Segurança e proteção de dados

O que acontece aos dados da sua equipa

Uma página sem vocabulário de marketing: o que vale hoje, o que ainda será completado antes do lançamento e o que deliberadamente não fazemos. Vinculativos são o acordo de tratamento de dados e a política de privacidade.

Versão de 28 de setembro de 2026

Alojamento e localizaçãoCifragemCriptografia NFC: como a etiqueta NFC é concebida contra cópiasSem perfis de localizaçãoAcessos e funçõesConservação conforme a leiAcordo de tratamento de dados e documentosO que não fazemos

Alojamento e localização

Os dados dos trabalhadores e da empresa (registo de tempos, escalas, documentos) são alojados na UE (Hetzner Online GmbH, centro de dados de Falkenstein). A Cloudflare disponibiliza o site e encaminha o tráfego para o serviço (aí a ligação é decifrada e novamente cifrada); a Resend envia os e-mails e os pagamentos passam pela Stripe. Todos os subcontratantes e transferências para países terceiros constam da política de privacidade e do acordo de tratamento de dados.

  • O fornecedor de alojamento do serviço é a Hetzner Online GmbH, Gunzenhausen (DE), centro de dados de Falkenstein — indicado com denominação, sede e localização no anexo 2 do acordo de tratamento de dados; a Cloudflare consta aí como fornecedor do site e como proxy inverso à frente do serviço, juntamente com a Resend (e-mail) e a Expo (notificações push).
  • A certificação ISO 27001 e o controlo de acesso físico são requisitos impostos a este fornecedor.
  • Acesso administrativo apenas através de contas pessoais com chaves SSH; nenhuma conta partilhada.

Cifragem

Em trânsito e em repouso. As credenciais ficam fora do código-fonte e os códigos de início de sessão apenas como hash com salt.

  • Transmissão exclusivamente por TLS 1.2 ou superior.
  • A base de dados está num volume cifrado com LUKS (dm-crypt, AES-XTS).
  • A aplicação cifra os documentos com AES-256-GCM antes de os guardar; as chaves estão apenas nos servidores da aplicação.
  • O pgBackRest cifra as cópias de segurança da base de dados com AES-256 antes de serem guardadas em object storage na UE.

Criptografia NFC: como a etiqueta NFC é concebida contra cópias

Cada etiqueta NFC tem um chip NXP NTAG424 DNA. Está configurado para que cada toque gere um código único, assinado criptograficamente, que o servidor da NymTime verifica; um código gravado não pode ser reutilizado. A chave do chip não é revelada nem ao telemóvel nem aos utilizadores.

  • Em cada toque, o chip gera, a partir da sua chave secreta, do seu número de série e de um contador interno, uma nova soma de verificação (SUN/CMAC) e acrescenta-a ao endereço.
  • O contador só aumenta. Reproduzir um toque gravado é recusado, porque o valor do contador já foi utilizado.
  • A chave do chip não é revelada nem ao telemóvel nem aos utilizadores; a verificação é feita pelo servidor da NymTime.
  • O método foi concebido para impedir cópias: uma réplica da etiqueta NFC teria o mesmo endereço, mas não uma chave válida — o seu código é recusado («bad_cmac»).
  • Além disso, o telemóvel assina cada registo com um par de chaves próprio, e cada pessoa tem exatamente um dispositivo associado.

Sem perfis de localização

A NymTime não guarda coordenadas nem percursos — nem da verificação de presença nem de qualquer outra forma.

  • Só é guardado se o telemóvel estava «na zona» ou «fora» durante o turno, com a hora e a precisão em metros.
  • A verificação só decorre durante o turno, nunca antes nem depois.
  • A verificação só decorre para colaboradores relativamente aos quais a empresa registou um fundamento jurídico. Se é necessário um acordo com a comissão de trabalhadores (§ 96, n.º 1, ponto 3, ArbVG) ou um consentimento depende da intensidade, da duração e do tipo de controlo — dentro/fora sem coordenadas é deliberadamente a forma mais moderada. Disponibilizamos modelos; a avaliação cabe ao seu consultor jurídico.
  • Os eventos de presença em bruto são agregados ao fim de três meses.

Acessos e funções

Quem vê o quê é decidido pela sua empresa. Em funcionamento normal, nós não vemos nada.

  • Sistema de autorizações baseado em funções e permissões: os gestores estão limitados aos seus locais; os dados salariais e de custos com pessoal só são visíveis para a gerência.
  • Início de sessão no Back Office com endereço de e-mail e palavra-passe. A palavra-passe nunca é guardada em texto simples, mas sim como hash scrypt com salt próprio; após 10 tentativas falhadas o login fica temporariamente bloqueado, e os pedidos por endereço e por endereço IP são limitados.
  • Opcional para toda a empresa: autenticação de dois fatores com um código temporário de uma aplicação de autenticação (TOTP). Sem início de sessão por SMS — não é necessário um número de telefone para o acesso.
  • Em funcionamento normal, a NymTime não tem acesso aos dados dos clientes. Acesso do suporte apenas depois de o autorizar, com âmbito, duração e possibilidade de revogação a qualquer momento.
  • Cada ação relevante para a segurança fica no histórico de auditoria: quem, o quê, quando, antes e depois. O histórico só pode ser acrescentado — uma regra da base de dados impede a alteração e a eliminação.

Conservação conforme a lei

Prazos por tipo de dados, configuráveis — mas nunca abaixo do mínimo legal.

  • Registos dos tempos de trabalho 84 meses (mínimo 12 meses segundo o § 26 AZG e o § 132 BAO, leis austríacas), documentos salariais 84 meses.
  • Eventos de presença em bruto 3 meses, avisos dos colaboradores 12 meses, notificações 6 meses.
  • Uma execução diária elimina e anonimiza automaticamente e regista o que fez.
  • A eliminação é registada com carimbo temporal (eliminação lógica); os perfis arquivados são anonimizados no fim do prazo.

Acordo de tratamento de dados e documentos

A sua empresa é a responsável pelo tratamento e a NymTime é a subcontratante. O respetivo contrato faz parte da compra e pode ser consultado a qualquer momento.

  • Acordo de tratamento de dados nos termos do art. 28.º, n.º 3, do RGPD, com categorias de dados (anexo 1), subcontratantes ulteriores (anexo 2) e medidas técnicas e organizativas (anexo 3).
  • Modelos de acordo com a comissão de trabalhadores, de consentimento nos termos do § 10 AVRAG e de avaliação de impacto sobre a proteção de dados são enviados a pedido por e-mail.
  • Notificação de violações de dados pessoais ao cliente no prazo de 48 horas; existe um registo das atividades de tratamento nos termos do art. 30.º, n.º 2, do RGPD.

O que não fazemos

Uma lista mais curta do que a do que fazemos — e pelo menos tão importante.

  • Sem cookies no site, sem análise de tráfego, sem rastreadores; no Back Office apenas cookies estritamente necessários e funcionais (política de privacidade, secção 4). Os tipos de letra são servidos por nós — sem ligação ao Google Fonts nem a qualquer outro serviço de tipos de letra.
  • Sem partilha nem venda de dados, sem publicidade, sem definição de perfis.
  • Sem treino de modelos de IA com os seus dados.
  • Sem coordenadas, sem perfis de deslocação, sem gravações de som, sem fotografias no registo de ponto — imagens apenas quando os próprios colaboradores carregam um documento, como um atestado de baixa médica.
  • Sem diagnósticos nas baixas médicas — apenas o período e o estado.