Política de Privacidade
Atualizado: 6 de setembro de 2026
1. Responsável pelo tratamento
Trabos Digital Matrix
Titular: Astrid Trabos
Hänkelbodenstrasse 1, 8173 Neerach, Suíça
E-mail: [email protected]
2. Dados recolhidos e finalidades
2.1 Conta de utilizador
No registo recolhemos o endereço de e-mail e a palavra-passe com hash (bcrypt). Estes dados são guardados no nosso servidor de base de dados: na Contabo GmbH (Lauterbourg, França/UE) para os dados de clientes da UE e na Infomaniak Network SA (Genebra, Suíça) para os dados de clientes suíços. Finalidade: autenticação, prestação do serviço, faturação.
2.2 Verificações de marca (consultas de pesquisa)
Com sessão iniciada: cada verificação de marca que realizar com sessão iniciada é guardada e associada à sua conta — nome verificado, mercados-alvo escolhidos, setor, classes de Nice, bem como a pontuação e o semáforo de risco do resultado. A finalidade é a prestação do serviço: o seu histórico de verificações faz parte do que o produto promete (página «Histórico de pesquisa» com repetição, exportação CSV e evolução da pontuação). Base jurídica: art. 6.º, n.º 1, al. b) RGPD (execução do contrato). Conservação: 12 meses a contar da criação, depois eliminação automática (secção 4). Pode apagar você mesma ou você mesmo entradas individuais ou todo o histórico a qualquer momento (página «Histórico de pesquisa») e descarregar as suas verificações na íntegra através do direito de acesso (secção 5).
Sem sessão iniciada: não guardamos nada. As verificações de visitantes sem sessão iniciada permanecem exclusivamente na memória da sessão em curso. Sem conta não haveria ninguém a quem atribuir o nome verificado — e, por isso, nem finalidade para o conservar nem via para o acesso e o apagamento.
As suas verificações não são analisadas para fins de treino ou de análise. O anterior consentimento para um corpus de dados desse tipo («consent gate») foi desativado a 6 de setembro de 2026; nada é recolhido e nada é analisado.
2.3 Dados de pagamento
O processamento de pagamentos é feito exclusivamente através da Stripe, Inc. Não guardamos dados de cartão. A Stripe tem certificação PCI-DSS. A transferência de dados para os EUA assenta nas cláusulas contratuais-tipo da UE (CCT).
2.3a Registo de domínio (opcional)
Se registar um domínio através do LegalBrandCheck, fornece dados de registante (nome, e-mail, número de telefone, morada) — legalmente obrigatórios para o registo junto da entidade de atribuição competente (indicações WHOIS obrigatórias). Trabalhamos com dois parceiros registrars, Cloudflare, Inc. e Dynadot Inc.; qual deles regista efetivamente o seu domínio depende automaticamente da extensão escolhida (por exemplo, «.ch» é tratado exclusivamente através da Dynadot). O pagamento é feito através da Stripe, como no ponto 2.3. Finalidade: execução do contrato (art. 6.º, n.º 1, al. b) RGPD). Conservação: durante a vigência do registo do domínio, acrescida dos prazos legais de conservação.
2.4 Registos do servidor
O endereço IP (anonimizado após 24 horas), o agente de utilizador, a marca temporal e o URL solicitado são tratados para o funcionamento e a segurança do serviço.
2.5 Cookies
Tecnicamente necessário e colocado sem consentimento: um cookie httpOnly/Secure que protege o início de sessão através de um fornecedor externo contra pedidos forjados (<code>lbc_oauth_state</code>, SameSite=Lax, duração 10 minutos). O início de sessão em si não depende de qualquer cookie: o token de sessão (<code>legalname_token</code>), o ID de sessão da nossa própria estatística (<code>lbc_session_id</code>, ver 2.6.1), a sua escolha de idioma e a sua decisão sobre cookies (<code>lbc_ga4_consent</code>) ficam como elementos localStorage próprios no seu navegador e não são transmitidos a terceiros. Só se consentir expressamente no banner de cookies é que o Google Analytics coloca adicionalmente os seus próprios cookies de análise (<code>_ga</code> e outros, ver 2.7); sem consentimento nenhum deles é colocado. Sem cookies publicitários, sem retargeting.
Também tecnicamente necessário e definido sem consentimento: sua escolha de exibição (clara, escura ou sistema) no cookie trabos_theme (duração de um ano, SameSite=Lax, sem rastreamento) e no armazenamento local do seu navegador (trabos-theme). Armazenados apenas no seu dispositivo também: o tipo de cliente selecionado (lbc-customer-type), o estado da caixa de diálogo de boas-vindas (lbc-onboarding) e, quando conectado, o token de sessão (legalname_token). Essas informações são transmitidas para nós somente quando você está conectado e salva suas configurações em sua conta; você pode excluí-las a qualquer momento nas configurações do seu navegador.
2.6 Estatística de utilização própria (first-party, sem cookies)
Para analisar o volume de pesquisas, as fontes de tráfego e a conversão (verificações gratuitas vs. subscrição) recolhemos eventos de utilização através de componentes first-party operados por nós. Não são colocados cookies nem são transmitidos dados a terceiros. Existem duas recolhas distintas com técnicas diferentes — descrevemo-las separadamente porque a sua apreciação em matéria de proteção de dados é diferente.
2.6.1 Eventos do navegador (ID de sessão em localStorage)
São registados: um ID de sessão aleatório, não atribuível à pessoa (localStorage), dados de origem aproximados (país, por resolução IP-país do lado do servidor — o endereço IP em si não é guardado), bem como o domínio referenciador e os parâmetros UTM na primeira visualização de página. Base jurídica: interesse legítimo na melhoria do serviço (art. 6.º, n.º 1, al. f) RGPD).
2.6.2 Medição de funil do lado do servidor (chave de sessão derivada)
Além disso, o próprio servidor conta em que ponto do percurso (página inicial → verificação → resultado → página de preços → checkout → pagamento) as visitantes desistem. Esta medição funciona sem JavaScript; é acionada pelas chamadas à nossa própria interface e por uma imagem de 1×1 pixel do nosso próprio servidor (/api/funnel/px.gif). De cada evento guardamos:
- o passo e a marca temporal,
- o identificador de idioma derivado de
Accept-Language(p. ex. «de-ch»), - o país obtido da resolução IP-país (o endereço IP em si não é guardado),
- uma classe de dispositivo aproximada obtida do agente de utilizador (rastreador / telemóvel / tablet / computador) — o agente de utilizador em si não é guardado,
- uma chave de sessão: um valor de hash não reversível (HMAC-SHA256) obtido a partir do endereço IP e do agente de utilizador com uma chave aleatória gerada de novo todos os dias.
Não são guardados: endereço IP, agente de utilizador em texto simples, endereço de e-mail, identificador de cliente, termo de pesquisa, parâmetros de URL e referenciador.
Uma apreciação honesta: enquanto existir a chave aleatória de um dia, uma chave de sessão poderia ser recalculada se o endereço IP e o navegador forem conhecidos. Por isso tratamos as linhas do dia em curso como dados pessoais (pseudonimizados) e não como dados anónimos. Na mudança de dia (00:00 UTC) a chave aleatória do dia anterior é eliminada; a partir desse momento nenhuma linha pode ser atribuída a uma pessoa — nem sequer por nós. As linhas mais antigas são, assim, anónimas.
Os seus direitos a este respeito: para o dia em curso pode consultar as suas próprias linhas sem iniciar sessão (GET /api/funnel/me) e apagá-las (DELETE /api/funnel/me). O pedido só lhe atribui linhas pertencentes ao seu próprio endereço IP e ao seu próprio navegador; linhas de terceiros não são acessíveis por essa via. Para as linhas de dias anteriores já nada há a atribuir, pelo que o acesso e o apagamento são aí destituídos de objeto (art. 11.º RGPD). Conservação: 400 dias (ver secção 4). Local de armazenamento: a nossa base de dados pública na Contabo (Lauterbourg, França / UE) — não contém dados de clientes. Base jurídica: interesse legítimo numa medição sólida do alcance e do abandono da própria oferta (art. 6.º, n.º 1, al. f) RGPD). Uma vez que não são colocados cookies nem são lidas informações do seu dispositivo, não é necessário consentimento nos termos do art. 5.º, n.º 3 da Diretiva ePrivacy / § 25 TDDDG.
2.7 Google Analytics 4 (apenas com o seu consentimento)
Além da nossa própria estatística (2.6), oferecemos opcionalmente o Google Analytics 4 (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda). Este serviço é carregado exclusivamente após consentimento expresso dado através do banner de consentimento — sem consentimento não há qualquer contacto com a Google. Havendo consentimento, a Google coloca cookies de análise (entre outros _ga, _ga_<Container-ID>) e trata dados de utilização pseudonimizados (ID de cliente, visualizações de página, informações do dispositivo e do navegador). A transferência para a Google LLC (EUA) assenta nas cláusulas contratuais-tipo da UE (CCT). Retirada: a sua decisão não fica num cookie, mas como entrada lbc_ga4_consent no localStorage do seu navegador — apagar cookies não retira, por isso, o consentimento. O banner de consentimento deixa de aparecer assim que uma decisão é tomada. Para retirar, use o botão no fim desta secção ou apague os dados do site (localStorage) nas definições do navegador. Havendo consentimento, determinados eventos (p. ex. compras concluídas) podem ainda ser transmitidos à Google do lado do servidor através do Measurement Protocol da Google, utilizando o mesmo ID de cliente (cookie _ga), para aumentar a fiabilidade da medição nas navegações entre páginas — tal ocorre exclusivamente após consentimento e nunca para quem recusou. Base jurídica: consentimento (art. 6.º, n.º 1, al. a) RGPD, art. 31.º, n.º 1 nLPD).
Estado atual neste navegador: ainda sem decisão. Sem decisão nada é carregado.
2.8 Transmissão a uma representação legal (pedido / análise jurídica)
Se, a partir de um resultado de verificação, encomendar um pedido de marca ou uma análise jurídica, transmitimos os seus dados de forma automatizada a uma representação legal. O LegalBrandCheck não analisa nada por si próprio nem assume qualquer mandato — apenas transmitimos. São transmitidos: o seu nome e o seu endereço de e-mail, o nome de marca verificado, as classes de Nice e jurisdições solicitadas, o seu texto livre dirigido à representação, bem como uma ligação para o relatório de verificação completo e o respetivo hash de verificação.
A destinatária é ou a representação que você mesmo indicar ou — se não indicar nenhuma — uma sociedade parceira registada por nós. Em ambos os casos, a sociedade é responsável autónoma pelo tratamento na aceção do RGPD e não nossa subcontratante: está sujeita ao segredo profissional e decide sozinha sobre o tratamento posterior. Ao tratamento aí realizado aplica-se a política de privacidade dela. Se não for possível determinar qualquer representação, não ocorre transmissão e comunicamos-lho expressamente.
Base jurídica: execução da encomenda por si iniciada (art. 6.º, n.º 1, al. b) RGPD). Conservação do processo de transmissão junto de nós: até à eliminação da sua conta ou até um pedido de apagamento — o apagamento em autosserviço abaixo remove os processos de transmissão tanto através do ID da sua conta como do seu endereço de e-mail de contacto, ou seja, também se tiver encomendado sem conta. O e-mail já enviado à representação não pode ser recuperado por nós; para isso, dirija-se à sociedade.
3. Subcontratantes e terceiros
Os seguintes prestadores tratam dados pessoais por conta da Trabos Digital Matrix ou recebem consultas de pesquisa anonimizadas. Com todos os prestadores fora da Suíça / do EEE existem cláusulas contratuais-tipo da UE (CCT) como base jurídica para a transferência de dados.
| Fornecedor | Finalidade | Jurisdição | Dados transmitidos | Base jurídica |
|---|---|---|---|---|
| Contabo GmbH | Servidor da aplicação (tratamento de todas as contas, incluindo as suíças) e alojamento da base de dados das contas da UE | Lauterbourg, França (UE) | Conteúdo da base de dados: dados de clientes da região UE (dados pessoais, consultas de pesquisa). Além disso, todos os pedidos e as análises de administração passam por este servidor — nesse processo, também são tratados temporariamente em memória dados de contas suíças, sem aí ficarem guardados. Além disso: a base de dados pública com a medição de funil (secção 2.6.2) | Contrato de subcontratação (art. 28.º RGPD) |
| Infomaniak Network SA | Alojamento da base de dados dos dados de clientes suíços | Genebra, Suíça | Dados de clientes da região CH (dados pessoais, consultas de pesquisa) | Contrato de subcontratação (art. 9.º LPD suíça) |
| Stripe, Inc. | Processamento de pagamentos | EUA (estabelecimento na UE, Dublin, IE) | E-mail, estado da subscrição — nenhum dado de cartão do nosso lado (os dados de cartão são tratados exclusivamente pela Stripe) | CCT (cláusulas contratuais-tipo da UE) |
| Resend, Inc. | E-mails transacionais (registo, notificações) | EUA | Endereço de e-mail, conteúdo da mensagem | CCT |
| TrabosLex (Trabos Digital Matrix) | Motor de direito das marcas (API interna) | Contabo (FR/UE) ou Infomaniak (CH) | Termo de pesquisa (sem dados pessoais) | Encomenda intragrupo (mesmo responsável pelo tratamento) |
| Representação legal / sociedade parceira (apenas em caso de encomenda, ver 2.8) | Pedido de marca ou análise jurídica — a representação que você indicar ou uma sociedade parceira registada | Diversa (mundial, consoante a sociedade encarregada) | Nome, e-mail, nome de marca, classes de Nice, jurisdições, texto livre, ligação para o relatório de verificação | Execução do contrato (art. 6.º, n.º 1, al. b) RGPD) — não é subcontratação: a sociedade é responsável autónoma |
| Cloudflare, Inc. | DNS / CDN | EUA (PoPs na UE) | Endereço IP (trânsito, registo não ativado) | Interesse legítimo (art. 6.º, n.º 1, al. f) / CCT |
| Registrars RDAP (vários) | Consultas de disponibilidade de domínios | Diversa (global) | Termo de pesquisa (sem dados pessoais) | Anónimo — nenhum dado pessoal transmitido |
| TMview / WIPO / EUIPO / USPTO | Consultas em registos de marcas | UE / CH / EUA | Termo de pesquisa (sem dados pessoais) | Anónimo — nenhum dado pessoal transmitido |
| OpenCorporates Ltd. | Consultas em registos comerciais (pesquisa global) | Reino Unido | Termo de pesquisa (sem dados pessoais) | Anónimo — nenhum dado pessoal transmitido |
| Apify Technologies s.r.o. | Alternativa para registos comerciais em caso de indisponibilidade do OpenCorporates (usa internamente o UK Companies House, o INSEE SIRENE francês e os dados LEI globais da GLEIF) | UE/Chéquia | Termo de pesquisa (sem dados pessoais) | Anónimo — nenhum dado pessoal transmitido |
| Registos comerciais oficiais (Noruega Brønnøysund, Finlândia PRH/YTJ, Irlanda CRO) | Consultas diretas nos registos comerciais destes países | Noruega / Finlândia / Irlanda / EEE | Termo de pesquisa (sem dados pessoais) | Anónimo, dados públicos abertos — nenhum dado pessoal transmitido |
| Google Ireland Limited (Google Analytics 4) | Estatística de utilização opcional — apenas após consentimento | Irlanda (transferência para a Google LLC, EUA) | ID de cliente, dados de utilização pseudonimizados | Consentimento (art. 6.º, n.º 1, al. a) RGPD) + CCT |
| Cloudflare, Inc. (no registo de domínio) | Registo de domínio como parceiro registrar (nível 1, consoante a extensão) | EUA | Nome, e-mail, telefone, morada (indicações WHOIS obrigatórias) | Execução do contrato (art. 6.º, n.º 1, al. b) RGPD) + CCT |
| Dynadot Inc. (no registo de domínio) | Registo de domínio como parceiro registrar (alternativa, p. ex. .ch) | EUA | Nome, e-mail, telefone, morada (indicações WHOIS obrigatórias) | Execução do contrato (art. 6.º, n.º 1, al. b) RGPD) + CCT |
| Anthropic PBC (Claude API) | Geração de nomes por IA, verificação multilingue do significado das propostas e avaliação do seu ajuste à marca; além disso, via alternativa para a transliteração de termos de pesquisa noutras línguas quando o motor de tradução europeu não está disponível | EUA | A sua descrição de produto/negócio na íntegra (texto livre, até 500 caracteres) e o setor indicado; as propostas de nomes daí geradas; no caso alternativo, o nome de marca introduzido. Nenhuns dados de conta, de contacto ou de pagamento, nenhum endereço IP. O texto livre não é filtrado — por favor não escreva aí dados pessoais. | Interesse legítimo (art. 6.º, n.º 1, al. f) RGPD) + CCT |
| Microsoft Ireland Operations Ltd. (Azure Cognitive Services) | Tradução automática: enunciados jurídicos em tempo de execução e termos de pesquisa noutras línguas; primeiro motor — é consultado em primeiro lugar, o DeepL apenas como recurso | Suíça ou UE/EEE, consoante a região Azure configurada | Termo de pesquisa (sem dados pessoais) | Interesse legítimo (art. 6.º, n.º 1, al. f) RGPD) |
| DeepL SE | Tradução automática de termos de pesquisa noutras línguas e de enunciados de conteúdo jurídico em tempo de execução; segundo motor — só é consultado se o Azure não estiver configurado ou falhar | Alemanha (UE) | Termo de pesquisa (sem dados pessoais) | Interesse legítimo (art. 6.º, n.º 1, al. f) RGPD) |
4. Prazos de conservação
- Dados da conta: até à eliminação da conta. A eliminação através do autosserviço abaixo é um apagamento definitivo imediato — não há período de tolerância nem reposição.
- Dados de pagamento: os dados do cartão estão exclusivamente na Stripe (ver 2.3). Ao eliminar a conta, apagamos os seus registos de subscrição; os documentos sujeitos à obrigação contabilística suíça (compras de domínios pagas, cliques de afiliação com comissão) permanecem 10 anos — sendo removida a referência à sua conta.
- Verificações de marca (consultas de pesquisa) de clientes com sessão iniciada: 12 meses a contar da data de criação, depois eliminadas automaticamente (base jurídica: execução do contrato, art. 6.º, n.º 1, al. b) RGPD). As verificações sem sessão iniciada nem sequer são guardadas (ver 2.2)
- Relatórios de verificação arquivados, certificados de primeira utilização e ligações de relatório partilhadas: até à eliminação da conta. Uma ligação partilhada expira ainda 7 dias após ter sido criada e deixa de ser servida; o registo arquivado permanece até à eliminação da conta. Não existe eliminação temporizada para estes dados — dizemo-lo aqui expressamente, porque um prazo prometido que nada executa seria pior do que nenhum prazo. Uma ligação de partilha pode ser revogada a qualquer momento.
- Processos de transmissão a uma representação legal (ver 2.8): até à eliminação da conta ou até um pedido de apagamento
- Medição de funil (ver 2.6.2): 400 dias a contar da recolha. A chave aleatória diária, a única com que uma linha poderia ser atribuída a uma pessoa, é eliminada logo na mudança de dia (00:00 UTC)
- Registos do servidor (IP): anonimização após 24 horas
5. Os seus direitos (LPD suíça e arts. 15.º a 22.º RGPD)
- Acesso aos dados guardados
- Retificação de dados inexatos
- Apagamento («direito a ser esquecido»)
- Limitação do tratamento
- Portabilidade dos dados (formato legível por máquina)
- Retirada de um consentimento dado (Google Analytics, ver 2.7) a qualquer momento e sem indicação de motivos — através do botão na secção 2.7
- Reclamação junto do Comissário Federal Suíço da Proteção de Dados e da Transparência (EDÖB) ou junto da autoridade de proteção de dados competente da UE
Dirija os seus pedidos a: [email protected]
6. Bases jurídicas
O tratamento de dados pessoais é efetuado com base na Lei suíça da Proteção de Dados (LPD) e, na medida em que seja aplicável, no Regulamento Geral sobre a Proteção de Dados da UE (art. 6.º, n.º 1, als. a), b), c), f) RGPD).
Exercer os seus direitos
Pode exportar os seus dados ou eliminar a sua conta diretamente aqui — sem necessidade de e-mail.