Política de Privacidade

Última atualização: 8 de maio de 2026 · Aplica-se a https://reloop.cards e a todos os subdomínios.

1. Responsável pelo tratamento

A entidade responsável pelo tratamento de dados neste sítio Web e no produto reloop é:

candybytes GmbH
Sophiengutstraße 20
4020 Linz, Áustria

E-mail: support@reloop.cards
Pedidos de privacidade: support@reloop.cards

2. Panorâmica das atividades de tratamento

Tratamos dados pessoais apenas para fins específicos e de forma minimizadora de dados, com base no RGPD. Esta declaração informa-o, nos termos dos artigos 13.º e 14.º do RGPD, sobre que dados tratamos e em que contexto.

  • Visita ao sítio Web — registos do servidor, estritamente necessários do ponto de vista técnico.
  • Registo enquanto estabelecimento — e-mail, nome, dados do estabelecimento, informações de pagamento.
  • Criação de um cartão de fidelidade (cliente) — ID de cartão anónimo, endereço de e-mail opcional.
  • Transações de carimbo — data/hora, ID do colaborador, endereço IP (antifraude), ID do cartão.
  • Passes Wallet — IDs de passe e tokens de push da Apple / Google Wallet para manter o cartão atualizado.

3. Visita ao sítio Web — registos do servidor

Ao aceder às nossas páginas, são gerados registos do servidor (endereço IP, agente de utilizador, URL solicitado, data/hora, referenciador). Estes dados são tecnicamente necessários para disponibilizar o sítio Web e são eliminados automaticamente após 30 dias.

Fundamento jurídico: Artigo 6.º, n.º 1, alínea f) do RGPD — interesse legítimo no funcionamento seguro do sítio Web.

Cookies: Não utilizamos quaisquer cookies de marketing, rastreio ou análise. É por isso que também não apresentamos um banner de cookies. Cookies tecnicamente necessários (artigo 6.º, n.º 1, alínea b) do RGPD): um cookie de sessão definido quando inicia sessão e o cookie de cartão «rl_cards», que associa o seu cartão de fidelidade digital ao seu navegador para que as estações de carimbos NFC reconheçam o seu cartão sem necessidade de iniciar sessão (duração máx. 400 dias, renovado a cada visita ao cartão, sem transmissão a terceiros).

Estações de carimbos NFC: Quando um cliente aproxima o seu telemóvel de uma etiqueta NFC de um estabelecimento participante, registamos a operação (etiqueta, cartão, momento, endereço IP, identificador do navegador) para prevenir abusos e fraudes (artigo 6.º, n.º 1, alínea f) do RGPD). Estes registos são eliminados automaticamente após 12 meses; em caso de eliminação do cartão, a associação à pessoa é removida de imediato.

4. Registo enquanto estabelecimento (utilizador do painel)

Para utilizar o painel reloop necessitamos de: nome, endereço de e-mail, nome do estabelecimento e, opcionalmente, número de identificação fiscal (IVA) e informações de pagamento. A autenticação é efetuada através do Firebase Authentication (Google LLC, ver secção 10).

Finalidade: Execução do contrato (fornecimento do SaaS), faturação, comunicação de apoio.

Fundamento jurídico: Artigo 6.º, n.º 1, alínea b) do RGPD (contrato) e artigo 6.º, n.º 1, alínea c) do RGPD (obrigações legais, por exemplo, §§ 124 e seguintes da BAO relativos à conservação de documentos fiscais).

Prazo de conservação: Durante a vigência da relação contratual, acrescido dos prazos legais de conservação (7 anos para faturas ao abrigo do UGB / BAO austríacos).

5. Utilização enquanto cliente (utilizador final de um cartão de fidelidade)

Quando cria um cartão de fidelidade enquanto cliente, geramos um ID de cartão anónimo. Um endereço de e-mail é apenas opcional, sendo necessário se pretender restaurar o seu cartão num novo dispositivo. Não vendemos nem alugamos estes dados e não os combinamos com dados de outras fontes.

Finalidade: Funcionamento do programa de fidelização — reconhecer o cartão ao carimbar, notificação push quando uma recompensa é alcançada.

Fundamento jurídico: Artigo 6.º, n.º 1, alínea b) do RGPD (relação contratual entre si e o estabelecimento onde detém o cartão — atuamos na qualidade de subcontratante).

Prazo de conservação: Enquanto o cartão estiver ativo. Após 90 dias de inatividade, os dados pessoais são eliminados automaticamente (artigo 17.º do RGPD). Os agregados estatísticos anonimizados (sem qualquer referência pessoal) são conservados.

6. Transações de carimbo e antifraude

Em cada operação de carimbo registamos a data/hora, o ID do colaborador que carimba, o endereço IP (para deteção de fraude), o ID do cartão em causa e o valor do contador específico do programa. Sem este registo de auditoria, os carimbos fraudulentos (por exemplo, clientes que se carimbam a si próprios) não poderiam ser detetados.

Fundamento jurídico: Artigo 6.º, n.º 1, alínea f) do RGPD — interesse legítimo do estabelecimento na prevenção de abusos.

Prazo de conservação: Um máximo de 24 meses a contar da transação.

7. Passes Wallet (Apple / Google Wallet)

Para a integração no Apple Wallet e no Google Wallet, transmitimos dados relevantes do passe (nome do cartão, cor, contagem de carimbos, recompensa, código QR) às respetivas APIs Wallet. Os fornecedores de Wallet tratam estes dados sob a sua própria responsabilidade, em conformidade com as respetivas políticas de privacidade (ver secção 10). Para atualizações push no seu dispositivo, armazenamos o ID do token de push fornecido pela Wallet.

Fundamento jurídico: Artigo 6.º, n.º 1, alínea b) do RGPD (execução do contrato — sem um passe Wallet não há produto).

8. Destinatários e categorias de destinatários

Apenas divulgamos dados pessoais a subcontratantes com os quais exista um contrato de subcontratação ao abrigo do artigo 28.º do RGPD, ou quando estejamos legalmente obrigados a fazê-lo.

  • Google Cloud Platform / Firebase (subcontratação, alojamento na UE)
  • Apple Inc. (API de passes Wallet, notificações push através do APNs)
  • Google LLC (Google Wallet Loyalty API)
  • Stripe Payments Europe, Ltd. (processamento de pagamentos — quando ativado)
  • Consultores fiscais e autoridades no âmbito de obrigações legais

9. Região de alojamento e transferência de dados

Todos os dados de produção (contas de estabelecimento, cartões, transações de carimbo) são armazenados exclusivamente em servidores da Google Cloud em Frankfurt am Main (região europe-west3). Não ocorre qualquer transferência para países terceiros no funcionamento do produto.

O Apple Wallet e o Google Wallet são, contudo, serviços dos EUA: para disponibilizar os passes, transmitimos determinados dados do passe a estes fornecedores. Ambos tiveram a sua adequação confirmada ao abrigo do Quadro de Privacidade de Dados UE-EUA (decisão de adequação da Comissão Europeia de 10 de julho de 2023).

10. Serviços utilizados (subcontratantes)

Firebase Authentication, Firebase Data Connect, Firebase App Hosting, Firebase Cloud Storage

Fornecedor: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda. Todos os serviços são operados na região europe-west3 (Frankfurt) ou europe-west4 (Países Baixos). Encontra-se em vigor um contrato de subcontratação.
Política de privacidade: https://policies.google.com/privacy

Apple PassKit / Apple Push Notification Service (APNs)

Fornecedor: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irlanda. São transmitidos dados do passe e tokens de push.
Política de privacidade: https://www.apple.com/legal/privacy/

Google Wallet Loyalty API

Fornecedor: Google Ireland Limited. São transmitidos a classe do passe, o objeto do passe, a contagem de carimbos e URLs de imagens.
Política de privacidade: https://policies.google.com/privacy

Stripe (opcional, quando ativado)

Fornecedor: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irlanda. Para a faturação dos planos Business e Premium.
Política de privacidade: https://stripe.com/at/privacy

11. Os seus direitos (direitos dos titulares dos dados)

Ao abrigo do RGPD, dispõe a qualquer momento dos seguintes direitos perante nós:

  • Acesso (artigo 15.º do RGPD) — que dados seus tratamos
  • Retificação (artigo 16.º do RGPD) — corrigir dados incorretos
  • Apagamento (artigo 17.º do RGPD) — «direito a ser esquecido»
  • Limitação do tratamento (artigo 18.º do RGPD)
  • Portabilidade dos dados (artigo 20.º do RGPD) — exportação em CSV dos seus dados
  • Oposição ao tratamento nos termos do artigo 21.º do RGPD
  • Retirada do consentimento dado nos termos do artigo 7.º, n.º 3, do RGPD

Autosserviço para clientes finais: reloop.cards/datenschutz/anfrage — introduza o seu e-mail e enviamos-lhe um link mágico; através dele pode descarregar os seus dados como exportação JSON ou solicitar o apagamento completo. Processado em tempo real, sem ticket de apoio.

Para todos os outros casos (retificação, limitação, oposição): envie uma mensagem informal para support@reloop.cards — respondemos aos pedidos dentro do prazo legal de 30 dias (artigo 12.º, n.º 3, do RGPD).

Tem ainda o direito de apresentar uma reclamação junto da autoridade de proteção de dados. A autoridade austríaca competente é a Datenschutzbehörde (dsb.gv.at), Barichgasse 40–42, 1030 Viena.

12. Contrato de subcontratação (CST)

Quando utiliza a reloop enquanto estabelecimento, é o responsável pelo tratamento dos dados dos seus clientes na aceção do RGPD. Nós somos o subcontratante. O contrato de subcontratação necessário está disponível a pedido e passa a fazer parte das suas condições de utilização connosco:

Solicitar o CST (contrato de subcontratação)
Durante a integração recebe automaticamente por e-mail uma cópia contra-assinada digitalmente.

13. Segurança dos dados

Utilizamos TLS 1.3 em todas as ligações, HMAC-SHA256 para assinar tokens Wallet e encriptação da base de dados em repouso através da Google Cloud. O acesso aos dados de produção está restrito ao pessoal que dele necessita (princípio do menor privilégio). Todas as alterações internas são registadas através de um registo de auditoria.

14. Alterações a esta política

Atualizamos esta política quando os dados tratados, os fundamentos jurídicos ou os serviços utilizados se alteram. Pode encontrar sempre a versão atual em reloop.cards/datenschutz. Comunicamos ativamente as alterações substanciais por e-mail a todos os estabelecimentos ativos.

Pronto para um cartão de fidelidade que os seus clientes vão mesmo usar?

Experimente você mesmo o cartão de fidelidade digital na wallet ou comece grátis com o seu primeiro programa.

© 2026 candybytes GmbH, Linz. O reloop é uma solução de fidelização digital para Apple Wallet e Google Wallet.

Apple Wallet é uma marca comercial da Apple Inc. Google Wallet é uma marca comercial da Google LLC. O reloop não é um parceiro oficial da Apple nem da Google.