CashboxEsta política explica a informação que o Cashbox recolhe para operar o produto, como é usada, com quem é partilhada e quais as suas escolhas.
Última atualização: 21 de abril de 2026
Esta política aplica-se a visitantes do website do Cashbox (cashbox.events) e a organizações e utilizadores da aplicação Cashbox.
Quando usa o Cashbox através do seu empregador ou empresa de produção, essa organização é responsável pelo tratamento dos dados de eventos, despesas, receita e documentos de suporte introduzidos pela equipa. O Cashbox atua como subcontratante em nome dessa organização.
Em relação ao website e ao seu registo pessoal de utilizador (nome, email, login), o Cashbox é o responsável pelo tratamento.
Dados de conta e autenticação: nome, email, fotografia de perfil (se fornecida), credenciais cifradas ou identificadores de login federado (por exemplo, Google), pertença à organização, função e idioma preferido.
Configuração da organização: nome da organização, NIF, moeda predefinida, localização, categorias, limites de aprovação, catálogo de taxas de IVA e membros convidados.
Dados financeiros introduzidos pela equipa: eventos, orçamentos, despesas (fornecedor, valores, datas, linhas de imposto, snapshots cambiais), linhas de receita, aprovações, notas e histórico de auditoria associado.
Ficheiros carregados: faturas e recibos anexos, importações CSV e screenshots opcionais anexados a pedidos de suporte ou reportes de bug. Os ficheiros são guardados em Firebase Storage sob a sua organização.
Dados de faturação: plano, estado da subscrição, email de faturação, NIF e histórico de faturas. Os dados de cartão são tratados pela Stripe e nunca são guardados em servidores do Cashbox.
Comunicações: conteúdo das mensagens enviadas através do formulário de contacto, formulário de suporte, reportes de bug e emails diretos.
Dados técnicos: endereço IP, browser, tipo de dispositivo, localização aproximada a partir do IP, timestamps e logs de servidor padrão, usados para segurança, prevenção de abuso e diagnóstico.
Para operar o serviço: autenticar utilizadores, apresentar os dados da sua organização, executar aprovações, calcular agregados, enviar emails transacionais (convites, aprovações, reposição de password) e manter um registo de auditoria.
Para prestar suporte: responder a pedidos de contacto, suporte e reportes de bug, e diagnosticar problemas que reporte.
Para faturar e gerir subscrições: aplicar limites de plano (eventos ativos, utilizadores, armazenamento), processar pagamentos através da Stripe e emitir recibos.
Para proteger o serviço: detetar abuso, prevenir fraude, limitar submissões e proteger outros clientes.
Para melhorar o produto: compreender padrões agregados de utilização e fiabilidade. Não vendemos informação pessoal nem usamos os dados financeiros da sua organização para treinar modelos externos.
Execução de contrato: prestar o serviço à organização e ao utilizador que subscreveram.
Interesses legítimos: proteger o serviço, prevenir abuso, responder a pedidos e melhorar a fiabilidade, balanceados com os seus direitos.
Obrigações legais: cumprir exigências contabilísticas, fiscais e outras (por exemplo, retenção de dados de faturação).
Consentimento: quando opta por nos enviar informação adicional, como um screenshot anexado a um reporte de bug.
Partilhamos dados com um conjunto reduzido de fornecedores de infraestrutura e serviços, estritamente para operar o Cashbox:
Google Cloud / Firebase — autenticação, base de dados Firestore, Cloud Storage e alojamento (região de dados: UE quando disponível).
Stripe — faturação e pagamentos de subscrição; trata os dados do seu cartão no seu próprio ambiente compatível com PCI.
Resend — entrega de emails transacionais e notificações enviadas a partir do produto.
Google Analytics — análise do nosso site público, carregado apenas com o seu consentimento; os endereços IP são anonimizados.
Mantemos contratos de subcontratação por escrito com cada fornecedor e partilhamos apenas os dados mínimos necessários. As transferências internacionais estão cobertas por Cláusulas Contratuais Tipo, quando aplicável.
Os dados introduzidos numa organização (eventos, despesas, receita, anexos, entradas de auditoria) ficam visíveis a outros membros da mesma organização de acordo com a função atribuída.
Owners e admins podem ver os membros, convites, alterações de função e o registo financeiro completo. Os owners podem exportar ou eliminar os dados da sua organização a qualquer momento.
Não vendemos informação pessoal e não a partilhamos com terceiros para publicidade.
Podemos divulgar informação se a lei o exigir, em resposta a processo legal válido, ou quando razoavelmente necessário para proteger o serviço, os utilizadores ou os nossos direitos legais.
Os dados de conta e de organização são retidos enquanto a organização estiver ativa. Se a subscrição for cancelada, os dados são mantidos durante um curto período de graça para permitir exportação, após o qual são eliminados ou anonimizados mediante pedido.
Os dados de faturas, impostos e contabilidade podem ser retidos por períodos mais longos, quando exigido pela lei estónia e europeia (tipicamente até 7 anos para registos contabilísticos).
Os logs de servidor e dados de segurança são mantidos por períodos limitados e proporcionais à sua finalidade.
Os dados são transmitidos em TLS e guardados em infraestrutura gerida com cifra em repouso. Os controlos de acesso são baseados em função e aplicados tanto na aplicação como na camada da base de dados, através de security rules.
Cada escrita em dados financeiros é registada num log de auditoria com o autor, timestamp e alteração. Nenhum sistema é perfeitamente seguro — se acredita que a sua conta foi comprometida, contacte-nos de imediato.
Ao abrigo do RGPD e de leis equivalentes, pode pedir acesso, correção ou eliminação dos seus dados pessoais, opor-se ou restringir certos tratamentos e pedir uma cópia portátil dos seus dados.
Os owners podem exportar os dados financeiros da sua organização diretamente a partir do produto. Para pedidos sobre a conta pessoal, escreva para hello@cashbox.events com detalhe suficiente para identificarmos o registo.
Se considerar que não tratámos o seu pedido de forma adequada, pode apresentar reclamação à autoridade de proteção de dados da Estónia (Andmekaitse Inspektsioon) ou à autoridade de controlo do seu Estado-Membro da UE de residência.
O Cashbox utiliza um pequeno número de cookies estritamente necessários para manter a sessão iniciada, proteger contra falsificação de pedidos entre sites e memorizar a preferência de idioma. São indispensáveis ao funcionamento do serviço e não são opcionais.
Com o seu consentimento, utilizamos também o Google Analytics 4 para perceber como os visitantes encontram e usam o nosso site público. Só é carregado depois de aceitar no aviso de cookies — se recusar, ou ignorar o aviso, nenhum script de análise é carregado e nenhum cookie de análise é criado.
Se aceitar, guardamos também os parâmetros de campanha (como utm_source ou gclid) do link que o trouxe ao site pela primeira vez, para sabermos que ações de marketing originaram registos. Se recusar, estes são descartados e nunca saem do seu navegador.
Pode alterar a sua escolha a qualquer momento limpando os dados deste site no navegador, o que faz reaparecer o aviso. De qualquer forma, voltamos a perguntar pelo menos a cada seis meses.
O Cashbox é um produto empresarial e não se destina a menores de 16 anos. Se acredita que um menor criou uma conta, contacte-nos e eliminá-la-emos.
Podemos atualizar esta política à medida que o produto evolui. Alterações materiais serão assinaladas nesta página e, quando apropriado, comunicadas por email aos owners das organizações.
A data de "última atualização" no topo desta página reflete sempre a versão em vigor.
Para questões de privacidade, pedidos de titulares dos dados ou informação sobre subcontratantes, contacte hello@cashbox.events.