Política de Privacidade
ScoutKit Companion · Versão 2026-10-08 · Última atualização: 8 de outubro de 2026
Esta política explica que dados o ScoutKit Companion («ScoutKit», «nós») trata, com que finalidade, e que direitos tens. Escrevemo-la para ser lida por pessoas, não só por advogados.
1. Quem somos e como nos contactar
O ScoutKit Companion é operado por [Operador a definir], NIF [a definir], contactável em geral@scoutkit.pt. Para qualquer questão sobre dados pessoais, este é o contacto a usar.
Respondemos por email. Contamos responder no próprio dia ou no seguinte; se for uma altura cheia, pode demorar até dois dias úteis.
2. Papéis no tratamento de dados (RGPD)
- O clube é o responsável pelo tratamento dos dados que insere na app (atletas, famílias, sócios, staff, jogos, avaliações) e dos que as famílias escrevem no portal, pelo link que o clube lhes deu. É o clube que decide que dados recolhe, que links partilha e com quem, e que deve obter os consentimentos necessários junto dos encarregados de educação.
- O ScoutKit é subcontratante desses dados: guarda-os e trata-os por conta do clube, seguindo as suas instruções, quando a sincronização na nuvem está ativa. Essa relação está escrita no Contrato de Tratamento de Dados, que o administrador do clube aceita dentro da app.
- Quem usa a app por conta própria, com o plano Individual, fica no lugar do clube em relação aos dados de atletas que lá põe.
- Os dados da tua conta, o teu perfil e a tua gaveta são teus, e não do clube. Para esses, somos nós os responsáveis pelo tratamento: tratamo-los para te prestar o serviço, e acompanham-te se mudares de clube.
- Em modo local (sem conta e sem nuvem), os dados ficam apenas no teu dispositivo e nós não temos qualquer acesso a eles.
3. Que dados são tratados
- Dados de conta (só com nuvem ativa): endereço de email e palavra-passe cifrada, ou, se entras com a conta Google, o email e os dados básicos de perfil que a Google nos envia nesse momento; os clubes a que pertences e, em cada um, o papel, as equipas e as permissões.
- O teu perfil (o separador «Eu»): nome, fotografia, nível de treinador, e número e validade da cédula. Vive na tua conta e não num clube. És tu que o escreves, e quem está contigo num clube pode vê-lo (a ficha do staff vai lá buscar a cédula).
- A tua gaveta: as táticas, pranchetas, exercícios e modelos de sessão que guardas como privados. Vai contigo de clube em clube, e só tu a vês: nem o administrador do clube lhe chega. Não leva atletas: nem nomes, nem números, nem notas sobre eles, só as posições no campo.
- Dados do clube, inseridos pelo staff ou importados de ficheiros do próprio clube:
- dos atletas: nome, data de nascimento, género, nacionalidade, contactos, NIF e número e validade do documento de identificação, posição, número, pé preferido, altura e peso, estado (por exemplo, lesionado ou à experiência), presenças, minutos, golos e outros eventos de jogo, avaliações, testes físicos, planos individuais, observações dos treinadores e o estado do consentimento de imagem;
- dos encarregados de educação: nome, contactos e relação com o atleta;
- do staff: nome, função, contactos e, se o clube os puser, a data de nascimento e a fotografia;
- dos sócios: número, nome, contactos, categoria, quotas e pagamentos;
- dos jogadores de outras equipas, quando o treinador os regista ao observar um adversário: nome, número, posição e notas;
- e ainda treinos, jogos, convocatórias, táticas, mensagens preparadas para as famílias, conteúdos para redes sociais, patrocinadores e documentos do clube.
- Dados de saúde e de salvaguarda: contacto de emergência, notas médicas, exame médico desportivo e ficha clínica (antecedentes, alergias, ocorrências). Só os vê quem o clube autorizar, papel a papel e pessoa a pessoa. A equipa de apoio do ScoutKit nunca os vê.
- O que as famílias escrevem no portal: os avisos de que o atleta não pode ir, a resposta sobre o esforço de um treino, o bem-estar do dia (quando o clube o pede) e as assinaturas do termo de responsabilidade, da autorização de imagem e da autorização escola-clube. Ver o ponto 3.1.
- Endereços para avisos: para as notificações da app, o identificador do telemóvel de cada membro que as ligou; para os avisos às famílias, o endereço técnico de notificações do browser de quem os pediu, ligado ao atleta (ou ao jogo) desse link.
- Dados de utilização mínimos: contadores diários de utilização de IA, por pessoa e por clube (números, sem conteúdo).
- Registo de utilização e de erros: para saber que funcionalidades são realmente usadas e para corrigir falhas, guardamos o nome do acontecimento (por exemplo, "convocatória criada"), o papel de quem o fez, o clube e a data. Quando a app rebenta, guardamos também a mensagem de erro técnica. Nunca guardamos nomes de jogadores, notas médicas, nem o conteúdo de mensagens ou observações.
A fotografia de um atleta só existe na nuvem enquanto houver consentimento de imagem na ficha dele, e isso não é uma opção da aplicação: é uma regra na própria base de dados. Sem consentimento, o servidor recusa guardar a fotografia e recusa entregá-la, seja a quem for. Com consentimento, a família vê-a no portal desse atleta, e o servidor volta a conferir o consentimento de cada vez que a entrega. Se o consentimento for retirado, a fotografia é apagada, não é apenas escondida. O mesmo vale se o atleta for eliminado, ou se o clube for eliminado.
As fotografias juntas a notas e observações seguem a mesma lógica: se a nota disser respeito a um atleta, a fotografia herda o consentimento desse atleta e desaparece com ele; se não disser respeito a ninguém em concreto (um quadro tático, o relvado), ou se for de um treino (o plano escrito num papel, o quadro do balneário), fica acessível a quem trabalha no clube. A pergunta é feita aos dados de cada momento, não a uma decisão tomada quando a fotografia foi carregada. Uma nota privada não recebe fotografias novas.
A fotografia de quem trabalha no clube é de um adulto, e vê-a quem é membro do clube. A fotografia do teu perfil vive na tua conta, com o resto do perfil.
A imagem de uma publicação não está sujeita à regra do consentimento, por ser material de comunicação do clube e não o retrato de um atleta. Cabe ao clube decidir o que publica e obter os consentimentos necessários para isso.
Dados da subscrição, e só quando o plano foi comprado na Google Play: o identificador do recibo da Google, o produto comprado, o estado da subscrição e a data até à qual está paga. Fica ligado ao clube e não a uma pessoa: não guardamos nome, email nem meio de pagamento de quem comprou. Quem pagou é conversa entre essa pessoa e a Google.
3.1. O que sai da app, e para onde
O clube pode partilhar algumas páginas por link, que se abrem sem conta nem palavra-passe. O único controlo de acesso é o próprio link, que não se consegue adivinhar: por isso é o clube que decide a quem o dá. Cada página mostra só o que está escrito aqui.
A regra dos nomes é uma só, em todas estas páginas, nos avisos e nos textos que a app prepara para publicar: o nome de um atleta do clube só aparece se a ficha dele tiver o consentimento de imagem dado, e se ele não estiver lesionado nem à experiência. Sem resposta da família não conta como um sim. Os atletas de outros clubes nunca aparecem pelo nome. O portal da família é a exceção, porque não é público: mostra o próprio atleta à família dele.
- Portal da família (um link por atleta): o nome, a equipa, a posição e o número do atleta, a fotografia (só com consentimento de imagem), os próximos jogos e treinos, a convocatória, os jogos, minutos e golos dele, as mensagens do clube para a família e as notas que o treinador marcou para a família ver.
- O portal também escreve. É a única porta por onde alguém de fora escreve para dentro do clube. Por ele, a família pode avisar que o atleta não pode ir a um jogo ou a um treino, com o motivo numa linha; dizer, de 1 a 10, o esforço que o atleta sentiu num treino de hoje ou de ontem; responder ao bem-estar do dia, só quando o clube o liga e sempre de forma opcional (sono, cansaço, dores, humor e stress, e as perguntas do treino do clube, cada uma de 1 a 5, uma vez por dia e sem nenhum texto escrito), que só vê quem no clube tem acesso aos dados de saúde do atleta; e assinar o termo de responsabilidade e a autorização de imagem que o clube lhe apresenta, e a autorização escola-clube, que a família pode retirar na mesma página. Numa assinatura fica registado o nome de quem assina, o grau de parentesco, a decisão, a data e a versão do texto lido. A autorização de imagem assinada passa a ser o consentimento de imagem na ficha do atleta. Tudo isto entra nos dados do clube, e o clube é o responsável.
- Avisos às famílias. No portal, a família pode pedir avisos no telemóvel: quando o atleta é convocado, quando um jogo muda de data, hora ou campo, e o pedido para responder ao esforço de um treino. O aviso leva o nome do atleta e o jogo ou treino, e nunca avaliações, dados de saúde ou contactos.
- Página da equipa: calendário, resultados, classificação, horário, próximos treinos e mensagens do clube para a equipa. Depois de o treinador fechar a convocatória do próximo jogo, mostra também o nome e o número de quem foi convocado, segundo a regra dos nomes; os restantes convocados aparecem só contados, sem nome.
- Resultados de um torneio: jogos, grupos, classificações, e os marcadores e assistentes do clube que cumprem a regra dos nomes, com a equipa. Os golos de todas as equipas contam para a classificação, mas nenhum atleta de outra equipa aparece pelo nome.
- Página do clube: o emblema, as cores, as equipas com o próximo jogo e o último resultado, o campo, os contactos que o clube escreveu para esta página e os patrocinadores. Nunca mostra atletas nem pessoas do staff.
- Jogo ao vivo (um link por jogo): o adversário, o resultado, o minuto, e os golos e cartões com o minuto e o lado. O nome de quem marcou segue a regra dos nomes; sem ela, fica «Golo». Os golos do adversário nunca levam nome. Nunca mostra a convocatória, notas, avaliações ou dados de saúde.
- Avisos do jogo ao vivo. Quem abre a página do jogo pode pedir avisos no telemóvel: o início, o intervalo, os golos e o fim, com o resultado, o minuto e, com a mesma regra, o nome de quem marcou. Recebem-nos também, sem precisarem do link, as famílias que ligaram os avisos no portal e cujo atleta está convocado para esse jogo. Acabam quando o link do jogo acaba.
- O cartão do fim do jogo: ao apito final, a app pode desenhar uma imagem com o resultado, nas cores do clube, para o clube partilhar onde quiser. É o clube que a publica. Os nomes seguem a regra do jogo ao vivo, e o destaque do jogo só aparece com consentimento.
- Jogos com outros clubes. Se o administrador ligar esta opção, o nome, o emblema e a localidade do clube ficam visíveis a quem usa a ScoutKit, para outro clube o poder convidar para um jogo. Num jogo combinado assim, passam entre os dois clubes só a data, a hora, o campo, o escalão, a modalidade e o resultado que cada um registou. Nenhum dado de atletas passa de um clube para o outro.
4. Finalidades e bases legais
- Prestar o serviço (sincronização, colaboração entre staff, geração de conteúdos, páginas partilhadas e avisos): execução do contrato com o clube ou contigo.
- O teu perfil e a tua gaveta: execução do contrato contigo.
- O que as famílias escrevem no portal e o que as páginas partilhadas mostram: tratamos por conta do clube, e a base legal é a do clube (por exemplo, o consentimento de imagem que a família dá). Os avisos no telemóvel só chegam a quem os pediu, e desligam-se no próprio browser.
- Segurança e prevenção de abuso (limites de utilização de IA): interesse legítimo.
- Perceber que funcionalidades são usadas e corrigir falhas (registo de utilização e de erros): interesse legítimo. Podes opor-te, e nesse caso deixamos de registar para o teu clube.
- Gerir a subscrição comprada na loja (saber se está ativa e até quando): execução do contrato. Ver o ponto 5.1.
- Cumprimento de obrigações legais quando aplicável.
5. Onde ficam os dados e quem nos ajuda a tratá-los
- Supabase: base de dados, autenticação e armazenamento das fotografias, com os dados alojados na União Europeia (região de Paris). Protegida por regras de acesso por clube (Row Level Security).
- Netlify: alojamento do site e da aplicação, e das funções de servidor: o portal das famílias e o que as famílias lá escrevem, os avisos às famílias, as páginas partilhadas da equipa, do torneio, do clube e do jogo ao vivo, a ligação à IA, a gestão das subscrições da loja e a eliminação de contas. Para aguentarem muitas visitas, algumas páginas partilhadas ficam guardadas por pouco tempo na rede da Netlify: a do clube até cinco minutos, a do jogo ao vivo alguns segundos.
- Resend: envio dos emails da aplicação (confirmação de conta, recuperação da palavra-passe e avisos de serviço). Recebe endereços de email e o conteúdo desses emails.
- Google Firebase: entrega das notificações da aplicação aos telemóveis dos membros. Recebe identificadores de dispositivo e o conteúdo de cada notificação.
- Anthropic: apenas se o clube ativar as funcionalidades de IA. Nesse caso, o texto a reescrever e um resumo factual do contexto são enviados à API da Anthropic para gerar a resposta. Antes de o pedido sair do aparelho, os nomes das pessoas que a aplicação conhece (atletas, equipa técnica, famílias e sócios) são trocados por códigos (P1, S1, F1...), também dentro do que a pessoa escreveu à mão, e as palavras de saúde (lesão, doença, médico e outras) são tapadas da mesma maneira. Só o aparelho sabe desfazer os códigos quando a resposta chega, e essa tabela não é guardada nem enviada. O estado de um atleta lesionado ou em recuperação segue apenas como indisponível, sem o motivo, e o estado «precisa de atenção» não segue de todo. Os números de camisola também não saem: o resumo do contexto já não os leva, e os que vêm escritos no texto com o sinal de número (#10, n.º 10, camisola 10) são tapados como as palavras de saúde e voltam ao seu lugar no aparelho. Ao importar uma folha de sócios, e só para as colunas que a aplicação não conseguiu reconhecer sozinha, seguem o cabeçalho dessa coluna e a forma de até três valores dela (os algarismos trocados por 9 e as letras por a), sem o conteúdo, para a IA propor a que campo correspondem. Quando a IA escolhe exercícios para um treino, segue também a reflexão que o treinador escreveu sobre os últimos jogos, com os nomes de atletas que a aplicação conhece substituídos por [atleta]. Dados médicos e contactos de emergência nunca são enviados à IA. A chave de API usada é a do próprio clube.
Os avisos às famílias e os do jogo ao vivo seguem pelo serviço de notificações do browser de quem os pediu (o da Google, o da Apple ou o da Mozilla, conforme o browser). A mensagem vai cifrada de ponta a ponta, e esse serviço entrega-a sem a conseguir ler.
O recorte do jogador nos posters faz-se no teu aparelho. Na primeira vez que alguém o usa, a app descarrega o programa e o modelo que o fazem (cerca de 19 MB), do jsDelivr e da Google, e guarda-os no aparelho para as vezes seguintes. Nesse pedido vai só o endereço IP do aparelho, como em qualquer página da internet. A fotografia nunca sai do aparelho: nem para esses serviços, nem para nós.
5.1. Pagamentos na Google Play
O Individual e o Plantel compram-se dentro da app, pela Google Play. Nessa compra, quem vende é a Google, e é ela que trata dos teus dados de pagamento (a conta Google, o cartão, a morada de faturação, o IVA) como responsável pelo tratamento dela, segundo os termos e a política de privacidade dela. Nós não vemos nada disso, e não temos como ver.
O que sai daqui para a Google no momento da compra é uma etiqueta do clube e mais nada: o identificador do clube passado por uma função de resumo, que dá uma cadeia de dezasseis caracteres sem significado. Serve à Google para detetar fraude, e é o que ela pede. Não vai o nome do clube, não vai o nome de ninguém, não vai o email de ninguém, e não vai nenhum dado de atletas ou de famílias.
O que a Google nos devolve é o estado da subscrição: que produto foi comprado, se está ativa e até que dia está paga. É com isso, e só com isso, que a app abre o plano. Base legal: execução do contrato, e o interesse legítimo em impedir que um recibo abra vinte contas.
Nada dos dados do clube passa pela Google Play. Os dados dos atletas, dos treinos e das famílias nunca saem daqui para a loja.
5.2. Dados que saem do Espaço Económico Europeu
A base de dados, a autenticação e as fotografias ficam na União Europeia (Supabase, região de Paris), e os emails da aplicação saem da região da Irlanda (Resend). Há três prestadores que tratam dados fora do Espaço Económico Europeu, nos Estados Unidos, e cada um recebe só o que a sua tarefa precisa:
- Netlify: as funções de servidor correm nos Estados Unidos, que é a região da Netlify por omissão (o projeto não escolhe outra). Passa por elas o que cada pedido precisa, no momento: o portal da família, as páginas partilhadas, a ligação à IA, a exportação que um clube pede e a eliminação de contas. As funções não guardam os dados do clube, que ficam na base de dados. As páginas partilhadas que ficam por pouco tempo na rede da Netlify (ver o ponto 5) podem ficar em servidores de vários países.
- Anthropic: só se o clube ligar a IA, e só o que cada funcionalidade de IA envia, descrito no ponto 5. Dados médicos e contactos de emergência nunca.
- Google Firebase: as notificações da app Android dos membros. Recebe o identificador do telemóvel e o texto curto de cada aviso (uma linha, que diz de que se trata).
Estas transferências fazem-se ao abrigo do Quadro de Proteção de Dados UE-EUA, quando o prestador está certificado nesse quadro, ou das cláusulas contratuais-tipo aprovadas pela Comissão Europeia, que fazem parte dos acordos de tratamento de dados desses prestadores. Alguns prestadores que alojam os dados na União Europeia são empresas com sede nos Estados Unidos; se houver acesso a partir de lá, valem as mesmas garantias.
6. Retenção e eliminação
- As fotografias dos atletas são apagadas assim que o consentimento de imagem é retirado, quando o atleta é eliminado, ou quando o clube é eliminado.
- Os restantes dados na nuvem são mantidos enquanto a conta e o clube existirem.
- Podes apagar a tua conta dentro da app, em Definições, Zona de perigo, Conta na nuvem, «Apagar a minha conta». Isso elimina o teu acesso, as tuas associações a clubes, o teu perfil, a tua gaveta e os teus dados pessoais na nuvem, e apaga também os dados do aparelho; se fores o único membro de um clube, os dados desse clube na nuvem são também eliminados.
- O registo da subscrição da loja é mantido enquanto o clube existir, e serve para reconhecer os avisos que a Google nos manda sobre ela. É apagado com o clube, e também quando apagas a conta.
- Os dados locais no dispositivo podem ser limpos em Definições, Zona de perigo, ou desinstalando a app.
- Os links partilhados não duram todos o mesmo, porque não mostram todos o mesmo. O do portal da família, o da equipa e o dos resultados de um torneio caducam ao fim de 180 dias. O do jogo ao vivo caduca 12 horas depois do fim previsto do jogo (e nunca antes de seis horas depois de ser criado). O da página do clube não caduca, porque é feito para ficar no site ou nas redes do clube e não leva ninguém pelo nome.
- Há sempre só um link ativo por atleta, por equipa, por torneio, por jogo e por clube: gerar um novo desativa o anterior. O do atleta, o da equipa, o do clube e o do jogo ao vivo também se podem desligar sem gerar outro, no ecrã onde foram criados. Os avisos pedidos no portal deixam de ser enviados quando o link do atleta é desligado ou caduca.
- A presença do clube na lista de «Jogos com outros clubes» termina quando o administrador desliga a opção. Os jogos combinados com outros clubes apagam-se, dos dois lados, quando um dos clubes é eliminado.
- Também podes pedir a eliminação por email para o contacto acima.
7. Os teus direitos
Nos termos do RGPD, tens direito de acesso, retificação, eliminação, limitação, portabilidade e oposição. A app inclui a exportação dos dados em Definições, Os dados: uma cópia de segurança completa (JSON) e todos os dados em CSV ou em Excel. A exportação leva o que a pessoa vê na app, e depende da permissão de exportar que o clube lhe deu. Podes também apresentar reclamação à CNPD (cnpd.pt).
8. Segurança
Acesso por clube isolado com regras de segurança na base de dados; chaves e segredos guardados apenas no servidor (nunca no browser); a chave de IA do clube é gravada de forma a não poder ser lida de volta pela aplicação; comunicações sobre HTTPS.
8.1. Acesso de apoio
Para a equipa de apoio do ScoutKit ver os dados do teu clube dentro da aplicação, é preciso que o clube o autorize. Não é uma promessa: é uma regra na própria base de dados. Um administrador do clube autoriza em Definições, «Apoio do ScoutKit», quando pede ajuda com um problema que exija olhar para os dados. Sem essa autorização, a entrada é recusada pelo servidor.
Quando autorizas, o acesso que se abre é o mínimo:
- Só leitura. Nada do que a equipa de apoio escreva entra nos dados do clube.
- Sem dados sensíveis. As fichas clínicas e os dados de salvaguarda (contactos de emergência, notas médicas) ficam fechados ao acesso de apoio.
- Sem fotografias de atletas. O cofre das fotografias exige consentimento na ficha e pertença ao clube; o acesso de apoio não o abre.
- Com hora marcada. Escolhes tu quanto tempo dura (4 horas, 8 horas ou um dia). O acesso caduca sozinho, sem depender de alguém se lembrar de o encerrar.
- Revogável a qualquer momento. Podes fechar o acesso no mesmo ecrã, e se houver uma sessão a decorrer termina nesse instante.
- À vista do clube. Cada entrada e saída aparece no ecrã Atividade da app, com o dia, a hora e quem foi, visível a qualquer membro do clube.
Se nunca autorizares, nunca há acesso de apoio. Nesse caso, o apoio a problemas que exijam ver os dados passa a depender do que nos conseguires mostrar (por exemplo, fotografias do ecrã).
À parte do acesso de apoio, quem opera o serviço tem, como em qualquer serviço alojado, acesso técnico de administração à base de dados. Usa-o para manter o serviço a funcionar, para cumprir pedidos do próprio clube (por exemplo, entregar-lhe uma cópia de todos os dados ou apagá-los) e para números agregados sobre o uso do serviço (quantos atletas, equipas ou jogos tem cada clube, por exemplo), que não mostram o conteúdo de nenhuma ficha. A cópia de todos os dados de um clube só se tira com o pedido do clube escrito, e o pedido fica registado com a data e quem a tirou.
A certificação FPF não se calcula a partir dos dados do clube. Para acompanhar em que ponto está cada clube, quem opera o serviço vê apenas um resumo que a própria app do clube calcula, no aparelho do administrador ou do coordenador técnico, e envia: a percentagem, as contagens de evidências prontas, em curso e por começar, e as mesmas contagens por critério. Não leva nomes, nem fichas, nem dados de pessoa nenhuma.
9. Alterações a esta política
Se alterarmos esta política de forma relevante, mudamos a versão e a data no topo, e a app volta a pedir ao administrador de cada clube que aceite a versão nova.