Declaração de Proteção de Dados – 040 Level App
Stand: Junho de 2026 | Versão: 1.4
1. Responsável
Responsável nos termos do Regulamento Geral sobre a Proteção de Dados (RGPD) é:
Mixcover GmbH Neumann-Reichardt-Str. 27-33 22041 Hamburgo Alemanha
E-mail: shop@mixcover.de Telefone: +49 40 98241564
Diretores-gerentes: Timo Plogstedt, Philip Bonmann Registro comercial: HRB 173050, Tribunal de Hamburgo N.º de IVA: DE350528375
Um encarregado de proteção de dados não foi designado por lei. Para todas as questões relativas à proteção de dados, contacte os dados de contacto acima indicados (ver também secção 16).
2. Informações gerais sobre o tratamento de dados
Recolhemos eUtilizamos dados pessoais dos nossos utilizadores, em princípio, apenas na medida em que tal seja necessário para disponibilizar uma aplicação funcional, bem como os nossos conteúdos e serviços, ou caso tenha consentido thereto. A recolha e utilização de dados pessoais dos nossos utilizadores ocorre regularmente apenas após consentimento do utilizador. Uma exceção aplica-se nos casos em que a obtenção prévia de consentimento não é possível por razões reais e o tratamento dos dados é permitido por disposições legais.
A 040 Level App serve para nivelar (alinhar à horizontal) caravanas, roulottes e camper vans. Para tal, a aplicação liga-se através de Bluetooth Low Energy (BLE) a um sensor 040-Level (KBeacon) ou utiliza, opcionalmente – caso o escolha –, os sensores de movimento integrados no smartphone (IMU do telemóvel). Os dados reais de medição e sensores (ângulo de inclinação, aceleração, temperatura, bateria) são, em princípio, processados exclusivamente localmente no seu dispositivo e não são transmitidos para nós ou terceiros.
Caso nesta declaração de proteção de dados seja feita referência a uma transmissão para países terceiros (em particular os EUA), esta ocorre com base em garantias adequadas nos termos do art. 46.º do RGPD, em particular as cláusulas contratuais tipo da UE (Standard Contractual Clauses, SCC). Pode solicitar uma cópia destas garantias aos respetivos fornecedores ou a nós.
3. Tratamento de dados de crianças
Esta aplicação não se destina a crianças menores de 16 anos. Não recolhemos intencionalmente dados pessoais de crianças menores de 16 anos. A aplicação não utiliza verificação técnica de idade; a indicação voluntária de uma faixa etária (ver secção 7.4) é meramente uma função de conforto e não constitui proteção ativa de menores. Caso ainda não tenha completado 16 anos, obtenha o consentimento dos seus representantes legais antes de conceder consentimentos opcionais à aplicação (análise, localização, publicidade). Se tomarmos conhecimento de que tratamos dados pessoais de uma criança sem consentimento válido, eliminaremos esses dados imediatamente.
4. Processamento local no seu dispositivo (sem transmissão)
Os seguintes dados são armazenados e processados exclusivamente localmente no ambiente seguro da aplicação no seu dispositivo e, em princípio, não saem do seu dispositivo. Não ocorre qualquer transmissão para nós ou terceiros; uma transferência para país terceiro não se aplica.
4.1 Dados de sensores e medições
Com o sensor 040-Level ligado, a aplicação processa em tempo real (várias vezes por segundo):
- Intensidade do sinal (RSSI), potência de transmissão estimada (TX-Power)
- Valores de aceleração brutos (ax/ay/az em m/s²)
- ângulos de inclinação calculados (Pitch/Roll)
- Tensão da bateria (mV) e nível da bateria (%)
- Temperatura (°C/°F)
- Bits de estado/flags do sensor, nome do dispositivo, endereço MAC do sensor
Estes dados não são armazenados de forma permanente; são mantidos na memória de trabalho e continuamente substituídos por novos valores de medição.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato de utilização da app – função principal de nivelação).
4.2 Deteção de dispositivos e gestão de ligações (BLE Scan)
Para encontrar e ligar sensores, a aplicação processa: ID do dispositivo (MAC), nome do dispositivo (p. ex. "040_level_XXXXX", "KBPro_XXXXX"), histórico de RSSI (buffer circular dos últimos 20 valores), carimbo temporal da última visualização e, eventualmente, um URL Eddystone. Estas informações são mantidas num armazenamento intermediário volátil que é eliminado ao encerrar a aplicação; os dispositivos que já não são visíveis são removidos automaticamente após um curto período de tempo.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – conectividade BLE).
4.3 Configuração e autenticação do sensor (provisionamento)
Para uma ligação segura e configuração do sensor KBeacon, a aplicação processa uma palavra-passe do dispositivo (apenas na memória de trabalho, nunca armazenada de forma permanente, compilada diretamente na aplicação), o endereço MAC para cálculo da autenticação, GATT UUIDs e um número de versão de configuração. A palavra-passe não sai da aplicação em momento algum e é utilizada exclusivamente em relação ao sensor emparelhado. Apenas o número de versão de configuração é armazenado localmente para detectar se uma atualização é necessária.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – provisionamento de dispositivos); Art. 32.º do RGPD (segurança dos dados).
4.4Offsets de calibração
Para correção da instalação e orientação do sensor, a aplicação armazena valores de calibração (offset de Pitch/Roll, correção fina, offset de Yaw) – globalmente e por perfil de sensor.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – dados de configurações do utilizador).
4.5 IMU do telemóvel (sensores de movimento do smartphone)
Se não pretender utilizar um sensor externo, a aplicação pode, em alternativa, utilizar os sensores de movimento integrados no smartphone (acelerómetro/giroscópio). Neste caso, são processados a aceleração (x/y/z m/s²), as taxas de rotação (x/y/z rad/s) e os ângulos de inclinação calculados a partir destes. Estes dados são processados exclusivamente localmente, mantidos apenas na memória de trabalho e descartados ao desativar a função.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – nivelação sem hardware externo) ou, na medida em que escolha ativamente este modo de funcionamento, Art. 6.º, n.º 1, alínea a) do RGPD (consentimento).
4.6 Perfis de sensor (gestão de múltiplos perfis)
Pode criar várias configurações por sensor (p. ex. "VW 160 cm", "Autocaravana 305 cm"). São armazenados, entre outros: ID do perfil, ID do dispositivo (MAC), nome a apresentar, tipo de veículo, bitola (frente/trás em cm), distância entre eixos/entre eixos, configuração de auxiliares (calços/almofadas/macaco), definições de visualização, orientação do sensor e offsets de calibração. Estes perfis são armazenados localmente e mantidos até eliminar o perfil, desinstalar a aplicação ou ativar a redefinição de proteção de dados (ver secção 13).
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – dados de perfil/definições).
4.7 Definições e preferências da aplicação
São armazenadas localmente as suas definições, entre outras: unidade de temperatura (°C/°F), unidade de comprimento (cm/polegada), som/vibração ligado/desligado, orientação do sensor, parâmetros de alisamento/filtro, casas decimais, tema, idioma, modo da aplicação, modo de senior/lupa, serviço em segundo plano ligado/desligado, último sensor ligado, modo de visualização, ângulo de tolerância e definições de auxiliares.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – dados de definições).
4.8 Mensagens armazenadas localmente ("News")
Os conteúdos das mensagens push (ver secção 8) são armazenados exclusivamente localmente na memória segura da aplicação, para que os possa consultar posteriormente em "Atualizações e Novidades" (máx. 100 entradas). Estes dados não saem do seu dispositivo. Pode eliminá-los a qualquer momento (redefinição de proteção de dados ou desinstalação); além disso, podemos fazer remover mensagens individuais do lado do servidor através de um comando de eliminação.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – visualização de mensagens de serviço recebidas).
4.9 Widget do ecrã principal/bloqueio
Se configurar um widget do ecrã principal ou de bloqueio, os últimos ângulos de inclinação conhecidos, bem como um carimbo temporal de atualização, são mantidos localmente para visualização do widget. Não ocorre qualquer transmissão externa.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – função de conforto).
4.10 Estado do consentimento de proteção de dados
Para implementação e prova dos seus consentimentos, armazenamos localmente a sua escolha de consentimento (técnico/análise/localização/publicidade), um estado de aviso, bem como o carimbo temporal do seu consentimento. Este estado controla se funções opcionais estão ativas e serve como prova de consentimento.
Base jurídica: Art. 7.º, n.º 1 do RGPD (prova do consentimento); Art. 6.º, n.º 1, alínea c) do RGPD em conjugação com Art. 5.º, n.º 2 do RGPD (obrigação de responsabilização).
5. Relatórios de crash e erros (Sentry e Firebase Crashlytics)
Para garantir a estabilidade, segurança e funcionalidade da aplicação, processamos relatórios de crash e erros. Este processamento é realizado por interesse legítimo e é tecnicamente necessário; não depende de um consentimento de análise.
Tipos de dados processados:
- Tipo, descrição e descrição do erro, stacktrace
- Rastos de histórico ("breadcrumbs": p. ex. ecrãs chamados, pressionamentos de teclas, eventos BLE, interrupções/timeout de ligação, qualidade do sinal)
- ID do dispositivo anonimizada (apenas os últimos 4 caracteres, p. ex. "...F2A7")
- Plataforma, versão do sistema operativo, versão/número de build da aplicação, modelo do dispositivo, definição de idioma
- Métricas de desempenho (p. ex. duração do processamento, taxa de frames) e indicações de dados de sensores errados (apenas os primeiros bytes como valor hexadecimal, sem conteúdos)
IDs completas de dispositivos, números IMEI, endereços MAC em texto claro ou os seus dados reais de medição (stream de Pitch/Roll) não são transmitidos. Os relatórios de erros e crash são, em princípio, transmitidos na totalidade (cada evento) para o Sentry no estado de entrega; uma redução por amostragem configurável é tecnicamente possível. Em contrapartida, medições de desempenho puro (tracing) são recolhidas apenas proporcionalmente (amostra).
Base jurídica: Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo numa aplicação estável, segura e sem erros); Art. 32.º do RGPD (segurança dos dados). O nosso interesse legítimo prevalece; o processamento está limitado ao mínimo necessário e assegurado por pseudonimização (anonimização do ID do dispositivo).
Destinatários/transferência para país terceiro: ver secção 9.1 (Sentry) e 9.2 (Firebase Crashlytics).
Prazo de conservação: Sentry e Firebase Crashlytics, cada um, geralmente 90 dias; registos de depuração locais apenas voláteis na memória de trabalho (eliminados ao encerrar a aplicação).
Oposição: Tem o direito de se opor a este processamento baseado no Art. 6.º, n.º 1, alínea f) do RGPD por motivos relacionados com a sua situação particular (Art. 21.º do RGPD; ver secção 14).
6. Análise de utilização (Firebase Analytics) – apenas com consentimento
Se consentir a análise de utilização, recolhemos para melhoria da aplicação e compreensão da utilização das funções os seguintes dados:
- ecrãs e funções chamados, tempo de permanência
- pressionamentos de teclas / botões e definições utilizados (sem conteúdos das suas medições)
- início/fim de sessão, duração da sessão e frequência de utilização
- informações do dispositivo (modelo, sistema operativo, idioma, país das definições do dispositivo)
- faixa etária indicada voluntariamente (ver secção 7)
- tipo de veículo e tipo de auxiliar (das definições da aplicação)
- eventos como calibração, ligação/desligação do sensor (tipo de sensor, duração), conclusão do onboarding, cálculos de nivelamento realizados (valores de inclinação arredondados, tipo de veículo, auxiliares)
- com consentimento adicional de localização: indicações de localização anonimizadas (arredondadas a cerca de 11 km) (ver secção 7.3)
- um ID de instalação pseudónimo criado automaticamente pela Firebase (sem nome, sem e-mail)
Os dados não contêm conteúdos das suas medições. Localmente, são também mantidos contadores de utilização (p. ex. contadores de funções e sessões); estes são eliminados na redefinição de proteção de dados. Além disso, os eventos de análise são передаados como contexto de breadcrumbs para o Sentry, mas apenas se o consentimento de análise estiver ativo.
Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento) em conjugação com § 25.º, n.º 1 da TDDDG (armazenamento de ou acesso a informações no dispositivo terminal). O consentimento é voluntário e desativado por predefinição; é concedido no onboarding ou em Definições → Privacidade e Análise.
Destinatários/transferência para país terceiro: ver secção 9.2 (Google Firebase).
Prazo de conservação: na Firebase máx. 14 meses (padrão Google) ou até revogação; contadores locais até redefinição de proteção de dados ou desinstalação.
Revogação: a qualquer momento na aplicação em Definições → Privacidade e Análise ou por e-mail para shop@mixcover.de.
6a. Utilização do nosso website app.040parts.com (Google Analytics 4) – apenas com consentimento
A presente declaração de proteção de dados não se aplica apenas à aplicação 040 Level App, mas também ao nosso website app.040parts.com (incluindo subpáginas como Quickstart, Manual, FAQ e a página de encomendas B2B). Neste website utilizamos – exclusivamente com o seu consentimento – o serviço de análise web Google Analytics 4 (GA4) para avaliar estatisticamente a utilização do website e melhorá-lo.
Consentimento através do nosso banner de consentimento (banner de cookies): Na primeira visita do website, o Google Analytics não é ativado. Utilizamos o Google Consent Mode v2 com a predefinição "recusado" para todos os fins de armazenamento de análise e marketing. Só quando clicar ativamente em "Aceitar tudo" no banner de consentimento é que os cookies de análise são definidos e os dados são transmitidos para o Google. Se escolher "Apenas necessários", não são definidos cookies de análise; o GA4 envía, nesse caso, no máximo sinais sem cookies, não relacionados consigo (os chamados consent pings) sem identificadores de dispositivo. A sua escolha "Aceitar tudo" abrange tanto a análise (Google Analytics) como o marketing (Meta-Pixel, ver secção 6b).
Medição entre domínios: O nosso website app.040parts.com e a nossa loja 040parts.com utilizam a mesma propriedade do Google Analytics. Para que uma visita ao website e uma compra subsequente na loja sejam avaliadas como um processo relacionado (medição entre domínios), em caso de consentimento dado, ao mudar para a loja é transmitido um identificador de medição pseudónimo no URL. Uma identificação pessoal não está associada a isto.
Com consentimento dado, o Google Analytics processa especialmente:
- páginas chamadas (URLs), título da página, fonte de referência (referrer) e tempo de permanência
- interações como profundidade de scroll, cliques em links externos, downloads de ficheiros, pesquisas internas e interações com formulários (as chamadas "análises otimizadas"/Enhanced Measurement)
- na página de encomendas B2B, eventos próprios sobre o histórico de encomendas (p. ex. "Formulário iniciado", "Encomenda enviada" incluindo valor da encomenda) – sem os conteúdos que introduziu como nome, empresa, e-mail ou N.º de IVA; é transmitido apenas o evento juntamente com a soma da encomenda
- informações de localização aproximadas, limitadas ao nível da cidade, que o Google deriva do endereço IP (o próprio endereço IP é cortado/processado de forma anonimizada e não é armazenado por nós)
- indicações técnicas como tipo de navegador, sistema operativo, categoria de dispositivo, resolução de ecrã e definição de idioma
- um ID de cliente pseudónimo definido pelo Google no cookie (
_ga,_ga_*) para reconhecer visitas repetidas – sem nome, sem e-mail
Sem publicidade entre dispositivos: Desativámos os "Google Signals" e ativámos a anonimização do IP. Uma convergência com contas de publicidade Google ou a formação de perfis publicitários entre dispositivos não é realizada por nós.
Cookies: Com consentimento dado, o Google Analytics define, entre outros, os cookies _ga (validade até 2 anos) e _ga_<ID do contentor> (validade até 2 anos) para distinguir visitantes. Sem consentimento, estes cookies não são definidos.
Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento) em conjugação com § 25.º, n.º 1 da TDDDG. O consentimento é voluntário e revogável a qualquer momento com efeito para o futuro.
Destinatários/transferência para país terceiro: Google (ver secção 9.2). Um processamento em servidores nos EUA é possível; a Google subscreveu as cláusulas contratuais tipo da UE nos termos do Art. 46.º do RGPD.
Prazo de conservação: dados de utilização/eventos no Google máx. 14 meses; cookies com as validades acima indicadas ou até serem eliminados.
Revogação: Pode revogar o seu consentimento a qualquer momento abrindo "Definições de cookies" no rodapé do website e escolhendo "Apenas necessários", ou eliminando os referidos cookies no seu navegador. Além disso, pode impedir a recolha pelo Google Analytics através do suplemento do navegador Google: https://tools.google.com/dlpage/gaoptout
6b. Meta-Pixel (Facebook/Instagram) no nosso website – apenas com consentimento
No nosso website app.040parts.com utilizamos – exclusivamente com o seu consentimento – o Meta-Pixel (também "Facebook-Pixel") da Meta Platforms Ireland Limited. Com isto, medimos o sucesso dos nossos anúncios nos serviços Meta (Instagram, Facebook): reconhecemos se uma visita ao website resulta de um anúncio clicado anteriormente e podemos – caso realize subsequentemente uma compra na nossa loja 040parts.com – atribuir esse sucesso ao respetivo anúncio (medição de conversões). Além disso, o Pixel permite a distribuição de publicidade mais adequada.
Consentimento: O Meta-Pixel não é carregado na primeira visita do website. Só quando clicar ativamente em "Aceitar tudo" no banner de consentimento (consentimento de marketing) é que o Pixel é carregado e ativado. Com "Apenas necessários", o Meta-Pixel não é carregado; não são transmitidos dados para a Meta.
Com consentimento dado, o Meta-Pixel processa especialmente:
- o facto e o momento da visita à página, bem como o URL chamado
- um identificador pseudónimo de utilizador/navegador (cookie
_fbp) e – caso tenha vindo através de um anúncio – o identificador de clique do anúncio (fbclidou cookie_fbc) - indicações técnicas como tipo de navegador, sistema operativo e endereço IP (processado pela Meta de forma truncada)
- numa compra posterior, o evento de conversão através do Pixel da loja 040parts.com (ver declaração de proteção de dados da loja)
Através do Pixel, não transmitimos ativamente quaisquer dados que tenha introduzido (nome, e-mail, endereço) para a Meta.
Responsabilidade conjunta: Para a recolha e transmissão dos dados pelo Pixel, nós e a Meta Platforms Ireland Limited somos responsáveis conjuntos nos termos do Art. 26.º do RGPD. O processamento subsequente é realizado sob a responsabilidade exclusiva da Meta. Detalhes: https://www.facebook.com/legal/controller_addendum
Cookies: entre outros, _fbp (validade até 3 meses) e – em caso de clique em anúncio – _fbc. Sem consentimento, estes cookies não são definidos.
Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento) em conjugação com § 25.º, n.º 1 da TDDDG. O consentimento é voluntário e revogável a qualquer momento com efeito para o futuro.
Destinatários/transferência para país terceiro: Meta (ver secção 9.6). Um processamento em servidores nos EUA é possível.
Revogação: a qualquer momento através de "Definições de cookies" no rodapé do website (escolher "Apenas necessários") bem como através das definições de publicidade da sua conta Meta.
7. Dados de localização, meteorologia e faixa etária voluntária
7.1 Determinação de localização para a visualização meteorológica
A aplicação pode, se desejado, mostrar dados meteorológicos locais para a sua localização atual. Para tal, determina – após a concessão do consentimento de localização e da permissão adicional necessária do sistema operativo – as suas coordenadas geográficas (latitude/longitude) e transmite-as para o serviço meteorológico Open-Meteo (ver secção 9.3), para obter dados meteorológicos atuais e uma previsão. A posição exata não é armazenada de forma permanente; os dados meteorológicos são apenas temporariamente armazenados em cache (na memória de trabalho aprox. 30 minutos, localmente até 24 horas como fallback).
Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento) em conjugação com § 25.º, n.º 1 da TDDDG.
7.2 Dados meteorológicos utilizados
São processados para visualização, entre outros, temperatura, vento, humidade, visibilidade, código meteorológico, um nome de local determinado por geocodificação inversa, bem como uma previsão de 7 dias.
7.3 Estatística de localização anonimizada
Se existirem tanto o consentimento de localização como o de análise, a aplicação pode transmitir uma posição arredondada a uma casa decimal (grelha de cerca de 11 km, não pessoalmente relacionável) para o Firebase Analytics, para avaliar regiões de utilização anonimizadas. Não ocorre qualquer acompanhamento de localização pessoal.
Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento).
7.4 Faixa etária voluntária
No onboarding ou no registo para newsletter, pode indicar voluntariamente uma faixa etária (p. ex. "18–30", "30–40"). Isto serve para uma melhor seleção de conteúdos relevantes e é – se indicado – armazenado localmente e (com consentimento de análise ativo) transmitida como propriedade de utilizador Firebase e, no âmbito de um registo para newsletter, para a Brevo/Shopify. As faixas etárias em intervalos de pelo menos cinco anos não são, por si só, consideradas diretamente pessoais. A faixa etária armazenada localmente é eliminada na redefinição de proteção de dados (ver secção 13.3).
Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento voluntário).
Revogação/Oposição: a qualquer momento através das definições ou da redefinição de proteção de dados; em relação a Firebase/Brevo/Shopify através das respetivas vias de revogação (secções 6, 11, 12).
8. Notificações push (Firebase Cloud Messaging)
A aplicação pode enviar-lhe notificações push. Distinguimos dois tipos:
- Informações de serviço e produtos (p. ex. atualizações da aplicação, novas funcionalidades, novidades): Recebe-as assim que permitir notificações ao nível do sistema operativo.
- Ofertas e publicidade (descontos, ações, notícias): Recebe-as apenas se tiver consentido expressamente na categoria "Ofertas/Publicidade".
Para a distribuição, utilizamos o Firebase Cloud Messaging (FCM) da Google Ireland Limited (ver secção 9.2). No seu dispositivo é criado um token push pseudónimo e transmitido para o Google; apenas através dele as mensagens podem ser entregues. O token não contém nome nem endereço de são processados também os tópicos subscritos (p. ex. "todos", "atualizações da aplicação", "produtos", "ofertas"), o estado de permissão, bem como o estado de clique/leitura (local). Os conteúdos de mensagens push individuais são armazenados exclusivamente localmente (ver secção 4.8).
Base jurídica: Push de serviço/produtos: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – informação de serviço) ou Art. 6.º, n.º 1, alínea f) do RGPD em conjugação com § 25.º, n.º 2 da TDDDG. Push publicitário ("Ofertas"): Art. 6.º, n.º 1, alínea a) do RGPD em conjugação com § 25.º, n.º 1 da TDDDG, § 7.º, n.º 2 da UWG. O consentimento publicitário é voluntário, desativado por predefinição e revogável a qualquer momento.
Destinatários/transferência para país terceiro: ver secção 9.2 (Google FCM, EUA possíveis; SCC).
Prazo de conservação: Token FCM até desinstalação/revogação da permissão (rotacionado pelo Google); notícias locais até redefinição de proteção de dados.
Revogação: a qualquer momento através das definições de notificações do seu sistema operativo; push publicitário adicionalmente na aplicação em Definições → Privacidade e Análise.
9. Prestadores de serviços e terceiros utilizados
9.1 Sentry (análise de crash e erros)
Prestador: Functional Software, Inc. ("Sentry"), 132 Hawthorne Street, San Francisco, CA 94107, EUA. O processamento é realizado através da região da UE (de.sentry.io); dependendo da configuração, um processamento em servidores nos EUA não pode ser excluído.
- Finalidade: análise de crash/erros, monitorização de desempenho e estabilidade, processamento de feedback na aplicação (ver secção 10).
- Base jurídica: Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo), em caso de feedback com indicação de e-mail adicionalmente Art. 6.º, n.º 1, alíneas a)/b) do RGPD.
- Garantias de país terceiro: cláusulas contratuais tipo da UE nos termos do Art. 46.º do RGPD; contrato de обработка nos termos do Art. 28.º do RGPD.
- Prazo de conservação: geralmente 90 dias.
- Declaração de proteção de dados: https://sentry.io/privacy/
9.2 Google Firebase (Analytics, Crashlytics e Cloud Messaging / FCM)
Prestador: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda ("Google"); para os EUA: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA. Projeto Firebase: "level-app-ad57e".
- Serviços/Finalidade: Firebase Analytics (análise de utilização da aplicação, apenas com consentimento – secção 6), Firebase Crashlytics (relatórios de crash, interesse legítimo – secção 5), Firebase Cloud Messaging (push – secção 8) bem como Google Analytics 4 para o website app.040parts.com (análise web, apenas com consentimento – secção 6a).
- Base jurídica: Analytics (app e web)/FCM publicitário: Art. 6.º, n.º 1, alínea a) do RGPD; Crashlytics/Push de serviço: Art. 6.º, n.º 1, alíneas f) ou b) do RGPD.
- Garantias de país terceiro: Um processamento em servidores Google nos EUA é possível. A Google subscreveu as cláusulas contratuais tipo da UE nos termos do Art. 46.º do RGPD; contrato de обработка nos termos do Art. 28.º do RGPD.
- Prazo de conservação: Analytics máx. 14 meses; Crashlytics geralmente 90 dias; token FCM até revogação/desinstalação.
- Declaração de proteção de dados: https://policies.google.com/privacy
- Privacidade Firebase: https://firebase.google.com/support/privacy
9.3 Open-Meteo (dados meteorológicos)
Prestador: Open-Meteo, um serviço de dados meteorológicos de código aberto, gratuito e utilizável sem chave API (open-meteo.com). Pelo nosso conhecimento, a hospedagem ocorre dentro da UE ou da Suíça. São transmitidas exclusivamente coordenadas geográficas para obtenção dos dados meteorológicos; não são transmitidos nomes, endereços de e-mail ou identificadores de dispositivo/utilizador e não são criados perfis de utilizador. Como se trata de um serviço gratuito sem registo, normalmente não existe um contrato formal de обработка com o Open-Meteo nos termos do Art. 28.º do RGPD; no entanto, o risco é baixo, pois são transmitidas apenas coordenadas anónimas sem relação com a sua pessoa.
- Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento de localização) ou Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato – função meteorológica).
- Garantias de país terceiro: Pelo nosso conhecimento, processamento dentro da UE ou da Suiza (para a Suiza existe uma decisão de adequação nos termos do Art. 45.º do RGPD). Uma transmissão para países terceiros não seguros não está prevista.
- Avisos de proteção de dados/Termos de utilização: https://open-meteo.com/en/terms
9.4 Brevo (newsletter e e-mail transacional)
Prestador: Sendinblue SAS ("Brevo"), 106 boulevard Haussmann, 75008 Paris, França. Processamento em servidores da UE (França).
- Finalidade: envio da confirmação de double-opt-in e do newsletter; notificações de feedback para nós.
- Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD em conjugação com § 7.º, n.º 2, ponto 3 da UWG (newsletter); Art. 6.º, n.º 1, alínea f) do RGPD (notificação interna de feedback).
- Garantias de país terceiro: Processamento dentro da UE; contrato de обработка nos termos do Art. 28.º do RGPD.
- Declaração de proteção de dados: https://www.brevo.com/de/legal/privacypolicy/
9.5 Shopify (exibição de produtos e registo de clientes de newsletter)
Prestador: Shopify International Limited, Victoria Buildings, 2.º andar, 1–2 Haddington Road, Dublin 4, D04 XN32, Irlanda; sociedade mãe: Shopify Inc., Canadá.
- Finalidade: obtenção de informações públicas de produtos para o feed de produtos interno da aplicação (apenas dados técnicos de conexão/produtos, sem dados de clientes); após confirmação do registo para newsletter, armazenamento como registo de clientes com estado de newsletter.
- Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (feed de produtos) ou Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo em informações de produtos); registo de clientes: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento).
- Garantias de país terceiro: Pode ocorrer uma transmissão para países terceiros (p. ex. EUA/Canadá); a Shopify celebrou garantias adequadas nos termos do Art. 46.º do RGPD (cláusulas contratuais tipo da UE). Para o Canadá existe também uma decisão de adequação da Comissão Europeia (Art. 45.º do RGPD) para organizações sujeitas ao PIPEDA. Contrato de обработка/contrato de tratamento de dados nos termos do Art. 28.º do RGPD.
- Declaração de proteção de dados: https://www.shopify.com/legal/privacy
9.6 Meta (Meta-Pixel / Facebook e Instagram)
Prestador: Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irlanda ("Meta"); para os EUA: Meta Platforms, Inc., 1601 Willow Road, Menlo Park, CA 94025, EUA.
- Serviço/Finalidade: Meta-Pixel no website app.040parts.com para medição de conversões e alcance dos nossos anúncios publicitários nos serviços Meta Instagram/Facebook (apenas com consentimento – secção 6b).
- Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD em conjugação com § 25.º, n.º 1 da TDDDG; para a recolha de dados pelo Pixel, responsabilidade conjunta nos termos do Art. 26.º do RGPD.
- Garantias de país terceiro: Um processamento nos EUA é possível. A Meta Platforms, Inc. está certificada ao abrigo do EU-US Data Privacy Framework (decisão de adequação da Comissão Europeia nos termos do Art. 45.º do RGPD); existem adicionalmente cláusulas contratuais tipo da UE nos termos do Art. 46.º do RGPD.
- Prazo de conservação: validades dos cookies conforme secção 6b; processamento adicional na Meta segundo as suas especificações.
- Declaração de proteção de dados: https://www.facebook.com/privacy/policy
9.7 Servidor próprio da Mixcover GmbH (Relay)
Os registos para newsletter e feedback na aplicação são primeiro transmitidos para o nosso próprio servidor (operado pela Mixcover GmbH, localização do servidor dentro da UE) e在那里 armazenados. A partir daí, dependendo da função, ocorre o reencaminhamento para a Brevo, Shopify, Sentry, bem como uma notificação interna da nossa equipa através do serviço de mensagens Telegram.
Notificação interna da equipa através do Telegram: O prestador é a Telegram FZ-LLC (Dubai, Emirados Árabes Unidos). O Telegram serve exclusivamente para notificação interna da nossa equipa (p. ex. "novo feedback recebido") e não é um canal de comunicação endereçado pelo utilizador. Limitamos os conteúdos transmitidos para o Telegram ao necessário; evitamos ao máximo, no lado do servidor, a transmissão de conteúdos de texto claro com referência pessoal (em particular um endereço de e-mail que tenha indicado voluntariamente), no âmbito da minimização de dados. Os Emirados Árabes Unidos são um país terceiro sem decisão de adequação da Comissão Europeia. Na medida em que, através do Telegram, sejam transmitidos em casos individuais dados pessoais, baseamo-nos em garantias adequadas nos termos do Art. 46.º do RGPD (cláusulas contratuais tipo da UE) ou – na medida em que aplicável – numa exceção nos termos do Art. 49.º, n.º 1 do RGPD; caso contrário, ocorre uma transmissão exclusivamente de indicações anonimizadas ou não pessoalmente relacionáveis.
- Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (newsletter), Art. 6.º, n.º 1, alíneas b) e f) do RGPD (suporte/feedback, notificação interna).
- Declaração de proteção de dados do Telegram: https://telegram.org/privacy
9.8 Transmissão a outros terceiros
A transmissão dos seus dados pessoais a terceiros adicionais não ocorre, exceto: se tiver consentido expressamente; se a transmissão for necessária para execução do contrato; se estivermos legalmente obrigados à transmissão; ou se a transmissão for necessária para exercício dos nossos direitos.
10. Feedback na aplicação (relatórios de erros e pedidos de funcionalidades)
Através da função de feedback, pode comunicar-nos erros ou enviar pedidos de funcionalidades. Nel processamos: o seu texto de feedback, o tipo (erro/pedido), opcionalmente o seu endereço de e-mail (para esclarecimentos), versão/build da aplicação, plataforma e versão do SO, idioma, carimbo temporal e, se anexado por si, uma captura de ecrã. A transmissão ocorre para o nosso próprio servidor (lager.mixcover.de ou lagerbestands-tool, UE) e paralelamente para o Sentry; do lado do servidor ocorrem uma notificação interna via Telegram (ver secção 9.7, incluindo aviso de país terceiro Telegram FZ-LLC/EAU) e um envio de e-mail para a nossa equipa através da Brevo.
A indicação de um endereço de e-mail é voluntária e apenas necessária se desejar uma resposta.
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (processamento do seu pedido de suporte) bem como Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na melhoria do produto); em caso de indicação opcional de e-mail, Art. 6.º, n.º 1, alínea a) do RGPD (consentimento para contacto).
Destinatários/transferência para país terceiro: servidor próprio (UE), Brevo (UE), Sentry (ver 9.1, eventualmente EUA com SCC), notificação interna via Telegram (ver 9.7, EAU = país terceiro; minimização de dados, eventualmente SCC/Art. 49.º do RGPD).
Prazo de conservação: no nosso servidor até 12 meses (para análise de tendências e erros); Sentry geralmente 90 dias; uma captura de ecrã anexada apenas até ao processamento.
11. Registo para newsletter
Se se registar para newsletter na aplicação, processamos o seu endereço de e-mail, opcionalmente primeiro e último nomes e, se indicar, a sua faixa etária voluntária, exclusivamente para envio do newsletter (notícias, novidades, ofertas da 040 Parts). Adicionalmente, armazenamos o idioma escolhido na aplicação (para o newsletter no seu idioma), a plataforma do seu dispositivo (apenas aproximadamente: iOS ou Android), a versão da aplicação, o momento, bem como o seu consentimento (caixa de verificação de marketing). O registo é realizado através do nosso próprio servidor (UE); para o envio de e-mail utilizamos a Brevo (secção 9.4) e, após confirmação, armazenamo-lo como cliente com estado de newsletter na nossa loja Shopify (secção 9.5).
Por razões de economia de dados, em caso de conexão de internet temporariamente em falta, apenas o seu endereço de e-mail é armazenado localmente em cache (fila offline) e o registo é concluído no próximo arranque da aplicação; o primeiro/último nome não é aqui intencionalmente armazenado localmente. Um número de telefone ou o modelo exato do seu dispositivo não são recolhidos para o newsletter.
Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD em conjugação com § 7.º, n.º 2, ponto 3 da UWG. O registo é realizado no procedimento de double-opt-in: recebe um e-mail de confirmação e só é incluído na lista após confirmação.
Destinatários/transferência para país terceiro: servidor próprio (UE), Brevo (UE), Shopify (ver 9.5, eventualmente EUA/Canadá com SCC ou decisão de adequação).
Prazo de conservação: até revogação do consentimento ou cancelamento; a fila offline local apenas até envio bem-sucedido.
Revogação: a qualquer momento através do link de cancelamento em cada e-mail ou por mensagem para shop@040parts.com ou shop@mixcover.de.
12. Feed de produtos Shopify (novidades na aplicação)
Para显示 de novos produtos (indicação "Novidade"), a aplicação obtém dados públicos de produtos através da interface Shopify Storefront (ID do produto, título, descrição abreviada, preço, URL da imagem, link da loja). Localmente, são armazenados para controle da显示 valores técnicos (p. ex. cache de produtos obtido, produtos já vistos, contador de sessões, estado de ocultação); estes não saem do seu dispositivo. Uma medição de sucesso eventual ("visto"/"ocultado") ocorre apenas com consentimento de análise ativo. Os valores de controle armazenados localmente, incluindo o cache de produtos, são eliminados na redefinição de proteção de dados (ver secção 13.3).
Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (execução do contrato –显示 de produtos) ou Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo em informações de produtos); rastreamento local com medição de sucesso: Art. 6.º, n.º 1, alínea a) do RGPD.
Destinatários/transferência para país terceiro: Shopify (ver 9.5).
Prazo de conservação: cache de produtos local 24 horas; valores "visto"/"ocultado" até redefinição de proteção de dados.
13. Permissões de dispositivo, segurança dos dados e redefinição de proteção de dados
13.1 Permissões de dispositivo
A aplicação consulta – cada uma apenas quando necessário – as seguintes permissões do sistema operativo: Bluetooth (ligação ao sensor), localização (meteorologia/spot de campismo), biblioteca de câmara e fotos (captura de ecrã opcional no feedback), microfone ou reprodução de áudio (indicações acústicas/modo segundo plano) e notificações (push). Pode revogar as permissões concedidas a qualquer momento nas definições do dispositivo.
13.2 Segurança dos dados
Aplicamos medidas de segurança técnicas e organizacionais nos termos do Art. 32.º do RGPD para proteger os seus dados contra perda, manipulação e acesso não autorizado. As transmissões aos prestadores de serviços são encriptadas (HTTPS/TLS). Os dados locais da aplicação são armazenados na memória segura do sistema operativo, a que outras aplicações não têm acesso. IDs de dispositivo/endereços MAC são pseudonimizados antes de qualquer transmissão externa (apenas os últimos 4 caracteres).
13.3 Redefinição de proteção de dados (direito à eliminação)
Através da redefinição de proteção de dados nas definições, pode eliminar todos os dados pessoais armazenados localmente – em particular perfis de sensores (incluindo endereços MAC armazenados), cache meteorológico, contadores de análise, a faixa etária indicada voluntariamente, o cache local de produtos Shopify e os valores de controle de显示 associados, notícias armazenadas, a fila offline de newsletter, bem como todas as definições de consentimento. Desta forma, implementamos imediatamente o seu direito à eliminação (Art. 17.º do RGPD) para os dados mantidos localmente. Uma eliminação completa de todos os dados locais também é alcançada através da desinstalação da aplicação.
14. Os seus direitos como titular dos dados
Tem, nos termos dos Art. 15.º a 21.º do RGPD, os seguintes direitos:
- Direito de acesso (Art. 15.º do RGPD): Confirmação e informação sobre se e quais dados seus processamos.
- Direito de retificação (Art. 16.º do RGPD): Retificação de dados incorretos ou complemento de dados incompletos.
- Direito à eliminação (Art. 17.º do RGPD): Eliminação dos seus dados ("direito a ser esquecido"), na medida em que não existam obrigações legais de conservação em contrário.
- Direito à limitação do tratamento (Art. 18.º do RGPD).
- Direito à portabilidade dos dados (Art. 20.º do RGPD): Receção dos seus dados num formato estruturado, habitual e legível por máquina.
- Direito de oposição (Art. 21.º do RGPD): Oposição a tratamentos baseados no Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo), por motivos relacionados com a sua situação particular.
Revogação de consentimentos: Pode revogar os consentimentos concedidos a qualquer momento com efeito para o futuro (Art. 7.º, n.º 3 do RGPD). A licitude do tratamento realizado até à revogação permanece inalterada.
- Na aplicação: Definições → Privacidade e Análise → Gerir consentimentos
- Por e-mail: shop@mixcover.de
Após a revogação, não serão mais recolhidos novos dados com base no consentimento revogado; os dados já recolhidos são eliminados, na medida em que não exista obrigação legal de conservação.
15. Direito de reclamação junto da autoridade de controlo
Sem prejuízo de qualquer outro recurso administrativo ou judicial, tem direito a apresentar reclamação junto de uma autoridade de controlo de proteção de dados, em particular no Estado-Membro da sua residência habitual, do seu local de trabalho ou do local da infração alegada.
A autoridade de controlo competente para nós como responsáveis é:
O Delegado para a Proteção de Dados e a Liberdade de Informação de Hamburgo (HmbBfDI) Hamburgo Web: https://datenschutz-hamburg.de
16. Contacto para pedidos relacionados com a proteção de dados
Para questões sobre a proteção de dados, exercício dos seus direitos ou revogação de consentimentos, contacte:
Mixcover GmbH Att. Timo Plogstedt Neumann-Reichardt-Str. 27-33, 22041 Hamburgo E-mail: shop@mixcover.de Telefone: +49 40 98241564
Tratamos os pedidos normalmente dentro do prazo legal (geralmente um mês, Art. 12.º, n.º 3 do RGPD).
17. Visão geral do prazo de conservação
| Tipo de dados | Prazo de conservação |
|---|---|
| Dados de sensores/medições, BLE Scan, IMU do telemóvel | Apenas voláteis na memória de trabalho; eliminados ao encerrar a aplicação |
| Definições locais, calibração, perfis de sensores (incl. MAC) | Até eliminação do perfil, redefinição de proteção de dados ou desinstalação |
| Faixa etária voluntária (local) | Até redefinição de proteção de dados ou desinstalação |
| Estado de proteção/consentimento (local) | Até alteração, redefinição de proteção de dados ou desinstalação |
| Mensagens locais ("News") | Até redefinição de proteção de dados ou desinstalação |
| Relatórios de crash (Sentry) | Geralmente 90 dias |
| Relatórios de crash (Firebase Crashlytics) | Geralmente 90 dias |
| Análise de utilização (Firebase Analytics) | Máx. 14 meses (padrão Google) ou até revogação |
| Análise de website (Google Analytics 4, app.040parts.com) | Máx. 14 meses; cookies _ga/_ga_* até 2 anos ou até revogação |
| Contadores de análise (local) | Até redefinição de proteção de dados |
| Dados de localização | Sem armazenamento permanente; cache meteorológico local até 24 h |
| Feedback na aplicação (servidor próprio) | Até 12 meses; captura de ecrã apenas até processamento |
| Newsletter (servidor próprio / Brevo / Shopify) | Até cancelamento/revogação do consentimento |
| Token Push FCM | Até desinstalação/revogação da permissão |
| Cache de produtos Shopify (local) | 24 horas ou até redefinição de proteção de dados |
Após expiração do respetivo prazo de conservação, os dados são eliminados rotineiramente, na medida em que não exista obrigação legal de conservação.
18. Alterações a esta declaração de proteção de dados
Reservamo-nos o direito de ajustar esta declaração de proteção de dados para a manter sempre em conformidade com os requisitos legais atuais ou alterações aos nossos serviços. A versão atual está disponível na aplicação em Definições → Proteção de Dados, bem como online em app.040parts.com/<idioma>/privacy. Em caso de alterações significativas, será informado no próximo arranque da aplicação e – na medida em que legalmente exigido – solicitado um novo consentimento.
19. Direito aplicável e jurisdição
Aplica-se o direito da República Federal da Alemanha, excluindo a Convenção das Nações Unidas sobre os Contratos de Compra e Venda Internacional de Mercadorias, na medida em que isto não seja contrário a disposições legais imperativas – em particular de proteção do consumidor ou de proteção de dados. Na medida do legalmente permitido, o foro exclusivo para todos oslitígios decorrentes ou relacionados com esta declaração de proteção de dados é Hamburgo. Os foros legalmente imperativos – em especial para consumidores – permanecem inalterados.
20. Versão linguística determinante
Esta declaração de proteção de dados é disponibilizada em vários idiomas. Em caso de divergências ou diferenças de interpretação entre as versões linguísticas, a versão alemã é juridicamente determinante.
Esta declaração de proteção de dados aplica-se exclusivamente à aplicação 040 Level App. Não se aplica a websites externos linked ou serviços de terceiros.
Stand: Junho de 2026 | Versão 1.4
