Saltar para o conteúdo
Jurídico

política de Privacidade

BidIndex processa dados pessoais de acordo com o Regulamento Geral de Proteção de Dados da UE (GDPR, 2016/679). Este documento resume o que coletamos, por que, por quanto tempo o mantemos, com quem o compartilhamos e seus direitos.

Última atualização: 15 de setembro de 2026

Este texto foi traduzido automaticamente. A versão vinculativa é o original em inglês.

Controlador de dados

BidIndex é operado por Core Engineering Kft. (Váci út 99., 1139 Budapest, Hungria). Para qualquer solicitação de proteção de dados: info@coreeng.eu.

A empresa está estabelecida na UE, portanto o GDPR se aplica diretamente e nenhum representante Article 27 é necessário.

O que coletamos

Conta: endereço de e-mail, um hash bcrypt da sua senha, token de sessão (JWT), opcionalmente um nome de exibição e idioma da interface; a versão dos termos que você aceitou ao se inscrever e quando os aceitou.

Assinatura: estado do plano, saldo de crédito e registro de gastos, e os identificadores de cliente, assinatura e transação retornados por nosso provedor de pagamento Paddle. Nunca vemos ou armazenamos o número do seu cartão.

Uso: filtros de pesquisa salvos, sua lista de observação, qualquer endereço de webhook do Slack/Teams/Discord que você inserir para notificações, assinatura de web push (endpoint, chaves de criptografia, detalhes do navegador), o perfil extraído de seu currículo e o perfil de sua empresa.

Técnico: endereço IP e detalhes de solicitação (logs do servidor e limitação de taxa contra abuso), idioma e cookies de sessão.

Sem análises: não usamos pixels de rastreamento, Google Analytics ou ferramentas comparáveis.

Por que processamos (base legal)

Execução de um contrato (GDPR Art. 6(1)(b)): criação de sua conta, execução de sua assinatura, salvamento de pesquisas, envio de notificações, execução de análises de IA e correspondência de currículo/empresa que você solicitar.

Interesse legítimo (Art. 6(1)(f)): segurança do sistema, detecção de abusos e fraudes, mantendo o serviço disponível.

Consentimento (Art. 6(1)(a)): a permissão web push é solicitada através do seu navegador e pode ser retirada a qualquer momento. Se o seu currículo contiver categorias especiais de dados, a base para esses dados será o seu consentimento explícito em Art. 9(2)(a) (veja abaixo).

Obrigação legal (Art. 6(1)(c)): retenção de registos contabilísticos ao abrigo da lei húngara.

CVs e categorias especiais de dados

Quando você carrega um currículo, seu texto é enviado ao nosso provedor de IA Anthropic exclusivamente para extrair um perfil. Não guardamos o arquivo nem o texto bruto; o que armazenamos é o perfil extraído dele (competências, funções, idiomas, etc.), que você pode excluir da página da sua conta a qualquer momento.

Não inclua categorias especiais de dados pessoais (GDPR Art. 9) em seu currículo, como saúde, origem racial ou étnica, religião ou crenças, opiniões políticas, filiação sindical, orientação sexual ou dados biométricos. A correspondência de trabalho não precisa deles e também não é necessária uma foto.

Mesmo assim, se você enviar um currículo contendo esses dados, ele será processado apenas para a extração e correspondência do perfil que você iniciar, com base no seu consentimento explícito (GDPR Art. 9(2)(a)). Você pode retirar o consentimento excluindo seu perfil; a retirada não afeta a legalidade do processamento anterior.

Quanto tempo nós mantemos isso

Dados da conta até você excluir sua conta. Ao excluí-lo, os dados são removidos do sistema ativo; nos backups de banco de dados mantidos para recuperação de desastres ele permanece por no máximo mais 7 dias (backups diários) ou mais 12 meses (backups mensais) e é excluído junto com o backup ao final desse período.

Registros contábeis (por exemplo, registros de pagamentos e pagamentos recebidos de Paddle): 8 anos, conforme exigido pela legislação contábil húngara. Isso se aplica mesmo depois de você excluir sua conta.

Assinatura Web Push: até que você ou seu navegador a desative (removida automaticamente em HTTP 410).

Logs do servidor (endereço IP, endereço solicitado, hora): mantidos em logs rotativos de tamanho limitado; quando um registro está cheio, as entradas mais antigas são excluídas automaticamente. Lemos esses registros apenas para investigar falhas e abusos. Para limitação de taxa, os endereços IP são mantidos brevemente apenas na memória.

O perfil extraído do seu currículo e do perfil da sua empresa: até você excluí-los ou encerrar sua conta. Para que a mesma análise não seja cobrada duas vezes, as respostas da IA ​​são mantidas em um cache que não está vinculado à sua conta.

Processadores

Os seguintes provedores de serviços processam dados somente em nosso nome e de acordo com nossas instruções (GDPR Art. 28).

Hospedagem: netcup GmbH — localização do servidor: Viena, Áustria. A aplicação, base de dados, fila e backups são executados neste servidor, ou seja, na UE (Áustria).

E-mail: Resend — e-mail transacional (verificação, redefinição de senha) e os e-mails de notificação e lembrete de prazo que você configurou. Seu endereço de e-mail e o conteúdo do e-mail passam por Resend.

IA: Anthropic (Claude API). Quando você usa resumos de propostas, análise de critérios de adequação e eliminação, análise de documentos de licitação ou extração e correspondência de currículo e perfil de empresa, o texto relevante é enviado para Anthropic. De acordo com os termos comerciais da API, Anthropic não usa esse conteúdo para treinar modelos. Se você não usar esses recursos, nenhum texto pertencente à sua conta será enviado.

Tradução: Google (Google Translate). Textos de propostas, empregos, notícias e sites são enviados para Google para serem traduzidos para o idioma que você escolher. Estes são avisos e textos de conteúdo disponíveis publicamente; os dados da sua conta não são enviados desta forma.

Controlador independente: Paddle

Assinaturas e pacotes de créditos são vendidos através de Paddle.com Market Ltd. (Reino Unido). Paddle é o comerciante responsável por essas vendas: coleta o pagamento em seu próprio nome, emite a fatura, contabiliza o IVA e realiza verificações de fraude. Para as informações que você fornece na finalização da compra (nome, e-mail, país, detalhes de pagamento), é, portanto, um controlador independente, não nosso processador.

Os dados do cartão vão diretamente para Paddle e nunca chegam aos nossos sistemas. Paddle nos passa apenas o que precisamos para executar sua assinatura (identificadores de cliente e assinatura, status da transação).

A forma como Paddle processa seus dados está descrita na própria política de privacidade de Paddle: https://www.paddle.com/legal/privacy

Serviços aos quais você se conecta diretamente ou escolhe

Web push: se você ativar as notificações do navegador, elas serão entregues por meio do serviço push do fornecedor do seu navegador (Google para Chrome, Mozilla para Firefox, Apple para Safari, Microsoft para Edge). Seu navegador decide qual serviço será usado; o conteúdo da notificação chega a esses serviços criptografados de ponta a ponta.

Webhooks: se você inserir um endereço de webhook do Slack, Microsoft Teams ou Discord em um filtro, as notificações de concurso correspondentes serão enviadas para esse endereço. Você escolhe o destinatário; o conteúdo enviado é informação do concurso.

As fontes de compras públicas (TED, PLACSP, BOAMP…) são unilaterais: ingerimos delas e não lhes enviamos dados pessoais. Quando você abre um link para um aviso, os próprios termos de privacidade desse portal se aplicam.

Sem anunciantes, corretores de dados ou parceiros de marketing. Não vendemos seus dados.

Transferências fora da UE

Nosso servidor e banco de dados estão na UE. Alguns dos destinatários acima, no entanto, estão fora da UE/EEE e os dados que lhes são enviados são transferidos para fora da UE.

Estados Unidos — Anthropic, Resend, Google (Traduzir): a transferência depende da certificação do provedor sob a UE-EUA. Estrutura de Privacidade de Dados (GDPR Art. 45) e/ou Cláusulas Contratuais Padrão da Comissão Europeia (GDPR Art. 46(2)(c)).

Reino Unido — Paddle: decisão de adequação da Comissão Europeia para o Reino Unido (GDPR Art. 45).

Os serviços push do navegador são operados pelo fornecedor do seu navegador sob seus próprios termos; o conteúdo da notificação chega até eles criptografado.

Você pode solicitar uma cópia das salvaguardas das quais uma transferência depende em info@coreeng.eu.

Notificações por e-mail

Cada e-mail de filtro, lista de observação e notificação de prazo contém um link de cancelamento de inscrição; clicar nele é suficiente para interromper esses e-mails de notificação, sem necessidade de login.

Verificação de conta, redefinição de senha e avisos de assinatura obrigatória são enviados porque a conta precisa deles; eles não são marketing. Não enviamos e-mail marketing.

Seus direitos

De acordo com o GDPR Art. 15–22: acesso, retificação, exclusão, restrição de processamento, portabilidade de dados, objeção e retirada de qualquer consentimento que você tenha dado a qualquer momento.

Acesso e portabilidade (Art. 15, 20): use "Baixar meus dados" na página da sua conta para baixar os dados vinculados à sua conta como um arquivo legível por máquina.

Apagamento (Art. 17): você mesmo pode excluir sua conta na página da sua conta digitando sua senha. Os registos contabilísticos sujeitos a um período de conservação legal são mantidos até ao final desse período.

Para qualquer outra solicitação escreva para info@coreeng.eu; respondemos em até 30 dias, gratuitamente.

Autoridade supervisora: NAIH húngara (Nemzeti Adatvédelmi és Információszabadság Hatóság, naih.hu). Poderá também apresentar uma reclamação junto da autoridade de proteção de dados do país onde vive ou trabalha.

Biscoitos

Somente cookies funcionais: preferência de idioma (NEXT_LOCALE), token de sessão e estado do plano. O login não funciona sem os dois últimos.

Sem cookies analíticos ou publicitários – é por isso que não há banner de consentimento.

Segurança

Todas as conexões são criptografadas por TLS. As senhas têm hash bcrypt e nunca são armazenadas em texto simples.

Somente o servidor de aplicação chega ao banco de dados; o acesso administrativo é baseado em chave.

Em caso de violação que afete os dados pessoais, notificaremos a autoridade supervisora ​​dentro de 72 horas e informaremos diretamente onde o risco for alto (GDPR Art. 33–34).

Mudanças

Quando esta política muda, a data da sua versão muda; alterações materiais são anunciadas por e-mail aos usuários registrados.

Versão: 2026-09-15.2