Política de Privacidade
Versão 6.8 — 17 de setembro de 2026. Aplica-se ao serviço EU Delivery ID, na Web e nas aplicações para iOS e Android.
Esta política descreve o que o EU Delivery ID faz com os seus dados. Está escrita para ser lida, e não para cumprir uma formalidade.
1. Quem é responsável
| Entidade | Starthrop Dynamics, Unipessoal Lda |
|---|---|
| NIPC | 519488261 |
| Sede | Rua da Sociedade, n.º 4, 2695-567 São João da Talha, Loures, Portugal |
| Contacto para privacidade | support@starthrop.com |
2. Que dados tratamos, e porquê
Recolhemos o que o serviço precisa para funcionar e, à parte, o que quiser dar-nos — o nome é opcional, e a tabela diz quais são quais. Nada é recolhido «para o caso de vir a ser útil».
| Dado | Para quê | Fundamento |
|---|---|---|
| identificar a conta, autenticar e enviar as mensagens do serviço | execução do contrato | |
| O seu nome | identificação e personalização da sua conta, se o quiser dar. ⚠️ É OPCIONAL: a conta cria-se e o serviço funciona sem ele | interesse legítimo |
| Palavra-passe | autenticação. Nunca é guardada como a escreveu: guardamos apenas uma derivação criptográfica | execução do contrato |
| Morada de entrega, e as versões anteriores | é a função do produto: guardar a morada onde recebe as encomendas. As versões anteriores ficam porque uma encomenda a caminho foi enviada para a morada que existia nessa altura | execução do contrato |
| O seu EU Delivery ID | identificador que o serviço lhe atribui. Não é derivado de nenhum dado seu | execução do contrato |
| Números de seguimento, transportadora, nome de quem envia e alcunha que der à encomenda | acompanhar as encomendas que adicionar | execução do contrato |
| Eventos de rastreio | mostrar o percurso da encomenda: estado, local e data que a transportadora comunica | execução do contrato |
| Sessões | mantê-lo autenticado e permitir-lhe terminar sessões | execução do contrato |
| Identificador de notificações do seu aparelho | enviar-lhe os avisos de mudança de estado das encomendas que acompanha (ponto 6) | execução do contrato |
| O plano que comprou, o estado da subscrição, as datas do período e a referência da compra na loja | saber a que serviço tem direito, renovar, cancelar e tratar reembolsos (ponto 7) | execução do contrato |
| Endereço IP e identificador da sua conta, nos registos do servidor | ver o ponto 3 | interesse legítimo |
Nota sobre o nome. O nome é opcional: a conta cria-se e o serviço funciona inteiramente sem ele. Tratamo-lo com fundamento no interesse legítimo (artigo 6.º, n.º 1, alínea f), do RGPD), e não na execução do contrato — porque o serviço está provado funcional sem nome, e um campo que o produto decide pedir não cria a necessidade objectiva que aquela base exigiria. Finalidade: identificar e personalizar a sua conta, para que o produto se lhe dirija por um nome em vez de um endereço de email. Necessidade: o nome não é usado para entregar, rastrear, cobrar nem notificar — nenhuma dessas funções lhe toca e nenhuma o exige. Ponderação: é um único campo, escrito por si, que não verificamos contra documento nenhum, não divulgamos a lojas, transportadoras, outros utilizadores nem anunciantes, e não usamos para criar perfis nem para publicidade — é tratado apenas pelos fornecedores de infraestrutura indicados no ponto 8, como o resto da sua conta; o impacto na sua privacidade é mínimo e o benefício é seu. Oposição: pode opor-se a este tratamento a qualquer momento, escrevendo para support@starthrop.com — o nome é apagado da sua conta, que continua a funcionar sem ele. No Perfil pode corrigir o nome ou retirá-lo, sem nos escrever. O pedido por email continua a existir para quem preferir usá-lo.
O que não recolhemos
Não recolhemos o seu número de telefone. Até 20 de agosto de 2026 o perfil tinha um campo opcional para o indicar. Foi retirado do formulário: não tinha utilidade nenhuma no serviço — não servia para entrar, não recebia mensagens, não era comunicado a ninguém. Quem o tinha preenchido continua a tê-lo na conta, e ele sai na exportação. Não o apagámos por nossa iniciativa: era um dado seu, e a decisão de o retirar é sua — escreva-nos e é apagado.
Deixámos de recolher instruções de entrega. Até 21 de agosto de 2026 a morada tinha um campo opcional para as escrever. Foi removido pela mesma razão do telefone: não eram usadas para nada — não iam à transportadora, não apareciam em ecrã nenhum e não eram comunicadas a ninguém. As que já tenha escrito continuam guardadas com a sua morada, aparecem na exportação dos seus dados e desaparecem se eliminar a conta.
Não recolhemos os seus dados de pagamento — nem o número do cartão, nem o nome do titular, nem a morada de facturação. Ver o ponto 7.
Não recolhemos o que comprou nas lojas onde encomenda, o preço que pagou, nem o motivo da compra. Para acompanhar uma entrega, nada disso é preciso.
Não usamos identificadores de publicidade, não fazemos rastreio entre aplicações, não temos ferramentas de estatística de terceiros e não construímos perfis de consumo.
Isto vale para o serviço — a aplicação e app.eudeliveryid.eu, que esta política cobre. O nosso site de campanha, eudeliveryid.com, carrega o Google Analytics apenas se o aceitar nessa página, e tem a sua própria política de privacidade.
3. Registos do servidor, e para que servem
Como qualquer serviço na Internet, o nosso servidor guarda um registo dos pedidos que recebe. Esse registo contém o endereço IP de onde veio o pedido, o identificador da sua conta quando está autenticado, o caminho pedido e o resultado. Esse registo fica no fornecedor que aloja o serviço e é substituído ao fim de cerca de sete dias — não o guardamos além disso nem o usamos para outra coisa.
Usamos isto para duas coisas concretas, e não para outras:
- Limitar tentativas. A entrada trava por duas contagens independentes: uma pela origem do pedido, que é o endereço IP, e outra pelo endereço de email escrito no formulário. Cinco tentativas falhadas em quinze minutos bloqueiam essa contagem durante outros quinze, e uma entrada bem sucedida limpa as duas. A contagem pelo email aplica-se ao endereço que foi escrito, exista ou não conta com ele — se só contasse para contas reais, o próprio bloqueio revelaria quais existem. O sistema não sabe de quem é a conta: conta tentativas, não distingue titulares.
- Perceber falhas. Quando alguma coisa corre mal, é nestes registos que se vê o que aconteceu.
O que não entra nestes registos, por configuração explícita do servidor: palavras-passe, o seu email, o seu nome, a sua morada, o conteúdo dos cookies e os códigos de recuperação.
Não usamos estes registos para traçar perfis, medir audiências ou qualquer finalidade comercial.
5. Autenticação e sessões
Entra com o seu email e a sua palavra-passe. Não há outra forma de entrar.
A sessão termina ao fim de 30 dias sem utilização. Cada vez que usa o serviço, essa contagem recomeça — quem usa a aplicação regularmente não tem de voltar a autenticar-se.
Há um limite que a utilização não estende: nenhuma sessão dura mais de 180 dias a contar do momento em que foi criada. Passado esse prazo é pedida nova autenticação, mesmo a quem usa o serviço todos os dias.
A sessão termina imediatamente quando:
- termina sessão;
- altera a palavra-passe — nesse caso terminam as sessões dos outros aparelhos, e a que está a usar continua;
- recupera a palavra-passe — nesse caso terminam todas, incluindo a que está a usar;
- elimina a conta.
A palavra-passe guardada no seu aparelho
Se o seu sistema — iPhone, iPad, Mac ou Android — lhe oferecer guardar a palavra-passe, quem a guarda é ele, no gestor de credenciais do sistema, porque você lho autorizou. Essa cópia é do sistema: fica sob o controlo dele, pode ser apagada nas definições dele, e quando lhe pede Face ID, Touch ID ou o código do aparelho para a preencher, é o sistema a proteger o que é dele. Do nosso lado, a afirmação é sobre nós: nem a aplicação nem os nossos servidores guardam a sua palavra-passe legível. No servidor existe apenas uma derivação criptográfica, que não permite reconstruí-la; a aplicação usa-a para o autenticar e não fica com ela.
6. Notificações
Se autorizar, avisamos quando uma encomenda que você adicionou muda de estado. É essa a função do serviço, e é por isso que a base é a execução do contrato — a mesma da tabela do ponto 2.
Todas as notificações que enviamos nascem de um evento de uma das suas entregas. É o único caminho que existe no serviço para criar um aviso: não há mecanismo de notificações promocionais.
Para lhe podermos enviar um aviso, o seu aparelho gera um identificador de notificações e nós guardamo-lo, associado à sua conta. Esse identificador é entregue ao serviço de notificações da plataforma: a Apple, nos aparelhos Apple; a Google, nos Android.
A notificação leva duas coisas e mais nenhuma: o estado Esse texto fica guardado, mas não aparece em nenhum ecrã: o percurso da entrega mostra o estado traduzido por nós, a data e o local que a transportadora indicou — não a frase que ela escreveu. Se pedir os seus dados na aplicação, essa frase vai na exportação, porque é sobre a sua encomenda e é seu direito vê-la.
A autorização que o seu aparelho lhe pede para mostrar notificações é um controlo técnico do sistema, e pode ser retirada a qualquer momento nas definições dele. Retirá-la não afecta os seus direitos nem o resto do serviço, e não é ela o fundamento do tratamento.
7. Planos, pagamentos e a loja
Instalar a aplicação, criar conta, ter o seu EU Delivery ID, guardar a morada, exportar os seus dados e eliminar a conta são gratuitos.
O que não chega até nós
A transacção financeira é processada pela loja onde compra — hoje a Google Play — ou, se comprar na Web, pela Stripe. Não recebemos nem tratamos o número do seu cartão, as credenciais do meio de pagamento, o nome do titular ou a morada de facturação. Esses dados ficam com a loja, ou com a Stripe, e com quem cada uma usa para os processar. Na compra pela Web, a Starthrop Dynamics é a comerciante registada e a Stripe é o processador de pagamentos.
O que tratamos, e é preciso dizê-lo com clareza
Para lhe podermos dar o serviço que comprou, sabemos e guardamos: qual o plano — BASIC ou PLUS; em que estado está a subscrição — activa, em período de graça, com cobrança a falhar, cancelada, terminada ou reembolsada; as datas do período pago; e a referência que a loja atribui à compra, para reconhecer as mensagens que ela nos envia depois. Sem isto não é possível conceder-lhe o plano, renová-lo, respeitar um cancelamento nem reagir a um reembolso.
O identificador que enviamos à loja
Quando compra um plano, enviamos à loja um identificador aleatório, gerado por nós, que não contém o seu nome, o seu email, a sua morada nem o seu EU Delivery ID. Serve para ligar a compra à sua conta quando a loja nos avisa de uma renovação, de um cancelamento ou de um reembolso. Não enviamos às lojas o identificador interno da sua conta.
Esse identificador continua a ser um dado pessoal: não tem o seu nome, mas pode ser associado a uma compra sua. Por isso tem prazo de conservação e por isso está descrito aqui. Não dizemos que é anónimo, porque não é.
8. Com quem os dados são partilhados
Não vendemos dados e não os partilhamos para fins publicitários. Para o serviço funcionar, recorremos aos seguintes fornecedores, cada um com uma função estrita:
| Fornecedor | O que faz | O que recebe |
|---|---|---|
| Netlify | aloja o site público que está a ler | o endereço IP e o pedido de cada visita a estas páginas |
| Render | aloja o serviço e a base de dados | os dados da sua conta, em repouso e em trânsito |
| Stripe | processa os pagamentos com cartão feitos na Web | o seu email e os dados de pagamento que introduz no formulário dela — o número do cartão nunca nos chega |
| Google Workspace | entrega o correio do serviço | o seu endereço de email e o conteúdo dessas mensagens |
| AfterShip | consulta o estado das encomendas junto das transportadoras | apenas o número de seguimento e, quando indicada, a transportadora — não recebe o seu nome, email nem morada |
| Apple, serviço de notificações | entrega as notificações aos aparelhos Apple | o identificador de notificações do aparelho e o conteúdo do aviso |
| Google, serviço de notificações | entrega as notificações aos aparelhos Android | o identificador de notificações do aparelho e o conteúdo do aviso |
| App Store e Google Play | processam a compra do plano e a transacção financeira | os dados de pagamento, que nunca passam por nós, e o identificador aleatório descrito no ponto 7 |
O EU Delivery ID não envia a sua morada ao AfterShip, às lojas de aplicações nem às transportadoras. Ela também não é mostrada a outros utilizadores. Fica guardada na sua conta, na base de dados do serviço — que é alojada pelo fornecedor indicado na tabela acima, como o resto dos seus dados. Onde essa base está, e o que isso não garante, está no ponto 9.
Isto é uma afirmação sobre o que nós fazemos. Uma transportadora que lhe entregue uma encomenda conhece naturalmente a morada de entrega — recebeu-a de quem lhe enviou a encomenda, não de nós.
9. Onde os dados são tratados
A infraestrutura que aloja o serviço e a base de dados está na União Europeia, na região de Frankfurt, Alemanha. É aí que a sua conta, a sua morada e as suas encomendas ficam guardadas, e é aí que ficam os registos do servidor descritos no ponto 3.
As cópias de segurança descritas no ponto 10 ficam, em parte, no mesmo fornecedor e na mesma região. Outra parte são cópias cifradas guardadas pela própria empresa, em equipamento seu, fora do fornecedor.
Isso diz onde os dados ficam, e não é o mesmo que dizer que nada sai da Alemanha. Vale a pena separar três coisas que costumam ser confundidas: onde os dados ficam guardados, onde ficam as cópias de segurança, e quem lhes pode aceder para manter o serviço a funcionar. O alojamento é feito por uma empresa com operação internacional: a consola e a interface de administração com que operamos a infraestrutura não estão limitadas a esta região, e o acesso técnico de manutenção pode ser feito de fora dela.
Os restantes fornecedores indicados no ponto 8 são empresas com operação internacional, e o tratamento que fazem pode envolver transferência de dados para fora do Espaço Económico Europeu — designadamente a consulta às transportadoras, a entrega das notificações, o correio do serviço e a compra do plano nas lojas. Cada um deles disponibiliza os seus próprios termos de tratamento de dados, que se aplicam a esse tratamento e que indicam as salvaguardas em que assenta.
Se quiser saber, em relação a um fornecedor concreto, que salvaguarda se aplica e onde a consultar, escreva para support@starthrop.com e respondemos com a referência exacta.
10. Durante quanto tempo
Enquanto a sua conta existir.
Quando elimina a conta, os seus dados são apagados da base que serve o serviço — conta, moradas e o seu histórico, encomendas, eventos de rastreio, sessões, pedidos de recuperação, identificadores de notificação e o registo do plano — numa única operação que ou corre inteira ou não corre. É imediato, e é sobre a base activa que o dizemos. Nem tudo acaba nesse instante, e o que fica divide-se em duas categorias, nada mais: os registos residuais, que são três e vêm na tabela a seguir, e as cópias de segurança técnicas, que são coisa diferente e estão explicadas no fim deste ponto.
Categoria um — os três registos residuais:
| O que fica | Quanto tempo | O que é, e porquê |
|---|---|---|
| Registo de que a eliminação ocorreu | 30 dias | Contém o identificador interno da conta eliminada e a data. Não contém nome, email, morada nem encomendas — mas continua a ser um dado pessoal pseudonimizado, porque se refere a si. Existe para garantir que a sua conta não é reposta se for preciso recuperar uma cópia de segurança do sistema |
| Identificadores de notificação já revogados | sete dias | Quando um aparelho deixa de receber avisos, o identificador deixa de servir. Fica sete dias para permitir diagnosticar falhas de entrega, e é apagado a seguir |
| Identificador aleatório de pagamento, se teve plano pago | ver abaixo | O identificador do ponto 7. Também pseudonimizado |
Sobre o identificador de pagamento: conservamo-lo enquanto a sua conta existir — mesmo depois de a subscrição terminar, porque sem ele uma compra antiga deixaria de ser reconhecível — e apagamo-lo 180 dias depois de eliminar a conta. O prazo não é arbitrário — cobre as janelas em que a loja ainda nos pode escrever sobre a sua compra: a Apple repete tentativas de cobrança até 60 dias, e um reembolso ou uma contestação pode chegar depois disso. Passados os 180 dias, é eliminado. Não o conservamos para fins contabilísticos: a cobrança é processada pela loja e os registos financeiros da transacção ficam com ela — a nós chega apenas este identificador e o estado da subscrição.
As cópias de segurança
A base de dados tem cópias de segurança que existem para uma única finalidade: reconstruir o serviço se alguma coisa correr muito mal. Não são usadas para consulta corrente nem para recuperar seletivamente os dados de uma pessoa. São de quatro tipos:
| Cópia | Onde fica | Durante quanto tempo |
|---|---|---|
| Cópia contínua, que permite reconstruir a base num instante do passado | no fornecedor que aloja o serviço, na mesma região | cerca de três dias — é o fornecedor que determina o tamanho exacto; medimo-lo e tem rondado esse valor |
| Cópia completa diária da base | no mesmo fornecedor e na mesma região | sete dias |
| Cópia diária cifrada | em equipamento da empresa, fora do fornecedor | cerca de 30 dias |
| Arquivo cifrado | em suporte físico da empresa | cerca de 30 dias, como a cópia diária cifrada; só é usado se as outras cópias falharem |
As cópias guardadas pela empresa são cifradas quando chegam ao seu equipamento, e só podem ser abertas com uma chave que o fornecedor de alojamento não tem. Quando elimina a conta, os seus dados deixam a base activa de imediato, mas continuam nestas cópias até cada uma expirar. Se alguma vez for preciso reconstruir o serviço a partir de uma cópia, voltamos a apagar as contas cuja eliminação conste do registo descrito acima, que guardamos 30 dias. Por isso, nenhuma cópia guardada pela empresa fica mais tempo do que esse registo: uma cópia mais antiga do que ele já não poderia ser reposta sem devolver ao serviço contas eliminadas, e é apagada — no suporte físico, na primeira vez que volta a ser ligado.
Podem ainda existir cópias pontuais, criadas antes de uma operação de manutenção — por exemplo, antes de uma alteração à estrutura da base — para se poder voltar atrás se a operação correr mal. Ficam no fornecedor ou, cifradas, com a empresa, e têm a mesma finalidade, a mesma protecção e o mesmo prazo das outras cópias do sítio onde ficam.
Os pedidos de recuperação de palavra-passe expiram ao fim de uma hora e são invalidados assim que são usados, ou quando faz um pedido novo.
11. Eliminar a sua conta
Pode eliminar a conta a partir do Perfil, com dupla confirmação. É definitivo.
Ter um plano pago não impede a eliminação. O seu direito de apagar os seus dados não depende de nenhuma questão comercial.
Mas eliminar a conta não cancela a subscrição. O plano é comprado na Google Play ou na Web, e cancela-se onde foi comprado: na Google Play, ou no portal do cliente a partir da sua conta. Uma subscrição de loja não podemos cancelar por si.
Se eliminar a conta sem cancelar, continuará a ser cobrado por quem lhe cobra. A aplicação avisa-o disto antes de confirmar, e mostra a ligação para o sítio onde comprou.
12. Os seus direitos
Enquanto titular dos dados, assistem-lhe os direitos de acesso, retificação, apagamento, limitação, oposição e portabilidade. Uma parte exerce-se no produto, sem nos escrever, e é esta:
- Exportar — descarrega os seus dados num ficheiro, a partir do seu perfil. É o direito de acesso e o de portabilidade.
- Eliminar a conta — no perfil, com dupla confirmação. É definitivo.
- Corrigir ou retirar o nome — no perfil. É o direito de retificação, na parte que lhe podemos dar directamente.
- Corrigir a morada — no perfil. A versão anterior fica guardada, como está dito no ponto 2.
O que ainda depende de nos escrever: alterar o endereço de email da conta, que identifica a conta e ainda não é editável no produto; opor-se ao tratamento do nome com fundamento no interesse legítimo, se preferir esse caminho ao botão; e limitar o tratamento. Para esses, escreva para support@starthrop.com. Tem também o direito de apresentar reclamação à autoridade de controlo — em Portugal, a Comissão Nacional de Proteção de Dados (CNPD).
13. Segurança
As ligações ao serviço são cifradas em trânsito.
As palavras-passe são guardadas apenas sob a forma de uma derivação criptográfica — nunca como as escreveu. Os pedidos de recuperação e as sessões são guardados sob a forma de resumo criptográfico: o valor que está no seu cookie não existe na nossa base de dados, e um pedido de recuperação não pode ser reconstruído a partir do que guardamos.
O correio que enviamos é assinado criptograficamente (DKIM) e o domínio está protegido por SPF e DMARC, para dificultar que alguém se faça passar por nós.
Os registos do servidor são configurados para omitir palavras-passe, email, nome, morada, cookies e códigos de recuperação. As credenciais de acesso a fornecedores não vivem no código do serviço.
14. Menores
O serviço destina-se a pessoas com 18 anos ou mais.
Não recolhemos dados de menores de forma consciente.
15. Alterações
Esta política tem versão e data no topo, e a versão em vigor está sempre publicada nesta página.
Quando houver alterações materiais — que mudem de forma significativa o que fazemos com os seus dados — informamos os utilizadores antes de entrarem em vigor, pelos meios adequados à natureza da alteração e sempre que a lei o exija.
16. Contacto
Qualquer questão sobre esta política ou sobre os seus dados: support@starthrop.com.