O que acontece aos dados da sua equipa
Uma página sem vocabulário de marketing: o que vale hoje, o que ainda será completado antes do lançamento e o que deliberadamente não fazemos. Vinculativos são o acordo de tratamento de dados e a política de privacidade.
Versão de 28 de setembro de 2026
Alojamento e localização
Os dados dos trabalhadores e da empresa (registo de tempos, escalas, documentos) são alojados na UE (Hetzner Online GmbH, centro de dados de Falkenstein). A Cloudflare disponibiliza o site e encaminha o tráfego para o serviço (aí a ligação é decifrada e novamente cifrada); a Resend envia os e-mails e os pagamentos passam pela Stripe. Todos os subcontratantes e transferências para países terceiros constam da política de privacidade e do acordo de tratamento de dados.
- O fornecedor de alojamento do serviço é a Hetzner Online GmbH, Gunzenhausen (DE), centro de dados de Falkenstein — indicado com denominação, sede e localização no anexo 2 do acordo de tratamento de dados; a Cloudflare consta aí como fornecedor do site e como proxy inverso à frente do serviço, juntamente com a Resend (e-mail) e a Expo (notificações push).
- A certificação ISO 27001 e o controlo de acesso físico são requisitos impostos a este fornecedor.
- Acesso administrativo apenas através de contas pessoais com chaves SSH; nenhuma conta partilhada.
Cifragem
Em trânsito e em repouso. As credenciais ficam fora do código-fonte e os códigos de início de sessão apenas como hash com salt.
- Transmissão exclusivamente por TLS 1.2 ou superior.
- A base de dados está num volume cifrado com LUKS (dm-crypt, AES-XTS).
- A aplicação cifra os documentos com AES-256-GCM antes de os guardar; as chaves estão apenas nos servidores da aplicação.
- O pgBackRest cifra as cópias de segurança da base de dados com AES-256 antes de serem guardadas em object storage na UE.
Criptografia NFC: como a etiqueta NFC é concebida contra cópias
Cada etiqueta NFC tem um chip NXP NTAG424 DNA. Está configurado para que cada toque gere um código único, assinado criptograficamente, que o servidor da NymTime verifica; um código gravado não pode ser reutilizado. A chave do chip não é revelada nem ao telemóvel nem aos utilizadores.
- Em cada toque, o chip gera, a partir da sua chave secreta, do seu número de série e de um contador interno, uma nova soma de verificação (SUN/CMAC) e acrescenta-a ao endereço.
- O contador só aumenta. Reproduzir um toque gravado é recusado, porque o valor do contador já foi utilizado.
- A chave do chip não é revelada nem ao telemóvel nem aos utilizadores; a verificação é feita pelo servidor da NymTime.
- O método foi concebido para impedir cópias: uma réplica da etiqueta NFC teria o mesmo endereço, mas não uma chave válida — o seu código é recusado («bad_cmac»).
- Além disso, o telemóvel assina cada registo com um par de chaves próprio, e cada pessoa tem exatamente um dispositivo associado.
Sem perfis de localização
A NymTime não guarda coordenadas nem percursos — nem da verificação de presença nem de qualquer outra forma.
- Só é guardado se o telemóvel estava «na zona» ou «fora» durante o turno, com a hora e a precisão em metros.
- A verificação só decorre durante o turno, nunca antes nem depois.
- A verificação só decorre para colaboradores relativamente aos quais a empresa registou um fundamento jurídico. Se é necessário um acordo com a comissão de trabalhadores (§ 96, n.º 1, ponto 3, ArbVG) ou um consentimento depende da intensidade, da duração e do tipo de controlo — dentro/fora sem coordenadas é deliberadamente a forma mais moderada. Disponibilizamos modelos; a avaliação cabe ao seu consultor jurídico.
- Os eventos de presença em bruto são agregados ao fim de três meses.
Acessos e funções
Quem vê o quê é decidido pela sua empresa. Em funcionamento normal, nós não vemos nada.
- Sistema de autorizações baseado em funções e permissões: os gestores estão limitados aos seus locais; os dados salariais e de custos com pessoal só são visíveis para a gerência.
- Início de sessão no Back Office com endereço de e-mail e palavra-passe. A palavra-passe nunca é guardada em texto simples, mas sim como hash scrypt com salt próprio; após 10 tentativas falhadas o login fica temporariamente bloqueado, e os pedidos por endereço e por endereço IP são limitados.
- Opcional para toda a empresa: autenticação de dois fatores com um código temporário de uma aplicação de autenticação (TOTP). Sem início de sessão por SMS — não é necessário um número de telefone para o acesso.
- Em funcionamento normal, a NymTime não tem acesso aos dados dos clientes. Acesso do suporte apenas depois de o autorizar, com âmbito, duração e possibilidade de revogação a qualquer momento.
- Cada ação relevante para a segurança fica no histórico de auditoria: quem, o quê, quando, antes e depois. O histórico só pode ser acrescentado — uma regra da base de dados impede a alteração e a eliminação.
Conservação conforme a lei
Prazos por tipo de dados, configuráveis — mas nunca abaixo do mínimo legal.
- Registos dos tempos de trabalho 84 meses (mínimo 12 meses segundo o § 26 AZG e o § 132 BAO, leis austríacas), documentos salariais 84 meses.
- Eventos de presença em bruto 3 meses, avisos dos colaboradores 12 meses, notificações 6 meses.
- Uma execução diária elimina e anonimiza automaticamente e regista o que fez.
- A eliminação é registada com carimbo temporal (eliminação lógica); os perfis arquivados são anonimizados no fim do prazo.
Acordo de tratamento de dados e documentos
A sua empresa é a responsável pelo tratamento e a NymTime é a subcontratante. O respetivo contrato faz parte da compra e pode ser consultado a qualquer momento.
- Acordo de tratamento de dados nos termos do art. 28.º, n.º 3, do RGPD, com categorias de dados (anexo 1), subcontratantes ulteriores (anexo 2) e medidas técnicas e organizativas (anexo 3).
- Modelos de acordo com a comissão de trabalhadores, de consentimento nos termos do § 10 AVRAG e de avaliação de impacto sobre a proteção de dados são enviados a pedido por e-mail.
- Notificação de violações de dados pessoais ao cliente no prazo de 48 horas; existe um registo das atividades de tratamento nos termos do art. 30.º, n.º 2, do RGPD.
O que não fazemos
Uma lista mais curta do que a do que fazemos — e pelo menos tão importante.
- Sem cookies no site, sem análise de tráfego, sem rastreadores; no Back Office apenas cookies estritamente necessários e funcionais (política de privacidade, secção 4). Os tipos de letra são servidos por nós — sem ligação ao Google Fonts nem a qualquer outro serviço de tipos de letra.
- Sem partilha nem venda de dados, sem publicidade, sem definição de perfis.
- Sem treino de modelos de IA com os seus dados.
- Sem coordenadas, sem perfis de deslocação, sem gravações de som, sem fotografias no registo de ponto — imagens apenas quando os próprios colaboradores carregam um documento, como um atestado de baixa médica.
- Sem diagnósticos nas baixas médicas — apenas o período e o estado.
O que a lei exige na Áustria, na Alemanha e na Europa
O registo dos tempos de trabalho é obrigatório — na Áustria nos termos do § 26 AZG, na Alemanha nos termos do § 16 ArbZG e do acórdão do TJUE C-55/18; a nível da UE, a Diretiva 2003/88/CE fixa normas mínimas que cada país transpõe autonomamente. A localização de trabalhadores sem fundamento jurídico é proibida. A NymTime foi concebida para conciliar ambas as coisas.
Início, fim e pausas efetivos — não o plano. Cada colaborador pode consultar mensalmente os seus próprios registos (§ 26, n.º 8).
Prazos por tipo de dados com valores austríacos por defeito: tempo de trabalho 7 anos por defeito (mínimo 1 ano segundo o AZG), eventos de presença em bruto apenas 3 meses.
Se é necessário um acordo com a comissão de trabalhadores (§ 96, n.º 1, ponto 3, ArbVG) ou um consentimento depende da intensidade, da duração e do tipo de controlo. A NymTime não guarda coordenadas, apenas dentro/fora do local durante o tempo de trabalho — deliberadamente a forma mais moderada. Disponibilizamos modelos; a avaliação para a sua empresa cabe ao seu consultor jurídico.
A sua empresa é a responsável pelo tratamento, a NymTime é a subcontratante, com alojamento na UE. O acordo de tratamento de dados faz parte da compra; incluem-se modelos de acordo com a comissão de trabalhadores, de consentimento e de AIPD.