Trilho

Avaliação de Impacto sobre a Proteção de Dados (DPIA)

Trilho · Versão 1.1 · 2026-09-11 · Elaborada nos termos do RGPD, art. 35.º, e do Regulamento n.º 1/2018 da CNPD · Versão em inglês: /en/privacy/dpia

1. Responsável pelo tratamento

2. Descrição do tratamento

O Trilho é uma aplicação móvel multimodal de planeamento de viagens em transportes públicos portugueses. Para melhorar o produto, recolhemos eventos anónimos agregados — nenhum identificador pessoal é processado.

Dados recolhidos

CategoriaItemOrigemFinalidade
Identificador anónimoanon_device_id (UUID v4 gerado no dispositivo)AppDeduplicação de eventos por dispositivo, sem ligação à identidade
Geográficosim_country (código ISO de 2 letras, p. ex. «PT»)Sistema operativoDistinguir utilização residente vs. turística no agregado
Temporalday_bucket_iso (AAAA-MM-DD, fuso Europe/Lisbon)Relógio do dispositivoTendências diárias agregadas
Comportamentalevent_type (vocabulário fixo: app_open, search, chain_selected, ticket_buy_tap, push_received, push_opened, saved_route_created, onboarding_completed) + props (baldes de baixa cardinalidade: código de operador, persona, opção tarifária)AppCompreender que funcionalidades são utilizadas

Dados não recolhidos (compromisso explícito)

3. Base legal (RGPD, art. 6.º)

Consentimento (art. 6.º, n.º 1, al. a), apresentado na primeira utilização com informação clara e revogável a qualquer momento em Definições → «Anónimo · partilhar uso». Quando revogado, a fila local de eventos é apagada de imediato e nenhum novo evento é gerado. A escolha do consentimento em vez do interesse legítimo é deliberada: preferimos um opt-in claro, ainda que reduza a cobertura da telemetria.

4. Princípios aplicados (RGPD, art. 5.º)

PrincípioComo cumprimos
LicitudeConsentimento explícito e opt-out a um toque.
Limitação da finalidadeOs eventos servem apenas a análise interna de produto. Nenhuma revenda de eventos individuais. Qualquer exportação agregada a terceiros respeita um mínimo de 25 dispositivos por célula.
MinimizaçãoVocabulário de eventos fixo, baldes de baixa cardinalidade, sem texto livre, sem identificadores específicos.
ExatidãoNão aplicável — dados anonimizados não são revisíveis pelo titular.
Limitação da conservaçãoEventos agregados quando uma célula atinge 25 dispositivos; registos originais apagados aos 90 dias; registos técnicos do servidor aos 7 dias.
Integridade e confidencialidadeTLS em trânsito. O servidor está alojado na Hetzner Online GmbH (Nuremberga, Alemanha, UE). Não existe base de dados persistente com dados pessoais: as agregações vivem apenas em memória até atingirem o limiar de 25 dispositivos. Exportação agregada, quando ativa, para o PostHog EU Cloud (Frankfurt), onde os dados brutos são apagados aos 90 dias.
ResponsabilidadeEsta DPIA, o estado de consentimento guardado localmente e registos de auditoria no servidor.

5. Subcontratantes

SubcontratanteFunçãoLocalizaçãoEstado
Hetzner Online GmbHAlojamento do servidorNuremberga, DEAtivo
Cloudflare, Inc.DNS, alojamento do site trilhoapp.com, reencaminhamento de e-mailUE / globalAtivo (não vê o tráfego da app)
Sentry (Functional Software, Inc.)Relatórios de errosFrankfurt, DE (região UE)Quando ativado; sem PII, sem localização
PostHog Inc.Análise agregadaFrankfurt, DE (EU Cloud)Quando ativado; DPA disponível

6. Avaliação de risco

RiscoProbabilidadeImpactoMitigação
Reidentificação por cruzamento com outras fontesBaixaMédioSem PII, sem GPS, sem tempo preciso, sem identificadores de paragens. O conjunto (anon_device_id, day_bucket, event_type) não identifica um indivíduo sem acesso ao dispositivo físico.
Fuga através dos registos do servidorBaixaBaixoRegistos HTTP retidos apenas 7 dias; o identificador é registado truncado (8 caracteres), sem reversibilidade.
Reidentificação por agrupamento de operadores rarosMuito baixaBaixoLimiar de 25 dispositivos antes de qualquer agregação ser exportada; células com menos dados são suprimidas.
Subcontratante de análise (PostHog EU)BaixaMédioAcordo de tratamento de dados; dados na UE; declarado nesta DPIA.

Risco residual: baixo. O perfil de tratamento classifica-se como «não de alto risco» no quadro da CNPD — DPIA documentada por boas práticas, não por obrigação.

7. Direitos do titular (RGPD, arts. 15.º–22.º)

Por desenho, não existem dados pessoais identificáveis associados a um utilizador específico. Em consequência: acesso, retificação e portabilidade não têm objeto (não há identidade a reconciliar); apagamento e oposição cumprem-se localmente — desligar o toggle nas Definições apaga de imediato a fila local e suspende o tratamento. Questões: feedback@trilhoapp.com, resposta no prazo máximo de 30 dias (art. 12.º, n.º 3). Reclamações: CNPD.

8. Compromissos

  1. Republicar esta DPIA sempre que o vocabulário de eventos cresça ou um subcontratante seja adicionado.
  2. Notificar a CNPD apenas se ocorrer uma violação que afete o anon_device_id em conjunto com outro dado que permita reidentificação — cenário considerado improvável dada a minimização.
  3. Manter este documento em trilhoapp.com/privacy/dpia enquanto a aplicação estiver disponível, em português e inglês.

Histórico