DataRoad Privacy Policy
Privacy Policy
DataRoad — IT Services and Consulting Last updated: May 2026
1. Introduction and Commitment
DataRoad is a Portuguese managed service provider (MSP) that serves national and international organisations with high standards of quality, security and operational continuity.
For DataRoad, the protection of personal data It is a fundamental principle and an integral part of our value proposition. As a specialist provider in cybersecurity and critical infrastructure, we are committed to processing the personal data entrusted to us with the highest level of rigor, transparency and security.
This Privacy Policy (hereinafter “Policy”) describes, in accordance with Regulation (EU) 2016/679 (General Data Protection Regulation — GDPR) and with the Law No. 58/2019, of 8 August, how DataRoad collects, uses, retains and protects the personal data of the data subjects with whom it interacts.
2. Identification of the Data Controller
Company name: DATAROAD IT SERVICES AND CONSULTING LDA Trading name: DataRoad Head office Avenida dos Moinhos n.º 12 B, 2610-119 Alfragide (Quinta Grande), Portugal NIPC 513368078 Registered at the Lisbon Commercial Registry Office under number: 513368078
Telephone: +351 211 459 950
General email: sales@dataroad.pt
Data Protection Officer (DPO) email: [DPO@DATAROAD.PT]
DataRoad acts as Data Controller (“Controller“) regarding the personal data it collects directly — namely through the Website, contact forms, commercial processes and human resources management.
When providing services to clients that involve the processing of personal data held by them (for example, under IT support, monitoring or infrastructure management contracts), DataRoad acts as Subcontractor (“Processor“), under the terms of Article 28 of the GDPR, with this relationship being governed by a specific data processing agreement (DPA — Data Processing Agreement).
3. Relevant Definitions
For the purposes of this Policy, the following definitions shall apply:
- Personal details: any information relating to an identified or identifiable natural person (data subject);
- Treatment: any operation performed on personal data (collection, recording, organisation, storage, use, disclosure, erasure, etc.);
- Data controller: controller;
- Subcontractor: processor acting on behalf of the data controller;
- Data subject: natural person to whom the personal data relate.
4. Principles that Guide Our Treatment
The processing of personal data by DataRoad is governed by the following principles, set out in Article 5 of the GDPR:
- Lawfulness, fairness and transparency: we process data lawfully, fairly and transparently in relation to the data subject;
- Purpose limitation: we collect data for specified, explicit and legitimate purposes;
- Data minimisation: we process only the data strictly necessary for each purpose;
- Accuracy: we keep the data accurate and up to date;
- Conservation limitation: we retain the data only for the period necessary for the purposes in question;
- Integrity and confidentiality: we protect the data through appropriate technical and organisational measures;
- Responsibility: We are responsible for compliance with these principles and we demonstrate this in a documented manner.
5. Categories of Personal Data Processed
Depending on the type of relationship established with the data subject, DataRoad may process the following categories of personal data:
5.1. Website Visitors
- Technical identification data: IP address, browser type, operating system, language, screen resolution;
- Browsing data: pages visited, time spent, traffic source (referrer);
- Cookies and similar identifiers (see Cookie Policy).
5.2. Requests for information or commercial quotation
- First name and surname;
- Represented company/organisation and job title (where applicable);
- Contact email and telephone;
- Message content or description of the requirement;
- Any other data that the user voluntarily includes in their communication.
5.3. Customers
- Identification data of the company and its legal representatives;
- Commercial and technical contact details (name, job title, email, telephone number);
- Billing data (VAT number, registered address, commercial terms);
- History of communications, proposals, contracts and invoices;
- Technical user and system data in the context of the provision of services (see section 5.6);
- Support ticket history, technical interventions and reports.
5.4. Suppliers and partners
- Identification data of the entity and its representatives;
- Business contact details;
- Billing details;
- Transaction and communication history.
5.5. Job applicants
- Data contained in CV and cover letter;
- Professional and academic history, and references;
- Contact details;
- Other data voluntarily shared by the candidate.
5.6. Client end-users (in the context of IT service provision)
When DataRoad provides IT management services to its clients, it may access personal data of end users (employees or users of those clients), namely:
- Account identifiers (user, corporate email, username);
- Authentication data (tokens, certificates — not clear-text passwords);
- Technical logs for equipment, networks, and applications;
- Configuration data for managed personal and professional equipment;
- IP addresses, technical geolocation data and monitoring data.
Nestas situações, a DataRoad atua exclusivamente como Subcontratante, tratando os dados em nome e segundo as instruções documentadas do cliente, ao abrigo de um contrato específico de tratamento de dados (DPA), nos termos do artigo 28.º do RGPD.
6. Finalidades e Bases Legais do Tratamento
| Purpose | Categorias de Dados | Base Legal |
|---|---|---|
| Análise estatística e melhoria do Site | Dados de navegação, cookies | Consentimento (art. 6.º, n.º 1, al. a) |
| Resposta a pedidos de contacto e propostas comerciais | Dados de identificação e contacto | Diligências pré-contratuais (art. 6.º, n.º 1, al. b) |
| Gestão da relação comercial com clientes | Dados de cliente e suas comunicações | Execução de contrato (art. 6.º, n.º 1, al. b) |
| Faturação e cumprimento de obrigações fiscais | Dados de faturação | Obrigação legal (art. 6.º, n.º 1, al. c) |
| Prestação de serviços de IT geridos | Dados técnicos e de utilizadores finais | Execução de contrato + DPA (art. 28.º) |
| Gestão de fornecedores e parceiros | Dados de identificação e contacto | Execução de contrato (art. 6.º, n.º 1, al. b) |
| Recrutamento e seleção | Dados de candidatos | Diligências pré-contratuais (art. 6.º, n.º 1, al. b) |
| Envio de comunicações de marketing | Email, nome | Consentimento (art. 6.º, n.º 1, al. a) |
| Cumprimento de obrigações legais e regulamentares | Conforme exigência legal | Obrigação legal (art. 6.º, n.º 1, al. c) |
| Defesa de direitos em processos judiciais ou administrativos | Conforme necessário | Interesse legítimo (art. 6.º, n.º 1, al. f) |
| Segurança da informação e prevenção de fraude | Logs, dados técnicos | Interesse legítimo (art. 6.º, n.º 1, al. f) |
7. Origem dos Dados
A maioria dos dados tratados é fornecida diretamente pelos titulares (através do Site, comunicações comerciais, ou no âmbito da execução de contratos).
Adicionalmente, a DataRoad pode obter dados pessoais a partir de:
- Fontes públicas: registos comerciais, sites institucionais de empresas, redes sociais profissionais (designadamente LinkedIn) — para efeitos de prospeção comercial B2B;
- Clientes: quando estes nos confiam dados pessoais de utilizadores finais para efeitos de prestação de serviços;
- Parceiros tecnológicos e fabricantes: no âmbito de programas de certificação, parcerias e canais de distribuição.
8. Destinatários e Subcontratantes
A DataRoad pode comunicar dados pessoais às seguintes categorias de destinatários, exclusivamente na medida do necessário para as finalidades descritas:
8.1. Destinatários internos
- Colaboradores da DataRoad, mediante necessidade de acesso (princípio do need-to-know) e sujeitos a obrigações de confidencialidade.
8.2. Subcontratantes
A DataRoad recorre a prestadores de serviços qualificados para apoiar a sua atividade, designadamente nas seguintes áreas:
- Plataformas de comunicação e produtividade (Microsoft 365, Google Workspace);
- Plataformas de gestão de tickets e helpdesk (designadamente o portal
helpdesk.dataroad.pt); - Ferramentas de RMM (Remote Monitoring & Management) para gestão de infraestruturas IT;
- Plataformas de monitorização e alarmística 24/7;
- Soluções de backup e armazenamento na nuvem;
- Serviços de alojamento e infraestrutura cloud;
- Plataformas de análise web e marketing digital (designadamente Google Analytics);
- Serviços de contabilidade, faturação e consultoria jurídica;
- Operadores de telecomunicações e serviços postais.
Todos os subcontratantes são selecionados com base em critérios de qualidade, segurança e conformidade com o RGPD, e estão vinculados por contrato escrito a deveres de confidencialidade e proteção dos dados, nos termos do artigo 28.º do RGPD.
8.3. Outros destinatários
- Autoridades públicas e judiciais, quando obrigatório por lei ou decisão judicial;
- Auditores e consultores externos, no estrito cumprimento das suas funções;
- Companhias de seguros, quando aplicável a sinistros ou responsabilidade civil profissional.
A DataRoad não vende, aluga ou cede dados pessoais a terceiros para fins comerciais.
9. Transferências Internacionais de Dados
9.1. Sempre que possível, a DataRoad privilegia o tratamento de dados pessoais em servidores localizados no Espaço Económico Europeu (EEE).
9.2. Algumas das ferramentas tecnológicas utilizadas (designadamente serviços da Microsoft, Google ou outros prestadores globais) podem implicar transferências de dados para países fora do EEE, designadamente para os Estados Unidos da América.
9.3. Nessas situações, a DataRoad assegura que as transferências são realizadas com base em garantias adequadas previstas no artigo 46.º do RGPD, designadamente:
- Decisões de adequação da Comissão Europeia (designadamente o EU-US Data Privacy Framework);
- Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia;
- Regras vinculativas para empresas (BCR), quando aplicável.
9.4. Os titulares podem solicitar informação detalhada sobre as transferências aplicáveis ao seu caso através do contacto do DPO.
10. Prazos de Conservação
A DataRoad conserva os dados pessoais apenas pelo período necessário à prossecução das finalidades para as quais foram recolhidos, observando os seguintes critérios:
| Categoria de Dados | Prazo de Conservação |
|---|---|
| Dados de visitantes do Site (logs, analytics) | Até 26 meses (Google Analytics 4 — configuração padrão) |
| Pedidos de contacto sem seguimento comercial | 12 meses |
| Dados de propostas comerciais | 5 anos após emissão da proposta |
| Dados de clientes (relação ativa) | Durante toda a vigência do contrato |
| Dados contratuais e faturação | 10 anos (obrigações fiscais — art. 123.º do CIRC) |
| Tickets de suporte e relatórios técnicos | 5 anos após encerramento |
| Dados de candidatos não selecionados | 12 meses (com consentimento), salvo retirada |
| Dados de marketing (newsletter) | Até retirada de consentimento |
| Comunicações eletrónicas (emails) | 5 anos |
| Logs de segurança e acessos | 12 meses (regra) ou conforme exigência legal |
Findos os prazos aplicáveis, os dados são eliminados or anonimizados de forma segura e irreversível, salvo necessidade de conservação por motivo legal ou para defesa de direitos em processos judiciais.
11. Medidas de Segurança
Enquanto MSP especializada em cibersegurança, a DataRoad adota medidas técnicas e organizativas robustas para proteger os dados pessoais contra acessos não autorizados, perda, destruição ou divulgação acidental, designadamente:
Medidas técnicas
- Encryption de dados em trânsito (TLS 1.3) e em repouso (AES-256);
- Autenticação multi-fator (MFA) em todos os sistemas críticos;
- Access control com base no princípio do menor privilégio;
- Segmentação de redes e firewalls de próxima geração;
- Cópias de segurança redundantes e testadas regularmente;
- 24/7 continuous monitoring de eventos de segurança (SIEM/SOC);
- Atualizações e patching sistemáticos de sistemas e aplicações;
- Gestão de vulnerabilidades com auditorias periódicas;
- Anti-malware e EDR em todos os endpoints.
Medidas organizativas
- Política interna de Proteção de Dados documentada e revista periodicamente;
- Formação contínua dos colaboradores em proteção de dados e cibersegurança;
- Acordos de confidencialidade (NDA) com colaboradores e prestadores;
- Plano de resposta a incidentes e procedimento de notificação à CNPD em 72h;
- Avaliações de Impacto sobre a Proteção de Dados (DPIA) quando aplicável;
- Registo de Atividades de Tratamento (RAT) atualizado;
- Auditorias internas e externas periódicas.
12. Direitos dos Titulares dos Dados
Como titular dos seus dados pessoais, dispõe dos seguintes direitos, garantidos pelo RGPD:
| Direito | Descrição |
|---|---|
| Acesso | Obter confirmação sobre que dados seus tratamos e aceder aos mesmos |
| Retificação | Solicitar correção de dados inexatos ou desatualizados |
| Apagamento (“direito a ser esquecido”) | Solicitar a eliminação dos seus dados, nos casos previstos no RGPD |
| Limitação | Solicitar a suspensão temporária do tratamento dos seus dados |
| Oposição | Opor-se ao tratamento dos seus dados, designadamente para marketing |
| Portability | Receber os seus dados em formato estruturado e legível, ou solicitar transferência para outro responsável |
| Retirar o consentimento | A qualquer momento, sem afetar a licitude do tratamento anterior |
| Não ficar sujeito a decisões automatizadas | Incluindo definição de perfis, salvo exceções legais |
| Reclamação | Apresentar reclamação à autoridade de controlo competente |
12.1. Como exercer os seus direitos
Pode exercer os seus direitos contactando-nos através de:
- Email [DPO@DATAROAD.PT]
- Correio: Avenida dos Moinhos n.º 12 B, 2610-119 Alfragide, Portugal
Para garantir a segurança e evitar comunicação indevida de dados, podemos solicitar elementos adicionais para confirmar a sua identidade.
A DataRoad responderá ao seu pedido no prazo de 30 dias, prorrogável por mais dois meses em caso de complexidade ou volume dos pedidos, sendo notificado nessa eventualidade.
12.2. Reclamação à autoridade de controlo
Sem prejuízo de outras vias administrativas ou judiciais, o titular tem o direito de apresentar reclamação à National Data Protection Commission:
- Web: https://www.cnpd.pt
- Morada: Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa
- Telefone: +351 213 928 400
- Email geral@cnpd.pt
13. Decisões Automatizadas e Definição de Perfis
A DataRoad não toma decisões com efeitos jurídicos ou significativos baseadas exclusivamente em tratamento automatizado de dados pessoais, incluindo profiling.
Os sistemas automatizados utilizados (designadamente ferramentas de monitorização técnica, firewalls e sistemas de deteção de intrusões) operam com base em parâmetros técnicos e não em perfis pessoais.
14. Cookies
A utilização de cookies no Site é regulada pela nossa Cookie Policy, disponível em [LINK PARA POLÍTICA DE COOKIES], que constitui parte integrante da presente Política de Privacidade.
15. Tratamento de Dados de Menores
15.1. O Site e os serviços da DataRoad não se destinam a menores de 18 anos. Não recolhemos conscientemente dados pessoais de menores.
15.2. Caso tomemos conhecimento de que dados de um menor foram recolhidos sem o consentimento dos titulares das responsabilidades parentais, procederemos à sua eliminação imediata.
16. Violações de Dados Pessoais
16.1. Em caso de violação de dados pessoais que possa implicar risco para os direitos e liberdades dos titulares, a DataRoad notificará a CNPD no prazo de 72 horas após ter conhecimento da mesma, nos termos do artigo 33.º do RGPD.
16.2. Quando a violação for suscetível de implicar risco elevado, a DataRoad notificará igualmente os titulares afetados sem demora indevida, nos termos do artigo 34.º do RGPD.
17. Encarregado da Proteção de Dados (DPO)
A DataRoad designou um Encarregado da Proteção de Dados (DPO), responsável por monitorizar a conformidade com o RGPD e por servir de ponto de contacto para os titulares e para a CNPD.
Contactos do DPO:
- Email: [DPO@DATAROAD.PT]
- Correio: Encarregado da Proteção de Dados, Avenida dos Moinhos n.º 12 B, 2610-119 Alfragide, Portugal
18. Alterações à Política de Privacidade
18.1. A DataRoad reserva-se o direito de atualizar a presente Política sempre que necessário, designadamente em virtude de alterações legislativas, jurisprudenciais, regulamentares ou de boas práticas do setor.
18.2. A versão atualizada será publicada no Site, com indicação da data da última revisão.
18.3. Em caso de alterações substanciais, a DataRoad informará ativamente os titulares pelos meios apropriados, designadamente por email ou aviso em destaque no Site.
19. Legislação Aplicável
A presente Política rege-se, designadamente, pelos seguintes diplomas:
- Regulation (EU) 2016/679, do Parlamento Europeu e do Conselho, de 27 de abril de 2016 (RGPD);
- Lei n.º 58/2019, de 8 de agosto, que assegura a execução do RGPD na ordem jurídica portuguesa;
- Lei n.º 41/2004, de 18 de agosto (Privacidade nas Comunicações Eletrónicas);
- Decreto-Lei n.º 7/2004, de 7 de janeiro (Comércio Eletrónico);
- Lei n.º 46/2018, de 13 de agosto (Cibersegurança);
- Lei n.º 48/2024, de 21 de novembro (Transposição da Diretiva NIS2);
- Orientações da CNPD e do Comité Europeu para a Proteção de Dados (EDPB).
20. Contactos
Para qualquer questão relacionada com a presente Política de Privacidade ou com o tratamento dos seus dados pessoais:
DataRoad — IT Services and Consulting
Avenida dos Moinhos n.º 12 B 2610-119 Alfragide (Quinta Grande), Portugal
Telefone: +351 211 459 950
General email: sales@dataroad.pt
Email DPO: [DPO@DATAROAD.PT]
© 2026 DataRoad IT Services and Consulting. Todos os direitos reservados.
// Our IT services
Business IT Support
Segurança e proteção de dados levadas a sério
Aplicamos o RGPD na prática: controlo de acessos, cifra, cópias de segurança e registos que resistem a uma auditoria — nos nossos sistemas e nos dos nossos clientes.
Proteger dados pessoais não é apenas uma obrigação legal; é a diferença entre manter a confiança dos seus clientes e perdê-la de uma vez.
Fale connosco sobre a segurança da informação da sua empresa.
Proteger dados pessoais não é apenas uma obrigação legal: é uma questão de confiança.Ajudamos a sua empresa a cumprir o RGPD na prática — acessos controlados, cópias de segurança cifradas e registos que resistem a uma auditoria.Fale connosco sobre a segurança dos seus dados
Contact us now
Contact Form
Request a quote from DataRoad. We’ll take care of the rest with a prompt and clear response to support your business’s needs.
Tell us what you need. IT support, network installation, cyber security, an office move or simply a second opinion on your IT infrastructure — we’re here to help.
Please fill in the form and a specialist technician will contact you on the same day.