsito.

As palavras-passe são guardadas apenas sob a forma de uma derivação criptográfica — nunca como as escreveu. Os pedidos de recuperação e as sessões são guardados sob a forma de resumo criptográfico: o valor que está no seu cookie não existe na nossa base de dados, e um pedido de recuperação não pode ser reconstruído a partir do que guardamos.

O correio que enviamos é assinado criptograficamente (DKIM) e o domínio está protegido por SPF e DMARC, para dificultar que alguém se faça passar por nós.

Os registos do servidor são configurados para omitir palavras-passe, email, nome, morada, cookies e códigos de recuperação. As credenciais de acesso a fornecedores não vivem no código do serviço.

14. Menores

O serviço destina-se a pessoas com 18 anos ou mais.

Não recolhemos dados de menores de forma consciente.

15. Alterações

Esta política tem versão e data no topo, e a versão em vigor está sempre publicada nesta página.

Quando houver alterações materiais — que mudem de forma significativa o que fazemos com os seus dados — informamos os utilizadores antes de entrarem em vigor, pelos meios adequados à natureza da alteração e sempre que a lei o exija.

16. Contacto

Qualquer questão sobre esta política ou sobre os seus dados: support@starthrop.com.