Política de privacidade
Última actualização: 17 de Setembro de 2026.Esta página explica como o Akylen trata dados pessoais. Usamos linguagem simples e directa — sem juridiquês desnecessário.
Quem é o responsável
Akylen é a designação comercial de Bradley Hick Rocha Martins, empresário em nome individual, NIF 321820673, com sede na Rua Capitães de Abril 29 - 12A, 2650-351 Amadora, Portugal. É esta a entidade responsável pelo serviço Akylen e pelo tratamento de dados descrito nesta página. Contacto: contato@akylen.com.
Quem usa o Akylen
O Akylen é um SaaS para salões de beleza e clínicas de estética. Os utilizadores directos do produto são proprietários de salão, gestores, recepcionistas e profissionais que precisam de administrar a operação do salão. Os clientes finais do salão NÃO acedem directamente ao Akylen — os seus dados são tratados pelo salão que os atende.
Que tipos de dados tratamos
Tratamos dois conjuntos de dados: (1) dados dos UTILIZADORES DO PRODUTO (proprietários, gestores, etc.) — email de início de sessão, função, factor de autenticação em dois passos quando activado; (2) dados dos CLIENTES DO SALÃO inseridos pelo salão — nome, telefone, email, NIF, data de nascimento e campos opcionais como observações e alertas. Estes últimos são tratados em nome do salão.
Papéis: operador vs controlador (RGPD/LGPD)
O Akylen actua como OPERADOR/SUBCONTRATANTE dos dados dos clientes do salão. Tratamos esses dados sob instrução do salão, com finalidade exclusiva de operar o produto.
O SALÃO é o CONTROLADOR/RESPONSÁVEL pelo tratamento. É o salão quem decide o que recolher, como utilizar e como responder a pedidos dos titulares (acesso, eliminação, portabilidade, etc.). O Akylen fornece ferramentas para o salão atender esses pedidos.
Subcontratantes
Utilizamos fornecedores cuidadosamente seleccionados para infra-estrutura. Cada um trata apenas o necessário para a sua função técnica:
- Supabase (base de dados, autenticação) — União Europeia, Paris (eu-west-3); armazena os dados estruturados do produto e gere as sessões dos utilizadores.
- Vercel (alojamento da aplicação) — entrega o produto via HTTPS; rede global com pontos de presença incluindo Estados Unidos; não tem acesso à base de dados.
- Resend (envio de email, autenticação) — entrega emails de início de sessão, recuperação de palavra-passe e convites; recebe apenas o email do destinatário e o conteúdo da mensagem renderizado. Operação principal nos Estados Unidos.
- Twilio (envio de SMS, quando activado) — entrega lembretes de marcação por SMS quando o salão habilita esse canal; recebe apenas o telefone e o corpo da mensagem.
- Meta/WhatsApp (entrega das mensagens de WhatsApp) — subcontratante ulterior da Twilio: contratamos a Twilio e a Meta faz a entrega. Recebe o telefone do destinatário e o conteúdo da mensagem, quando o salão activa esse canal.
- PostHog (analítica de produto) — União Europeia, Frankfurt; recebe eventos de navegação anónimos para percebermos que funcionalidades são usadas. Corre em modo sem cookies: nada é gravado no seu dispositivo, não associamos os eventos a uma identidade e o endereço IP é descartado na recolha.
- Stripe (pagamentos e subscrições) — Estados Unidos e Irlanda; trata a subscrição do salão e recebe o email do titular da conta e os dados de faturação. Os dados do cartão NUNCA passam pelo Akylen — são introduzidos directamente em páginas alojadas pela Stripe.
- Cloudflare R2 (armazenamento das cópias de segurança) — União Europeia; guarda a cópia diária da base de dados. O contentor foi criado com restrição de jurisdição à UE, pelo que os dados em repouso não saem da União Europeia.
- GitHub Actions (execução das cópias de segurança) — Estados Unidos; é o serviço que executa a rotina diária, pelo que a cópia passa por ele em trânsito antes de chegar ao armazenamento.
Transferências internacionais
Alguns subcontratantes (Vercel, Resend, Stripe, Twilio, Meta/WhatsApp e Cloudflare) operam fora do Espaço Económico Europeu. Quando há transferência internacional, baseamo-nos nas Cláusulas Contratuais-Tipo (Standard Contractual Clauses — SCCs) aprovadas pela Comissão Europeia (Art. 46 RGPD) e nos acordos de tratamento de dados disponibilizados pelos próprios subcontratantes. A base de dados principal (Supabase) e a analítica de produto (PostHog) permanecem na União Europeia.
Cópias de segurança
Fazemos uma cópia de segurança da base de dados uma vez por dia, de forma automática, para conseguirmos repor o serviço em caso de falha ou perda de dados. A cópia abrange a base de dados do produto por inteiro, incluindo os dados dos clientes do salão e as contas de acesso. Fica armazenada na União Europeia (Cloudflare R2, contentor com restrição de jurisdição à UE) e é executada pelo GitHub Actions, que a manuseia em trânsito. A retenção tem duas partes: as cópias diárias são apagadas automaticamente ao fim de 30 dias, e guardamos ainda um número reduzido de cópias pontuais, feitas antes de alterações técnicas importantes, que ficam retidas por tempo indeterminado como salvaguarda.
Retenção de dados
O Akylen NÃO apaga dados automaticamente. Como operador, mantemos os dados pelo tempo que o salão (responsável pelo tratamento) determinar — tipicamente enquanto a relação contratual entre salão e Akylen estiver activa. O salão pode, a qualquer momento, exportar os dados de um titular e solicitar anonimização (Art. 17 RGPD) através do produto. Registos operacionais (envios de SMS, auditoria) seguem a mesma política — ficam disponíveis ao salão e podem ser apagados sob solicitação.
Ficha do cliente — dados de saúde
Nos salões com o adicional «Ficha do cliente» activo, a equipa do salão pode registar, por cliente, as respostas a um questionário de saúde prévio ao atendimento (alergias, medicação, gravidez ou amamentação, doenças de pele e outras condições relevantes para o procedimento). São dados de saúde (RGPD art. 9.º; LGPD art. 11.º). O salão é o responsável pelo tratamento — decide se usa a ficha, com que base legal e o que informa à cliente; o Akylen guarda e mostra sob instrução do salão.
Quem alcança: apenas a equipa do próprio salão — proprietário, gestores e profissionais escrevem; a recepção lê. Os administradores da plataforma Akylen não têm caminho de acesso a estas respostas, nem no modo de suporte descrito nesta página: a base de dados recusa. Cada abertura de uma ficha fica registada na auditoria, sem o conteúdo.
Por quanto tempo: o prazo de conservação registado para a ficha é de 5 anos após o último atendimento (definição do salão no formulário), e dentro desse prazo o Akylen não elimina nada por iniciativa própria — com uma excepção, automática: se o salão desligar o adicional «Ficha do cliente», as fotografias e os documentos anexados são apagados em definitivo 90 dias depois. O produto envia ao salão um aviso por e-mail no dia em que o adicional é desligado e outro 10 dias antes do prazo, e reactivar o adicional dentro dos 90 dias trava o apagamento. As respostas do questionário, as notas, os consentimentos e as assinaturas não são abrangidos por esse apagamento; de cada ficheiro apagado fica o registo de que existiu (rótulo, data e tipo). A anonimização de cliente redige a ficha: as respostas e as notas passam a mostrar uma marca com a data em que foram redigidas, e as fotografias e os documentos são apagados; os consentimentos e a assinatura mantêm-se, por serem a prova da base legal do tratamento. Um pedido de eliminação da ficha é atendido a pedido do salão, pelo canal de suporte. A exportação de dados do titular inclui a ficha.
Acesso da equipa de suporte ao seu salão
Para resolver problemas técnicos, um administrador da plataforma Akylen pode entrar no seu salão e ver o mesmo que você vê — incluindo os dados dos seus clientes. É um mecanismo restrito e deliberadamente limitado. Cada entrada exige confirmação por segundo factor no momento e um motivo escrito, que fica registado. Na versão actual o acesso é de LEITURA: o administrador consegue consultar, mas não consegue alterar, criar nem eliminar seja o que for — as escritas são recusadas pela própria base de dados, não apenas pela interface. A sessão termina sozinha ao fim de uma hora. Todos os acessos ficam no registo de auditoria do seu salão, com data, autor e motivo, e pode pedir-nos esse registo a qualquer momento.
Direitos do titular (RGPD Art. 12-22)
Como o Akylen é operador, pedidos de acesso, rectificação, anonimização, eliminação ou portabilidade dos dados de um cliente devem ser dirigidos ao SALÃO que o atende. O salão usa o Akylen como ferramenta para atender esses pedidos — incluindo um endpoint dedicado de exportação consolidada em JSON (formato machine-readable para portabilidade) e acção de anonimização que substitui os campos pessoais por sentinelas mantendo a integridade do histórico de marcações. Para dúvidas sobre o tratamento técnico, utilize o canal de contacto abaixo.
Marcação através do link público
Quando o salão activa o link de marcação pública, clientes finais podem marcar serviços através do endereço /book/{slug}. O Akylen recolhe apenas o necessário (nome, telefone, email opcional, notas opcionais), associa a marcação ao salão e envia um email de confirmação. O cliente pode cancelar usando o link único enviado por email, até 1 hora antes do horário. O Akylen NÃO usa estes dados para marketing nem os partilha com terceiros além dos subprocessadores listados acima.
Cloudflare Turnstile (protecção anti-bot)
O formulário de marcação pública é protegido pelo Cloudflare Turnstile em modo invisível. O Turnstile pode recolher sinais técnicos do navegador (interacções, headers HTTP, endereço IP) para distinguir tráfego humano de bots. Estes dados são processados pela Cloudflare ao abrigo das suas políticas de privacidade. Consulte o Turnstile Privacy Addendum em cloudflare.com para detalhes.
Contacto
Dúvidas sobre privacidade: contacte o salão que mantém os seus dados se é cliente do salão; se é utilizador do Akylen (proprietário, gestor, recepcionista, profissional), utilize o canal de suporte do produto. Pedidos formais relacionados ao tratamento de dados pessoais serão respondidos em até 15 dias úteis.