Documento legal
Política de Privacidade
Esta política explica que dados pessoais a BM Enterprises recolhe, para que os usa, onde os guarda, com quem os partilha e como pode pedir a sua eliminação. Cobre o site bmenterprises.co.mz e a aplicação BM Automations.
Quem é o responsável
O responsável pelo tratamento dos dados pessoais descritos nesta política é:
BM Enterprises, SU, Lda
Sociedade unipessoal por quotas, registada em Moçambique
NUIT 402002115
Av. 24 de Julho, Alto Maé, Maputo — Moçambique
E-mail: contacto@bmenterprises.co.mz
WhatsApp: +258 85 719 0937
É a esta entidade — e só a esta — que deve dirigir qualquer pedido relativo aos seus dados.
O que esta política cobre
Esta política aplica-se a duas coisas distintas, que tratamos separadamente porque funcionam de maneira muito diferente:
- O site bmenterprises.co.mz — as páginas públicas que apresentam o grupo, as marcas e os serviços, incluindo o formulário de contacto.
- O BM Automations — a aplicação de automação de processos da BM Enterprises, apresentada em bmenterprises.co.mz/automations, que liga as contas Google autorizadas aos fluxos de trabalho da empresa.
Não se aplica a sites, aplicações ou serviços de terceiros, mesmo quando lhes chegue através de uma ligação publicada por nós. Quando sai do nosso site, passa a valer a política desse terceiro.
Dados recolhidos no site
Formulário de contacto
O site não tem base de dados nem servidor aplicacional próprio. O formulário de contacto não envia nada para nós pela Internet: o que faz é compor uma mensagem de texto com o que escreveu — nome, empresa, telefone e descrição do que precisa — e abrir o WhatsApp para que seja você a enviá-la. Nada é guardado se não carregar em enviar no WhatsApp.
A partir do momento em que envia, a conversa passa a existir no WhatsApp e fica sujeita também à política de privacidade da Meta Platforms. Do nosso lado, a mensagem é tratada como um pedido comercial e conservada enquanto durar a relação, nos termos do ponto 5.
Cookies e medição de audiência
O site não usa cookies, não tem sistemas de analítica, não tem píxeis de redes sociais e não faz qualquer perfil de visitantes. Não há nada para aceitar nem para recusar — por isso também não verá um aviso de cookies.
Tipos de letra alojados pelo Google
As páginas carregam tipos de letra a partir do serviço Google Fonts (fonts.googleapis.com e fonts.gstatic.com). Para servir esses ficheiros, o Google recebe o endereço IP do seu dispositivo e dados técnicos habituais de um pedido web. Não temos acesso a esses dados nem os usamos.
Registos do servidor de alojamento
Como qualquer site, o servidor que aloja estas páginas pode guardar registos técnicos de acesso (endereço IP, data e hora, página pedida, tipo de navegador) gerados automaticamente pelo fornecedor de alojamento. Servem exclusivamente para segurança e diagnóstico, não são cruzados com outra informação e não são usados para o identificar.
Dados do Google no BM Automations
Esta secção descreve, de forma específica, como o BM Automations acede, usa, armazena e partilha dados obtidos através das APIs do Google.
Quem autoriza e o que isso significa
O BM Automations é usado por parceiros e colaboradores da BM Enterprises a quem foi concedido acesso, mediante pedido. Quando uma dessas pessoas liga a sua conta Google à ferramenta, o Google apresenta-lhe um ecrã de consentimento com a lista exacta das permissões pedidas. A ferramenta só pode fazer aquilo que essa pessoa autorizar nesse ecrã.
Nunca recebemos nem guardamos a sua palavra-passe do Google. O que recebemos é uma credencial de acesso (um token) emitida pelo Google, que pode ser revogada a qualquer momento.
Como acedemos aos dados
Acedemos aos dados exclusivamente através das APIs oficiais do Google, com as permissões (scopes) listadas abaixo. Cada uma é pedida porque uma função concreta da ferramenta depende dela:
| Permissão (scope) | A que dá acesso | Porque é necessária |
|---|---|---|
| openid https://www.googleapis.com/auth/userinfo.email https://www.googleapis.com/auth/userinfo.profile |
Nome, endereço de e-mail e fotografia de perfil da conta. | Identificar o colaborador que autorizou e registar quem executou cada acção. |
| https://www.googleapis.com/auth/spreadsheets | Leitura e escrita nas folhas de cálculo da conta autorizada. | Manter o registo operacional de pedidos, preços e estado das encomendas. |
| https://www.googleapis.com/auth/drive.file | Apenas os ficheiros criados pela ferramenta ou expressamente abertos consigo — não dá acesso ao resto do Drive. | Arquivar propostas, facturas e guias de remessa de cada operação. |
| https://www.googleapis.com/auth/gmail.send | Enviar mensagens em nome da conta autorizada. Não permite ler, apagar nem pesquisar a caixa de correio. | Enviar propostas e confirmações a clientes e fornecedores. |
| https://www.googleapis.com/auth/calendar.events | Criar e actualizar eventos na agenda da conta autorizada. | Marcar entregas programadas e pontos de seguimento de contratos recorrentes. |
Pedimos deliberadamente o menor conjunto de permissões suficiente — por exemplo drive.file em vez de acesso ao Drive inteiro, e gmail.send em vez de acesso à caixa de correio. Se no futuro precisarmos de uma permissão adicional, o Google voltará a pedir o seu consentimento e esta política será actualizada antes disso.
Como usamos os dados
Usamos os dados do Google exclusivamente para executar as funções descritas em bmenterprises.co.mz/automations — organizar pedidos, preparar e arquivar documentos, enviar comunicações pedidas por um colaborador e marcar prazos de entrega e seguimento. Não os usamos para nenhuma outra finalidade.
Como armazenamos os dados
A ferramenta trabalha, sempre que possível, directamente sobre os dados que já vivem na conta Google da empresa, sem fazer cópias. Quando é tecnicamente necessário guardar algo fora dessa conta, guardamos o mínimo indispensável:
- as credenciais de acesso emitidas pelo Google, guardadas cifradas no cofre de credenciais da instância;
- registos de execução dos fluxos, para saber o que correu e diagnosticar erros;
- dados operacionais estritamente necessários à tarefa em curso.
O acesso a estes elementos está restrito a um número nominal de administradores da ferramenta.
Como partilhamos os dados
Não vendemos, não alugamos e não cedemos a terceiros os dados obtidos através das APIs do Google. Fora das situações abaixo, estes dados não são partilhados, transferidos nem divulgados a mais ninguém.
- Subcontratantes de infra-estrutura, por categoria: alojamento da instância de automação e serviços de infra-estrutura de servidor e segurança. Actuam exclusivamente sob instrução contratual da BM Enterprises, SU, Lda e não podem usar os dados para fins próprios.
- Com o seu consentimento, quando necessário para fornecer uma funcionalidade que tenha pedido.
- Por motivos de segurança, incluindo a investigação de fraude ou abuso.
- Para cumprir a lei aplicável ou responder a ordem de autoridade competente.
- No âmbito de fusão, aquisição ou venda de activos, mediante o seu consentimento prévio e explícito, mantendo-se as mesmas obrigações de protecção.
Durante quanto tempo conservamos e como eliminamos
As credenciais de acesso são eliminadas quando revoga a autorização, quando cessa o seu vínculo com a empresa ou quando o fluxo é desactivado — o que ocorrer primeiro. Os registos de execução são conservados pelo período necessário ao diagnóstico de erros e à auditoria interna, após o qual são eliminados ou anonimizados. Os prazos completos estão no ponto 5.
Leitura humana
Não permitimos que pessoas leiam os dados obtidos das APIs do Google, excepto quando: obtivemos o seu acordo expresso prévio para ver mensagens ou ficheiros específicos; for necessário por razões de segurança, incluindo a investigação de um abuso; for exigido por lei; ou se tratar de dados agregados e anonimizados usados em operações internas.
Limited Use · Google API Services User Data Policy
BM Automations’ use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
The use of information received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
Em português: a utilização e a transferência, pelo BM Automations, de informação recebida das APIs do Google para qualquer outra aplicação respeitam a Google API Services User Data Policy, incluindo os requisitos de Limited Use (utilização limitada).
Em concreto, isto significa que:
- limitamos a utilização destes dados a fornecer e melhorar funcionalidades visíveis e proeminentes na interface do BM Automations;
- não transferimos estes dados, salvo para fornecer essas funcionalidades com o seu consentimento, por motivos de segurança, para cumprir a lei aplicável ou no âmbito de fusão, aquisição ou venda de activos, mediante o seu consentimento prévio e explícito;
- não permitimos leitura humana destes dados, salvo nas excepções descritas acima;
- não usamos estes dados para publicidade de qualquer tipo.
O que nunca fazemos com estes dados
- Não os transferimos nem vendemos a plataformas de publicidade, corretores de dados ou revendedores de informação.
- Não os usamos para publicidade, retargeting ou publicidade baseada em interesses.
- Não os usamos para avaliação de crédito, análise de risco de crédito ou decisão sobre concessão de empréstimos.
- Os dados obtidos através das Google Workspace APIs não são utilizados para desenvolver, melhorar ou treinar modelos generalizados de inteligência artificial ou de aprendizagem automática.
- Não tomamos decisões automatizadas com efeitos jurídicos ou significativos sobre pessoas com base nestes dados.
Como retirar o acesso
Pode revogar a autorização a qualquer momento, sem nos pedir nada, em myaccount.google.com/permissions. A partir desse momento a ferramenta deixa de conseguir aceder à conta. Se quiser também que eliminemos o que ficou guardado do nosso lado, peça-nos pelos contactos do ponto 12.
Conservação e eliminação
Não guardamos dados pessoais por mais tempo do que o necessário para as finalidades que os justificam, acrescido dos prazos que a lei nos impõe — nomeadamente as obrigações fiscais e contabilísticas aplicáveis a uma empresa registada em Moçambique.
| Dados | Até quando |
|---|---|
| Pedidos comerciais recebidos por WhatsApp ou e-mail | Enquanto durar a relação comercial e pelo prazo legal de conservação de documentos que lhe seja aplicável. |
| Credenciais de acesso do Google | Até à revogação da autorização, ao fim do vínculo do colaborador ou à desactivação do fluxo — o que ocorrer primeiro. |
| Registos de execução do BM Automations | Pelo período necessário ao diagnóstico de erros e à auditoria interna, após o qual são eliminados ou anonimizados. |
| Documentos arquivados no Drive da empresa | Segundo as regras de arquivo da empresa e os prazos legais de conservação. |
Pode pedir-nos a eliminação dos seus dados a qualquer momento pelos contactos do ponto 12. Respondemos no prazo máximo de 30 dias e eliminamos tudo o que não sejamos obrigados a conservar por lei, explicando-lhe o que ficou e porquê.
Segurança
Adoptamos medidas técnicas e organizativas proporcionais ao risco, entre as quais:
- Cifragem em trânsito — todas as páginas e integrações usam HTTPS com TLS 1.2 ou superior.
- Cifragem em repouso — as credenciais OAuth são guardadas cifradas, no cofre de credenciais da instância de automação, e nunca escritas em texto simples nem registadas nos logs.
- Acesso restrito e nominal — apenas um número limitado de administradores identificados tem acesso à instância, com autenticação de dois factores obrigatória.
- Revogação imediata — o acesso é retirado logo que a pessoa deixa de ter funções que o justifiquem.
- Permissões mínimas — cada fluxo pede o menor conjunto de permissões suficiente para a tarefa que executa.
- Registo de acessos e execuções — fica registado quem executou o quê e quando, para ser possível apurar o que aconteceu.
Nenhum sistema é absolutamente seguro. Se ocorrer uma violação de dados que lhe possa causar prejuízo relevante, comprometemo-nos a informá-lo sem demora injustificada e a comunicar o incidente às autoridades competentes quando isso for devido.
Transferência internacional
Os serviços que utilizamos — designadamente o Google Workspace e o alojamento da ferramenta — operam em infra-estruturas que podem estar localizadas fora de Moçambique. Isto significa que os seus dados podem ser tratados noutros países.
Escolhemos fornecedores que oferecem garantias contratuais e técnicas de protecção, e exigimos que tratem os dados apenas segundo as nossas instruções. Comprometemo-nos a rever estas transferências à luz das regras que vierem a vigorar em Moçambique nesta matéria.
Os seus direitos
Independentemente de a lei moçambicana ainda não ter consagrado um catálogo geral de direitos dos titulares de dados — ver o ponto 9 —, a BM Enterprises assume voluntariamente o compromisso de lhe reconhecer e dar cumprimento aos seguintes direitos:
- Informação — saber que dados seus tratamos e com que finalidade.
- Acesso — obter uma cópia dos dados que lhe digam respeito.
- Rectificação — corrigir dados incorrectos ou incompletos.
- Eliminação — pedir o apagamento dos dados que não sejamos obrigados a conservar.
- Oposição — opor-se ao tratamento dos seus dados para comunicações comerciais.
- Portabilidade — receber os dados que nos forneceu num formato legível por máquina.
- Retirada do consentimento — a todo o tempo, sem afectar a licitude do tratamento feito antes.
Para exercer qualquer destes direitos, basta escrever-nos pelos contactos do ponto 12. O exercício é gratuito. Podemos pedir-lhe que confirme a sua identidade antes de responder, para não entregarmos dados à pessoa errada.
Enquadramento legal
Queremos ser exactos sobre o quadro jurídico, em vez de invocar leis que não se aplicam.
Moçambique não tem, à data desta política, uma lei geral de protecção de dados pessoais em vigor, nem uma autoridade de protecção de dados constituída. Existe uma Proposta de Lei que estabelece o Regime Jurídico de Protecção de Dados Pessoais, aprovada em Conselho de Ministros em Março de 2026 e submetida à Assembleia da República, onde aguarda votação. Quando essa lei entrar em vigor, comprometemo-nos a adequar esta política e as nossas práticas ao que ela exigir.
Entretanto, o tratamento de dados pessoais pela BM Enterprises rege-se, em especial, por:
- a Constituição da República de Moçambique, em particular o artigo 41 (direito à reserva da vida privada) e o artigo 71 (utilização da informática);
- a Lei n.º 3/2017, de 9 de Janeiro — Lei das Transacções Electrónicas, que contém as regras hoje aplicáveis à recolha e ao tratamento electrónico de dados pessoais;
- a Lei n.º 22/2009, de 28 de Setembro — Lei de Defesa do Consumidor;
- a Lei n.º 24/2019, de 24 de Dezembro — Código Penal, quanto aos crimes contra a reserva da vida privada e às bases de dados automatizadas;
- a Lei n.º 13/2026 (Segurança Cibernética) e a Lei n.º 14/2026 (Crimes Cibernéticos), ambas de 1 de Julho de 2026.
Moçambique ratificou ainda a Convenção da União Africana sobre Segurança Cibernética e Protecção de Dados Pessoais (Convenção de Malabo).
A BM Enterprises é uma sociedade moçambicana, sem estabelecimento na União Europeia, que não dirige a sua oferta a pessoas na União Europeia nem monitoriza o seu comportamento. Por isso não estamos sujeitos ao Regulamento Geral sobre a Protecção de Dados (RGPD) e não declaramos conformidade com ele. Ainda assim, inspirámos esta política nos princípios do RGPD — minimização, finalidade determinada, transparência e direitos do titular — por os considerarmos boa prática.
Menores de idade
Os nossos serviços dirigem-se a empresas, instituições e profissionais. Não são dirigidos a menores de idade e não recolhemos conscientemente dados de menores. Se tomarmos conhecimento de que recebemos dados de um menor sem a devida autorização, eliminamo-los.
Alterações a esta política
Podemos actualizar esta política, por exemplo quando mudarmos a forma como a ferramenta funciona, quando acrescentarmos ou retirarmos permissões do Google, ou quando a lei moçambicana mudar. A data em vigor e o número de versão estão no topo da página.
Se a alteração for substancial — em especial se alargar os dados que tratamos ou as suas finalidades — informamos os utilizadores do BM Automations antes de produzir efeitos e, quando a lei o exigir, pedimos novo consentimento.
Contacto e reclamações
Para qualquer questão sobre esta política, para exercer os seus direitos ou para pedir a eliminação dos seus dados:
BM Enterprises, SU, Lda
Av. 24 de Julho, Alto Maé, Maputo — Moçambique
E-mail: contacto@bmenterprises.co.mz
WhatsApp: +258 85 719 0937
Respondemos em até 24 horas úteis. Para pedidos de acesso ou de eliminação, respondemos no prazo máximo de 30 dias.
Se não ficar satisfeito com a nossa resposta: como Moçambique ainda não tem uma autoridade de protecção de dados constituída — ver o ponto 9 —, a via disponível é o canal de denúncias para violações de dados pessoais mantido pelo Instituto Nacional de Tecnologias de Informação e Comunicação (INTIC), o regulador do sector das TIC. Pode também recorrer aos tribunais moçambicanos.