Saltar para o conteúdo
Kayro

Atualizado a 14 de Setembro de 2026

Política de privacidade

Esta política explica, em linguagem clara, que dados o Kayro recolhe, porque precisa deles, quanto tempo os guarda e como se apagam. Está alinhada com o Regulamento Geral de Proteção de Dados (RGPD) e com a Lei n.º 58/2019, que o executa em Portugal.

1. Quem é responsável pelo quê

Quando uma empresa usa o Kayro para registar o ponto da sua equipa, é essa empresa o responsável pelo tratamento: é ela que decide que dados recolhe, a quem exige verificação facial e durante quanto tempo guarda o histórico acessório. O Kayro é subcontratante: trata os dados por conta dela e segundo as suas instruções.

Se és colaborador de uma empresa que usa o Kayro e queres exercer os teus direitos, fala primeiro com o responsável de recursos humanos dessa empresa. Para questões sobre a plataforma, escreve para dpo@kayro.pt.

2. Que dados são recolhidos

Conta

  • Nome, email e, opcionalmente, fotografia de perfil.
  • Telefone e número interno de colaborador, quando a empresa os preenche.
  • Organização a que pertences e papel (administrador, gestor, colaborador).
  • NIF e situação fiscal, quando a empresa usa o Kayro para recibos de vencimento — sem isso não é possível calcular a retenção na fonte.

Registo de ponto

  • Hora de entrada e de saída, pausas, projeto e tarefa associados.
  • Correções feitas à mão, com a indicação de quem as fez e quando — é o que permite provar que o registo não foi alterado às escondidas.
  • Estes dados são o registo de tempos de trabalho do art. 202.º do Código do Trabalho: a empresa é obrigada por lei a mantê-los e a mostrá-los à ACT.

Localização e rede

  • Coordenadas de GPS no instante da picagem, e só quando a empresa exige delimitação geográfica a essa pessoa. Não há seguimento contínuo: entre picagens o Kayro não sabe onde estás, e não pede localização em segundo plano.
  • Endereço IP e identificação do navegador (user-agent) de cada picagem, para distinguir uma picagem feita dentro da rede da empresa de uma feita de fora.

Dados biométricos

Se a empresa exigir verificação facial a uma pessoa, essa pessoa inscreve o rosto uma vez. A captura e o cálculo acontecem dentro do próprio dispositivo (biblioteca face-api.js): a imagem é descartada e nunca chega ao servidor. O que fica guardado é um vetor de 128 números derivado do rosto, associado à conta, e a pontuação (0 a 100) da comparação feita em cada picagem. A partir do vetor não é possível reconstruir a fotografia.

Por ser dado biométrico (art. 9.º do RGPD), o vetor só é guardado com consentimento explícito: o Kayro mostra o texto do consentimento antes de abrir a câmara, guarda a data e a versão do texto aceite, e recusa o registo a quem não aceite. O consentimento pode ser retirado a qualquer momento em Definições → Reconhecimento facial, no botão «Revogar e apagar o meu rosto» — o vetor é apagado no mesmo instante, sem custo nem penalização.

Fotografias de material

Quem pede material pode juntar uma fotografia do artigo. Essas fotografias ficam em armazenamento na União Europeia e são servidas só a quem tem acesso ao pedido.

Auditoria

Cada ação de gestão (corrigir um ponto, aprovar horas, mudar um papel, anonimizar uma ficha) fica registada com o autor, a data e o que mudou. É o que permite responder a «quem alterou isto?» — e por isso não é apagável.

3. Para que servem

  • Registar o tempo de trabalho e cumprir a obrigação legal do art. 202.º do CT.
  • Calcular horas normais e extra, ausências, folhas de ponto e o fecho do mês.
  • Confirmar que é a pessoa certa a picar, quando a empresa o exige.
  • Garantir a segurança da conta e permitir auditar quem fez o quê.
  • Faturar o serviço à empresa cliente.

O Kayro não vende dados, não os usa para publicidade e não treina modelos com o ponto dos clientes.

4. Onde ficam

  • Base de dados: Neon Postgres, União Europeia.
  • Aplicação: Vercel, região europeia.
  • Ficheiros (fotografias de material, documentos): Cloudflare R2, União Europeia.
  • Autenticação: Clerk.
  • Email: Resend.

5. Quanto tempo são guardados

  • Registo de ponto, folhas e ausências: enquanto a relação de trabalho durar e, depois dela, o prazo que a lei laboral impõe (cinco anos para o registo de tempos). Não são apagados a pedido — é uma obrigação legal da empresa.
  • Dados acessórios da picagem (GPS, IP, user-agent, pontuação da verificação facial) e fotografias de material: cada empresa pode definir um prazo de retenção em meses; passado esse prazo, o Kayro apaga-os automaticamente e mantém as horas. Por omissão esta limpeza está desligada — ligá-la é uma decisão da empresa, e enquanto não for ligada os dados mantêm-se.
  • Vetor do rosto: enquanto o consentimento se mantiver. É apagado na revogação e na anonimização da ficha.
  • Auditoria: mantida, porque é o que permite provar quem alterou um registo de trabalho.

6. Os teus direitos

Tens direito a aceder, retificar, apagar, limitar o tratamento, à portabilidade e a opor-te ao tratamento. Na prática, no Kayro:

  • Aceder e verificar — cada pessoa vê a sua folha de ponto e pode descarregar o registo de tempos do mês. Se houver um erro, pede a correção pela própria folha; a correção fica registada com quem a fez.
  • Retirar o consentimento biométrico — em Definições → Reconhecimento facial, com efeito imediato.
  • Apagamento — depois da saída, o administrador da empresa pode anonimizar a ficha: o nome passa a «Ex-colaborador», o email a um endereço inválido, e o telefone, o NIF, o rosto, a fotografia de perfil e as fotografias de material são apagados. As horas, as folhas e a auditoria ficam, já sem identificação pessoal, porque a lei obriga a conservá-las. A conta de acesso é eliminada.

Para qualquer um destes pedidos, fala com o responsável da tua empresa; se não obtiveres resposta, escreve para dpo@kayro.pt.

7. Cookies

O Kayro usa cookies essenciais — os que mantêm a sessão iniciada e a organização activa. Vê os detalhes na política de cookies.

8. Subprocessadores

  • Clerk Inc. — autenticação.
  • Neon Inc. — base de dados.
  • Vercel Inc. — alojamento da aplicação.
  • Cloudflare Inc. — armazenamento de ficheiros e DNS.
  • Resend Inc. — envio de email.
  • Stripe Inc. — pagamentos da subscrição.

9. Reclamações

Se considerares que o tratamento dos teus dados infringe a lei, podes apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD) em cnpd.pt.

10. Alterações a esta política

Quando esta política mudar de forma material, avisamos as empresas clientes por email com pelo menos 30 dias de antecedência.

Política de privacidade · Kayro