Política de Privacidade
Última atualização: julho de 2026
1. Responsável pelo tratamento
Responsável pelo tratamento na aceção do Regulamento Geral sobre a Proteção de Dados (RGPD) é:
YouVenture! GmbH
Ericusspitze 4
20457 Hamburg
Alemanha
Registo comercial: Amtsgericht Hamburg, HRB 172192
Gerentes com poderes de representação: Finn Alexander Dubbels, Viktor Dik
E-mail: support@confettiprints.com
2. Panorâmica do tratamento de dados
A Confetti Prints é um serviço em linha no qual os utilizadores carregam uma fotografia pessoal que é transformada, com recurso a inteligência artificial, num produto individual – um livro para colorir («Malbuch») ou um livro personalizado (p. ex. «Mutmachbuch», «Gefühlebuch», «ABC-Buch»), no qual a pessoa retratada é representada como personagem nas ilustrações. Após a conclusão de uma encomenda, os produtos gerados são transmitidos a uma tipografia para produção e expedição. A fotografia carregada é tratada apenas durante o tempo necessário à elaboração e é subsequentemente eliminada de forma automática (ver pontos 5 e 8).
3. Dados pessoais recolhidos
No âmbito da utilização do nosso serviço, recolhemos e tratamos os seguintes dados pessoais:
a) Dados da encomenda
Nome próprio e apelido, endereço de e-mail, morada de entrega e, se aplicável, morada de faturação – para o processamento da sua encomenda e a expedição do produto.
b) Dados de pagamento
As informações de pagamento (p. ex. dados do cartão de crédito) são tratadas exclusivamente pelo nosso prestador de serviços de pagamento Stripe. Nós próprios não conservamos dados de pagamento completos (ver ponto 7.2).
c) Fotografia carregada
A fotografia por si carregada é tratada exclusivamente para efeitos da elaboração do seu produto individual. É transmitida ao nosso prestador de serviços de IA para a geração da imagem (ponto 5). Nos livros personalizados, a fotografia é tratada temporariamente no nosso armazenamento (UE, ver ponto 6) durante a geração em várias etapas e é automaticamente eliminada imediatamente após a conclusão. No livro para colorir não ocorre qualquer conservação da fotografia nos nossos servidores; esta é transmitida exclusivamente ao prestador de serviços de IA para tratamento.
d) Características derivadas da fotografia
Para que a pessoa retratada possa ser representada de forma reconhecível nas ilustrações, a fotografia é analisada por um modelo de IA de análise de imagem que gera uma breve descrição do aspeto (p. ex. cor do cabelo e dos olhos, tom de pele), bem como uma idade estimada. Estes dados derivados são utilizados apenas para a geração e são eliminados após a conclusão desta, juntamente com a referência da fotografia. Não ocorre qualquer identificação biométrica nem qualquer comparação com outras bases de dados.
e) Dados técnicos e endereço IP
Ao visitar o nosso sítio web são recolhidas automaticamente informações técnicas (tipo e versão do navegador, sistema operativo, URL de proveniência, data e hora do acesso). Para proteção contra utilizações abusivas e para limitação do número de gerações (rate limiting), tratamos ainda temporariamente o seu endereço IP. O fundamento jurídico é o artigo 6.º, n.º 1, alínea f), do RGPD (interesse legítimo na segurança, na disponibilidade e no controlo de custos do nosso serviço).
f) Dados de candidatura
Se se candidatar a uma vaga por nós anunciada, tratamos os dados e documentos que nos transmitir para esse efeito. Encontra os pormenores no ponto 10.
4. Finalidades e fundamentos jurídicos do tratamento
5. Tratamento da sua fotografia por inteligência artificial
5.1 Prestador de serviços de IA utilizado (Replicate)
Para a transformação da sua fotografia no produto encomendado, utilizamos a plataforma de IA:
Replicate, Inc.
58 Maiden Lane, San Francisco, CA 94108, EUA
A sua fotografia é tratada através da interface de programação (API) da Replicate. Para a geração e a análise de imagem, a Replicate recorre a modelos da OpenAI (p. ex. «gpt-image-2» e «gpt-4o-mini») na qualidade de subcontratante ulterior. Não ocorre qualquer transmissão direta da sua fotografia à OpenAI por parte nossa. O produto gerado é retransmitido para nós.
A Replicate elimina automaticamente, por predefinição, os dados de entrada e de saída transmitidos através da API pouco tempo depois (regra geral, cerca de 1 hora). A OpenAI não utiliza para fins próprios de treino os dados tratados através da sua API e conserva-os apenas temporariamente para deteção de utilizações abusivas (regra geral, no máximo 30 dias; pode ocorrer uma conservação mais longa na medida em que obrigações legais o exijam). A Replicate trata os dados exclusivamente para a prestação do serviço de geração de imagens por nós contratado.
O fundamento jurídico desta transmissão é o artigo 6.º, n.º 1, alínea b), do RGPD (execução do contrato); na medida em que sejam abrangidas categorias especiais de dados pessoais (artigo 9.º do RGPD), baseamos adicionalmente o tratamento no seu consentimento explícito nos termos do artigo 9.º, n.º 2, alínea a), do RGPD, que presta ao carregar a fotografia.
5.2 Prazo de conservação da fotografia
A fotografia é tratada apenas durante a geração por IA. Nos livros personalizados, é automaticamente eliminada do nosso armazenamento imediatamente após a conclusão do livro, o mais tardar, porém, no prazo de 24 horas (processo de eliminação automatizado). No livro para colorir não ocorre qualquer conservação da fotografia.
5.3 Transferência para país terceiro (EUA)
A Replicate tem sede nos EUA. A transmissão da sua fotografia à Replicate constitui uma transferência para um país terceiro; é efetuada com base em cláusulas contratuais-tipo (Standard Contractual Clauses, SCC) nos termos do artigo 46.º, n.º 2, alínea c), do RGPD. A OpenAI, subcontratante ulterior utilizado pela Replicate, está certificada ao abrigo do EU-US Data Privacy Framework. Mais informações:
https://replicate.com/privacy
https://openai.com/policies/privacy-policy
5.4 Ausência de decisões automatizadas
Não são tomadas decisões exclusivamente automatizadas na aceção do artigo 22.º do RGPD. A transformação de imagem assistida por IA destina-se exclusivamente à criação artística e não produz em relação a si efeitos jurídicos nem o afeta significativamente de forma similar.
6. Conservação nos nossos servidores
Para a disponibilização do produto e para a gestão do processo de geração em várias etapas, recorremos aos seguintes prestadores de serviços, cujos centros de dados se situam na União Europeia:
Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, EUA) – alojamento do sítio web, bem como armazenamento de objetos («Vercel Blob», região Frankfurt/Alemanha) para a fotografia carregada (apenas durante a geração) e para as imagens geradas.
Upstash, Inc. (EUA) – cache temporária de tratamento («Redis», centro de dados Frankfurt/Alemanha) para o estado da tarefa de geração (entre outros, nome e sexo da pessoa retratada, referência da fotografia, descrição derivada, referências das imagens geradas).
Com ambos os fornecedores existe um contrato de subcontratação nos termos do artigo 28.º do RGPD. Uma vez que os dados são conservados na UE (Frankfurt), não ocorre, nessa medida, qualquer transferência para país terceiro. Os prazos de conservação resultam do ponto 8.
7. Transmissão a terceiros
7.1 Tipografia
Após a conclusão bem-sucedida do processo de pagamento, transmitimos os produtos gerados, bem como os dados necessários à impressão e à expedição (nome, morada de entrega), ao nosso prestador de serviços de impressão:
mediaprint solutions GmbH
Eggertstraße 28, 33100 Paderborn, Alemanha
O fundamento jurídico é o artigo 6.º, n.º 1, alínea b), do RGPD (execução do contrato). Com a tipografia celebrámos um contrato de subcontratação nos termos do artigo 28.º do RGPD.
7.2 Prestador de serviços de pagamento
Para o processamento dos pagamentos utilizamos:
Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irlanda) ou, consoante o caso, Stripe, Inc. (354 Oyster Point Blvd, South San Francisco, CA 94080, EUA).
A Stripe trata os seus dados de pagamento diretamente e com certificação PCI-DSS. Nós recebemos apenas uma confirmação do pagamento, bem como os últimos quatro dígitos do número do seu cartão. O fundamento jurídico é o artigo 6.º, n.º 1, alínea b), do RGPD. Para um eventual tratamento de dados nos EUA, a Stripe está certificada ao abrigo do EU-US Data Privacy Framework; complementarmente aplicam-se cláusulas contratuais-tipo. Mais informações: https://stripe.com/de/privacy
7.3 Envio de e-mails (formulário de contacto e confirmações de encomenda)
Para o envio de e-mails (p. ex. confirmações, respostas a pedidos de contacto) utilizamos o serviço Resend (Resend, Inc., EUA; tratamento e envio na UE, região Irlanda). Se utilizar o nosso formulário de contacto, transmitimos à Resend o seu endereço de e-mail, a sua mensagem, bem como dados técnicos de contexto (p. ex. página acedida, dispositivo), para efeitos de entrega. Com a Resend existe um contrato de subcontratação nos termos do artigo 28.º do RGPD. O fundamento jurídico é o artigo 6.º, n.º 1, alínea b) ou alínea f), do RGPD.
7.4 Trusted Shops (Trustbadge®, avaliações e proteção do comprador)
Para a apresentação dos serviços da Trusted Shops (p. ex. selo de qualidade, avaliações recolhidas), bem como para a oferta dos produtos da Trusted Shops aos compradores após uma encomenda, estão integrados widgets da Trusted Shops na nossa presença em linha: nas nossas páginas de produto é apresentado o Trustbadge® e, após a conclusão da encomenda, o denominado Trustcard. Isto serve a salvaguarda dos nossos interesses legítimos prevalecentes, no âmbito de uma ponderação de interesses, numa comercialização otimizada através da possibilitação de uma compra segura, nos termos do artigo 6.º, n.º 1, primeiro parágrafo, alínea f), do RGPD. O Trustbadge e os serviços com ele publicitados são uma oferta da
Trusted Shops SE
Subbelrather Str. 15C, 50823 Köln, Alemanha
com a qual somos corresponsáveis pelo tratamento nos termos do artigo 26.º do RGPD. Informamo-lo em seguida sobre o conteúdo essencial do acordo, nos termos do artigo 26.º, n.º 2, do RGPD.
Aquando da interação com o Trustbadge são colocados cookies de sessão, a fim de guardar o estado de início de sessão e de apresentar o denominado welcome layer, que apresenta os pormenores da respetiva loja em linha (informações sobre a empresa, avaliações, informação sobre a existência da proteção do comprador). Para o reconhecimento de utilizadores com sessão iniciada é colocado um cookie e conservado durante um máximo de 400 dias após o início de sessão. Isto é necessário para que a Trusted Shops possa disponibilizar o serviço digital por si pretendido. Pelo tratamento de dados aquando da interação com o Trustbadge é responsável a Trusted Shops.
No âmbito da responsabilidade conjunta existente entre nós e a Trusted Shops, para questões de proteção de dados e para o exercício dos seus direitos dirija-se preferencialmente à Trusted Shops, utilizando os contactos indicados nas informações de proteção de dados da Trusted Shops. Independentemente disso, pode sempre dirigir-se ao responsável pelo tratamento da sua escolha. O seu pedido será então, se necessário, transmitido ao outro responsável para resposta.
Tratamento de dados aquando da integração do Trustbadge
O Trustbadge é disponibilizado por um fornecedor norte-americano de uma rede de distribuição de conteúdos (Content Delivery Network). Um nível adequado de proteção de dados é assegurado por uma decisão de adequação da Comissão Europeia; os prestadores de serviços utilizados sediados nos EUA estão, regra geral, certificados ao abrigo do EU-U.S. Data Privacy Framework. Caso os prestadores de serviços utilizados não estejam certificados ao abrigo do DPF, foram celebradas cláusulas contratuais-tipo como garantia adequada.
Aquando do carregamento do Trustbadge, o servidor web guarda automaticamente um denominado ficheiro de registo do servidor (server logfile), que contém também o seu endereço IP, a data e a hora do acesso, o volume de dados transmitido e o fornecedor de acesso à Internet requerente (dados de acesso), documentando o acesso. O endereço IP é anonimizado imediatamente após a recolha, de modo que os dados conservados não possam ser associados à sua pessoa. Os dados anonimizados são utilizados, em especial, para fins estatísticos e para análise de erros.
Tratamento de dados após a conclusão da encomenda
Após a conclusão da encomenda são transmitidas à Trusted Shops as informações da encomenda (número da encomenda, valor da encomenda, moeda, método de pagamento e data de entrega prevista), bem como o seu endereço de e-mail submetido a hash através de uma função criptográfica unidirecional. O fundamento jurídico é o artigo 6.º, n.º 1, primeiro parágrafo, alínea f), do RGPD. Isto serve para verificar se já está registado nos serviços da Trusted Shops, sendo por isso necessário para a satisfação dos nossos interesses legítimos prevalecentes e dos da Trusted Shops na prestação da proteção do comprador associada à concreta encomenda e dos serviços transacionais de avaliação, nos termos do artigo 6.º, n.º 1, primeiro parágrafo, alínea f), do RGPD. Caso já esteja registado, o tratamento subsequente ocorre nos termos do acordo contratual celebrado entre si e a Trusted Shops. Caso ainda não esteja registado nos serviços, receberá em seguida a possibilidade de o fazer pela primeira vez. O tratamento subsequente ao registo rege-se igualmente pelo acordo contratual com a Trusted Shops. Caso não se registe, todos os dados transmitidos são automaticamente eliminados pela Trusted Shops, deixando de ser possível qualquer associação a uma pessoa.
Convite de avaliação após a expedição
Assim que a nossa tipografia comunica a expedição da sua encomenda, transmitimos o seu endereço de e-mail, o seu número de encomenda e o momento da expedição através da interface da Trusted Shops, para que o convite de avaliação só seja agendado quando o seu livro estiver efetivamente a caminho. O convite é enviado pela Trusted Shops alguns dias mais tarde e apenas se tiver previamente consentido na receção de convites de avaliação. O fundamento jurídico é o artigo 6.º, n.º 1, primeiro parágrafo, alínea f), do RGPD, em conjugação com o consentimento por si declarado perante a Trusted Shops.
A Trusted Shops recorre a prestadores de serviços nas áreas de alojamento, monitorização e registo (logging). O fundamento jurídico é o artigo 6.º, n.º 1, alínea f), do RGPD, para efeitos de garantia de um funcionamento sem perturbações. Nesse contexto pode ocorrer um tratamento em países terceiros (EUA e Israel). Em cada caso, um nível adequado de proteção de dados é assegurado por uma decisão de adequação da Comissão Europeia.
8. Prazos de conservação e eliminação
9. Cookies, medição de audiências e marketing
Utilizamos cookies tecnicamente necessários, indispensáveis ao funcionamento do sítio web e ao processamento do processo de encomenda (p. ex. cookies de sessão e de carrinho de compras). O fundamento jurídico é o artigo 6.º, n.º 1, alínea f), do RGPD ou o § 25, n.º 2, da TDDDG (lei alemã da proteção de dados nas telecomunicações e nos serviços digitais).
Para além disso, utilizamos ferramentas de marketing e de medição de audiências apenas com o seu consentimento expresso (através do nosso banner de cookies). O fundamento jurídico é o seu consentimento nos termos do artigo 6.º, n.º 1, alínea a), do RGPD e do § 25, n.º 1, da TDDDG. Pode retirar o seu consentimento a qualquer momento, com efeitos para o futuro.
9.1 Meta Pixel
Fornecedor: Meta Platforms Ireland Ltd. (4 Grand Canal Square, Dublin 2, Irlanda). Para medir a eficácia da nossa publicidade no Facebook/Instagram e para a formação de públicos-alvo, utilizamos o Meta Pixel. Este regista determinados eventos (p. ex. visualização de página, carrinho de compras, compra) e transmite à Meta, entre outros, identificadores em linha, o endereço IP e dados técnicos do navegador. O Meta Pixel só é carregado após o seu consentimento através do banner de cookies (artigo 6.º, n.º 1, alínea a), do RGPD).
A Meta está certificada ao abrigo do EU-US Data Privacy Framework. Mais informações: Política de Privacidade da Meta.
9.2 Acompanhamento de conversões do Google Ads
Fornecedor: Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irlanda). Para a medição do sucesso dos nossos anúncios Google é carregada – apenas após o seu consentimento – a tag do Google (gtag.js). Nesse contexto podem ser transmitidos à Google o endereço IP e dados técnicos do navegador. A Google está certificada ao abrigo do EU-US Data Privacy Framework. Mais informações: Política de Privacidade da Google.
9.3 Publicidade direta por e-mail (clientes existentes)
Na medida em que tenha adquirido um produto junto de nós, utilizamos o endereço de e-mail recolhido no âmbito da encomenda para lhe fazer chegar ocasionalmente informações sobre produtos próprios semelhantes. O fundamento jurídico é o artigo 6.º, n.º 1, alínea f), do RGPD (interesse legítimo em publicidade direta), em conjugação com o § 7, n.º 3, da UWG (lei alemã contra a concorrência desleal). Pode opor-se a esta utilização a qualquer momento – através da ligação de cancelamento de subscrição incluída em cada e-mail ou por simples mensagem para support@confettiprints.com –, sem que daí resultem outros custos para além dos custos de transmissão de acordo com as tarifas de base. Após uma oposição, deixamos de utilizar o seu endereço de e-mail para fins publicitários.
9.4 Newsletter (com consentimento)
No nosso sítio web pode subscrever a nossa newsletter gratuita, com a qual o informamos sobre ofertas, descontos e novidades. O fundamento jurídico é o seu consentimento nos termos do artigo 6.º, n.º 1, alínea a), do RGPD, que presta ao assinalar a caixa aquando da subscrição.
A subscrição é efetuada através do procedimento de duplo opt-in: após a introdução do seu endereço de e-mail, enviamos-lhe um e-mail de confirmação. Só depois de clicar na ligação nele contida é que o seu endereço é incluído na lista de distribuição da newsletter. Deste modo asseguramos que a subscrição provém efetivamente de si.
São tratados o seu endereço de e-mail, bem como – para prova do consentimento (artigo 7.º, n.º 1, do RGPD) – o momento da subscrição e da confirmação, o seu endereço IP e a versão do texto do consentimento. Para a conservação e o envio utilizamos o serviço Resend na qualidade de subcontratante (ver ponto 7.3).
Conservamos estes dados enquanto mantiver a subscrição da newsletter. Pode retirar o seu consentimento a qualquer momento, com efeitos para o futuro, e cancelar a subscrição da newsletter – através da ligação de cancelamento de subscrição incluída em cada e-mail da newsletter ou por simples mensagem para support@confettiprints.com. A licitude do tratamento efetuado até à retirada do consentimento não é afetada.
10. Candidaturas
Na nossa página de emprego anunciamos vagas em aberto. As candidaturas chegam-nos por e-mail para support@confettiprints.com. Aos dados assim transmitidos aplica-se o seguinte:
10.1 Que dados tratamos
Tratamos os dados que nos fornece na sua candidatura: o seu nome, os seus dados de contacto (endereço de e-mail e, se aplicável, número de telefone e morada), os seus dados relativos ao percurso profissional e às qualificações, bem como todos os restantes conteúdos e anexos que nos envie voluntariamente (p. ex. currículo, certificados). Os dados que fornece são decididos por si – não impomos quaisquer campos obrigatórios. Sem dados de contacto e dados relativos à sua pessoa não podemos, contudo, tratar a sua candidatura.
10.2 Finalidade e fundamento jurídico
Tratamos os seus dados de candidatura exclusivamente para conduzir o processo de recrutamento e para decidir sobre a constituição de uma relação de trabalho. O fundamento jurídico é o § 26, n.º 1, primeiro período, da BDSG (lei federal alemã da proteção de dados), em conjugação com o artigo 88.º do RGPD, bem como o artigo 6.º, n.º 1, alínea b), do RGPD (diligências pré-contratuais). Na medida em que necessitemos dos dados para além disso para a defesa contra pretensões jurídicas – por exemplo ao abrigo da AGG (lei geral alemã da igualdade de tratamento) –, baseamos esse tratamento no artigo 6.º, n.º 1, alínea f), do RGPD.
10.3 Destinatários
A sua candidatura é rececionada na nossa caixa de correio eletrónico. Esta é operada por nós com o Microsoft 365 (Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlanda) na qualidade de subcontratante nos termos do artigo 28.º do RGPD. Têm acesso exclusivamente as pessoas envolvidas na decisão de seleção. Não ocorre qualquer transmissão a outros terceiros.
10.4 Ausência de avaliação por IA e de decisões automatizadas
No tratamento de pedidos de clientes utilizamos um serviço de IA que nos propõe projetos de resposta. As candidaturas estão excluídas desse processo: os conteúdos da sua candidatura não são transmitidos ao serviço de IA para esse efeito. Sobre a sua candidatura decidem exclusivamente pessoas – não ocorre qualquer decisão automatizada, incluindo a definição de perfis, na aceção do artigo 22.º do RGPD.
10.5 Prazo de conservação
Caso não haja contratação, eliminamos os seus documentos de candidatura, o mais tardar, seis meses após a conclusão do processo de recrutamento. Este prazo tem em conta os prazos legais para intentar ações judiciais (§ 15, n.º 4, da AGG – lei geral alemã da igualdade de tratamento). Se pretender que eliminemos os seus documentos mais cedo, basta uma mensagem informal para support@confettiprints.com. Caso seja contratado, transferimos os dados necessários para o seu processo individual de pessoal.
11. Panorâmica das transferências para países terceiros
Na medida em que os destinatários nos EUA estejam certificados ao abrigo do EU-US Data Privacy Framework (OpenAI, Stripe, Meta, Google), a transmissão é efetuada com base na decisão de adequação da Comissão Europeia (artigo 45.º do RGPD). Para os destinatários não certificados (Replicate), baseamos a transmissão nas cláusulas contratuais-tipo da UE (artigo 46.º, n.º 2, alínea c), do RGPD). Os próprios dados da fotografia e da encomenda são conservados na UE (Frankfurt) (ponto 6).
12. Os seus direitos enquanto titular dos dados
Nos termos do RGPD, assistem-lhe os seguintes direitos:
Para o exercício dos seus direitos, dirija-se a: support@confettiprints.com
13. Direito de reclamação junto de uma autoridade de controlo
Tem o direito de apresentar reclamação junto de uma autoridade de controlo da proteção de dados. A autoridade de controlo competente para nós é:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (Encarregado de Proteção de Dados e Liberdade de Informação de Hamburgo)
Ludwig-Erhard-Str. 22, 7. OG
20459 Hamburg
Telefone: 040 / 428 54 – 4040
E-mail: mailbox@datenschutz.hamburg.de
14. Alterações à presente Política de Privacidade
Reservamo-nos o direito de adaptar a presente Política de Privacidade, a fim de a ajustar a alterações do enquadramento jurídico ou a alterações do nosso serviço. Encontra sempre a versão em vigor no nosso sítio web.
15. Contacto
Em caso de questões sobre proteção de dados, pode contactar-nos através de:
E-mail: support@confettiprints.com










