ScoutKit Entrar

Contrato de Tratamento de Dados

RGPD, artigo 28.º · ScoutKit Companion · Versão 2026-10-08 · Última atualização: 8 de outubro de 2026

Este contrato vale entre o Clube, que decide que dados recolhe e é o responsável pelo tratamento, e quem opera a ScoutKit, que guarda e trata esses dados por conta dele. Aceita-se dentro da aplicação, e fica registado quem aceitou, quando e que versão.

Entre o Clube (responsável pelo tratamento) e [Operador a definir], NIF [a definir], contacto geral@scoutkit.pt, operador da ScoutKit (subcontratante).

1. Objeto, duração e natureza

O subcontratante trata dados pessoais por conta do Clube, exclusivamente para prestar o serviço ScoutKit, enquanto durar o contrato de serviço. Natureza do tratamento: alojamento, sincronização, cópia de segurança, apresentação na aplicação, publicação das páginas que o Clube decide partilhar e envio dos avisos que o Clube ou as famílias pedem.

Para este contrato, «Clube» é também quem usa a ScoutKit por conta própria, com o plano Individual, em relação aos dados que lá põe.

2. Categorias

Titulares: atletas (incluindo menores), encarregados de educação, equipa técnica e membros do clube, sócios do clube, e jogadores de outras equipas que o Clube registe ao observar adversários. Dados: identificação e contacto (incluindo NIF e documento de identificação), dados desportivos, quotas e pagamentos dos sócios, o que as famílias escrevem no portal (avisos de ausência, esforço do treino, assinaturas e consentimentos), e, sob permissões restritas definidas pelo Clube, dados de saúde e de salvaguarda.

Fora deste contrato: os dados que cada utilizador guarda na sua própria conta e não no Clube, isto é, o perfil pessoal e a gaveta de táticas, pranchetas, exercícios e modelos, que não levam dados de atletas. Esses trata-os o operador da ScoutKit como responsável, nos termos da Política de Privacidade.

3. Instruções

O subcontratante trata os dados apenas segundo instruções documentadas do Clube, que se materializam na configuração de papéis e permissões feita pelo Clube dentro da aplicação. Informa o Clube se considerar que uma instrução viola o RGPD.

Para acompanhar em que ponto está cada clube na certificação FPF, o subcontratante não calcula nada a partir dos dados do Clube: vê apenas o resumo que a própria aplicação do Clube calcula, no aparelho do administrador ou do coordenador técnico, e envia (a percentagem e as contagens de evidências por critério, sem dados pessoais).

3.1. O que sai para fora por instrução do Clube

Contam como instruções do Clube os links públicos que o seu staff gera e partilha, e a ligação a outros clubes que o seu administrador ativa. Em cada caso, o subcontratante mostra só o que está descrito na Política de Privacidade, ponto 3.1:

4. Confidencialidade e segurança

Quem trata os dados está vinculado a confidencialidade. Medidas técnicas: cifragem em trânsito, isolamento por clube e equipa imposto na base de dados (RLS), permissões verificadas no servidor, registos de alteração, cópias de segurança com ensaio de restauro documentado.

5. Subcontratantes ulteriores

Autorização geral para os listados:

A Google Play não está nesta lista de propósito, e não é esquecimento. Quando um plano é comprado na loja, a Google trata os dados de pagamento de quem comprou como responsável autónoma, ao abrigo dos termos dela, e não recebe qualquer dado pessoal dos titulares abrangidos por este contrato: nem de atletas, nem de encarregados de educação, nem da equipa técnica. O que sai daqui para a loja é uma etiqueta opaca do Clube, sem nome nem contacto de ninguém, e o que volta é o estado da subscrição. Os planos de clube não se compram na loja: pagam-se por fatura.

Os serviços de notificação dos browsers (da Google, da Apple ou da Mozilla) também não estão na lista. Levam os avisos às famílias e os do jogo ao vivo até ao telemóvel de quem os pediu, mas a mensagem vai cifrada de ponta a ponta e eles não a conseguem ler; e quem os escolhe é o browser dessa pessoa, não o subcontratante.

Alterações à lista são comunicadas com 30 dias, podendo o Clube opor-se; a oposição sem alternativa viável dá direito a terminar o contrato sem penalização.

5.1. Transferências para fora do Espaço Económico Europeu

A base de dados, a autenticação e as fotografias ficam na União Europeia (Supabase, região de Paris), e os emails saem da região da Irlanda (Resend). Três prestadores tratam dados fora do Espaço Económico Europeu, nos Estados Unidos, cada um só com o que a sua tarefa precisa:

Estas transferências fazem-se ao abrigo do Quadro de Proteção de Dados UE-EUA, quando o prestador está certificado nesse quadro, ou das cláusulas contratuais-tipo aprovadas pela Comissão Europeia, incluídas nos acordos de tratamento de dados desses prestadores. As mesmas garantias valem para o acesso a partir dos Estados Unidos de prestadores que, alojando os dados na União Europeia, têm lá a sede.

6. Assistência ao responsável

O subcontratante ajuda o Clube a responder a pedidos de titulares (acesso, apagamento, portabilidade: a exportação existe na própria aplicação) e nas obrigações de segurança e de avaliação de impacto, na medida do razoável. Quando o Clube pede ao subcontratante uma cópia de todos os seus dados, a entrega só se faz com esse pedido escrito, e fica registada com a data e quem a fez.

7. Violações de dados

O subcontratante notifica o Clube de qualquer violação de dados pessoais sem demora injustificada e no máximo em 48 horas após tomar conhecimento, com a informação disponível para o Clube cumprir o art. 33.º.

8. Fim do tratamento

No fim do contrato, o Clube exporta os dados pela aplicação; a pedido, o subcontratante devolve ou elimina tudo no prazo de 90 dias e certifica a eliminação, salvo obrigação legal de conservação.

9. Auditoria

O subcontratante disponibiliza a informação necessária para demonstrar o cumprimento deste contrato e admite auditorias razoáveis, com aviso prévio de 15 dias e sem acesso a dados de outros clubes.