JURÍDICO · GDPR
A Mosaqo e o GDPR
O Regulamento Geral sobre a Proteção de Dados dá às pessoas no Espaço Econômico Europeu e no Reino Unido direitos sobre seus dados pessoais e impõe deveres a quem os trata. Esta página diz quais desses deveres são da Mosaqo, quais são do seu espaço de trabalho e como exercer um direito. Em vigor desde 31 de agosto de 2026.
VISÃO RÁPIDA
O que isso muda na prática
01
Controlador, operador e seu espaço de trabalho
A Mosaqo é operada por Andrii Petlovanyi, empresário individual registrado na Ucrânia, que pode ser contatado em hello@mosaqo.app. A Ucrânia fica fora do Espaço Econômico Europeu, e o GDPR se aplica aqui porque a Mosaqo oferece seus serviços a pessoas que estão dentro dele. O papel que ela assume sob o GDPR depende dos dados, e é essa distinção que define a quem dirigir um pedido.
Sobre a sua própria conta — identidade de acesso, contato de cobrança, mensagens ao suporte, registros de sessão de segurança — a Mosaqo é controladora e responde aos pedidos diretamente.
Sobre o que um espaço de trabalho coloca nos seus códigos e coleta por meio deles — respostas de formulário, eventos de leitura, arquivos enviados — o controlador é o espaço de trabalho e a Mosaqo atua como operadora, seguindo instruções documentadas. Se você leu o QR code de uma empresa e quer a exclusão dos seus dados, quem decide é a empresa que publicou o código. A Mosaqo encaminha o pedido a esse espaço de trabalho e o ajuda a responder.
02
Bases legais para o tratamento
Todo uso de dados pessoais precisa de uma base legal segundo o artigo 6.º. A Mosaqo se apoia em quatro delas, e nunca no legítimo interesse onde a lei exige consentimento.
- Execução de contrato — criar sua conta, guardar o conteúdo do espaço de trabalho, servir os redirecionamentos e gerar a analítica que o espaço de trabalho ativou.
- Legítimo interesse — manter o serviço seguro, impedir abusos nos endpoints não autenticados e os registros operacionais necessários para funcionar.
- Consentimento — a newsletter e tudo mais a que você adere. Pode ser retirado a qualquer momento, e a retirada não torna ilícito o tratamento anterior.
- Obrigação legal — os registros que regras fiscais, contábeis ou de investigação obrigam a manter.
03
Seus direitos sob o GDPR
Esses direitos são seus, pague você ou não pela Mosaqo, e exercê-los não custa nada.
- Acesso — uma cópia dos dados pessoais guardados sobre você e para que servem.
- Retificação — correção do que estiver inexato ou incompleto.
- Apagamento — exclusão dos seus dados quando não houver motivo superior para mantê-los.
- Limitação — uma pausa no tratamento enquanto se resolve uma disputa sobre exatidão ou fundamento.
- Portabilidade — seus dados em formato estruturado e legível por máquina, ou enviados a outro fornecedor.
- Oposição — o fim de um tratamento baseado em legítimo interesse.
- Retirada do consentimento — para tudo a que você aderiu, sem precisar justificar.
04
Decisões automatizadas e definição de perfis
A Mosaqo não toma sobre você decisões automatizadas com efeitos jurídicos ou similarmente significativos, de modo que o direito do artigo 22.º não chega a existir. A analítica de leituras conta eventos e os agrupa por horário, região ampla e categoria de dispositivo. Ela não foi feita para identificar uma pessoa e não é usada para pontuar, classificar ou traçar o perfil de ninguém.
05
Fazer um pedido
Escreva para hello@mosaqo.app com o assunto «GDPR request» e diga qual direito está exercendo. A Mosaqo pode pedir que você comprove o controle da conta ou da caixa de correio em questão — não para atrapalhar o pedido, mas porque entregar dados pessoais à pessoa errada já é, em si, uma violação.
Você terá resposta dentro de um mês, como exige o artigo 12.º. Um pedido especialmente complexo pode levar até dois meses a mais; nesse caso o motivo será informado ainda no primeiro mês.
06
Acordo de tratamento de dados
Onde o seu espaço de trabalho é o controlador e a Mosaqo a operadora, o artigo 28.º exige um acordo escrito entre vocês. A Mosaqo fornece um a pedido: escreva para hello@mosaqo.app com o assunto «DPA» e o nome jurídico da entidade que vai assinar.
07
Operadores, transferências e retenção
A Mosaqo usa um conjunto pequeno de fornecedores para operar o produto: hospedagem da aplicação e do banco de dados, e-mail transacional, armazenamento de objetos para os arquivos enviados e os provedores de login que você escolher. Cada um está vinculado a um acordo de tratamento e lida com dados apenas para a sua parte do serviço. Nenhum recebe dados pessoais para fins próprios, e a Mosaqo não vende dados pessoais nem os usa para publicidade.
Alguns desses fornecedores operam fora do Espaço Econômico Europeu. Quando isso ocorre, a transferência se apoia em uma decisão de adequação da Comissão Europeia ou nas suas cláusulas contratuais-tipo.
Os eventos de leitura são apagados quando o período de retenção do espaço de trabalho expira, 90 dias por padrão. Os dados de conta e de espaço de trabalho ficam enquanto a conta existir e são removidos ao fechá-la, exceto quando uma obrigação legal exigir guardar uma cópia por mais tempo.
08
Segurança, incidentes e reclamações
Os dados trafegam cifrados, o acesso aos sistemas de produção fica restrito a quem os opera e os segredos são guardados separados dos dados da aplicação.
Se ocorrer uma violação que provavelmente ponha seus direitos em risco, a Mosaqo notifica a autoridade de controle competente em até 72 horas depois de tomar conhecimento e avisa diretamente as pessoas afetadas quando o risco para elas é alto.
Se você não ficar satisfeito com o tratamento de um pedido, pode reclamar à autoridade de proteção de dados do país onde vive ou trabalha. Não é obrigatório procurar a Mosaqo primeiro, embora costume ser mais rápido.
PRÓXIMO PASSO