Legal
Política de Privacidade
Última atualização: 17 de setembro de 2026
1. Responsável pelo tratamento
O responsável pelo tratamento dos seus dados pessoais é:
Kortilink
Website: kortilink.com
Email: privacidade@kortilink.com
Sede: Lisboa, Portugal
Ao utilizar os nossos serviços, aceita as práticas descritas nesta Política de Privacidade.
2. Dados que recolhemos
2.1 Dados que nos fornece diretamente
- Nome e endereço de email (ao criar conta ou contactar-nos)
- Informações de perfil (nome de utilizador, fotografia de perfil, bio)
- Informações de pagamento (processadas pelo Stripe — não armazenamos dados de cartão)
- Conteúdo que cria na plataforma (links, Bio Pages, UTM tags)
2.2 Dados recolhidos automaticamente
- Endereço IP e localização aproximada (país, cidade)
- Tipo de dispositivo, sistema operativo e navegador
- Páginas visitadas, links clicados e duração da sessão
- Dados de cliques nos links que encurta (incluindo referrer, país, dispositivo)
- Cookies e identificadores de sessão (ver secção 4)
- Nas Bio Pages, as visitas e os cliques contam-se sem cookies e sem guardar o endereço IP: o IP serve apenas para saber o país e não fica registado com a visita
2.3 Aplicação Android — câmara, microfone e ficheiros
A aplicação Android pede acesso à câmara e ao microfone por uma razão só: gravar e fotografar os stories que o utilizador decide publicar. O pedido só aparece no momento em que abre a câmara dentro da aplicação, nunca ao instalar.
- Nada é enviado sem uma acção sua. A imagem e o som ficam no seu aparelho enquanto compõe; só saem quando carrega em «Enviar».
- Não há gravação em segundo plano. A câmara e o microfone são desligados assim que fecha o estúdio de stories.
- Os stories desaparecem ao fim de 16 horas, e o ficheiro é apagado do armazenamento — não fica um arquivo do que publicou.
- A aplicação não lê as suas fotografias, contactos, mensagens nem a sua localização. Só recebe o ficheiro que escolher.
A permissão de escrita no armazenamento (apenas até ao Android 9) serve unicamente para guardar no aparelho um ficheiro que peça para descarregar.
2.4 Dados obtidos de terceiros
- Se iniciar sessão com Google OAuth: nome, email e fotografia de perfil da sua conta Google
- Se iniciar sessão com Facebook OAuth: nome, email e fotografia de perfil da sua conta Facebook
3. Finalidade e base legal
Tratamos os seus dados pessoais com as seguintes finalidades e bases legais ao abrigo do RGPD (Regulamento Geral sobre a Proteção de Dados — UE 2016/679):
- Prestação do serviço — necessário para a execução do contrato (Art. 6.º, n.º 1, b)
- Gestão de conta e autenticação — necessário para a execução do contrato (Art. 6.º, n.º 1, b)
- Faturação e pagamentos — necessário para a execução do contrato (Art. 6.º, n.º 1, b)
- Analytics e melhoria do serviço — interesse legítimo (Art. 6.º, n.º 1, f)
- Comunicações de marketing — com o seu consentimento (Art. 6.º, n.º 1, a)
- Cumprimento de obrigações legais — obrigação legal (Art. 6.º, n.º 1, c)
4. Cookies e tecnologias de rastreio
Utilizamos cookies e tecnologias semelhantes para garantir o funcionamento correto da plataforma, recordar as suas preferências e analisar o uso do serviço. Consulte a nossa Política de Cookies para informações detalhadas.
Pode gerir as suas preferências de cookies a qualquer momento nas definições do seu navegador ou através da nossa ferramenta de gestão de consentimento.
5. Terceiros e subcontratantes
Para prestar o serviço recorremos aos seguintes subcontratantes. Cada um trata apenas os dados necessários à sua função:
| Subcontratante | Para quê | Onde |
|---|
| Hetzner Online GmbH | Alojamento do servidor e da base de dados | União Europeia |
| Cloudflare, Inc. (R2) | Armazenamento das fotografias, vídeos e áudios que publica | UE / EUA |
| Stripe Payments Europe, Ltd. | Pagamentos (não guardamos dados de cartão) | Irlanda / EUA |
| Resend, Inc. | Envio de emails (verificação, recuperação de palavra-passe, avisos) | EUA |
| Twilio Inc. | Envio de SMS, quando usado | EUA |
| Google LLC | Login com Google, Google Analytics (só com o seu consentimento), assistente de IA (Gemini) | EUA |
| Anthropic PBC | Assistente de IA | EUA |
| Functional Software, Inc. (Sentry) | Registo de erros técnicos | EUA / UE |
| ip-api.com | País aproximado a partir do endereço IP de quem clica | fora da UE |
| Meta, Apple, TikTok, Twitch | Login com essa conta, só se o escolher | EUA |
Nas transferências para fora do Espaço Económico Europeu apoiamo-nos no Quadro de Privacidade de Dados UE-EUA ou nas cláusulas contratuais-tipo, conforme o fornecedor.
Não vendemos os seus dados pessoais.
6. Retenção de dados
Conservamos os dados apenas enquanto são precisos:
- Dados de conta: enquanto a conta existir. Ao apagá-la, os dados são apagados de imediato; podem ficar nas cópias de segurança até estas serem substituídas (guardamos as 5 mais recentes)
- Estatísticas de cliques (incluindo o endereço IP): enquanto o link e a conta existirem. No plano Grátis vê os últimos 7 dias; o restante histórico fica guardado e volta a estar visível se passar a Pro
- Dados de faturação: 10 anos, por obrigação fiscal, junto do Stripe
- Sessão: termina ao fim de 2 horas sem atividade
7. Os seus direitos ao abrigo do RGPD
Enquanto titular de dados residente na UE/EEE, tem os seguintes direitos:
- Direito de acesso — solicitar uma cópia dos seus dados pessoais
- Direito de retificação — corrigir dados inexatos ou incompletos
- Direito ao apagamento ("direito a ser esquecido") — solicitar a eliminação dos seus dados
- Direito à limitação do tratamento — restringir o modo como usamos os seus dados
- Direito à portabilidade — receber os seus dados num formato estruturado e legível por máquina
- Direito de oposição — opor-se ao tratamento baseado em interesse legítimo ou marketing direto
- Direito de retirar consentimento — a qualquer momento, sem afetar a licitude do tratamento anterior
Para exercer qualquer um destes direitos, contacte-nos em privacidade@kortilink.com. Responderemos no prazo de 30 dias.
Tem também o direito de apresentar uma reclamação à autoridade de controlo competente — em Portugal, a CNPD (Comissão Nacional de Proteção de Dados): www.cnpd.pt.
8. Segurança
Protegemos os seus dados com:
- Ligação cifrada (HTTPS/TLS) em todo o site
- Palavras-passe guardadas apenas como hash bcrypt, nunca em texto
- Servidor na União Europeia, com acesso restrito ao operador
- Cópias de segurança regulares
- Limites de pedidos e deteção de abuso
Em caso de violação de dados com risco para os seus direitos, notificamos a CNPD no prazo de 72 horas e informamo-lo sem demora injustificada.
9. Alterações a esta política
Podemos atualizar esta Política de Privacidade periodicamente. Quando o fizermos, alteraremos a data de "última atualização" no topo da página. Em caso de alterações significativas, notificaremos os utilizadores por email ou através de aviso proeminente na plataforma.
Recomendamos que reveja esta política regularmente para se manter informado sobre como protegemos os seus dados.