Atualizado a 14 de Setembro de 2026
Política de privacidade
Esta política explica, em linguagem clara, que dados o Kayro recolhe, porque precisa deles, quanto tempo os guarda e como se apagam. Está alinhada com o Regulamento Geral de Proteção de Dados (RGPD) e com a Lei n.º 58/2019, que o executa em Portugal.
1. Quem é responsável pelo quê
Quando uma empresa usa o Kayro para registar o ponto da sua equipa, é essa empresa o responsável pelo tratamento: é ela que decide que dados recolhe, a quem exige verificação facial e durante quanto tempo guarda o histórico acessório. O Kayro é subcontratante: trata os dados por conta dela e segundo as suas instruções.
Se és colaborador de uma empresa que usa o Kayro e queres exercer os teus direitos, fala primeiro com o responsável de recursos humanos dessa empresa. Para questões sobre a plataforma, escreve para dpo@kayro.pt.
2. Que dados são recolhidos
Conta
- Nome, email e, opcionalmente, fotografia de perfil.
- Telefone e número interno de colaborador, quando a empresa os preenche.
- Organização a que pertences e papel (administrador, gestor, colaborador).
- NIF e situação fiscal, quando a empresa usa o Kayro para recibos de vencimento — sem isso não é possível calcular a retenção na fonte.
Registo de ponto
- Hora de entrada e de saída, pausas, projeto e tarefa associados.
- Correções feitas à mão, com a indicação de quem as fez e quando — é o que permite provar que o registo não foi alterado às escondidas.
- Estes dados são o registo de tempos de trabalho do art. 202.º do Código do Trabalho: a empresa é obrigada por lei a mantê-los e a mostrá-los à ACT.
Localização e rede
- Coordenadas de GPS no instante da picagem, e só quando a empresa exige delimitação geográfica a essa pessoa. Não há seguimento contínuo: entre picagens o Kayro não sabe onde estás, e não pede localização em segundo plano.
- Endereço IP e identificação do navegador (user-agent) de cada picagem, para distinguir uma picagem feita dentro da rede da empresa de uma feita de fora.
Dados biométricos
Se a empresa exigir verificação facial a uma pessoa, essa pessoa inscreve o rosto uma vez. A captura e o cálculo acontecem dentro do próprio dispositivo (biblioteca face-api.js): a imagem é descartada e nunca chega ao servidor. O que fica guardado é um vetor de 128 números derivado do rosto, associado à conta, e a pontuação (0 a 100) da comparação feita em cada picagem. A partir do vetor não é possível reconstruir a fotografia.
Por ser dado biométrico (art. 9.º do RGPD), o vetor só é guardado com consentimento explícito: o Kayro mostra o texto do consentimento antes de abrir a câmara, guarda a data e a versão do texto aceite, e recusa o registo a quem não aceite. O consentimento pode ser retirado a qualquer momento em Definições → Reconhecimento facial, no botão «Revogar e apagar o meu rosto» — o vetor é apagado no mesmo instante, sem custo nem penalização.
Fotografias de material
Quem pede material pode juntar uma fotografia do artigo. Essas fotografias ficam em armazenamento na União Europeia e são servidas só a quem tem acesso ao pedido.
Auditoria
Cada ação de gestão (corrigir um ponto, aprovar horas, mudar um papel, anonimizar uma ficha) fica registada com o autor, a data e o que mudou. É o que permite responder a «quem alterou isto?» — e por isso não é apagável.
3. Para que servem
- Registar o tempo de trabalho e cumprir a obrigação legal do art. 202.º do CT.
- Calcular horas normais e extra, ausências, folhas de ponto e o fecho do mês.
- Confirmar que é a pessoa certa a picar, quando a empresa o exige.
- Garantir a segurança da conta e permitir auditar quem fez o quê.
- Faturar o serviço à empresa cliente.
O Kayro não vende dados, não os usa para publicidade e não treina modelos com o ponto dos clientes.
4. Onde ficam
- Base de dados: Neon Postgres, União Europeia.
- Aplicação: Vercel, região europeia.
- Ficheiros (fotografias de material, documentos): Cloudflare R2, União Europeia.
- Autenticação: Clerk.
- Email: Resend.
5. Quanto tempo são guardados
- Registo de ponto, folhas e ausências: enquanto a relação de trabalho durar e, depois dela, o prazo que a lei laboral impõe (cinco anos para o registo de tempos). Não são apagados a pedido — é uma obrigação legal da empresa.
- Dados acessórios da picagem (GPS, IP, user-agent, pontuação da verificação facial) e fotografias de material: cada empresa pode definir um prazo de retenção em meses; passado esse prazo, o Kayro apaga-os automaticamente e mantém as horas. Por omissão esta limpeza está desligada — ligá-la é uma decisão da empresa, e enquanto não for ligada os dados mantêm-se.
- Vetor do rosto: enquanto o consentimento se mantiver. É apagado na revogação e na anonimização da ficha.
- Auditoria: mantida, porque é o que permite provar quem alterou um registo de trabalho.
6. Os teus direitos
Tens direito a aceder, retificar, apagar, limitar o tratamento, à portabilidade e a opor-te ao tratamento. Na prática, no Kayro:
- Aceder e verificar — cada pessoa vê a sua folha de ponto e pode descarregar o registo de tempos do mês. Se houver um erro, pede a correção pela própria folha; a correção fica registada com quem a fez.
- Retirar o consentimento biométrico — em Definições → Reconhecimento facial, com efeito imediato.
- Apagamento — depois da saída, o administrador da empresa pode anonimizar a ficha: o nome passa a «Ex-colaborador», o email a um endereço inválido, e o telefone, o NIF, o rosto, a fotografia de perfil e as fotografias de material são apagados. As horas, as folhas e a auditoria ficam, já sem identificação pessoal, porque a lei obriga a conservá-las. A conta de acesso é eliminada.
Para qualquer um destes pedidos, fala com o responsável da tua empresa; se não obtiveres resposta, escreve para dpo@kayro.pt.
7. Cookies
O Kayro usa cookies essenciais — os que mantêm a sessão iniciada e a organização activa. Vê os detalhes na política de cookies.
8. Subprocessadores
- Clerk Inc. — autenticação.
- Neon Inc. — base de dados.
- Vercel Inc. — alojamento da aplicação.
- Cloudflare Inc. — armazenamento de ficheiros e DNS.
- Resend Inc. — envio de email.
- Stripe Inc. — pagamentos da subscrição.
9. Reclamações
Se considerares que o tratamento dos teus dados infringe a lei, podes apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD) em cnpd.pt.
10. Alterações a esta política
Quando esta política mudar de forma material, avisamos as empresas clientes por email com pelo menos 30 dias de antecedência.