Política de privacidade
Versão 2026-08 (atualizado em agosto de 2026) · Esta política informa sobre o tratamento de dados pessoais na utilização da ComLayer.
Esta página é uma tradução. Apenas a versão alemã é juridicamente vinculativa; em caso de divergência, prevalece a versão alemã. A tradução destina-se à compreensão.
1. Responsável pelo tratamento
O responsável pelo tratamento de dados na aceção do Regulamento Geral sobre a Proteção de Dados (RGPD) é:
Não foi designado um encarregado da proteção de dados: não atingimos os limiares do § 38 BDSG. As questões sobre proteção de dados são respondidas pela gerência no endereço indicado na secção 11.
2. Princípios do tratamento
Tratamos dados pessoais exclusivamente em conformidade com o RGPD e com a Bundesdatenschutzgesetz (BDSG). O tratamento só ocorre na medida do necessário para prestar os nossos serviços, quando existe uma base legal ou quando deste o teu consentimento.
ComLayer dirige-se exclusivamente a empresários na aceção do § 14 BGB; os detalhes da relação contratual são regulados pelas nossas Condições Gerais.
3. Visita ao nosso site
Ao visitar o nosso site, o navegador transmite automaticamente informações técnicas (entre outros, o endereço IP, a data e a hora do acesso, a página consultada e o navegador utilizado). Estes dados são gerados no nosso prestador de alojamento e servem para um funcionamento seguro e estável. A base jurídica é o nosso interesse legítimo nos termos do art. 6(1)(f) RGPD.
Neste site não utilizamos qualquer contagem de visitantes própria, medição de audiência ou rastreio publicitário. Também não incorporamos serviços de terceiros para esse efeito.
4. Registo e utilização da ComLayer
Para utilizar a plataforma ComLayer é necessária uma conta. Nesse âmbito tratamos os dados que indicas (por exemplo nome, endereço de e-mail, dados da empresa e credenciais), bem como os dados de conteúdo e de apoio que surgem durante a utilização. O tratamento serve a execução do contrato de utilização nos termos do art. 6(1)(b) RGPD.
Se utilizas ComLayer para oferecer apoio aos teus próprios clientes finais, tratamos os dados daí resultantes por tua conta, na qualidade de subcontratante, nos termos do art. 28 RGPD. Acordamos as regras correspondentes contigo no contrato de subcontratação; aí constam também as categorias de titulares dos dados, os tipos de dados tratados e as medidas técnicas.
5. Respostas assistidas por IA
ComLayer gera rascunhos de resposta com modelos de linguagem, com base no conhecimento que disponibilizas. Para prestar esta funcionalidade, o conteúdo do pedido e os excertos correspondentes da tua base de conhecimento são transmitidos aos prestadores de serviços indicados na secção 6. Não tratamos estes conteúdos para fins próprios; em especial, não os analisamos para treinar modelos próprios.
O mesmo se aplica aos prestadores de modelos e de embeddings utilizados: Ambos os prestadores se comprometeram contratualmente com a mesma exclusão: o prestador do modelo através das condições de tratamento de dados da Google Cloud, o prestador dos embeddings através das condições de utilização da Voyage AI.
Se a pesquisa semântica estiver configurada, os teus conteúdos de conhecimento são ainda convertidos em embeddings e guardados nessa forma na nossa base de dados. Se não estiver configurada, a pesquisa funciona apenas sobre o texto.
6. Subcontratantes e alojamento
Para disponibilizar ComLayer recorremos aos seguintes prestadores de serviços. É a mesma lista que o DPA indica como subcontratantes ulteriores — é mantida num único local e apresentada em ambas as páginas. Com todos existem contratos nos termos do art. 28 RGPD.
Clerk
Início de sessão e contas
Região de tratamento: Estados Unidos — transferência para um país terceiro com base nas cláusulas contratuais-tipo. São transmitidos o nome, o endereço de e-mail e os dados de sessão dos membros da equipa.
Stripe
Pagamentos e subscrições
Região de tratamento: Estados Unidos — transferência para um país terceiro com base nas cláusulas contratuais-tipo. São transmitidos os dados de faturação e de pagamento do cliente.
Google Cloud SQL (PostgreSQL)
Base de dados
Região de tratamento: europe-west3 (Frankfurt) de acordo com a configuração de instância utilizada; verificado no ambiente de desenvolvimento.
Google Cloud Storage
Anexos e logótipos
Região de tratamento: EUROPE-WEST3; verificado a 7 de agosto de 2026 nos buckets utilizados. Ao contrário das restantes regiões, este valor não consta de nenhuma configuração no código-fonte — GCS_UPLOAD_BUCKET indica apenas o nome do bucket.
Google Firebase Realtime Database
Atualização em direto das conversas abertas
Região de tratamento: europe-west1 de acordo com o URL de base de dados utilizado; verificado no ambiente de desenvolvimento.
Anthropic (Claude) über Google Vertex AI
Geração das respostas de IA
Região de tratamento: O agente de apoio é executado na multirregião Vertex eu e os modelos auxiliares em europe-west1; ambos os valores constam da configuração da implementação (CLOUD_ML_REGION e CLOUD_ML_REGION_UTILITY).
Voyage AI
Embeddings para a pesquisa de conhecimento, apenas se configurado
Região de tratamento: Estados Unidos — transferência para um país terceiro com base nas cláusulas contratuais-tipo. São transmitidos os próprios conteúdos de conhecimento, não apenas um excerto deles.
Resend
Envio de e-mails transacionais para a equipa
Região de tratamento: Estados Unidos — transferência para um país terceiro com base nas cláusulas contratuais-tipo. São transmitidas as notificações juntamente com os excertos de conversas nelas contidos.
Vercel
Exploração e entrega da aplicação
Região de tratamento: Frankfurt am Main (fra1). O prestador é um grupo norte-americano, a execução desta implementação tem lugar na UE.
Se o cliente incorporar uma marcação de compromissos própria através do Cal.com, o Cal.com é o seu prestador de serviços e não um subcontratante ulterior do subcontratante; o subcontratante limita-se a receber a notificação dos compromissos marcados.
7. Cookies e armazenamento local
O resumo seguinte nomeia cada entrada que ComLayer guarda ou manda guardar no teu navegador — completo e derivado do código-fonte. Não definimos qualquer cookie próprio; os cookies indicados provêm todos do nosso serviço de início de sessão. Tudo o resto não é técnica de cookies, mas armazenamento local no navegador: valores isolados no localStorage e ainda duas bases de dados no IndexedDB que a atualização em direto cria.
Ao contrário de um cookie, o armazenamento local não é enviado por si só em cada pedido. Ainda assim, duas entradas têm efeito no servidor, e isso pertence aqui: o widget de apoio envia o seu identificador de visitante em cada pedido — sem ele, um visitante que regressa não voltaria a encontrar o seu histórico —, e a base de dados de início de sessão da atualização em direto contém o token de curta duração com que o teu navegador inicia sessão na Realtime Database. Todas as restantes entradas permanecem no navegador.
No nosso site (comlayer.app)
É aqui que funciona o aviso de cookies. Hoje não recolhe qualquer consentimento para prestadores terceiros, porque não utilizamos nenhum — a tua decisão é guardada na mesma e vale a partir do dia em que isso mudar.
comlayer:consent
ComLayer · localStorage
Recorda a tua escolha no aviso de cookies, para que não te perguntemos de novo em cada visita.
Período de armazenamento: Até à limpeza do armazenamento do navegador
Na aplicação com sessão iniciada
Este armazenamento é necessário à execução do contrato de utilização (§ 25 Abs. 2 Nr. 2 TDDDG, art. 6(1)(b) RGPD): sem os cookies de início de sessão não é possível iniciar sessão, sem as entradas Firebase não há atualização em direto. Nomeamos expressamente uma exceção: «firebase-heartbeat-database» não serve o serviço, mas a estatística de versões da biblioteca. A biblioteca não prevê a sua desativação; a base jurídica para isso está ainda por esclarecer.
__session
Clerk · Cookie
Identifica perante o servidor a sessão iniciada. Sem este cookie não é possível iniciar sessão.
Período de armazenamento: Até ao fim de sessão; além disso, a sessão expira por si só após um período prolongado de inatividade. O prazo exato é definido pelo serviço de início de sessão, não consta neste código.
__client_uat
Clerk · Cookie
Regista quando ocorreu o último início de sessão, para que o servidor reconheça uma sessão expirada sem ler o conteúdo do cookie de sessão.
Período de armazenamento: Até ao fim de sessão; além disso, a sessão expira por si só após um período prolongado de inatividade. O prazo exato é definido pelo serviço de início de sessão, não consta neste código.
__refresh
Clerk · Cookie
Renova a sessão sem que seja necessário iniciar sessão de novo.
Período de armazenamento: Até ao fim de sessão; além disso, a sessão expira por si só após um período prolongado de inatividade. O prazo exato é definido pelo serviço de início de sessão, não consta neste código.
__clerk_handshake
Clerk · Cookie
Transporta o estado intermédio durante o processo de início de sessão entre Clerk e esta aplicação.
Período de armazenamento: Apenas durante o processo de início de sessão
__clerk_handshake_nonce
Clerk · Cookie
Valor de utilização única que protege o mesmo processo de início de sessão contra a repetição.
Período de armazenamento: Apenas durante o processo de início de sessão
__clerk_redirect_count
Clerk · Cookie
Conta os reencaminhamentos durante o início de sessão, para que uma configuração errada não termine num ciclo infinito.
Período de armazenamento: Apenas durante o processo de início de sessão
__clerk_db_jwt
Clerk · Cookie
Atribui o navegador a uma instância de desenvolvimento ou de teste de Clerk. Na instância de produção não é definido.
Período de armazenamento: Até ao fim de sessão; além disso, a sessão expira por si só após um período prolongado de inatividade. O prazo exato é definido pelo serviço de início de sessão, não consta neste código.
comlayer:tour-done
ComLayer · localStorage
Recorda que a visita guiada à aplicação já foi mostrada, para que não volte a iniciar em cada visita.
Período de armazenamento: Até à limpeza do armazenamento do navegador
firebaseLocalStorageDb
Google Firebase · IndexedDB
Base de dados do serviço de início de sessão para a atualização em direto. No armazém de objetos «firebaseLocalStorage» encontra-se o registo «firebase:authUser:{chave de API}:[DEFAULT]» com o token de curta duração com que o teu navegador subscreve as conversas abertas. Sem ele, a aplicação teria de pedir um novo token em cada mudança de página.
Período de armazenamento: Até ao fim de sessão ou até à limpeza do armazenamento do navegador; IndexedDB não prevê qualquer tempo de expiração
firebase-heartbeat-database
Google Firebase · IndexedDB
Anota uma vez por dia de calendário que foi utilizada uma biblioteca Firebase; a partir daí Google avalia que versões estão em circulação. São guardados a data e as indicações de versão da biblioteca, nenhum identificador da tua conta.
Período de armazenamento: No máximo 30 entradas diárias; a mais antiga sai de cada vez
firebase:host:{Datenbank-Host}
Google Firebase · localStorage
Recorda para que servidor a base de dados em direto encaminhou por último o teu navegador, para que a ligação seguinte não tenha de ser novamente reencaminhada.
Período de armazenamento: Até à limpeza do armazenamento do navegador
firebase:previous_websocket_failure
Google Firebase · localStorage
Anota que da última vez não se estabeleceu qualquer ligação WebSocket, para que a tentativa seguinte recorra logo ao método mais lento.
Período de armazenamento: Até à limpeza do armazenamento do navegador
No widget de apoio no site dos nossos clientes
Estas entradas surgem no navegador dos visitantes dos nossos clientes. O responsável pelo tratamento é o operador do site que incorpora o widget; disponibilizamos-lhe esta lista para que a possa retomar na sua própria política de privacidade. O aviso de cookies de comlayer.app não vale aí.
comlayer:{Widget-Schlüssel}:visitor
ComLayer por conta do operador do site · localStorage
Reconhece um visitante que regressa, para que volte a encontrar o seu histórico anterior em vez de recomeçar de cada vez.
Período de armazenamento: Até à limpeza do armazenamento do navegador
comlayer:{Widget-Schlüssel}:unread
ComLayer por conta do operador do site · localStorage
Número de respostas não lidas, para que a indicação esteja correta ao mudar de página e em vários separadores.
Período de armazenamento: Até à limpeza do armazenamento do navegador
comlayer:{Widget-Schlüssel}:hidden-conversations
ComLayer por conta do operador do site · localStorage
Que conversas o visitante ocultou da sua própria lista.
Período de armazenamento: Até à limpeza do armazenamento do navegador
comlayer:{Widget-Schlüssel}:rated-articles
ComLayer por conta do operador do site · localStorage
Que artigos de ajuda já foram avaliados, para que a mesma pergunta não volte a ser colocada.
Período de armazenamento: Até à limpeza do armazenamento do navegador
comlayer:{Widget-Schlüssel}:roadmap-votes
ComLayer por conta do operador do site · localStorage
Em que o visitante já votou na área de feedback, para que um voto conte apenas uma vez.
Período de armazenamento: Até à limpeza do armazenamento do navegador
Clerk acrescenta ao nome do cookie um identificador consoante a instância; no navegador pode, por isso, constar «__session_a1b2c3» onde aqui consta «__session».
Para os cookies de início de sessão e o armazenamento local na aplicação baseamo-nos no § 25 Abs. 2 Nr. 2 TDDDG: sem eles não é possível prestar o serviço que pedes. Estas entradas não podem, por isso, ser desativadas. Excluímos uma entrada disto, em vez de a afirmar juntamente com as restantes: o contador diário «firebase-heartbeat-database» serve a estatística de versões da biblioteca e não o serviço. Não é possível desligá-lo — a biblioteca cria-o sempre. Baseamo-lo por isso no nosso interesse legítimo no funcionamento da função em tempo real nos termos do art. 6(1)(f) RGPD e nomeamo-lo aqui, em vez de o apresentar como necessário. Não contém qualquer característica da tua conta, apenas a data e a indicação de versão da biblioteca. Podes alterar a qualquer momento a tua decisão sobre tudo o resto — aqui ou através da entrada com o mesmo nome no rodapé de cada página:
8. Transferências para países terceiros
Os conteúdos permanecem na UE. As conversas, a base de conhecimento e as contas encontram-se na região de base de dados europe-west3 (Frankfurt), os anexos e os logótipos no armazenamento de ficheiros da mesma região, a atualização em direto das conversas abertas é executada em europe-west1 e o agente de IA responde a partir da multirregião Vertex eu; os modelos auxiliares para as linhas de assunto e a análise de documentos são executados em europe-west1. A região do armazenamento de ficheiros foi verificada a 7 de agosto de 2026 nos buckets utilizados; todas as restantes constam da configuração da implementação.
Quatro serviços tratam dados fora da UE, concretamente nos Estados Unidos: Clerk para o início de sessão, as contas e as sessões, Stripe para o processamento dos pagamentos, Resend para o envio das notificações à equipa — estas contêm excertos literais de conversas — e Voyage AI para os embeddings da pesquisa semântica, que para esse efeito recebe os conteúdos de conhecimento. Estas transferências baseiam-se nas cláusulas contratuais-tipo da Comissão Europeia; que versão e que avaliação de impacto se aplica a cada prestador é fixado pelo contrato de subcontratação. A exploração da própria aplicação cabe à Vercel, um grupo norte-americano; a região de entrega desta implementação não foi medida e está aí igualmente assinalada como ponto em aberto.
Baseamos as transferências para os Estados Unidos nas cláusulas contratuais-tipo da Comissão Europeia nos termos do art. 46(2)(c) RGPD, na versão da Decisão de Execução (UE) 2021/914, de 4 de junho de 2021, módulo 2 (transferência de um responsável pelo tratamento para um subcontratante). Os prestadores utilizados disponibilizam cada um as suas próprias avaliações de impacto da transferência, nas quais nos baseamos; não efetuamos uma avaliação própria adicional no caso concreto. A região de tratamento de cada prestador de serviços consta da secção 6; onde não está documentada, está aí assinalada como ponto em aberto.
9. Período de armazenamento
Conservamos dados pessoais apenas enquanto tal for necessário para as finalidades indicadas ou enquanto existirem obrigações legais de conservação. Depois, os dados são eliminados ou anonimizados. Para as entradas no navegador vale o resumo da secção 7; para os dados de um espaço de trabalho vale a eliminação nos termos da secção 10.
10. Os teus direitos
Nos termos do RGPD tens os seguintes direitos:
- Acesso aos dados tratados (art. 15 RGPD)
- Retificação de dados inexatos (art. 16 RGPD)
- Apagamento (art. 17 RGPD)
- Limitação do tratamento (art. 18 RGPD)
- Portabilidade dos dados (art. 20 RGPD)
- Oposição ao tratamento (art. 21 RGPD)
O direito à portabilidade dos dados pode ser exercido pelos próprios clientes com uma conta ComLayer: em Einstellungen → Allgemein → «Daten exportieren» os administradores geram a qualquer momento uma exportação completa e legível por máquina do seu espaço de trabalho em formato JSON. O ficheiro é criado ao clicar e transferido diretamente; abrange conversas, mensagens, visitantes, conteúdos de conhecimento, Centro de ajuda, feedback, equipa e definições desse único espaço de trabalho. Não estão incluídos resultados intermédios automáticos sem valor informativo (vetores de embeddings, índices de pesquisa); os anexos estão registados com o seu endereço, o próprio ficheiro permanece no armazenamento de anexos e é fornecido através da aplicação.
O mesmo se aplica ao direito ao apagamento: em Einstellungen → Allgemein → «Workspace löschen» os administradores podem eles próprios solicitar a eliminação do seu espaço de trabalho. Fica marcada com um período de tolerância de 30 dias e é revogável até ao último dia; depois disso, conversas, dados de visitantes, fontes de conhecimento, Centro de ajuda, página de estado e todos os ficheiros carregados são eliminados definitivamente e uma subscrição em curso termina. Os dados de faturação estão sujeitos a obrigações de conservação comerciais e fiscais (§ 147 AO, § 257 HGB); nos termos do art. 17(3)(b) RGPD não são eliminados, mas o seu tratamento é limitado durante o prazo de conservação (art. 18(1)(b) RGPD) e são retirados da operação corrente.
Ambos os caminhos estão abertos independentemente do plano contratado — são um direito legal e não uma funcionalidade. Os clientes finais cujos dados são tratados através do widget de apoio de um dos nossos clientes dirigem-se a esse cliente enquanto responsável pelo tratamento; apoiamo-lo nisso nos termos do DPA.
Tens ainda o direito de apresentar uma reclamação junto de uma autoridade de controlo da proteção de dados.
11. Contacto para questões de proteção de dados
Para questões sobre proteção de dados ou sobre o exercício dos teus direitos podes contactar-nos em info@comlayer.app.
Esta política é atualizada assim que algo muda nos serviços utilizados ou nas entradas guardadas. A data indicada acima nomeia a última versão.