Trilho

Avaliação de Impacto sobre a Proteção de Dados (DPIA)

Trilho · Versão 1.1 · 2026-09-11 · Elaborada nos termos do RGPD, art. 35.º, e do Regulamento n.º 1/2018 da CNPD · Versão em inglês: /en/privacy/dpia

1. Responsável pelo tratamento

2. Descrição do tratamento

O Trilho é uma aplicação móvel multimodal de planeamento de viagens em transportes públicos portugueses. Para melhorar o produto, recolhemos eventos anónimos agregados — nenhum identificador pessoal é processado.

Dados recolhidos

CategoriaItemOrigemFinalidade
Identificador anónimoanon_device_id (UUID v4 gerado no dispositivo)AppDeduplicação de eventos por dispositivo, sem ligação à identidade
Geográficosim_country (código ISO de 2 letras, p. ex. «PT»)Sistema operativoDistinguir utilização residente vs. turística no agregado
Temporalday_bucket_iso (AAAA-MM-DD, fuso Europe/Lisbon)Relógio do dispositivoTendências diárias agregadas
Comportamentalevent_type (vocabulário fixo: app_open, search, chain_selected, ticket_buy_tap, push_received, push_opened, saved_route_created, onboarding_completed) + props (baldes de baixa cardinalidade: código de operador, persona, opção tarifária)AppCompreender que funcionalidades são utilizadas

Dados não recolhidos (compromisso explícito)

3. Base legal (RGPD, art. 6.º)

Consentimento (art. 6.º, n.º 1, al. a), por opt-in: a recolha está desativada por defeito e só começa se o utilizador ligar o interruptor «Partilhar estatísticas anónimas de utilização» no ecrã de configuração inicial ou em Definições → «Anónimo · partilhar uso». Revogável a qualquer momento: a fila local de eventos é apagada de imediato e nenhum novo evento é gerado. A escolha do consentimento em vez do interesse legítimo é deliberada: preferimos um opt-in claro, ainda que reduza a cobertura da telemetria.

4. Princípios aplicados (RGPD, art. 5.º)

PrincípioComo cumprimos
LicitudeConsentimento explícito e opt-out a um toque.
Limitação da finalidadeOs eventos servem apenas a análise interna de produto. Nenhuma revenda de eventos individuais. Qualquer exportação agregada a terceiros respeita um mínimo de 25 dispositivos por célula.
MinimizaçãoVocabulário de eventos fixo, baldes de baixa cardinalidade, sem texto livre, sem identificadores específicos.
ExatidãoNão aplicável — dados anonimizados não são revisíveis pelo titular.
Limitação da conservaçãoEventos agregados quando uma célula atinge 25 dispositivos; registos originais apagados aos 90 dias; registos técnicos do servidor aos 7 dias.
Integridade e confidencialidadeTLS em trânsito. O servidor está alojado na Hetzner Online GmbH (Nuremberga, Alemanha, UE). Não existe base de dados persistente com dados pessoais: as agregações vivem apenas em memória até atingirem o limiar de 25 dispositivos. Exportação agregada, quando ativa, para o PostHog EU Cloud (Frankfurt), onde os dados brutos são apagados aos 90 dias.
ResponsabilidadeEsta DPIA, o estado de consentimento guardado localmente e registos de auditoria no servidor.

5. Subcontratantes

SubcontratanteFunçãoLocalizaçãoEstado
Hetzner Online GmbHAlojamento do servidorNuremberga, DEAtivo
Cloudflare, Inc.DNS, alojamento do site trilhoapp.com, reencaminhamento de e-mailUE / globalAtivo (não vê o tráfego da app)
Sentry (Functional Software, Inc.)Relatórios de errosFrankfurt, DE (região UE)Quando ativado; sem PII, sem localização
PostHog Inc.Análise agregadaFrankfurt, DE (EU Cloud)Quando ativado; DPA disponível

6. Avaliação de risco

RiscoProbabilidadeImpactoMitigação
Reidentificação por cruzamento com outras fontesBaixaMédioSem PII, sem GPS, sem tempo preciso, sem identificadores de paragens. O conjunto (anon_device_id, day_bucket, event_type) não identifica um indivíduo sem acesso ao dispositivo físico.
Fuga através dos registos do servidorBaixaBaixoRegistos HTTP retidos apenas 7 dias; o identificador é registado truncado (8 caracteres), sem reversibilidade.
Reidentificação por agrupamento de operadores rarosMuito baixaBaixoLimiar de 25 dispositivos antes de qualquer agregação ser exportada; células com menos dados são suprimidas.
Subcontratante de análise (PostHog EU)BaixaMédioAcordo de tratamento de dados; dados na UE; declarado nesta DPIA.

Risco residual: baixo. O perfil de tratamento classifica-se como «não de alto risco» no quadro da CNPD — DPIA documentada por boas práticas, não por obrigação.

7. Direitos do titular (RGPD, arts. 15.º–22.º)

Por desenho, não existem dados pessoais identificáveis associados a um utilizador específico. Em consequência: acesso, retificação e portabilidade não têm objeto (não há identidade a reconciliar); apagamento e oposição cumprem-se localmente — desligar o toggle nas Definições apaga de imediato a fila local e suspende o tratamento. Questões: [email protected], resposta no prazo máximo de 30 dias (art. 12.º, n.º 3). Reclamações: CNPD.

8. Compromissos

  1. Republicar esta DPIA sempre que o vocabulário de eventos cresça ou um subcontratante seja adicionado.
  2. Notificar a CNPD apenas se ocorrer uma violação que afete o anon_device_id em conjunto com outro dado que permita reidentificação — cenário considerado improvável dada a minimização.
  3. Manter este documento em trilhoapp.com/privacy/dpia enquanto a aplicação estiver disponível, em português e inglês.

Histórico