Versão: 4 Em vigor desde: 2026-09-27 Jurisdição: Portugal / União Europeia
O que mudou face à versão 3 (2026-07-29): o Dispositivo passou a pedir, quando é ligado pela primeira vez, o país e o código postal da instalação. A indicação é facultativa, utilizamo-los apenas para planear as atualizações de software e, em Portugal, guardamos apenas os quatro primeiros algarismos do código postal (Secção 3.3). Retirámos a funcionalidade de temperatura exterior (meteorologia): deixámos de enviar qualquer código postal a um serviço meteorológico e deixou de haver envio de dados para o Reino Unido. Deixámos de utilizar um serviço de relatórios de erros. Explicamos também com mais precisão o que o Dispositivo envia antes de existir uma conta (Secção 2), durante quanto tempo conservamos os registos de segurança e as cópias de segurança (Secções 3.3 e 3.5), o que a aplicação guarda no smartphone (Secção 3.6) e quem recebe os dados, incluindo a EVCO se o Utilizador associar uma bomba de calor EPoCA mais antiga (Secção 4). Um Dispositivo removido de uma conta, ou cuja conta seja eliminada, continua a receber atualizações de segurança; para isso, conservamos apenas a sua identidade técnica e as verificações técnicas de que as atualizações precisam (Secções 3.7 e 8). Os alarmes passam a ser conservados enquanto o Dispositivo estiver associado, em vez de 60 dias; o registo detalhado de cada avaria continua a ser conservado durante 60 dias (Secção 3.1). Num Dispositivo que não está associado a uma conta, eliminamos a maior parte dos seus registos quando atingem 12 meses (Secção 3.3). Um convite para partilhar um Dispositivo é eliminado se ninguém o tiver usado no prazo de 30 dias a contar do último convite (Secção 3.1). Deixámos de utilizar um fornecedor de email separado: os emails da conta são enviados pela Google Firebase (Secção 4). Explicamos com que fundamento conservamos os registos da Secção 3.7 até 11 de dezembro de 2027 (Secção 3.7). O registo da sua aceitação deixa de se basear no consentimento e passa a basear-se no nosso interesse legítimo (Secção 3.2). Leia em particular as Secções 2 e 3.3.
Responsável pelo tratamento de dados pessoais:
Encarregado de Proteção de Dados (DPO): a Aquafer, Lda. não designou um Encarregado de Proteção de Dados. Não é uma autoridade pública, e as suas atividades principais não consistem em operações que exijam o controlo regular e sistemático de titulares em grande escala nem no tratamento em grande escala de categorias especiais de dados, pelo que a designação não é obrigatória nos termos do artigo 37.º do RGPD. Todos os assuntos relativos a proteção de dados devem ser dirigidos a geral@aquafer.pt.
Este aviso aplica-se ao controlador de bomba de calor AQUAFER ("Dispositivo"), à aplicação móvel AQUAFER, à aplicação web app.aquafer.pt, às páginas em legal.aquafer.pt onde este aviso e os Termos são publicados, e aos serviços de nuvem associados.
Não se aplica ao website institucional aquafer.pt, que tem a sua própria política de privacidade relativa a cookies e estatísticas de navegação, nem aos dados que o Dispositivo envie para um servidor de domótica do próprio Utilizador (por exemplo, Home Assistant), se o configurar. Esses dados vão diretamente do Dispositivo para esse servidor e nunca chegam à Aquafer.
Sem internet. O Dispositivo funciona de forma autónoma através do ecrã táctil integrado. Se nunca for ligado à internet, não envia nada à Aquafer.
Quando o Dispositivo está ligado à internet (por exemplo, pelo instalador no momento da instalação), contacta os nossos servidores mesmo antes de alguém criar uma conta. Envia os seus dados de funcionamento e avarias (Secção 3.1) e, se tiverem sido indicados, o país e o código postal da instalação (em Portugal, guardamos apenas os quatro primeiros algarismos; Secção 3.3). Se o instalador o tiver registado, recebe também atualizações de software (Secção 8). Isto não se aplica a um Dispositivo que tenha sido removido de uma conta, ou cuja conta tenha sido eliminada: desse conservamos apenas a identidade técnica e as verificações técnicas necessárias para entregar as atualizações em segurança (Secção 3.7). Os nossos servidores veem também o endereço de internet (IP) a partir do qual se liga. Para manter o relógio certo, o Dispositivo pede ainda a hora a servidores de tempo públicos (o projeto NTP Pool, a Cloudflare e a Google). Estes serviços independentes veem o endereço de internet da casa do Utilizador, não recebem mais nada e não atuam por conta da Aquafer.
Este aviso abrange esse tratamento e também o que acontece quando o Utilizador cria uma conta e associa um Dispositivo à aplicação móvel ou à aplicação web.
Os dados seguintes são necessários para prestar o serviço que o Utilizador contratou ao criar uma conta e associar um Dispositivo. Não é possível utilizar a aplicação sem este tratamento; quem não o pretenda pode utilizar o Dispositivo sem ligação à internet. Quando um Dispositivo está ligado à internet antes de ser associado a uma conta, tratamos os mesmos dados de funcionamento para o manter seguro e, se o instalador o tiver registado, para lhe enviar atualizações (Secção 3.3).
| Categoria | Exemplos concretos | Conservação |
|---|---|---|
| Conta de utilizador | Endereço de email; número de conta no nosso fornecedor de autenticação, Google Firebase (UID) | Enquanto a conta existir |
| Identificação do Dispositivo | Nome que o Utilizador dá ao Dispositivo, código único do Dispositivo (UUID), número de série, modelo, marca e versão de software; se está ligado à internet e quando se ligou ou desligou da internet pela última vez | Enquanto o Dispositivo estiver associado à conta (quanto ao número de série e ao modelo, ver a ficha técnica da bomba de calor abaixo da tabela; quanto ao modelo, à versão de software e à última ligação depois de o Dispositivo ser removido, ver a Secção 3.7) |
| Certificados do Dispositivo | Certificado de segurança do Dispositivo, uma espécie de cartão de identificação digital (chave pública, número do certificado e um código de verificação que identifica o certificado) | Enquanto o Dispositivo estiver registado. Depois de o Dispositivo ser removido ou de a conta ser eliminada, conservamos o registo do certificado de forma permanente, com o identificador do Dispositivo mas já sem ligação ao Utilizador nem à sua conta, para que um certificado bloqueado nunca possa voltar a ser utilizado |
| Telemetria operacional | Temperaturas do depósito, modo em curso, componentes em funcionamento (por exemplo, o compressor ou a resistência elétrica), temperatura-alvo, se o Dispositivo está ligado ou em modo férias, intensidade do sinal Wi-Fi e religações, indicadores internos de funcionamento | 60 dias |
| Alarmes | Código do alarme, a sua gravidade, quando começou, quando terminou ou foi confirmado, e uma medição feita nesse momento | Enquanto o Dispositivo estiver associado |
| Registos de avarias | Código da avaria, quando ocorreu e as temperaturas registadas nesse momento | 60 dias |
| Transições de estado | Mudanças do estado de funcionamento do equipamento | 90 dias |
| Eventos de consumo de água quente | Volume estimado, duração, queda de temperatura, hora do evento | 365 dias |
| Ciclos de aquecimento e descongelações | Início, duração e temperaturas de cada ciclo de aquecimento; início, duração, temperaturas e resultado de cada descongelação | 730 dias |
| Verificações automáticas do equipamento | Medições técnicas de cada ciclo de aquecimento, usadas para detetar avarias cedo, e resultados de verificações automáticas de funcionamento anómalo | Medições: 90 dias; resultados: enquanto o Dispositivo estiver associado |
| Resumos de funcionamento | Médias, mínimos e máximos horários das temperaturas do depósito e do evaporador; totais diários (número de ciclos de aquecimento, número de descongelações e respetiva duração, número de consumos de água quente e litros consumidos, tempo de funcionamento do compressor e da resistência, temperatura média, mínima e máxima do depósito, temperatura média do evaporador), calculados a partir dos dados acima | Enquanto o Dispositivo estiver associado |
| Horários e definições | Programação horária, modos e temperaturas configuradas | Enquanto o Dispositivo estiver associado |
| Histórico de instalação e assistência | Instalador (e revendedor, se existir) que comissionou o Dispositivo e a respetiva data; visitas de manutenção com as notas do instalador; histórico de eventos técnicos do Dispositivo (por exemplo, atualizações, comandos recebidos, definições alteradas por nós ou pelo instalador); linhas de registo técnico que o Dispositivo envia em modo de teste ou de assistência; consumos de água quente de teste feitos no comissionamento; relatórios de falha que o Dispositivo envia após um reinício inesperado (os 20 mais recentes) | Enquanto o Dispositivo estiver associado |
| Partilha de acesso | Endereço de email da pessoa a quem o Utilizador dá acesso ao Dispositivo e o respetivo identificador de conta, depois de essa pessoa iniciar sessão | Até a partilha ser removida. Se essa pessoa não tiver usado a aplicação AQUAFER com esse endereço de email no prazo de 30 dias a contar do último convite, eliminamos o convite e o endereço de email |
| Notificações | Token de notificação push do smartphone. As notificações sobre o Dispositivo incluem a avaria e, em algumas notificações, o nome que o Utilizador lhe deu | Até à eliminação da conta, ou até o serviço de notificações nos indicar que o token deixou de ser válido (por exemplo, após a desinstalação da aplicação). Terminar a sessão não o remove: para deixar de receber notificações num smartphone, desative-as nas definições do telefone |
| Conta EPoCA associada (facultativo; apenas se escolher «Ligar uma conta existente») | Endereço de email e palavra-passe da conta do Utilizador no serviço EPoCA da EVCO, que guardamos cifrados no nosso servidor para ler e comandar, por conta do Utilizador, a bomba de calor mais antiga; a etiqueta dada à ligação; e os dados de funcionamento e alarmes dessa bomba de calor; os nomes, números de série e modelos dos locais e bombas de calor tal como constam da conta EPoCA; as suas programações; e o registo de cada alteração de definições feita (qual, o novo valor e quando) | Email, palavra-passe e etiqueta: até o Utilizador nos pedir que desassociemos a conta (geral@aquafer.pt) ou eliminar a conta AQUAFER. Histórico de funcionamento e leituras de estado recentes da bomba de calor mais antiga: 60 dias; as médias horárias da temperatura do depósito que calculamos a partir deles, e os alarmes: até o Utilizador desassociar a conta EPoCA ou eliminar a conta AQUAFER. Nomes, programações e registo de alterações: até desassociar a conta EPoCA ou eliminar a conta AQUAFER. Quando o Utilizador desassocia a conta EPoCA ou elimina a conta AQUAFER, eliminamos tudo o que o nosso próprio sistema guarda sobre ela: o email e a palavra-passe EVCO guardados, e os locais, bombas de calor, histórico, alarmes, horários e histórico de comandos que recolhemos através da EVCO. A conta do Utilizador na própria EVCO (epoca3.io) não é eliminada; para a encerrar, contacte a EVCO. Se outra conta AQUAFER tiver associado as mesmas credenciais EPoCA, a conta EPoCA mantém-se para essa outra conta; o respetivo histórico de comandos também se mantém, mas deixa de identificar o Utilizador. O nosso sistema de ligação ao EPoCA guarda ainda um registo curto sobre o Utilizador: o número da sua conta AQUAFER e as datas em que foi criado e em que foi utilizado pela última vez em seu nome. É eliminado juntamente com a última ligação EPoCA do Utilizador (a eliminação da conta AQUAFER tem esse efeito). Se o Utilizador apenas tentou associar uma conta, ou se o registo ficar sem ligação por qualquer outro motivo, é eliminado após 60 dias sem utilização (cópias de segurança: Secção 3.5) |
Os prazos indicados são os prazos durante os quais conservamos os dados. A eliminação automática é feita uma vez por dia, pelo que um registo pode permanecer mais um ou dois dias. Quando o Utilizador remove um Dispositivo da conta, ou elimina a conta, os dados acima relativos a esse Dispositivo são eliminados de imediato. Excetuam-se o registo do certificado (ver acima); a ficha técnica da bomba de calor (código do Dispositivo, número de série, modelo, capacidade do depósito e potência da resistência), que descreve o equipamento e não o Utilizador e é conservada durante a vida útil do equipamento; a identidade técnica do Dispositivo, sem ligação a nenhuma pessoa (incluindo a data do comissionamento e o revendedor que o comissionou), que conservamos para que o Dispositivo continue a receber atualizações de segurança (Secção 3.7); e as cópias de segurança (Secção 3.5).
Depois de o Utilizador remover o Dispositivo ou eliminar a conta, conservamos o registo do certificado e a ficha técnica da bomba de calor com base nos nossos interesses legítimos (art. 6.º, n.º 1, al. f): impedir a reutilização de um certificado bloqueado e assegurar a assistência e as atualizações do equipamento durante a sua vida útil. Pode opor-se (Secção 6).
Em conjunto, o modo férias, o estado ligado/desligado, as horas de ligação e as horas dos consumos de água quente podem revelar quando a casa está ocupada ou vazia. Utilizamo-los apenas para fazer funcionar o Dispositivo e prestar assistência.
O nome do Dispositivo aparece na aplicação, nas notificações e ao instalador. Não utilize o seu nome nem a sua morada como nome do Dispositivo.
Dados que não nos são fornecidos pelo Utilizador: o instalador fornece os registos de comissionamento e manutenção e pode indicar o local de instalação; a ficha técnica da bomba de calor é definida pela Aquafer no comissionamento; o email da pessoa com quem partilha o acesso é-nos indicado pelo Utilizador, que a deve informar. Se essa pessoa não tiver usado a aplicação AQUAFER com esse endereço de email no prazo de 30 dias a contar do último convite, eliminamos o convite e o endereço de email. Quando cria uma conta, é-lhe apresentado este aviso.
| Categoria | Descrição | Conservação |
|---|---|---|
| Registo de aceitações | Identificador da conta; versão dos Termos e deste Aviso que o Utilizador aceitou; data e hora; endereço IP e identificação da aplicação ou do browser (user agent) utilizados nesse momento; origem da aceitação (por exemplo, na aplicação); e se essa aceitação foi posteriormente substituída por uma mais recente, e dois campos técnicos sim/não registados com ela | Enquanto a conta existir; eliminado com a conta (cópias de segurança: Secção 3.5) |
Este registo permite-nos demonstrar que versão dos Termos e deste Aviso o Utilizador aceitou e quando. Permite-nos também saber quando lhe pedir que confirme uma versão atualizada e defender-nos caso a aceitação venha a ser contestada. Interesse: gestão da relação contratual com o Utilizador. O endereço IP e o identificador do browser ou da aplicação são dados pessoais e são conservados apenas por esta razão.
| Categoria | Finalidade e interesse prosseguido | Conservação |
|---|---|---|
| Dispositivos ainda não associados a uma conta | Dados de funcionamento, avarias e local de instalação enviados por um Dispositivo ligado à internet mas ainda não associado a uma conta (exceto um Dispositivo removido de uma conta, ou cuja conta tenha sido eliminada: até voltar a ser associado ou a Aquafer o voltar a registar, aplica-se-lhe antes a Secção 3.7). Utilizados para o manter seguro e, se o instalador o tiver registado, para lhe enviar atualizações, até ser associado. Interesse: segurança do produto (Regulamento de Ciber-Resiliência) | Os prazos fixos da Secção 3.1 (por exemplo, 60 dias para os dados de funcionamento). Num Dispositivo que não está associado a uma conta (nunca foi associado, ou foi novamente registado pela Aquafer depois de ter sido removido: Secção 3.7), eliminamos estes registos quando atingem 12 meses, contados a partir da data de cada registo: alarmes que já terminaram; resultados das verificações automáticas; resumos de funcionamento horários e diários; visitas de manutenção e consumos de água quente de teste, com as notas do instalador; linhas de registo técnico; relatórios de falha; e os comandos enviados ao Dispositivo e os outros eventos registados para ele (exceto os comandos de atualização, que fazem parte do registo das suas atualizações; Secção 3.1). Um alarme que ainda esteja ativo é conservado até o Dispositivo indicar que terminou (se o Dispositivo deixar de se ligar, enquanto continuar registado), para que uma avaria que já existia não seja atribuída à próxima atualização. Os seus horários e definições atuais, o local de instalação, o instalador que o comissionou e a respetiva data, e o registo da sua inscrição e comissionamento, das atualizações, dos certificados, das alterações à ficha técnica e das datas dos relatórios de falha (com a versão de software e o motivo do reinício) não têm prazo enquanto o Dispositivo continuar registado e não associado. Quando é associado a uma conta, todos estes registos passam a fazer parte dos registos dessa conta (Secção 3.1). Pode pedir-nos a sua eliminação em qualquer momento: escreva para geral@aquafer.pt indicando o ID do Dispositivo (no Dispositivo: Ajuda e info → Este aparelho). Eliminamos todos eles, incluindo os alarmes ativos e o local de instalação, exceto a identidade técnica indicada na Secção 3.7, e deixamos de guardar os dados de funcionamento do Dispositivo; este continua a receber as atualizações de segurança (Secção 3.7) |
| Registos de segurança | Para cada pedido feito aos nossos servidores pela aplicação, pela aplicação web, pelos portais, pelas páginas em legal.aquafer.pt e pelo Dispositivo, e para cada pedido recusado: identificador da conta (se tiver sessão iniciada), endereço IP, identificação da aplicação ou do browser, Dispositivo em causa, endereço pedido (quando retira o acesso a uma pessoa, inclui o endereço de email dessa pessoa) e hora. Nas ações da nossa equipa e dos instaladores, também quem fez o quê e a que conta ou Dispositivo. Utilizados apenas para detetar e investigar acessos indevidos, abusos e falhas. Interesse: segurança do serviço e do Dispositivo | Registos de servidor e de ligação: 90 dias no nosso sistema de registos. As cópias técnicas curtas guardadas no próprio servidor são apagadas automaticamente quando atingem um tamanho fixo; nas partes do serviço pouco utilizadas, isso pode demorar mais de 90 dias. 12 meses para o registo de ações administrativas, exceto os registos de segurança que conservamos por obrigação legal (Secção 3.7). Não são eliminados com a conta |
| Fiabilidade do produto | Usamos os dados de funcionamento e avarias de todos os Dispositivos (exceto um Dispositivo removido de uma conta, ou cuja conta tenha sido eliminada, até voltar a ser associado ou a Aquafer o voltar a registar: Secção 3.7), sobretudo de forma agregada, para verificar a fiabilidade dos nossos produtos e detetar avarias que afetem vários Dispositivos. Interesse: produtos seguros e fiáveis (Regulamento de Ciber-Resiliência) | Os prazos da Secção 3.1 |
| Local de instalação | País (Portugal, Espanha, França, Itália ou Alemanha) e código postal da instalação. O Dispositivo pede-os quando é ligado pela primeira vez, num ecrã que mostra também «Aquafer, Lda. · legal.aquafer.pt/privacy». A indicação é facultativa: o Utilizador pode tocar em «Saltar» e o Dispositivo não envia nada. O Dispositivo envia-os logo que fica ligado à internet, esteja ou não associado a uma conta. Em Portugal, os nossos servidores guardam apenas os quatro primeiros algarismos do código postal (a zona do código postal); nos restantes países, o código postal de 5 algarismos. A nossa equipa pode também registá-los a partir de informação prestada pelo instalador ou pelo Utilizador (por exemplo, quando o Dispositivo não os comunicou ou os comunicou de forma errada). Utilizados apenas para planear as atualizações de software: as atualizações chegam aos Dispositivos um de cada vez, começando pelos mais próximos da Aquafer. Um Dispositivo sem local recebe as mesmas atualizações, mas pode recebê-las mais tarde. A distância é calculada nos nossos próprios servidores a partir de uma tabela de códigos postais local (GeoNames, CC BY 4.0). O local não é enviado a nenhum serviço externo; o instalador do Dispositivo também o pode ver (Secção 4). Sem coordenadas GPS nem morada. Interesse: distribuir as atualizações de forma segura e faseada. Para os remover, o Utilizador deve escrever para geral@aquafer.pt, indicando o email da conta ou o ID do Dispositivo (no Dispositivo: Ajuda e info → Este aparelho). Eliminamo-los dos nossos servidores e, se o Dispositivo voltar a comunicá-los, descartamo-los, até que o Utilizador nos indique o contrário. O próprio Dispositivo guarda o que foi introduzido no ecrã: se o Utilizador remover o Dispositivo da conta e o voltar a associar, deve escrever-nos de novo | Até o Utilizador remover o Dispositivo da conta ou eliminar a conta, ou antes, se nos pedir a remoção. Se o Dispositivo nunca tiver sido associado a uma conta, até o Utilizador nos pedir a remoção (cópias de segurança: Secção 3.5) |
O Utilizador tem o direito de se opor a qualquer dos tratamentos desta secção, das Secções 3.2 e 3.5, aos registos que conservamos depois de um Dispositivo ser removido (Secção 3.1), à verificação reCAPTCHA e às verificações de atualizações da aplicação, e à partilha com o instalador, descritas na Secção 4, e, até 11 de dezembro de 2027, aos registos da Secção 3.7 (Secção 6).
Para podermos repor o serviço após uma falha, fazemos todos os dias uma cópia das nossas bases de dados. Conservamos as cópias diárias durante 7 dias, uma cópia por semana durante 4 semanas e uma cópia por mês durante 6 meses; cada cópia é depois apagada automaticamente. As cópias são guardadas apenas nos nossos próprios servidores, no nosso fornecedor de alojamento na UE (OVH), e em nenhum outro local. Os dados que o Utilizador elimine, ou que eliminemos a seu pedido, podem permanecer nessas cópias até serem apagadas, e não mais do que isso. Utilizamo-las apenas para repor o serviço. Fundamento: interesses legítimos (art. 6.º, n.º 1, al. f): poder repor o serviço e os dados após uma falha.
Para funcionar, a aplicação (e a app.aquafer.pt no browser) guarda alguma informação no smartphone ou no computador do Utilizador: as escolhas de idioma, tema e unidades; se já viu a introdução e certos avisos; a sessão iniciada; e uma cópia temporária dos dados dos Dispositivos, para que a aplicação abra depressa. Se ativar «Lembrar-me» (desativado por defeito), o endereço de email fica também aí guardado, para não ter de o escrever de novo; a palavra-passe nunca é guardada. Nada disto é usado para seguimento ou publicidade. Apenas na aplicação web, o Google reCAPTCHA (Secção 4) guarda também no browser informação própria de segurança logo que o Utilizador abre a app.aquafer.pt, mesmo antes de iniciar sessão, para verificar que os pedidos vêm da aplicação genuína. Essa informação é gerida pela Google e não é apagada quando o Utilizador elimina a conta; pode removê-la apagando os dados deste site e os cookies da Google no browser. Quando o Utilizador elimina a conta na aplicação, tudo o que foi indicado acima é apagado deste smartphone ou browser: o email guardado, a sessão iniciada, a cópia dos dados dos Dispositivos, os avisos já vistos e as definições da aplicação. Se apenas terminar a sessão, ou deixar de usar a aplicação sem eliminar a conta, esta informação mantém-se até desinstalar a aplicação ou apagar os dados deste site no browser.
Para cumprir as obrigações do Regulamento de Ciber-Resiliência, conservamos certos registos de segurança: por exemplo, o bloqueio do certificado de um Dispositivo, a alteração da versão mínima de software que um Dispositivo deve ter, a retenção de uma atualização de software, a alteração dos direitos de acesso da nossa equipa, o registo de que atualização de software foi entregue a que Dispositivo, e a assinatura de software e a gestão das chaves de assinatura. Registam que membro da equipa fez o quê e a que Dispositivo, ou que atualização chegou a que Dispositivo, e não contêm dados de contacto de clientes. São conservados durante 10 anos, sendo depois eliminados, e não são eliminados com a conta.
Se o Utilizador remover um Dispositivo da conta, ou eliminar a conta, o Dispositivo continua a receber atualizações de segurança até ao fim do seu período de suporte (7 anos a contar da data de fabrico; Termos de Serviço, Secção 4.3), como exige o Regulamento de Ciber-Resiliência. Para isso, conservamos apenas a identidade técnica do Dispositivo:
Durante 60 dias, conservamos também as verificações técnicas de que as atualizações precisam: há quanto tempo está a funcionar, porque reiniciou pela última vez e o estado das suas atualizações. Estes registos não estão associados a nenhuma pessoa nem a nenhuma conta. Além destas verificações, não guardamos nada sobre o funcionamento do Dispositivo até acontecer uma de duas coisas: voltar a ser associado a uma conta, ou a Aquafer o voltar a registar ou comissionar (por exemplo, a pedido de um instalador ou após recondicionamento). A partir daí, aplica-se a Secção 3.3. O registo é conservado durante o período de suporte e eliminado no fim deste. Os registos do parágrafo anterior e o registo do certificado (Secção 3.1) mantêm os seus próprios prazos.
Até 11 de dezembro de 2027, data a partir da qual estas obrigações se aplicam integralmente, conservamos os registos desta secção com base no nosso interesse legítimo em fornecer atualizações seguras e em poder demonstrá-lo (art. 6.º, n.º 1, al. f); até essa data, o Utilizador pode opor-se (Secção 6).
A Aquafer, Lda. recorre às seguintes entidades. Salvo indicação em contrário na tabela, tratam dados por conta da Aquafer, ao abrigo de contrato que as obriga a protegê-los e a utilizá-los apenas segundo as nossas instruções (artigo 28.º do RGPD).
| Entidade | O que recebe | Finalidade | Localização |
|---|---|---|---|
| Google Ireland Limited / Google LLC (Firebase Authentication; na aplicação web, também Firebase App Check com Google reCAPTCHA) | Endereço de email, palavra-passe e identificador de conta e, sempre que inicia sessão ou se mantém com sessão iniciada, o endereço IP e informação técnica sobre o smartphone ou o browser; na aplicação web, também a informação usada pelo Google reCAPTCHA | Autenticação e gestão de contas, incluindo o envio de emails de conta (verificação do endereço, reposição da palavra-passe); na aplicação web, verificação de que os pedidos vêm da aplicação genuína. O Google reCAPTCHA é fornecido ao abrigo da Política de Privacidade (policies.google.com/privacy) e dos Termos de Utilização da própria Google. No reCAPTCHA, a Google não atua apenas segundo as nossas instruções | UE e EUA |
| 650 Industries, Inc. ("Expo") | Token de notificação do smartphone e cada notificação (a avaria, o identificador do Dispositivo e, em algumas notificações, o nome que o Utilizador lhe deu); quando a aplicação móvel se regista para notificações ou verifica se há atualizações, o endereço IP, um identificador aleatório desta instalação da aplicação, o sistema operativo (Android ou iPhone) e a versão da aplicação | Entrega de notificações ao smartphone (reencaminhadas para os serviços Apple APNs ou Google FCM) e entrega de atualizações da aplicação móvel | EUA |
| OVH SAS | Todos os dados alojados no serviço | Alojamento da infraestrutura de backend e da base de dados | UE (Gravelines, França) |
| EVCO S.p.A. (serviço de nuvem EPoCA, epoca3.io), apenas se o Utilizador associar uma conta EPoCA | Email e palavra-passe EPoCA do Utilizador e os comandos que envia à bomba de calor mais antiga | Apresentar e comandar a bomba de calor mais antiga, a pedido do Utilizador. A EVCO não atua por conta da Aquafer: gere a conta EPoCA ao abrigo dos seus próprios termos e aviso de privacidade | UE (Alemanha) |
| O instalador do Dispositivo (empresa independente) | Para os Dispositivos que instalou ou mantém: identificação do Dispositivo, dados de funcionamento, avarias e histórico de manutenção, o nome dado ao Dispositivo, um código de conta (não o nome, o email nem o telefone do Utilizador) e o país e a zona do código postal da instalação | Comissionamento, assistência e manutenção. O instalador é responsável pela sua própria relação com o Utilizador e não atua por conta da Aquafer | País da UE onde o instalador exerce atividade |
A verificação contra abusos automatizados da aplicação web (Google reCAPTCHA) e as verificações de atualização da aplicação móvel assentam nos nossos interesses legítimos (art. 6.º, n.º 1, al. f) em proteger o serviço e manter a aplicação atualizada e segura.
Partilhamos dados com o instalador para que possa comissionar, assistir e manter o Dispositivo: num Dispositivo associado, como parte do serviço contratado (art. 6.º, n.º 1, al. b); num Dispositivo ainda não associado, com base no nosso interesse legítimo em que o Dispositivo seja corretamente instalado e mantido (art. 6.º, n.º 1, al. f).
O broker MQTT que recebe a telemetria do Dispositivo é operado pela própria Aquafer na infraestrutura indicada acima; não é uma entidade terceira.
Os dados podem ainda ser comunicados a autoridades públicas quando exista obrigação legal de o fazer.
Dois dos nossos prestadores de serviços estão sediados nos Estados Unidos da América: a Google LLC e a 650 Industries, Inc. (Expo). Ambas estão certificadas ao abrigo do Quadro de Privacidade de Dados UE-EUA, objeto de uma decisão de adequação da Comissão Europeia de 10 de julho de 2023 (RGPD art. 45.º), e as transferências para estas entidades assentam nessa decisão. Se esta deixar de se aplicar, as transferências assentam nas Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia (RGPD art. 46.º, n.º 2, al. c; Decisão (UE) 2021/914).
O Utilizador pode pedir-nos uma cópia destas salvaguardas através de geral@aquafer.pt. As empresas certificadas ao abrigo do Quadro de Privacidade de Dados UE-EUA constam de dataprivacyframework.gov.
Nos termos dos artigos 15.º a 22.º do RGPD, o Utilizador tem direito a:
Não baseamos nenhum tratamento no consentimento do Utilizador (art. 6.º, n.º 1, al. a), pelo que não há consentimento a retirar. Os campos designados «consent» na exportação registam apenas a aceitação dos Termos e deste Aviso.
Respondemos no prazo de 1 mês, prorrogável por mais 2 meses em casos complexos, com informação prévia ao Utilizador.
Os serviços de nuvem são inerentes à utilização da aplicação: não existe, nem é apresentada, uma opção de utilizar a aplicação sem eles. Para cessar este tratamento, o Utilizador pode:
Em qualquer dos casos o Dispositivo continua a funcionar através do ecrã táctil integrado. Remover o Dispositivo ou eliminar a conta não interrompe as atualizações de segurança: enquanto estiver ligado à internet, o Dispositivo continua a recebê-las até ao fim do seu período de suporte (Secção 8). Para isso, conservamos apenas a sua identidade técnica e as verificações técnicas de que as atualizações precisam, sem ligação a nenhuma pessoa (Secção 3.7).
Sem prejuízo de qualquer outra via de recurso, o Utilizador tem o direito de apresentar reclamação a uma autoridade de proteção de dados, por exemplo:
Comissão Nacional de Proteção de Dados (CNPD)
Pode também apresentar reclamação à autoridade de proteção de dados do país da UE onde reside habitualmente, onde trabalha ou onde considera que ocorreu a infração.
Não tomamos decisões a seu respeito baseadas exclusivamente em tratamento automatizado, incluindo a definição de perfis, que produzam efeitos jurídicos ou o afetem significativamente de forma similar (artigo 22.º do RGPD). O Dispositivo aquece a água de acordo com a temperatura pretendida, o modo e os horários que o Utilizador define. Reage à temperatura da água no depósito em cada momento e não aprende nem prevê o seu consumo.
Disponibilizamos atualizações de segurança gratuitas durante o período de suporte do Dispositivo, que é de 7 anos a contar da data de fabrico (Termos de Serviço, Secção 4.3), como exige o Regulamento de Ciber-Resiliência (Regulamento (UE) 2024/2847). O Dispositivo recebe-as automaticamente enquanto estiver ligado à internet, a partir do momento em que tenha sido associado a uma conta ou registado pelo instalador, quer o Utilizador tenha ou não indicado o local de instalação (Secção 3.3). Continua a recebê-las durante todo o período de suporte, mesmo depois de o Utilizador o remover da conta ou eliminar a conta. Para isso, conservamos apenas a sua identidade técnica, sem ligação a nenhuma pessoa, e, além das verificações técnicas de que as atualizações precisam, não guardamos nada sobre o seu funcionamento (a Secção 3.7 indica ambas). Um Dispositivo utilizado sem internet não as recebe; contacte o instalador ou escreva para geral@aquafer.pt. Vulnerabilidades podem ser comunicadas para geral@aquafer.pt.
O Dispositivo, a aplicação e os nossos serviços na nuvem destinam-se a adultos (maiores de 18 anos). Se o Utilizador considerar que um menor de 18 anos criou uma conta ou recebeu acesso a um Dispositivo, deve escrever para geral@aquafer.pt e eliminaremos essa conta ou retiraremos esse acesso, bem como os dados a eles associados.
Este aviso pode ser atualizado. As alterações materiais (em particular novas categorias de dados, uma nova finalidade ou fundamento jurídico, novos destinatários ou alteração de prazos de conservação) são anunciadas na aplicação, que pede ao Utilizador que confirme que leu a nova versão. As alterações não materiais, como correções tipográficas ou redação mais clara, são publicadas sem aviso.
A versão em vigor está sempre disponível em https://legal.aquafer.pt/privacy e na aplicação.
Versão 4 — em vigor desde 2026-09-27. Texto autoritativo em português.