Lista de subcontratantes
1. Introdução
Este documento enumera os subcontratantes externos contratados pelo Browser.lol (operado pela Zesiger.net) para tratar dados pessoais no âmbito do Serviço. O Browser.lol e o Guard.ch são operados pela mesma entidade e funcionam numa plataforma partilhada (um único sistema de contas, uma única API, uma única base de dados), pelo que vários dos fornecedores abaixo servem ambos os serviços.
Cada subcontratante é avaliado antes da contratação e fica contratualmente obrigado a proteger os dados pessoais em conformidade com as leis de proteção de dados aplicáveis, incluindo o RGPD e a LPD suíça.
O processamento de pagamentos das subscrições pagas do Browser.lol é realizado pela Mollie B.V., indicada na Secção 3. Os dados do cartão e as credenciais de pagamento são introduzidos diretamente junto da Mollie e nunca chegam aos nossos servidores.
Esta lista é atualizada sempre que contratamos novos subcontratantes ou alteramos os existentes. Os clientes serão notificados com pelo menos 30 dias de antecedência das alterações que afetem a forma como os dados pessoais são tratados, armazenados ou transferidos.
2. Processo de notificação de alterações
2.1. Como te notificamos
Quando pretendermos adicionar ou substituir um subcontratante de forma que afete o modo como os dados pessoais são tratados, armazenados ou transferidos, notificar-te-emos pelo menos 30 dias antes de a alteração produzir efeitos, através de um ou mais dos seguintes canais:
- Notificação por e-mail para o endereço registado da tua conta
- Um aviso no painel da tua conta
- Uma atualização desta página juntamente com a data de "Última atualização"
As alterações que não afetem a forma como os dados pessoais são tratados, armazenados ou transferidos (por exemplo, a mudança de denominação social de um fornecedor, uma atualização de morada ou a remoção de um fornecedor) podem ser refletidas apenas com a atualização desta página.
2.2. O teu direito de oposição
Podes opor-te à adição ou substituição de um subcontratante por motivos razoáveis relacionados com a proteção de dados. Para te opores:
- Escreve para [email protected] nos 30 dias seguintes à nossa notificação
- Descreve as tuas preocupações específicas de proteção de dados em relação ao subcontratante
- Analisaremos as tuas preocupações de boa-fé e procuraremos uma solução
- Se não for encontrada uma solução, podes cessar os Serviços afetados sem penalização
3. Processamento de pagamentos
Mollie B.V.
Serviço: Processamento de pagamentos (pagamentos com cartão) das subscrições pagas, incluindo cobranças recorrentes e reembolsos
Dados tratados: Nome, endereço de e-mail, dados do método de pagamento (introduzidos diretamente junto da Mollie; as credenciais do cartão nunca chegam aos nossos servidores), montante da transação, moeda e data/hora, e o endereço IP e os dados do dispositivo que a Mollie recolhe para prevenção de fraude
Finalidade: Processamento de pagamentos, renovações e reembolsos das subscrições, e prevenção de fraude relacionada com pagamentos. A Mollie é o único processador de pagamentos contratado para o Browser.lol.
Localização: Amesterdão, Países Baixos (EEE)
Mecanismo de transferência: Tratamento no EEE (sem transferência para países terceiros); acordo de tratamento de dados com a Mollie em vigor
Política de privacidade: https://www.mollie.com/privacy
4. Fornecedores de infraestrutura e alojamento
Hetzner Online GmbH
Serviço: Alojamento duradouro: base de dados de produção, armazenamento de objetos (incluindo anexos de e-mail e cópias de segurança cifradas), registos de contas e faturação
Dados tratados: Todos os dados duradouros dos clientes: dados de conta, metadados de sessão, mensagens do e-mail integrado, metadados de Workspace, artefactos de faturação
Finalidade: Única região principal de armazenamento e fornecedor principal de infraestrutura; não existe cópia duradoura dos dados dos clientes fora desta região
Localização: Helsínquia, Finlândia (EEE). Sede da entidade: Gunzenhausen, Alemanha.
Mecanismo de transferência: Tratamento no EEE (sem transferência para países terceiros); acordo de tratamento de dados com a Hetzner em vigor
Política de privacidade: https://www.hetzner.com/legal/privacy-policy
OVHcloud (OVH Singapore PTE Ltd)
Serviço: Computação edge na APAC para Workspaces de navegador (apenas contentores efémeros, sem armazenamento persistente de dados)
Dados tratados: Computação temporária de Workspaces e tráfego de streaming. Todos os dados persistentes permanecem em Helsínquia.
Finalidade: Workspaces de navegador de baixa latência para utilizadores da região Ásia-Pacífico
Localização: Singapura. Singapura não dispõe de uma decisão de adequação da UE nem da Suíça.
Mecanismo de transferência: Cláusulas contratuais-tipo da UE (2021/914) e o equivalente reconhecido pelo FDPIC suíço; cifragem em trânsito (TLS, DTLS-SRTP)
Política de privacidade: https://www.ovhcloud.com/en/personal-data-protection/
FiberState, LLC
Serviço: Computação edge na América do Norte para Workspaces de navegador (apenas contentores efémeros, sem armazenamento persistente de dados)
Dados tratados: Computação temporária de Workspaces e tráfego de streaming. Todos os dados persistentes permanecem em Helsínquia.
Finalidade: Workspaces de navegador de baixa latência para utilizadores da América do Norte
Localização: Salt Lake City, Utah, Estados Unidos
Mecanismo de transferência: A FiberState não está certificada no Data Privacy Framework UE-EUA. Cláusulas contratuais-tipo da UE e o equivalente reconhecido pelo FDPIC suíço; cifragem em trânsito
OVHcloud (OVH Hebergement INC)
Serviço: Computação edge na América do Norte para Workspaces de navegador (apenas contentores efémeros, sem armazenamento persistente de dados)
Dados tratados: Computação temporária de Workspaces e tráfego de streaming. Todos os dados persistentes permanecem em Helsínquia.
Finalidade: Workspaces de navegador de baixa latência para utilizadores da América do Norte
Localização: Beauharnois, Quebec, Canadá
Mecanismo de transferência: O Canadá dispõe de uma decisão de adequação da UE (PIPEDA) reconhecida pela Suíça; adicionalmente estão em vigor as cláusulas contratuais-tipo e o equivalente suíço
Política de privacidade: https://www.ovhcloud.com/en/personal-data-protection/
5. Entrega de conteúdos, segurança e encaminhamento de e-mail
Cloudflare, Inc.
Serviço: DNS autoritativo, entrega do frontend web (incluindo a terminação TLS nessas rotas), proteção anti-bot (Turnstile) nos formulários de registo, início de sessão e semelhantes, e Email Routing para as mensagens recebidas do serviço de e-mail integrado
Dados tratados: Endereços IP, metadados dos pedidos, sinais de segurança; para o Email Routing: envelopes e conteúdo do e-mail recebido em trânsito para a nossa infraestrutura
Finalidade: Entrega e desempenho do site, proteção anti-bot e DDoS, encaminhamento do e-mail recebido
Localização: Sede da entidade: São Francisco, Califórnia, Estados Unidos. Rede edge anycast global.
Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo da UE e o equivalente suíço como mecanismo subsidiário
Política de privacidade: https://www.cloudflare.com/privacypolicy/
6. Fornecedores de identidade
Google LLC (Sign in with Google)
Serviço: Asserção de identidade OAuth 2.0 quando escolhes iniciar sessão com o Google
Dados tratados: Endereço de e-mail verificado, nome, URL da foto de perfil
Finalidade: Início de sessão único opcional
Localização: Mountain View, Califórnia, Estados Unidos
Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo como mecanismo subsidiário
Política de privacidade: https://policies.google.com/privacy
Microsoft Corporation (Sign in with Microsoft)
Serviço: OAuth 2.0 / OpenID Connect com o Microsoft Entra ID para organizações que ativam o início de sessão único
Dados tratados: Endereço de e-mail verificado, nome a apresentar, identificador de tenant
Finalidade: Início de sessão único empresarial opcional
Localização: Redmond, Washington, Estados Unidos
Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; condições de proteção de dados da Microsoft com cláusulas contratuais-tipo como mecanismo subsidiário
Política de privacidade: https://privacy.microsoft.com/en-us/privacystatement
7. Serviços de comunicação
Google Ireland Limited (Google Workspace, Gmail)
Serviço: E-mail transacional de saída (verificação de conta, recibos, avisos do serviço), enviado de [email protected] (o endereço de e-mail transacional partilhado da plataforma browser.lol e guard.ch) através do relay SMTP do Google Workspace
Dados tratados: Endereço de e-mail do destinatário, assunto e conteúdo dos e-mails transacionais
Finalidade: Entrega fiável do e-mail transacional
Localização: Dublim, Irlanda (EEE). Os dados de e-mail podem ser tratados pela Google LLC nos Estados Unidos.
Mecanismo de transferência: Google Workspace Data Processing Amendment; para o tratamento nos EUA pela Google LLC: Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA, com cláusulas contratuais-tipo como mecanismo subsidiário
Política de privacidade: https://policies.google.com/privacy
8. Serviços de IA e aprendizagem automática
OpenRouter, Inc.
Serviço: Gateway de API de LLM usado para as funcionalidades opcionais de IA do serviço de e-mail integrado (resumos, deteção de apelos à ação); a OpenRouter encaminha os pedidos para o fornecedor de inferência configurado (atualmente modelos Google Gemini) como sub-subcontratante
Dados tratados: Conteúdo das mensagens de e-mail enviadas para resumo, sem credenciais de conta
Finalidade: Funcionalidades de e-mail baseadas em IA. Este é o único canal através do qual o conteúdo do e-mail do utilizador chega a um fornecedor de IA.
Localização: Estados Unidos (OpenRouter). A localização do fornecedor de inferência depende do modelo configurado no momento do pedido.
Mecanismo de transferência: A OpenRouter não está certificada no Data Privacy Framework UE-EUA. As cláusulas contratuais-tipo da UE (2021/914) e o equivalente reconhecido pelo FDPIC suíço são o mecanismo de transferência aplicável
Política de privacidade: https://openrouter.ai/privacy
OpenAI OpCo, LLC
Serviço: Deteção automatizada de anomalias em registos operacionais agregados do lado do servidor
Dados tratados: Excertos de registos do servidor. O conteúdo das sessões dos Workspaces de navegador e do e-mail dos utilizadores nunca é enviado a este fornecedor.
Finalidade: Monitorização operacional e alertas
Localização: São Francisco, Califórnia, Estados Unidos
Mecanismo de transferência: Acordo de tratamento de dados da OpenAI; certificada no Data Privacy Framework UE-EUA, com cláusulas contratuais-tipo como mecanismo subsidiário. O tráfego da API está excluído por contrato do treino de modelos.
Política de privacidade: https://openai.com/privacy/
9. Serviços de segurança e verificação
Reoon
Serviço: Verificação do endereço de e-mail no registo da conta
Dados tratados: O endereço de e-mail fornecido durante o registo
Finalidade: Detetar endereços de e-mail inválidos ou descartáveis e prevenir registos fraudulentos. Os endereços são enviados apenas para verificação e o fornecedor não os conserva para além da verificação.
Localização: Consulta a política de privacidade do fornecedor para conhecer os seus locais de tratamento
Mecanismo de transferência: Cláusulas contratuais-tipo da UE e o equivalente reconhecido pelo FDPIC suíço quando necessário
Política de privacidade: https://www.reoon.com/privacy-policy/
Google LLC (Web Risk)
Serviço: Consultas de reputação de nomes de anfitrião face a infraestruturas conhecidas de malware, engenharia social e software indesejado
Dados tratados: Os nomes de anfitrião verificados. Nenhum dado de conta é enviado com estas consultas.
Finalidade: Deteção de infraestruturas conhecidas como maliciosas
Localização: Mountain View, Califórnia, Estados Unidos
Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo como mecanismo subsidiário
Política de privacidade: https://policies.google.com/privacy
Análise de endereços IP (sem subcontratante externo)
A geolocalização de IP, a deteção de VPN/proxy e a avaliação de risco são realizadas com bases de dados alojadas localmente na nossa própria infraestrutura. Nenhum fornecedor de inteligência de IP recebe os teus dados em tempo de execução para estas verificações.
10. Serviços de análise e publicidade
Google LLC (Google Analytics 4)
Serviço: Análise da utilização do site (ID de medição G-VLXBKHVENH)
Dados tratados: Identificadores de cookies, informações do dispositivo e do navegador, páginas visitadas, dados de sessão e interação, informações de IP truncadas conforme o tratamento do Google Analytics 4
Finalidade: Compreender como o site é utilizado e melhorá-lo
Localização: Estados Unidos (operações globais)
Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo como mecanismo subsidiário
Nota: Exclusão: extensão de exclusão do Google Analytics
Política de privacidade: https://policies.google.com/privacy
Playwire LLC
Serviço: Plataforma de publicidade que financia o serviço gratuito
Dados tratados: Endereços IP, cookies, informações do navegador e do dispositivo, dados de interação com anúncios (visualizações, cliques) nas páginas com publicidade
Finalidade: Apresentar, limitar e medir anúncios. O Browser.lol é gratuito para toda a gente e financiado por publicidade, pelo que os anúncios são mostrados a todos os utilizadores.
Localização: Estados Unidos
Mecanismo de transferência: Cláusulas contratuais-tipo e o equivalente reconhecido pelo FDPIC suíço
Política de privacidade: https://www.playwire.com/privacy-policy
11. Registos e telemetria
Axiom, Inc.
Serviço: Agregação de registos do lado do servidor e telemetria operacional
Dados tratados: Eventos de registo da aplicação, que podem incluir endereços IP, IDs de utilizador, IDs de sessão e IDs de Workspace
Finalidade: Registo operacional centralizado, diagnóstico e monitorização
Localização: Estados Unidos
Mecanismo de transferência: Condições de tratamento de dados da Axiom; cláusulas contratuais-tipo da UE e o equivalente reconhecido pelo FDPIC suíço
Política de privacidade: https://axiom.co/privacy
12. Tabela resumo
| Subcontratante | Categoria | Localização | Mecanismo de transferência |
|---|---|---|---|
| Mollie B.V. | Processamento de pagamentos | Amesterdão, Países Baixos (EEE) | Sediado no EEE |
| Hetzner Online GmbH | Alojamento duradouro | Helsínquia, Finlândia (EEE) | Sediado no EEE |
| OVHcloud (Singapore) | Computação edge | Singapura | CCT + equivalente CH |
| FiberState, LLC | Computação edge | Salt Lake City, EUA | CCT + equivalente CH |
| OVHcloud (Canada) | Computação edge | Beauharnois, Canadá | Adequação + CCT |
| Cloudflare, Inc. | DNS / entrega / Turnstile / Email Routing | Estados Unidos (rede edge global) | DPF, CCT subsidiárias |
| Google LLC (Sign-in) | Identidade | Estados Unidos | DPF, CCT subsidiárias |
| Microsoft Corporation | Identidade (SSO) | Estados Unidos | DPF, CCT subsidiárias |
| Google Ireland Ltd (Workspace) | E-mail transacional | Dublim, Irlanda (EEE) / EUA | DPA; DPF para o tratamento nos EUA |
| OpenRouter, Inc. | IA (funções de e-mail) | Estados Unidos | CCT + equivalente CH |
| OpenAI OpCo, LLC | IA (análise de registos) | Estados Unidos | DPF, CCT subsidiárias |
| Reoon | Verificação de e-mail | Ver fornecedor | CCT quando necessário |
| Google LLC (Web Risk) | Segurança | Estados Unidos | DPF, CCT subsidiárias |
| Google LLC (Analytics 4) | Análise | Estados Unidos | DPF, CCT subsidiárias |
| Playwire LLC | Publicidade | Estados Unidos | CCT + equivalente CH |
| Axiom, Inc. | Registos | Estados Unidos | CCT + equivalente CH |
CCT = cláusulas contratuais-tipo da UE (2021/914) | equivalente CH = equivalente das CCT reconhecido pelo FDPIC suíço | DPF = Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA
13. Dúvidas e contacto
Para dúvidas sobre os nossos subcontratantes ou para exercer o teu direito de oposição:
Contacto de proteção de dados: [email protected]
Morada postal: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suíça
Não designámos um encarregado de proteção de dados porque nenhum dos limiares que o exigiriam se aplica ao nosso tratamento. Para mais informações sobre o tratamento de dados, consulta a nossa Política de Privacidade.
Última atualização: 12 de setembro de 2026