Dados e privacidade

Última atualização: 16 de setembro de 2026

Política de privacidade

Esta Política de privacidade explica como a «Martial Labs» Ltd., que opera sob a marca KORENA, trata os seus dados pessoais quando visita korena.eu, faz uma Encomenda, nos contacta ou interage de outra forma com os nossos serviços. Foi redigida para cumprir o Regulamento Geral sobre a Proteção de Dados da UE (Regulamento (UE) 2016/679, «RGPD»), a Diretiva 2002/58/CE relativa à privacidade e às comunicações eletrónicas e a Lei búlgara de proteção de dados pessoais.


1. Quem é o responsável pelo tratamento

O responsável pelo tratamento dos seus dados pessoais é:

"Martial Labs" Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · IVA BG207453941
8A Yordan Badev Str., 1700 Sófia, Bulgária
Gerente: Pavel Danielov Nikolov
Contacto para proteção de dados: office@korena.eu

Todos os pedidos relacionados com a privacidade e os direitos dos titulares dos dados devem ser enviados para office@korena.eu.

Para a identificação completa da entidade responsável pela KORENA, consulte o Aviso legal / Ficha técnica.

2. Encarregado da proteção de dados

Não nomeámos um encarregado da proteção de dados (EPD) porque o nosso tratamento não cumpre nenhum dos critérios obrigatórios previstos no artigo 37.º, n.º 1, do RGPD:

  • Não somos uma autoridade pública;
  • As nossas atividades principais não consistem no controlo regular e sistemático de titulares dos dados em grande escala;
  • Não tratamos em grande escala categorias especiais de dados (art. 9.º) nem dados relativos a condenações penais (art. 10.º).

A nossa avaliação sobre a necessidade de um EPD (datada de 30-04-2026, com próxima revisão em 30-04-2027 ou antes, caso exista um motivo) considera o número de titulares dos dados, a natureza sistemática e em grande escala do tratamento, as categorias especiais e os dados relativos a condenações penais, bem como o nosso papel de responsável pelo tratamento independente. A avaliação conclui que não é necessário um EPD. Mantemos um Coordenador de Privacidade de Dados identificado em office@korena.eu para supervisão contínua e podemos disponibilizar esta avaliação às autoridades de controlo mediante pedido.

Voltaremos a analisar esta avaliação sempre que a escala ou a natureza do nosso tratamento sofrer alterações significativas (nomeadamente se lançarmos o produto SaaS de conformidade com o EUDR ou qualquer funcionalidade de análise ou pontuação em grande escala).

Para todas as questões e pedidos relativos à privacidade, contacte office@korena.eu.

2.1. Aplicação KORENA Capture para iOS (ferramenta interna dos operadores)

KORENA Capture é uma aplicação de metrologia utilizada internamente pelos trabalhadores da KORENA e pelos operadores dos Armazéns parceiros para medir e fotografar pranchas de madeira de folhosas destinadas a anúncios no mercado. A aplicação funciona no dispositivo do operador e não recolhe, armazena nem transmite dados pessoais dos visitantes ou compradores do site. A aplicação não está publicada na Apple App Store e não é utilizada para qualquer finalidade além da medição e documentação internas das pranchas. A aplicação não trata identificadores de utilizadores finais nem dados de rastreio. Para mais informações sobre o tratamento das fotografias e dos dados de medição das pranchas, consulte o §3.6 (Pacotes do Capture) abaixo e a Política de proveniência da madeira, em separado.

2.2. Aplicação KORENA Partner

A aplicação KORENA Partner para iOS e Android é utilizada pelos trabalhadores de Armazéns parceiros e oficinas parceiras para anunciar pranchas, documentar a origem e satisfazer encomendas para a KORENA. A forma como a aplicação trata dados pessoais é explicada no aviso de privacidade da aplicação KORENA Partner, em separado.

3. O que tratamos, porquê e com que fundamento jurídico

Esta secção associa cada categoria de dados pessoais que tratamos à sua finalidade, ao fundamento jurídico ao abrigo do artigo 6.º do RGPD e ao prazo de conservação.

3.1. Visitantes do Site (sem conta nem encomenda)

O que recolhemosFinalidadeFundamento jurídicoConservação
Endereço IP, agente do utilizador, referenciador, páginas consultadas (registos de acesso do servidor)Segurança do Site, deteção de abusos, diagnóstico operacional básicoArt. 6.º, n.º 1, alínea f): interesse legítimo em manter o Site seguro e operacional (avaliação documentada do interesse legítimo disponível mediante pedido)90 dias, sendo depois eliminados ou anonimizados
Localização aproximada (país e coordenadas genéricas) obtida a partir do seu endereço IP e a página que está a consultarVista operacional interna em tempo real da atividade no Site; estes dados não são armazenados em associação à sua identidade nem partilhados com terceirosArt. 6.º, n.º 1, alínea f): interesse legítimo em monitorizar e operar o SiteNão são armazenados: mantidos temporariamente na memória e eliminados em poucos segundos
Cookies e tecnologias semelhantes, quando deu o seu consentimento (análise, preferências)Medição do desempenho, preferência de idiomaArt. 6.º, n.º 1, alínea a): consentimento (recolhido através do aviso de consentimento) e Diretiva relativa à privacidade e às comunicações eletrónicasConforme indicado na Política de cookies
Cookies estritamente necessários (sessão, carrinho, CSRF)Permitir o funcionamento do SiteNão é necessário consentimento (exceção para cookies «estritamente necessários» da Diretiva relativa à privacidade e às comunicações eletrónicas); não são armazenados como dados pessoais para além da sessão, salvo se iniciar sessãoDuração da sessão

3.2. Titulares de contas

O que recolhemosFinalidadeFundamento jurídicoConservação
Nome, e-mail, hash da palavra-passeCriação da conta, autenticaçãoArt. 6.º, n.º 1, alínea b): execução das condições de utilização/do contratoEnquanto a conta estiver ativa + 12 meses após o encerramento
Telefone de contacto (opcional)Atualizações da encomenda, coordenação da entregaArt. 6.º, n.º 1, alínea b): execução do contratoConforme acima
Moradas guardadasFinalização da compra mais rápidaArt. 6.º, n.º 1, alínea b): execução do contratoConforme acima
Histórico de encomendas visível pelo utilizador na contaFuncionamento da conta, apoio, devoluçõesArt. 6.º, n.º 1, alínea b): execução do contratoEnquanto a conta estiver ativa + 12 meses após o encerramento
Registos subjacentes de faturas e encomendasObrigação legal de faturação, contabilidade e conformidade com o IVAArt. 6.º, n.º 1, alínea c): obrigação legal relativa à faturação/aos registos fiscais10 anos a contar do final do ano de emissão (legislação contabilística búlgara)

3.3. Dados da encomenda (titulares de contas e compra sem conta)

O que recolhemosFinalidadeFundamento jurídicoConservação
Nome e morada de faturação, nome e morada de entrega, e-mail, telefone, número de IVA (Compradores empresariais)Satisfação da encomenda, faturação, entrega, devoluções, prevenção de fraudeArt. 6.º, n.º 1, alínea b): execução do contrato; art. 6.º, n.º 1, alínea c): obrigação legal (IVA, faturação)10 anos a contar do final do ano de emissão, conforme a legislação contabilística búlgara
Tipo de método de pagamento, últimos quatro algarismos do cartão, resultado do pagamento (não armazenamos os números completos dos cartões; a Stripe conserva-os na qualidade de responsável pelo tratamento separado)Processamento de encomendas, reembolsos, resolução de litígiosArt. 6.º, n.º 1, alínea b): execução do contrato10 anos (registos financeiros)
Artigos da encomenda, dimensões das pranchas compradas, serviços adicionais de processamentoSatisfação da encomenda, apoio pós-venda, devoluçõesArt. 6.º, n.º 1, alínea b): execução do contrato10 anos
Número de seguimento da transportadoraEntrega, resolução de litígiosArt. 6.º, n.º 1, alínea b): execução do contrato24 meses

3.4. Apoio ao cliente e comunicações

O que recolhemosFinalidadeFundamento jurídicoConservação
E-mails de apoio, anexos, fotografias enviadas por si (por exemplo, fotografia de uma reclamação por danos)Tratamento do seu pedido, resolução de litígiosArt. 6.º, n.º 1, alínea b): execução do contrato; art. 6.º, n.º 1, alínea f): interesse legítimo em melhorar o serviço24 meses após o último contacto, ou mais tempo se estiverem associados a um registo financeiro
Conversas no WhatsApp/chat associadas a uma EncomendaCoordenação da encomendaArt. 6.º, n.º 1, alínea b): execução do contratoConforme acima
Chat em direto no Site: as suas mensagens, endereço de e-mail (caso forneça um para receber uma transcrição), endereço IP, localização aproximada (cidade e país), informações sobre o navegador e o dispositivo e as páginas que visita durante a conversaResponder ao seu pedido, prevenir abusos e spam, garantir a qualidade do apoioArt. 6.º, n.º 1, alínea b): execução do contrato (pedidos pré-contratuais); art. 6.º, n.º 1, alínea f): interesse legítimo em prevenir abusosEndereço IP, localização e informações do dispositivo: 90 dias. Conteúdo da conversa: 24 meses após o último contacto ou até pedir a eliminação

3.5. Marketing

O que recolhemosFinalidadeFundamento jurídicoConservação
Endereço de e-mail com adesão explícita à newsletterEnvio da newsletterArt. 6.º, n.º 1, alínea a): consentimentoAté cancelar a subscrição
Endereço de e-mail de um cliente atual para comunicações sobre produtos semelhantesMarketing mediante adesão simplificada ao abrigo do artigo 13.º, n.º 2, da Diretiva relativa à privacidade e às comunicações eletrónicas e do artigo 6.º da Lei búlgara do comércio eletrónicoArt. 6.º, n.º 1, alínea f): interesse legítimo, com possibilidade de recusa no momento da recolha do endereço de e-mail (finalização da compra) e uma opção clara para cancelar a subscrição em todos os e-mailsAté cancelar a subscrição
Dados de interação com campanhas de e-mail (abertura, clique)Medição da eficácia da campanha, sem utilização para definição de perfis individuais, dedução de interesses ou decisões sobre elegibilidadeArt. 6.º, n.º 1, alínea f): interesse legítimo6 meses após o fim da campanha (máximo de 12 meses)

3.6. Trabalhadores dos Armazéns parceiros e dados de contacto B2B

O que recolhemosFinalidadeFundamento jurídicoConservação
Nomes, e-mail profissional e telefone dos contactos nos Armazéns parceiros e dos compradores B2BExecução do contrato de consignação/comercialArt. 6.º, n.º 1, alínea b): execução do contrato; art. 6.º, n.º 1, alínea f): interesse legítimo em manter uma relação comercialDuração da relação + 24 meses

3.7. IA/ML e prospeção de textos e dados (TDM)

Os dados pessoais dos utilizadores NÃO são utilizados para treinar modelos de IA/ML. A KORENA não utiliza os seus dados pessoais (nome, e-mail, moradas, histórico de encomendas, métricas de interação) para treinar sistemas de inteligência artificial ou aprendizagem automática, nem para fins de prospeção de textos e dados. Utilizamos tecnologia de IA/ML em dois contextos. A segmentação SAM da aplicação KORENA Capture analisa imagens de pranchas do lado do operador e não trata dados pessoais. Quando a KORENA adquire madeira para um cliente empresarial, o texto dos pedidos de compra enviados aos fornecedores e das respostas destes é traduzido automaticamente e estruturado por um subcontratante de IA (OpenAI e, quando ativado, DeepL). Antes do envio desse texto, removemos os endereços de e-mail, os números de telefone e os elementos de identificação do cliente requerente; os restantes dados de contacto profissional são tratados com base no nosso interesse legítimo (art. 6.º, n.º 1, alínea f), do RGPD). Tem o direito de se opor a qualquer utilização dos seus dados para TDM ao abrigo do artigo 4.º da Diretiva DSM. Contacte office@korena.eu para exercer este direito.

3.8. Prevenção de fraude e segurança

O que recolhemosFinalidadeFundamento jurídicoConservação
Padrões das encomendas, IP, dados do dispositivo, sinais de risco da StripeDetetar e prevenir fraude, abuso de estornos e usurpação de contasArt. 6.º, n.º 1, alínea f): interesse legítimo em prevenir fraude, ponderado face à natureza limitada e específica do tratamento24 meses a contar da Encomenda associada

Não tomamos decisões exclusivamente automatizadas que produzam efeitos jurídicos ou outros efeitos igualmente significativos (art. 22.º do RGPD), além das decisões tomadas pelo sistema antifraude Stripe Radar no âmbito da autorização do pagamento. O Stripe Radar utiliza decisões automatizadas para avaliar o risco dos pagamentos. Se um pagamento for recusado:

  • (a) Verá uma mensagem clara no momento da recusa;
  • (b) Tem direito, gratuitamente, a uma análise humana e a uma explicação. Contacte office@korena.eu com os dados da sua encomenda. Encaminharemos o caso para a Stripe e forneceremos uma explicação dos fatores de risco avaliados e de quaisquer medidas que possa tomar (por exemplo, utilizar outro método de pagamento ou contactar o emissor do cartão);
  • (c) Responderemos no prazo de um mês civil.

O tratamento ao abrigo do artigo 22.º é necessário para a execução do contrato de compra e venda, nos termos do artigo 22.º, n.º 2, alínea a), do RGPD. Sem ele, não podemos razoavelmente aceitar pagamentos em linha.

4. Fontes dos dados

Quase todos os dados que tratamos são recolhidos diretamente junto de si. Existem duas exceções:

  • A Stripe envia-nos dados sobre o resultado do pagamento, os últimos quatro algarismos do cartão e sinais de risco quando paga. Não vemos o número completo do cartão.
  • A Speedy e a Econt (e outras transportadoras) enviam-nos eventos de seguimento das remessas.

5. Com quem partilhamos dados

Partilhamos dados pessoais com as seguintes categorias de destinatários. Cada destinatário trata os dados apenas para desempenhar a função descrita e está vinculado por garantias contratuais adequadas.

DestinatárioO que recebeFunçãoOnde trata os dadosGarantia
Stripe Payments Europe Ltd. (e Stripe Inc., EUA)Dados do titular do cartão, morada de faturação, IP, montanteSubcontratante dos registos de pagamento da KORENA; responsável pelo tratamento independente para controlo de fraude (Stripe Radar)Irlanda + Estados UnidosAdenda sobre Tratamento de Dados da Stripe (stripe.com/legal/dpa); certificação ativa da Stripe Inc. no Quadro de Privacidade de Dados UE–EUA, incluindo a Extensão do Reino Unido e o QPD Suíça–EUA (verificada em 03-05-2026 em dataprivacyframework.gov, ID de participante 6436); CCT da UE como alternativa
Speedy ADNome, morada e telefone do destinatário, dados da encomendaResponsável pelo tratamento independente para a logística de entrega; subcontratante para metadados de gestão de encomendasBulgária, UECondições da transportadora e aviso de privacidade da Speedy; tratamento dentro da UE
Econt Express ADNome, morada e telefone do destinatário, dados da encomenda e da paleteResponsável pelo tratamento independente para a logística de entrega; subcontratante para metadados de gestão das remessasBulgária, UECondições da transportadora e aviso de privacidade da Econt; tratamento dentro da UE
Transitário de carga paletizada na UE (a confirmar no lançamento)Nome, morada e telefone do destinatário, dados da cargaSubcontratante para transporte transfronteiriçoUEContrato normalizado de transitário; tratamento dentro da UE
Resend, Inc.Endereço de e-mail, conteúdo do e-mail (transacional e de marketing)Subcontratante para entrega de e-mailsEstados UnidosATD da Resend; certificação ativa da Resend, Inc. no Quadro de Privacidade de Dados UE–EUA, incluindo a Extensão do Reino Unido ao QPD UE–EUA (verificada em 03-05-2026 na lista de participantes ativos em dataprivacyframework.gov); CCT da UE como alternativa
OpenAI (OpenAI Ireland Ltd., Irlanda, UE)Texto dos pedidos de compra enviados aos fornecedores e das respostas destes, após remoção dos endereços de e-mail, números de telefone e identificadores do clienteSubcontratante para tradução automática e estruturação da correspondência relativa ao aprovisionamentoIrlanda + Estados UnidosAdenda sobre Tratamento de Dados da OpenAI; CCT da UE
DeepL SE (quando ativado)Texto dos pedidos de compra enviados aos fornecedores e das respostas destes, após remoção dos endereços de e-mail, números de telefone e identificadores do clienteSubcontratante para tradução automáticaAlemanha, UEAcordo de tratamento de dados da DeepL; tratamento dentro da UE
Supabase, Inc.Dados de contas, encomendas e apoio (base de dados e autenticação)Subcontratante para alojamento da base de dados e autenticaçãoRegião da UE (Frankfurt), quando disponível; caso contrário, EUAATD da Supabase; CCT para qualquer tratamento fora da UE
Fornecedor de alojamento/CDN (Vercel ou equivalente, a confirmar no lançamento)Todos os dados do site em trânsitoSubcontratante para alojamento e distribuiçãoNós periféricos na UE; alguns componentes do plano de controlo nos EUAATD + CCT
Contabilista búlgaroFaturas, registos de IVASubcontratante para conformidade contabilística e fiscalBulgáriaContrato escrito; obrigação legal
Autoridades fiscais e competentesFaturas, registos de IVA e fiscaisResponsável ou responsáveis pelo tratamento independentesBulgária, UEObrigação legal ao abrigo do artigo 6.º, n.º 1, alínea c)
Consultores jurídicos, quando contratadosApenas os dados necessários para o assuntoSubcontratante (ou responsável pelo tratamento independente, consoante a contratação)UESigilo profissional + contrato escrito

Não vendemos os seus dados pessoais nem os partilhamos com redes de publicidade para publicidade comportamental entre sites.

A lista acima será atualizada sempre que um subcontratante for adicionado, alterado ou removido. As alterações significativas serão anunciadas no Site com pelo menos trinta (30) dias de antecedência aos subscritores da newsletter e aos titulares de contas.

6. Transferências internacionais

Alguns destinatários tratam dados fora do Espaço Económico Europeu (EEE), nomeadamente a Stripe (componentes nos EUA), a Resend (EUA) e a OpenAI (EUA). Para cada transferência deste tipo, baseamo-nos em:

  • Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia, quando exigido; e/ou
  • Decisões de adequação, quando aplicáveis (por exemplo, o Quadro de Privacidade de Dados UE–EUA, quando o destinatário está certificado).

Se pretender uma cópia das garantias aplicáveis a uma transferência específica, contacte office@korena.eu.

6.1. Avaliações de impacto das transferências

Quando um subcontratante se baseia nas CCT da UE ou noutras garantias para transferências para países sem decisão de adequação, mantemos ou possuímos uma Avaliação de Impacto da Transferência (AIT) nos termos do artigo 46.º do RGPD e das Orientações 01/2020 do CEPD. Estas avaliações estão disponíveis às autoridades de controlo mediante pedido. No caso de transferências apoiadas pela certificação no Quadro de Privacidade de Dados, voltaremos a verificar o estado da certificação em cada ciclo de publicação e atualizaremos em conformidade o §5 (Com quem partilhamos dados).

7. Os seus direitos

Ao abrigo do RGPD, tem os seguintes direitos, que pode exercer gratuitamente escrevendo para office@korena.eu:

  • Acesso (art. 15.º): confirmação de que tratamos ou não dados a seu respeito e uma cópia desses dados num formato estruturado, de uso corrente e de leitura automática (CSV ou JSON). Fornecemos esta informação gratuitamente. Se o seu pedido for manifestamente infundado ou excessivo, poderemos cobrar uma taxa administrativa razoável. A entrega é feita por e-mail seguro ou através de uma ligação de transferência encriptada.

  • Retificação (art. 16.º): correção de dados inexatos.

  • Apagamento (art. 17.º): eliminação dos dados, sem prejuízo das nossas obrigações legais de conservação. As exceções legais incluem: (a) faturas e registos de IVA, conservados durante 10 anos ao abrigo da legislação contabilística búlgara; (b) e-mails de apoio e fotografias relativas a litígios, conservados até à resolução do litígio, acrescida de 2 anos; (c) dados da conta conservados durante 12 meses após o encerramento, salvo se associados a um assunto pendente; (d) endereços IP e registos de acesso conservados durante 90 dias, salvo se associados a um incidente de segurança.

  • Limitação (art. 18.º): limitação do tratamento em circunstâncias definidas.

  • Portabilidade (art. 20.º): receção dos dados pessoais que nos forneceu (nome, e-mail, moradas, tipo de método de pagamento) num formato estruturado, de uso corrente e de leitura automática. Este direito aplica-se aos dados tratados ao abrigo de um contrato (art. 6.º, n.º 1, alínea b)) ou do consentimento (art. 6.º, n.º 1, alínea a)). Não inclui dados derivados (métricas de interação, medições de pranchas calculadas por nós) nem dados tratados por obrigação legal (faturas).

  • Oposição (art. 21.º): ao tratamento baseado no interesse legítimo, incluindo marketing direto (caso em que o direito de oposição é absoluto).

  • Retirada do consentimento (art. 7.º, n.º 3): a qualquer momento, sem afetar a licitude do tratamento efetuado antes da retirada.

  • Direito de não ficar sujeito a decisões automatizadas (art. 22.º): consulte o §3.8 acima (Stripe Radar; direito a análise humana).

Responderemos no prazo de um mês civil após a receção do pedido, prorrogável por mais dois meses em caso de pedidos complexos ou numerosos (mediante aviso). Se não pudermos identificá-lo com base nos dados que possuímos, poderemos pedir informações adicionais para verificar a sua identidade antes de dar seguimento ao pedido.

Também pode apresentar uma reclamação à autoridade de controlo:

Comissão de Proteção de Dados Pessoais (Комисия за защита на личните данни) Tsvetan Lazarov Blvd. 2, Sófia 1592, Bulgária cpdp.bg · kzld@cpdp.bg

Se residir habitualmente noutro Estado-Membro da UE, também pode apresentar uma reclamação à autoridade de proteção de dados desse país.

8. Segurança

Aplicamos medidas técnicas e organizativas adequadas para proteger os dados pessoais, incluindo encriptação em trânsito (TLS), encriptação em repouso na nossa base de dados, controlos de acesso, registos de auditoria, separação de funções e o princípio do privilégio mínimo. A Stripe conserva os dados completos dos cartões de pagamento fora dos nossos sistemas e possui certificação PCI-DSS. Apesar das medidas razoáveis, nenhum sistema é perfeitamente seguro.

Em caso de violação de dados pessoais:

  • (i) Notificaremos a Comissão de Proteção de Dados Pessoais (CPDP) sem demora injustificada e no prazo de 72 horas após a deteção, quando exigido pelo artigo 33.º do RGPD;
  • (ii) Notificá-lo-emos diretamente sem demora injustificada (em regra, no prazo de 7 dias após a deteção) quando a violação for suscetível de resultar num risco elevado para os seus direitos e liberdades (art. 34.º do RGPD);
  • (iii) Na notificação direta, incluiremos: a natureza e as consequências prováveis da violação, as medidas tomadas ou propostas e o nosso ponto de contacto (office@korena.eu) para mais informações.

9. Crianças

O Site não se destina a crianças com menos de 14 anos e não tratamos deliberadamente dados pessoais de crianças com menos de 14 anos sem consentimento parental ou tutela. A KORENA é um mercado de madeira de folhosas de qualidade superior destinado a profissionais e adultos que trabalham a madeira por passatempo; não se destina nem é promovido a menores. Se acredita que uma criança com menos de 14 anos nos forneceu dados pessoais, contacte office@korena.eu e eliminaremos os dados.

10. Alterações a esta Política

Podemos atualizar esta Política ocasionalmente. As alterações significativas serão notificadas por e-mail aos titulares de contas e subscritores da newsletter e publicadas no Site pelo menos trinta (30) dias antes de entrarem em vigor, exceto quando a lei exigir que a alteração entre em vigor mais cedo.

A data da versão indicada no final desta Política corresponde à versão atualmente em vigor.

11. Idiomas

Esta Política é redigida em inglês, que constitui a fonte de referência. Poderão ser disponibilizadas traduções no Site. Quando exigido por lei (nomeadamente para titulares dos dados residentes na Bulgária), a tradução búlgara é a versão vinculativa.


Última atualização: 16-09-2026 · Última revisão: 30-04-2026 · Próxima revisão: 30-04-2027 (ou antes, caso exista um motivo).