Hello Sustainability
Menções legais
Legal
Documento 1 de 4 Versão 2.0 · 5 de setembro de 2026

Política de privacidade

O que recolhemos sobre si, porquê, com quem o partilhamos e durante quanto tempo o guardamos.

Quem somos

O Hello Sustainability é um serviço de THOUSANDHELLOS, LDA, sociedade por quotas com sede em Rua 30, 764, 4500-301 Espinho, Portugal, NIPC 519609603. Somos nós o responsável pelo tratamento dos dados descritos nesta página.

Para qualquer questão sobre dados pessoais, escreva para hello@thousandhellos.com. Responde uma pessoa, não um formulário.

A que se aplica esta política, e a que não se aplica

Esta política cobre os dados de que somos responsáveis: quem visita este sítio, quem nos escreve, e quem tem uma conta na plataforma.

Não cobre os dados que um hotel cliente carrega na plataforma, incluindo o ficheiro de caracterização da equipa e as respostas a inquéritos de colaboradores e de fornecedores. Nesses dados o hotel é o responsável pelo tratamento e nós somos apenas subcontratante: tratamos esses dados por conta do hotel e segundo as suas instruções escritas, ao abrigo do acordo de tratamento de dados. Se é colaborador ou fornecedor de um hotel e quer saber como os seus dados são tratados, a política de privacidade que se aplica é a do hotel.

O que recolhemos, e porquê

Se tem uma conta na plataforma

O seu nome, o seu endereço de correio eletrónico profissional, a sua função, o hotel a que pertence, e o registo das suas sessões: data, hora e endereço IP de cada início de sessão. Precisamos disto para lhe dar acesso, para saber o que cada pessoa pode ver, e para detetar acessos indevidos.

Fundamento: execução do contrato com o hotel, e interesse legítimo na segurança do serviço.

Se nos escreve

O que escrever na mensagem, o seu contacto profissional, e a nossa resposta.

Fundamento: interesse legítimo em responder a quem nos contacta e em diligências pré-contratuais.

Se o hotel subscreve o serviço

O contacto de faturação, a morada de faturação, o número de contribuinte e o histórico de pagamentos. Nunca vemos nem guardamos dados de cartão: o pagamento é processado inteiramente pelo nosso prestador de pagamentos.

Fundamento: execução do contrato, e obrigação legal decorrente da legislação fiscal portuguesa.

Quando visita o sítio

Registos de servidor com o endereço IP, o navegador, as páginas pedidas e a hora, conservados por pouco tempo, por razões de segurança.

Fundamento: interesse legítimo em manter o serviço disponível e seguro.

Cookies e armazenamento no navegador

Não usamos cookies de publicidade, não usamos pixéis de seguimento e não o acompanhamos noutros sítios. Não usamos qualquer ferramenta de analítica de terceiros nesta plataforma. O que fica guardado no seu navegador é o seguinte:

  • A sua sessão, para que a plataforma saiba que é si entre páginas. Apagada quando termina sessão.
  • A sua preferência de idioma, para não ter de a escolher de cada vez.

Ambos são necessários para o serviço funcionar e não dependem do seu consentimento. Não há banner de cookies neste sítio porque não há nada que justifique um.

Quem mais trata os seus dados

Trabalhamos com um número reduzido de fornecedores. Cada um está vinculado por contrato a proteger os seus dados e a usá-los apenas para o que lhe pedimos. A lista completa e atualizada, com a função e a localização de cada um, está na página Subcontratantes.

Onde ficam os dados

A base de dados da plataforma está alojada em Frankfurt, na Alemanha. É uma decisão deliberada e não a alteramos sem aviso prévio. Quando um fornecedor trata dados fora do Espaço Económico Europeu, essa transferência está coberta pelas cláusulas contratuais-tipo da Comissão Europeia ou por uma decisão de adequação.

Quanto tempo guardamos

DadosPeríodo
Conta de utilizadorEnquanto a conta existir, mais 90 dias
Registos de sessão12 meses
Mensagens que nos envia2 anos
Faturas e registos contabilísticos10 anos, por imposição legal
Registos de servidorMeses, não anos

Os seus direitos

Pode pedir-nos que lhe mostremos o que temos sobre si, que corrijamos o que estiver errado, que o apaguemos, que limitemos o que fazemos com ele, que lho entreguemos num formato portátil, ou que deixemos de o tratar quando nos baseamos no interesse legítimo. Pode retirar o consentimento a qualquer momento, sem afetar o que fizemos antes.

A única exceção: não podemos apagar faturas que a lei nos obriga a conservar.

Escreva para hello@thousandhellos.com. Respondemos no prazo de um mês, normalmente muito antes, e não cobramos nada.

Se não ficar satisfeito com a forma como tratámos o assunto, pode apresentar reclamação junto da Comissão Nacional de Proteção de Dados, em cnpd.pt.

Decisões automatizadas

Não tomamos nenhuma. Não fazemos definição de perfis nem decisões automatizadas com efeitos jurídicos.

Alterações

Se alterarmos esta política, atualizamos a data no topo. Se a alteração for significativa, avisamos por correio eletrónico os hotéis clientes com trinta dias de antecedência.

Document 1 of 4 Version 2.0 · 5 September 2026

Privacy policy

What we collect about you, why, who else sees it, and how long we keep it.

Who we are

Hello Sustainability is a service of THOUSANDHELLOS, LDA, a Portuguese private limited company with its registered office at Rua 30, 764, 4500-301 Espinho, Portugal, company number 519609603. We are the data controller for everything described on this page.

For anything to do with personal data, write to hello@thousandhellos.com. A person answers, not a form.

What this policy covers, and what it does not

This policy covers the data we control: people who visit this site, people who write to us, and people who hold an account on the platform.

It does not cover data that a hotel client uploads to the platform, including the workforce profile file and staff and supplier survey responses. For that data the hotel is the controller and we are only the processor: we handle it on the hotel's behalf and on their written instructions, under the data processing agreement. If you are an employee or a supplier of a hotel and want to know how your data is handled, the policy that applies is the hotel's.

What we collect, and why

If you hold an account on the platform

Your name, your work email address, your role, the hotel you belong to, and a record of your sessions: the date, time and IP address of each sign-in. We need this to give you access, to know what each person is allowed to see, and to spot access that should not be happening.

Legal basis: performance of the contract with the hotel, and legitimate interest in keeping the service secure.

If you write to us

Whatever you put in the message, your work contact details, and our reply.

Legal basis: legitimate interest in answering people who contact us, and pre-contractual steps.

If the hotel subscribes

The billing contact, the billing address, the tax number and the payment history. We never see or store card details: payment is handled entirely by our payment provider.

Legal basis: performance of the contract, and legal obligations under Portuguese tax law.

When you visit the site

Standard server logs holding IP address, browser, pages requested and timestamps, kept briefly, for security.

Legal basis: legitimate interest in keeping the service available and secure.

Cookies and browser storage

We use no advertising cookies, no tracking pixels, and nothing that follows you to other websites. We use no third-party analytics on this platform at all. What is stored in your browser is this:

  • Your session, so the platform knows it is you between pages. Cleared when you sign out.
  • Your language preference, so you do not have to choose it each time.

Both are necessary for the service to work and do not require your permission. There is no cookie banner on this site because there is nothing here that would justify one.

Who else handles your data

We work with a small number of suppliers. Each is contractually bound to protect your data and to use it only for what we have asked. The full current list, with each one's role and location, is on the Sub-processors page.

Where the data lives

The platform database is hosted in Frankfurt, Germany. That is a deliberate choice and we do not change it without notice. Where a supplier processes data outside the European Economic Area, that transfer is covered by the European Commission's standard contractual clauses or by an adequacy decision.

How long we keep things

DataPeriod
User accountFor as long as the account exists, plus 90 days
Sign-in records12 months
Messages you send us2 years
Invoices and accounting records10 years, as the law requires
Server logsMonths rather than years

Your rights

You can ask us to show you what we hold about you, correct anything wrong, delete it, restrict what we do with it, give it to you in a portable format, or stop processing it where we rely on legitimate interest. You can withdraw consent at any time, without affecting anything done before.

One exception: we cannot delete invoices the law requires us to keep.

Write to hello@thousandhellos.com. We reply within a month, usually much sooner, and we do not charge.

If you are not satisfied with how we handled it, you may complain to the Portuguese supervisory authority, the Comissão Nacional de Proteção de Dados, at cnpd.pt.

Automated decisions

We make none. No profiling, no automated decision-making with legal effects.

Changes

If we change this policy we update the date at the top. If the change is significant, we tell hotel clients by email thirty days in advance.

Documento 2 de 4 Versão 2.0 · 5 de setembro de 2026

Termos do serviço

O que contrata quando usa o Hello Sustainability, o que prometemos e o que não prometemos.

Com quem contrata

O Hello Sustainability é fornecido por THOUSANDHELLOS, LDA, sociedade por quotas com o NIPC 519609603 e sede em Rua 30, 764, 4500-301 Espinho, Portugal. Quando estes termos dizem «nós», é a esta sociedade que se referem. Quando dizem «o hotel» ou «você», referem-se à empresa que subscreve o serviço.

O que é o serviço

Uma plataforma alojada onde um hotel regista consumos de energia, água, resíduos e compras, carrega a caracterização da sua equipa, envia inquéritos a colaboradores e a fornecedores, e produz relatórios de desempenho ambiental e social em português e em inglês, exportáveis em PDF.

É um serviço acedido pela Internet. Não há nada para instalar e nada para descarregar.

Contas e utilizadores

O hotel indica quem tem conta e com que permissões. Cada conta pertence a uma pessoa e não deve ser partilhada. O hotel é responsável por retirar o acesso a quem sai da empresa; damos-lhe a ferramenta para o fazer sem nos contactar.

Os dados são do hotel

Tudo o que o hotel carrega na plataforma continua a pertencer ao hotel. Não vendemos esses dados, não os usamos para publicidade, e não os usamos para treinar modelos.

Podemos usar estatísticas agregadas e anonimizadas, que não permitam identificar, direta ou indiretamente, nenhum hotel nem nenhuma pessoa, para melhorar o serviço e para publicar comparações do setor. Aplicam-se as mesmas salvaguardas do Anexo II do acordo de tratamento de dados: nenhum valor é publicado quando o grupo tem menos de dez pessoas, os valores abaixo do limiar são agrupados, e o limiar é aplicado no servidor. Se preferir ficar de fora dessas estatísticas, basta dizer.

Preços e faturação

O preço é por unidade hoteleira, em subscrição, e está publicado. A subscrição é mensal ou anual, conforme escolher. O IVA aplicável é apresentado antes do pagamento e consta da fatura.

Duração, cancelamento e o que acontece aos dados

Pode cancelar a qualquer momento, com efeito no fim do período já pago. Não há período mínimo e não há penalização.

Depois do cancelamento tem 90 dias para exportar tudo. Findo esse prazo, apagamos os dados do hotel dos sistemas em produção e emitimos confirmação escrita do apagamento. As cópias de segurança que ainda os contenham são eliminadas no ciclo normal de rotação, e obrigamo-nos a não repor em produção dados já apagados.

Propriedade intelectual

A plataforma, o seu código, o seu desenho e os modelos de relatório são nossos. O hotel recebe o direito de os usar enquanto durar a subscrição. Os dados e os relatórios produzidos a partir deles são do hotel, e pode usá-los como entender, incluindo comercialmente.

Responsabilidade

A plataforma organiza e apresenta os números que o hotel introduz. Não é uma auditoria, não é uma certificação e não substitui um verificador independente. A exatidão dos dados introduzidos é do hotel.

Na medida em que a lei o permita, a nossa responsabilidade por tudo o que se relacione com o serviço está limitada ao valor pago nos doze meses anteriores ao facto.

Nada nestes termos limita aquilo que a lei não permite limitar.

Alterações ao serviço e a estes termos

Se alterarmos estes termos de forma significativa, avisamos com trinta dias de antecedência. Se não concordar, pode cancelar antes de a alteração entrar em vigor e devolvemos a parte do período já pago.

Lei aplicável

Aplica-se a lei portuguesa e são competentes os tribunais portugueses.

Document 2 of 4 Version 2.0 · 5 September 2026

Terms of service

What you are agreeing to when you use Hello Sustainability, what we promise, and what we do not.

Who you are contracting with

Hello Sustainability is provided by THOUSANDHELLOS, LDA, a Portuguese private limited company, company number 519609603, with its registered office at Rua 30, 764, 4500-301 Espinho, Portugal. Where these terms say "we", that is who we mean. Where they say "the hotel" or "you", we mean the business subscribing.

What the service is

A hosted platform where a hotel records energy, water, waste and procurement data, uploads its workforce profile, sends surveys to staff and suppliers, and produces environmental and social performance reports in Portuguese and English, exportable to PDF.

It is reached over the internet. There is nothing to install and nothing to download.

Accounts and users

The hotel decides who has an account and what they can see. Each account belongs to one person and should not be shared. The hotel is responsible for removing access from people who leave; we give you the tool to do that without contacting us.

The data belongs to the hotel

Everything the hotel uploads remains the hotel's. We do not sell it, we do not use it for advertising, and we do not use it to train models.

We may use aggregated, anonymised statistics that identify no hotel and no person, directly or indirectly, to improve the service and to publish sector comparisons. The same safeguards set out in Annex II of the data processing agreement apply: no figure is published where a group has fewer than ten people, values below the threshold are pooled, and the threshold is applied on the server. If you would rather be left out of those, just say.

Prices and billing

The price is per property, on subscription, and it is published. Billing is monthly or annual, as you choose. Applicable VAT is shown before payment and appears on the invoice.

Term, cancellation, and what happens to the data

You can cancel at any time, effective at the end of the period already paid for. There is no minimum term and no penalty.

After cancellation you have 90 days to export everything. After that we delete the hotel's data from production systems and issue written confirmation of deletion. Backups still holding it are erased on the normal rotation cycle, and we undertake not to restore deleted data into production.

Intellectual property

The platform, its code, its design and the report templates are ours. The hotel gets the right to use them for as long as the subscription runs. The data, and the reports produced from it, belong to the hotel, to use as it sees fit, including commercially.

Liability

The platform organises and presents the numbers the hotel enters. It is not an audit, not a certification, and not a substitute for an independent verifier. The accuracy of the data entered is the hotel's responsibility.

To the extent the law allows, our liability for anything connected with the service is limited to the amount paid in the twelve months before the event.

Nothing in these terms limits anything the law does not allow to be limited.

Changes to the service and to these terms

If we change these terms significantly, we give thirty days' notice. If you do not agree, you can cancel before the change takes effect and we refund the unused part of the period already paid.

Governing law

Portuguese law applies and the Portuguese courts have jurisdiction.

Documento 3 de 4 Versão 2.0 · 5 de setembro de 2026

Acordo de tratamento de dados

O contrato exigido pelo artigo 28.º do RGPD entre o hotel, responsável pelo tratamento, e nós, subcontratante.

Como funciona: este acordo é aceite no momento da criação da conta e a aceitação fica registada com data, hora e nome de quem aceitou. Está também disponível em PDF assinável, para hotéis cuja área de compras o exija. A versão aceite por cada hotel fica visível na secção Legal da plataforma.

1. Partes e enquadramento

Este acordo é celebrado entre o hotel que subscreve o Hello Sustainability, adiante «o Responsável», e THOUSANDHELLOS, LDA, NIPC 519609603, adiante «o Subcontratante». Faz parte integrante dos Termos do Serviço e prevalece sobre estes em tudo o que respeite a dados pessoais.

2. Objeto, duração, natureza e finalidade

O Subcontratante trata dados pessoais por conta do Responsável, com a finalidade única de prestar o serviço Hello Sustainability. O tratamento dura enquanto durar o contrato de serviço, acrescido dos prazos de apagamento previstos na cláusula 9.

As categorias de titulares e de dados constam do Anexo I.

3. Instruções documentadas

O Subcontratante trata os dados apenas segundo instruções documentadas do Responsável. Os Termos do Serviço, este acordo e a utilização normal da plataforma constituem essas instruções.

Se uma instrução do Responsável parecer violar a lei de proteção de dados, o Subcontratante informa-o de imediato e pode suspender a execução dessa instrução até esclarecimento.

4. Confidencialidade

Quem tiver acesso aos dados está sujeito a dever de confidencialidade, contratual ou legal, que subsiste após o fim das funções.

5. Segurança

O Subcontratante aplica as medidas técnicas e organizativas descritas no Anexo II, e não as reduz durante a vigência do contrato sem aviso prévio ao Responsável.

6. Subcontratantes ulteriores

O Responsável autoriza o recurso aos subcontratantes ulteriores constantes da lista publicada em hello-sustainability.com/legal, que constitui o Anexo III.

Antes de acrescentar ou substituir qualquer subcontratante ulterior, o Subcontratante avisa o Responsável com trinta dias de antecedência, por correio eletrónico e através da própria lista. O Responsável pode opor-se por motivo fundado dentro desse prazo; não havendo acordo, o Responsável pode resolver o contrato sem penalização e com reembolso da parte não utilizada.

O Subcontratante impõe a cada subcontratante ulterior obrigações equivalentes às deste acordo e responde perante o Responsável pelo cumprimento delas.

7. Assistência ao Responsável

O Subcontratante assiste o Responsável, na medida do razoável e tendo em conta a natureza do tratamento:

  • Na resposta a pedidos de titulares de dados. Sempre que possível, a plataforma dá ao Responsável as ferramentas para o fazer sozinho.
  • No cumprimento dos artigos 32.º a 36.º do RGPD, incluindo avaliações de impacto sobre a proteção de dados e consulta prévia.

Se um titular contactar diretamente o Subcontratante, este não responde ao pedido e encaminha-o para o Responsável sem demora.

8. Violações de dados pessoais

O Subcontratante notifica o Responsável no prazo máximo de vinte e quatro horas após tomar conhecimento de uma violação de dados pessoais, com a informação disponível nesse momento, e completa-a à medida que a apurar.

A notificação inclui, quando conhecidos: a natureza da violação, as categorias e o número aproximado de titulares e de registos afetados, as consequências prováveis e as medidas tomadas.

9. Apagamento ou devolução no fim do contrato

Terminado o contrato, o Responsável tem noventa dias para exportar os dados. Findo esse prazo, o Subcontratante apaga-os dos sistemas em produção e emite confirmação escrita do apagamento. As cópias de segurança que ainda contenham esses dados são eliminadas no ciclo normal de rotação, e o Subcontratante obriga-se a não repor em produção dados já apagados.

O Subcontratante conserva apenas o que a lei o obrigue a conservar, e apenas para esse efeito.

10. Prazos de conservação durante o contrato

DadosConservaçãoContado a partir de
Resultados agregados de inquéritos à equipa5 anosEncerramento do inquérito
Caracterização da equipa carregada pelo hotelSubstituída a cada novo carregamento; a versão anterior é apagada
Respostas a inquéritos a fornecedores3 anosÚltima atualização da resposta
Dados de contacto de fornecedoresRelação ativa, mais 3 anosFim da relação
Dados de consumo e de comprasEnquanto durar o contrato
Registos de auditoria da plataforma6 mesesData do registo

O prazo relativo aos registos de auditoria é executado por processo automático diário. Os restantes prazos constituem a nossa política de conservação e são atualmente aplicados por procedimento interno. A execução automática, com histórico de apagamentos não editável e acessível ao Responsável, está em desenvolvimento; esta secção é atualizada quando existir.

11. Auditorias

O Subcontratante disponibiliza ao Responsável a informação necessária para demonstrar o cumprimento deste acordo, incluindo o Anexo II atualizado e o histórico de apagamentos.

O Responsável pode realizar uma auditoria por ano, mediante aviso prévio de trinta dias, em horário laboral, sujeita a acordo de confidencialidade e sem acesso a dados de outros clientes. Auditorias adicionais só na sequência de uma violação de dados ou por exigência de uma autoridade de controlo.

12. Localização dos dados e transferências internacionais

A base de dados da plataforma está alojada em Frankfurt, Alemanha. O Subcontratante não transfere a base de dados para fora do Espaço Económico Europeu sem aviso prévio de trinta dias ao Responsável.

Quando um subcontratante ulterior tratar dados fora do Espaço Económico Europeu, a transferência é coberta pelas cláusulas contratuais-tipo da Comissão Europeia ou por uma decisão de adequação, conforme indicado no Anexo III.

13. Obrigações do Responsável

O Responsável garante que:

  • Existe fundamento de licitude para todos os dados que carrega na plataforma.
  • Informou os titulares nos termos dos artigos 13.º e 14.º do RGPD, incluindo os colaboradores cujos dados constam do ficheiro de caracterização da equipa, que não têm acesso a esse ficheiro. O Subcontratante disponibiliza um modelo de aviso para esse efeito, publicado em Modelos para hotéis. O modelo destina-se a ser adaptado pelo Responsável à sua realidade e não constitui aconselhamento jurídico.
  • As instruções que dá ao Subcontratante cumprem a lei de proteção de dados.
  • Mantém atualizada a lista de utilizadores com acesso à plataforma e retira o acesso a quem deixe de o necessitar.
  • Não carrega dados fora das categorias descritas no Anexo I.

Anexo I — Descrição do tratamento

Categorias de titulares

  • Utilizadores da plataforma indicados pelo hotel.
  • Colaboradores do hotel constantes do ficheiro de caracterização da equipa.
  • Colaboradores do hotel que respondem a inquéritos internos.
  • Pessoas de contacto de fornecedores do hotel.

Categorias de dados

  • Utilizadores da plataforma: nome, endereço profissional de correio eletrónico, função, registos de sessão.
  • Caracterização da equipa, carregada pelo hotel a partir de um ficheiro CSV: contagens agregadas por geração ou escalão etário, antiguidade, nacionalidade, sexo e categoria de chefia ou não chefia. O ficheiro é lido no navegador do próprio hotel e apenas as contagens são transmitidas à plataforma. Nenhum nome de colaborador é transmitido nem conservado. Não existe qualquer linha individual na base de dados, na interface, nos relatórios ou nas exportações.
  • Inquéritos de sustentabilidade à equipa: respostas comportamentais registadas sem qualquer identificador. Não é recolhido nome, endereço de correio eletrónico, número de colaborador nem endereço IP. As respostas ao inquérito não são associadas ao ficheiro de caracterização da equipa nem a qualquer outro registo.
  • Inquéritos a fornecedores: nome da empresa, nome e função da pessoa de contacto, endereço de correio eletrónico, telefone, respostas ao inquérito.

Categorias especiais de dados

O tratamento não inclui categorias especiais de dados. A plataforma não aceita qualquer campo relativo à saúde, incluindo a percentagem oficial de incapacidade: as métricas admitidas estão definidas na base de dados e uma contagem de incapacidade enviada hoje é recusada pelo servidor.

Se esta funcionalidade vier a ser criada, o presente Anexo é atualizado e comunicado ao Responsável antes de entrar em vigor, e o Responsável deve confirmar o fundamento do artigo 9.º, n.º 2, ao abrigo do qual pretende tratar esses dados.

Dados que não devem ser carregados

O Responsável não deve carregar na plataforma dados relativos a origem racial ou étnica, convicções religiosas ou filosóficas, opiniões políticas, filiação sindical, vida ou orientação sexual, dados genéticos ou biométricos, nem quaisquer dados de saúde, incluindo a percentagem oficial de incapacidade. Se pretender fazê-lo, deve contactar-nos primeiro, porque isso altera as obrigações de ambas as partes.

A nacionalidade não constitui origem racial ou étnica e pode ser carregada. Ainda assim, aplica-se-lhe o limiar mínimo de apresentação de resultados descrito no Anexo II, porque em equipas pequenas a nacionalidade pode identificar uma pessoa.

Frequência

Contínua, enquanto durar o contrato.

Anexo II — Medidas técnicas e organizativas

  • Base de dados alojada em Frankfurt, Alemanha, região eu-central-1, com encriptação em repouso.
  • Todo o tráfego encriptado em trânsito, com TLS.
  • Isolamento por linha, de modo a que cada hotel só possa aceder aos seus próprios registos, aplicado ao nível da base de dados e não apenas da aplicação.
  • Autenticação individual, sem contas partilhadas, com autenticação em dois passos disponível.
  • Acesso de produção: limitado às pessoas identificadas na lista de membros da organização no fornecedor da base de dados. Essa lista é a fonte autoritativa de quem tem acesso, e o Responsável pode solicitá-la a qualquer momento. A organização contém mais do que um projeto, pelo que o acesso ao nível da organização alcança os dados de todos os projetos. Por essa razão, não é concedido acesso de organização a colaboradores de hotéis clientes nem a terceiros. A lista é revista mensalmente e o acesso é retirado no prazo de 24 horas após a saída de uma pessoa. Os acessos ficam registados.
  • Cópias de segurança da base de dados: automáticas, diárias e encriptadas, com a retenção do plano contratado junto do fornecedor, atualmente sete dias. Se vier a ser ativada recuperação a um ponto no tempo, a retenção passa a ser a do período contratado e esta secção é atualizada.
  • Ficheiros carregados e relatórios gerados: guardados no serviço de armazenamento do mesmo fornecedor, na mesma região, com o mesmo isolamento por hotel. As cópias de segurança diárias acima descritas cobrem a base de dados e não cobrem estes ficheiros. Recomendamos que o hotel conserve a sua própria cópia de qualquer documento que carregue. Está prevista uma solução de cópia de segurança para estes ficheiros e esta secção será atualizada quando existir.
  • Limiar mínimo de apresentação: nenhum valor é publicado quando o grupo filtrado tem menos de dez respostas ou menos de dez colaboradores. Os valores abaixo do limiar são agrupados numa categoria residual em vez de mostrados isoladamente. O limiar é aplicado no servidor e comunicado ao cliente, pelo que a interface não o pode contornar. Aplica-se a todos os cortes, incluindo a nacionalidade. O número de nacionalidades diferentes presentes na equipa é publicado em escalões de cinco, a partir de cinco: uma equipa com nove nacionalidades aparece como "5+" e uma equipa com catorze como "10+". O número exato nunca é publicado.
  • Apagamento por prazo: executado por processo automático diário para os registos de auditoria. Os restantes prazos são aplicados por procedimento interno, estando em desenvolvimento a execução automática com histórico de apagamentos não editável, conforme indicado na cláusula 10.
  • Procedimento escrito de resposta a incidentes, com o prazo de notificação da cláusula 8.

Anexo III — Subcontratantes ulteriores

A lista em vigor está publicada em hello-sustainability.com/legal e pode ser consultada na página Subcontratantes.

Document 3 of 4 Version 2.0 · 5 September 2026

Data processing agreement

The contract required by Article 28 GDPR between the hotel, as controller, and us, as processor.

How it works: this agreement is accepted when the account is created, and the acceptance is recorded with the date, time and name of the person who accepted. A signable PDF is also available for hotels whose procurement requires one. Each hotel can see the version it accepted in the platform's Legal section.

1. Parties and framework

This agreement is between the hotel subscribing to Hello Sustainability, "the Controller", and THOUSANDHELLOS, LDA, company number 519609603, "the Processor". It forms part of the Terms of Service and prevails over them in anything concerning personal data.

2. Subject matter, duration, nature and purpose

The Processor processes personal data on behalf of the Controller for the sole purpose of providing the Hello Sustainability service. Processing lasts for the term of the service contract, plus the deletion periods in clause 9.

Categories of data subjects and data are set out in Annex I.

3. Documented instructions

The Processor processes data only on the Controller's documented instructions. The Terms of Service, this agreement, and normal use of the platform constitute those instructions.

If an instruction appears to breach data protection law, the Processor tells the Controller immediately and may suspend that instruction until the matter is resolved.

4. Confidentiality

Anyone with access to the data is under a duty of confidentiality, contractual or statutory, which survives the end of their engagement.

5. Security

The Processor applies the technical and organisational measures described in Annex II, and will not reduce them during the term without prior notice to the Controller.

6. Sub-processors

The Controller authorises the sub-processors listed at hello-sustainability.com/legal, which constitutes Annex III.

Before adding or replacing any sub-processor, the Processor gives the Controller thirty days' notice, by email and on the list itself. The Controller may object on reasonable grounds within that period; failing agreement, the Controller may terminate without penalty and with a refund of the unused period.

The Processor imposes obligations equivalent to this agreement on every sub-processor and remains liable to the Controller for their performance.

7. Assistance to the Controller

The Processor assists the Controller, so far as reasonable and taking into account the nature of the processing:

  • In responding to data subject requests. Wherever possible, the platform gives the Controller the tools to do this without us.
  • In complying with Articles 32 to 36 GDPR, including data protection impact assessments and prior consultation.

If a data subject contacts the Processor directly, the Processor does not answer the request and passes it to the Controller without delay.

8. Personal data breaches

The Processor notifies the Controller within twenty-four hours of becoming aware of a personal data breach, with the information available at that point, and completes it as more is established.

The notification includes, where known: the nature of the breach, the categories and approximate number of data subjects and records affected, the likely consequences, and the measures taken.

9. Deletion or return at the end of the contract

When the contract ends, the Controller has ninety days to export the data. After that, the Processor deletes it from production systems and issues written confirmation of deletion. Backups still holding that data are erased on the normal rotation cycle, and the Processor undertakes not to restore deleted data into production.

The Processor keeps only what the law requires it to keep, and only for that purpose.

10. Retention periods during the contract

DataRetentionCounted from
Aggregated staff survey results5 yearsSurvey close
Workforce profile uploaded by the hotelReplaced on each new upload; the previous version is deleted
Supplier survey responses3 yearsLast update of the response
Supplier contact detailsActive relationship, plus 3 yearsEnd of the relationship
Consumption and procurement dataFor the term of the contract
Platform audit logs6 monthsDate of the record

The audit log period is enforced by a daily automated process. The remaining periods are our retention policy and are currently applied by internal procedure. Automated enforcement, with a non-editable deletion history available to the Controller, is being built; this section will be updated when it exists.

11. Audits

The Processor makes available the information needed to demonstrate compliance with this agreement, including a current Annex II and the deletion history.

The Controller may audit once a year, on thirty days' notice, during working hours, subject to confidentiality and without access to other clients' data. Further audits only following a data breach or at the requirement of a supervisory authority.

12. Data location and international transfers

The platform database is hosted in Frankfurt, Germany. The Processor will not move the database outside the European Economic Area without thirty days' notice to the Controller.

Where a sub-processor processes data outside the European Economic Area, the transfer is covered by the European Commission's standard contractual clauses or by an adequacy decision, as stated in Annex III.

13. Controller obligations

The Controller warrants that:

  • There is a lawful basis for all data it uploads to the platform.
  • It has informed data subjects as required by Articles 13 and 14 GDPR, including the employees whose data appears in the workforce profile file, who do not have access to that file. The Processor makes a template notice available for this purpose, published at Templates for hotels. The template is meant to be adapted by the Controller to its own circumstances and does not constitute legal advice.
  • Its instructions to the Processor comply with data protection law.
  • It keeps the list of users with access to the platform current and removes access from anyone who no longer needs it.
  • It does not upload data outside the categories described in Annex I.

Annex I — Description of the processing

Categories of data subjects

  • Platform users nominated by the hotel.
  • Hotel employees included in the workforce profile file.
  • Hotel employees responding to internal surveys.
  • Contact people at the hotel's suppliers.

Categories of data

  • Platform users: name, work email address, role, sign-in records.
  • Workforce profile, uploaded by the hotel from a CSV file: aggregated counts by generation or age band, length of service, nationality, sex and management or non-management grade. The file is read in the hotel's own browser and only the counts are transmitted to the platform. No employee name is transmitted or stored. No individual row exists in the database, in the interface, in reports or in exports.
  • Staff sustainability surveys: behavioural responses recorded with no identifier of any kind. No name, email address, employee number or IP address is collected. Survey responses are not linked to the workforce profile file or to any other record.
  • Supplier surveys: company name, contact person's name and role, email address, telephone, survey responses.

Special categories of data

The processing includes no special categories of data. The platform accepts no health field of any kind, including the official disability percentage: the permitted metrics are defined in the database, and a disability count sent today is refused by the server.

If that capability is built, this Annex is updated and notified to the Controller before it takes effect, and the Controller must then confirm the Article 9(2) condition under which it intends to process such data.

Data that must not be uploaded

The Controller must not upload data concerning racial or ethnic origin, religious or philosophical beliefs, political opinions, trade union membership, sexual life or orientation, genetic or biometric data, or any health data, including the official disability percentage. If you intend to, contact us first, because it changes both parties' obligations.

Nationality is not racial or ethnic origin and may be uploaded. Even so, the minimum display threshold in Annex II applies to it, because in a small team nationality can identify a person.

Frequency

Continuous, for the term of the contract.

Annex II — Technical and organisational measures

  • Database hosted in Frankfurt, Germany, region eu-central-1, encrypted at rest.
  • All traffic encrypted in transit, using TLS.
  • Row-level isolation, so each hotel can reach only its own records, enforced at the database level and not only in the application.
  • Individual authentication, no shared accounts, two-step authentication available.
  • Production access: limited to the people named on the database provider's organisation member list. That list is the authoritative record of who has access, and the Controller may request it at any time. The organisation holds more than one project, so organisation-level access reaches the data of every project in it. For that reason, organisation access is not granted to employees of hotel clients or to any third party. The list is reviewed monthly and access is removed within 24 hours of someone leaving. Access is logged.
  • Database backups: automated, daily and encrypted, with the retention of the plan held with the provider, currently seven days. If point-in-time recovery is enabled later, retention becomes the period purchased and this section is updated.
  • Uploaded files and generated reports: held in the same provider's storage service, in the same region, with the same per-hotel isolation. The daily backups described above cover the database and do not cover these files. We recommend the hotel keeps its own copy of any document it uploads. A backup arrangement for these files is planned and this section will be updated when it exists.
  • Minimum display threshold: no figure is published where the filtered group has fewer than ten responses or fewer than ten employees. Values below the threshold are pooled into a residual category rather than shown on their own. The threshold is applied on the server and passed to the client, so the interface cannot work around it. It applies to every cut, including nationality. The number of different nationalities present in the team is published in bands of five, from five upward: a team of nine nationalities appears as "5+" and a team of fourteen as "10+". The exact number is never published.
  • Deletion on expiry: enforced by a daily automated process for audit logs. The remaining periods are applied by internal procedure, with automated enforcement and a non-editable deletion history under development, as stated in clause 10.
  • Written incident response procedure, with the notification deadline in clause 8.

Annex III — Sub-processors

The current list is published at hello-sustainability.com/legal and can be read on the Sub-processors page.

Documento 4 de 4 Lista em vigor desde 22 de agosto de 2026

Subcontratantes

Todas as empresas que podem tocar nos dados dos nossos clientes, o que fazem e onde estão.

Esta lista constitui o Anexo III do acordo de tratamento de dados. Antes de acrescentarmos ou substituirmos qualquer empresa desta lista, avisamos todos os hotéis clientes com trinta dias de antecedência, por correio eletrónico. Pode opor-se por motivo fundado dentro desse prazo.

Lista em vigor

EmpresaPara que serveOnde trata os dadosBase da transferência
SupabaseBase de dados e autenticaçãoFrankfurt, AlemanhaDentro do EEE. Cláusulas contratuais-tipo com a sociedade-mãe
CloudflareAlojamento do sítio, entrega, segurança e armazenamento de ficheirosUnião Europeia, com processamento global de tráfegoCláusulas contratuais-tipo
BrevoEnvio de correio eletrónico transacional e de inquéritosUnião EuropeiaDentro do EEE
StripeProcessamento de pagamentos e faturaçãoIrlanda, com acesso a partir dos Estados UnidosCláusulas contratuais-tipo

O que não usamos

Não usamos ferramentas de analítica de terceiros na plataforma. Não usamos redes de publicidade. Não enviamos dados de clientes para serviços de inteligência artificial.

Como saber quando esta lista muda

Avisamos por correio eletrónico o contacto indicado por cada hotel. A data no topo desta página muda sempre que a lista muda, e mantemos abaixo o histórico das alterações.

Histórico

22 de agosto de 2026 — primeira publicação.

Document 4 of 4 Current since 22 August 2026

Sub-processors

Every company that may touch our clients' data, what it does, and where it is.

This list is Annex III to the data processing agreement. Before we add or replace any company on it, we give every hotel client thirty days' notice by email. You may object on reasonable grounds within that period.

Current list

CompanyWhat it doesWhere it processesTransfer basis
SupabaseDatabase and authenticationFrankfurt, GermanyWithin the EEA. Standard contractual clauses with the parent company
CloudflareSite hosting, delivery, security and file storageEuropean Union, with global traffic processingStandard contractual clauses
BrevoTransactional and survey email deliveryEuropean UnionWithin the EEA
StripePayment processing and invoicingIreland, with access from the United StatesStandard contractual clauses

What we do not use

We use no third-party analytics on the platform. We use no advertising networks. We send no client data to artificial intelligence services.

How you find out when this list changes

We email the contact each hotel nominates. The date at the top of this page changes whenever the list does, and we keep the history of changes below.

History

22 August 2026 — first published.

Aviso de privacidade — inquérito à equipa

Apresentado no rodapé de todos os inquéritos de sustentabilidade à equipa, com caixa de aceitação obrigatória e ligação à política de privacidade do hotel.

Requisito de construção: a ligação de acesso ao inquérito tem de ser a mesma para toda a equipa. Se for emitida uma ligação diferente por colaborador, essa ligação é um identificador e este aviso deixa de ser verdadeiro.
Aviso — versão portuguesa

Este inquérito é realizado por NOME DA EMPRESA, responsável pelo tratamento, para conhecer os hábitos e as atitudes da equipa em matéria de sustentabilidade, como as deslocações para o trabalho, a separação de resíduos ou o voluntariado, e para reportar o desempenho social da organização.

A participação é voluntária. Não responder não tem qualquer consequência na sua relação de trabalho.

Este inquérito não está ligado ao seu processo individual. As respostas não são associadas ao seu nome, ao seu número de colaborador, nem a qualquer informação que a empresa já tenha sobre si.

Não lhe é pedido o nome, o endereço de correio eletrónico nem o número de colaborador. A plataforma não regista o seu endereço IP nem qualquer outro elemento que permita identificá-lo. A ligação de acesso é a mesma para toda a equipa e não identifica quem a utiliza.

Os resultados são apresentados apenas de forma agregada. Nenhum resultado é mostrado quando um grupo tem menos de dez respostas, para que ninguém possa ser identificado por cruzamento de filtros.

Como não guardamos qualquer elemento que permita identificá-lo, não conseguimos localizar a sua resposta depois de submetida. Por essa razão, uma resposta submetida não pode ser consultada, corrigida nem apagada. Os direitos previstos no RGPD aplicam-se a dados que permitam identificar uma pessoa, o que não é o caso destas respostas.

O inquérito é operado na plataforma Hello Sustainability, fornecida por THOUSANDHELLOS, LDA, que atua exclusivamente por nossa conta e segundo as nossas instruções escritas.

A plataforma não conserva respostas individuais. Cada resposta é somada a contadores agregados no momento da submissão, e a resposta em si não é guardada. Os resultados agregados são conservados até 22/08/2031, cinco anos após o encerramento do inquérito, e utilizados apenas em relatórios de desempenho social.

Se tiver questões sobre este inquérito, ou sobre a forma como tratamos dados de colaboradores em geral, contacte email do hotel. Consulte a nossa política de privacidade em ligação do hotel. Pode apresentar reclamação junto da Comissão Nacional de Proteção de Dados (cnpd.pt).

A data sublinhada é calculada automaticamente a partir da data de encerramento do inquérito. O hotel não a introduz e não a pode alterar.

Li e compreendi este aviso. Obrigatório para submeter
Porquê esta redação: a caixa é obrigatória, por isso não pode dizer «Aceito» nem «Consinto». Consentimento obrigatório não é consentimento livre. Uma tomada de conhecimento pode ser obrigatória sem qualquer problema.

Privacy notice — team survey

Shown at the foot of every team sustainability survey, with a compulsory acknowledgement box and a link to the hotel's privacy policy.

Build requirement: the survey link must be the same for the whole team. If a different link is issued per employee, that link is an identifier and this notice stops being true.
Notice — English version

This survey is run by COMPANY NAME, the data controller, to understand the team's sustainability habits and attitudes, such as travel to work, sorting waste at home, or volunteering, and to report the organisation's social performance.

Taking part is voluntary. Choosing not to answer has no effect on your employment.

This survey is not connected to your personnel record. Responses are not linked to your name, your employee number, or anything the company already holds about you.

You are not asked for your name, your email address or your employee number. The platform does not record your IP address or anything else that could identify you. The survey link is the same for the whole team and does not identify who uses it.

Results are shown only in aggregate. No result is displayed where a group has fewer than ten responses, so that nobody can be identified by combining filters.

Because we hold nothing that could identify you, we cannot find your response once it is submitted. For that reason, a submitted response cannot be retrieved, corrected or deleted. The rights set out in the GDPR apply to data that identifies a person, which these responses do not.

The survey runs on the Hello Sustainability platform, provided by THOUSANDHELLOS, LDA, which acts solely on our behalf and on our written instructions.

The platform keeps no individual responses. Each response is added to aggregate counters at the moment it is submitted, and the response itself is not stored. Aggregated results are kept until 22/08/2031, five years after the survey closes, and used only in social performance reporting.

If you have questions about this survey, or about how we handle employee data generally, contact hotel email. Our privacy policy is at hotel link. You may complain to the Comissão Nacional de Proteção de Dados (cnpd.pt).

The underlined date is calculated automatically from the survey's closing date. The hotel does not enter it and cannot change it.

I have read and understood this notice. Required to submit
Why this wording: the box is compulsory, so it cannot say "I accept" or "I consent". Compulsory consent is not free consent. An acknowledgement can be compulsory without any difficulty.

Aviso de privacidade — inquérito a fornecedores

Apresentado no rodapé de todos os inquéritos a fornecedores, com caixa de aceitação obrigatória e ligação à política de privacidade do hotel.

Diferença essencial em relação ao inquérito à equipa: estas respostas não são anónimas. Ficam associadas a uma empresa e a uma pessoa identificada, por isso os direitos do RGPD aplicam-se na íntegra e o aviso tem de os oferecer a sério.
Aviso — versão portuguesa

Os dados que nos fornecer neste inquérito são recolhidos por NOME DA EMPRESA, responsável pelo tratamento, para avaliar e reportar o desempenho ambiental e social da nossa cadeia de fornecimento.

Tratamos os seus dados de contacto profissional, nome, função, endereço de correio eletrónico e telefone, com fundamento no interesse legítimo em gerir e avaliar a relação com os nossos fornecedores. Pode solicitar-nos a avaliação que fundamenta este interesse legítimo.

As respostas não são anónimas: ficam associadas à empresa que representa e ao seu contacto profissional.

O inquérito é operado na plataforma Hello Sustainability, fornecida por THOUSANDHELLOS, LDA, que atua exclusivamente por nossa conta e segundo as nossas instruções escritas.

As respostas são utilizadas em relatórios de sustentabilidade que podemos partilhar com clientes, entidades financiadoras, organismos de certificação e auditores.

Conservamos as respostas durante três anos a contar da última atualização, e os seus dados de contacto enquanto durar a relação comercial, mais três anos.

Pode aceder aos seus dados, retificá-los, solicitar o seu apagamento ou limitação, opor-se ao tratamento e exercer a portabilidade, através de email do hotel. Consulte a nossa política de privacidade em ligação do hotel. Pode apresentar reclamação junto da Comissão Nacional de Proteção de Dados (cnpd.pt).

Li e compreendi este aviso. Obrigatório para submeter

Privacy notice — supplier survey

Shown at the foot of every supplier survey, with a compulsory acknowledgement box and a link to the hotel's privacy policy.

The essential difference from the team survey: these responses are not anonymous. They are attached to a named company and a named person, so the GDPR rights apply in full and the notice has to offer them for real.
Notice — English version

The data you give us in this survey is collected by COMPANY NAME, the data controller, to assess and report the environmental and social performance of our supply chain.

We process your work contact details, name, role, email address and telephone number, on the basis of our legitimate interest in managing and assessing our supplier relationships. You may ask us for the assessment that supports that legitimate interest.

Responses are not anonymous: they are attached to the company you represent and to your work contact details.

The survey runs on the Hello Sustainability platform, provided by THOUSANDHELLOS, LDA, which acts solely on our behalf and on our written instructions.

Responses are used in sustainability reports that we may share with clients, lenders, certification bodies and auditors.

We keep responses for three years from their last update, and your contact details for as long as the commercial relationship lasts, plus three years.

You may access your data, correct it, ask for it to be deleted or restricted, object to the processing, and exercise portability, by writing to hotel email. Our privacy policy is at hotel link. You may complain to the Comissão Nacional de Proteção de Dados (cnpd.pt).

I have read and understood this notice. Required to submit
Modelos para hotéis Versão 2.0 · 5 de setembro de 2026

Aviso aos colaboradores, para adaptar

Um modelo que pode usar tal como está, ou reescrever. É seu, sem contrapartida.

Se carrega na plataforma o ficheiro de caracterização da sua equipa, tem de informar os seus colaboradores, nos termos dos artigos 13.º e 14.º do RGPD. Eles não veem esse ficheiro, por isso só sabem que existe se lho disser.

Escrevemos este modelo para que não tenha de o escrever. Substitua o que está entre aspas angulares, publique-o na intranet ou no placard, e envie-o uma vez antes do primeiro carregamento. Guarde um registo datado de que o emitiu.

Isto é um modelo, não é aconselhamento jurídico. Adapte-o à sua realidade e, quando a matéria o justificar, submeta-o ao seu próprio advogado. A responsabilidade pelo aviso é sua, enquanto responsável pelo tratamento.

Aviso aos colaboradores — caracterização da equipa

Quem trata os seus dados

«NOME DA EMPRESA», com sede em «MORADA», NIPC «NIPC», é o responsável pelo tratamento dos dados descritos neste aviso.

O que fazemos

Reunimos um ficheiro com a caracterização da nossa equipa e usamo-lo na plataforma Hello Sustainability, que utilizamos para preparar o nosso relatório de sustentabilidade. O ficheiro é lido no navegador do computador de quem o carrega e só as contagens agregadas são enviadas para a plataforma. O seu nome não sai daqui.

Que dados são incluídos

Nome, geração ou escalão etário, antiguidade na empresa, nacionalidade, sexo, e se ocupa ou não funções de chefia.

Não incluímos morada, remuneração, avaliações de desempenho, dados de saúde de qualquer tipo, origem étnica, religião, opiniões políticas, filiação sindical, orientação sexual, nem dados biométricos.

Porquê, e com que fundamento

Usamos estes dados para calcular e reportar indicadores de diversidade, de inclusão e de estabilidade da nossa equipa, exigidos por clientes empresariais, por entidades financiadoras, por organismos de certificação e, quando aplicável, pela lei.

O fundamento é o nosso interesse legítimo em conhecer e reportar a composição da equipa, ao abrigo do artigo 6.º, n.º 1, alínea f), do RGPD.

Quem vê o quê

O ficheiro é carregado por «FUNÇÃO RESPONSÁVEL».

Dentro da plataforma, os resultados são apresentados exclusivamente de forma agregada. Nenhuma linha individual é visível na interface, nos relatórios ou nas exportações. Nenhum resultado é apresentado quando um grupo tem menos de dez pessoas, para que ninguém possa ser identificado por cruzamento de filtros.

A plataforma é fornecida por THOUSANDHELLOS, LDA, que atua exclusivamente por nossa conta e segundo as nossas instruções escritas, ao abrigo de um contrato de subcontratação. A base de dados está alojada em Frankfurt, na Alemanha.

Quanto tempo

O ficheiro é substituído a cada novo carregamento e a versão anterior é apagada. Os resultados agregados são conservados durante cinco anos.

Este aviso não diz respeito aos inquéritos

Se receber um convite para responder a um inquérito de sustentabilidade, esse inquérito é anónimo e não está ligado a este ficheiro nem ao seu processo individual. O inquérito tem o seu próprio aviso.

Os seus direitos

Pode pedir-nos que lhe mostremos os seus dados, que corrijamos o que estiver errado, que os apaguemos, que limitemos o seu tratamento, que lhos entreguemos num formato portátil, e pode opor-se ao tratamento fundado no interesse legítimo. Escreva para «EMAIL».

Pode apresentar reclamação junto da Comissão Nacional de Proteção de Dados, em cnpd.pt.

Alterações

Se alterarmos o que aqui está descrito, damos-lhe um aviso atualizado antes de o fazer.

Emitido em «DATA».

Três notas antes de o usar

Precisa de uma avaliação de interesse legítimo, por escrito. Como a caracterização da equipa assenta no interesse legítimo, deve conseguir demonstrar, em três parágrafos, porque é que o seu interesse não é ultrapassado pelos direitos dos colaboradores: a finalidade, porque não existe forma menos intrusiva de obter o indicador, e o que protege a pessoa, que é a agregação, o limiar de dez e a ausência de linhas individuais. Guarde-a. Não tem de a publicar, tem de a ter.

Não peça consentimento. Numa relação de trabalho o consentimento não é livre, e por isso não é fundamento válido. O interesse legítimo e a condição de direito do trabalho são os fundamentos corretos, e nenhum deles exige que alguém concorde.

Emita o aviso antes do primeiro carregamento, não depois. A obrigação é de informar, e informar alguém depois do facto não é informar.

Templates for hotels Version 2.0 · 5 September 2026

Employee notice, to adapt

A template you can use as it stands, or rewrite. It is yours, with nothing attached.

If you upload your workforce profile to the platform, you have to tell your employees, as Articles 13 and 14 GDPR require. They never see that file, so they only know it exists if you tell them.

We wrote this template so you do not have to. Replace what sits in «angle brackets», put it on your intranet or notice board, and send it once before the first upload. Keep a dated record that you issued it.

This is a template, not legal advice. Adapt it to your property and, where it matters, have your own lawyer read it. The notice is your responsibility, as the data controller.

Notice to employees — workforce profile

Who handles your data

«COMPANY NAME», of «ADDRESS», company number «NIPC», is the controller for the data described in this notice.

What we do

We compile a file describing our workforce and use it with the Hello Sustainability platform, which we use to prepare our sustainability report. The file is read in the browser of whoever uploads it, and only aggregated counts are sent to the platform. Your name does not leave this building.

What is in the file

Name, generation or age band, length of service, nationality, sex, and whether or not you hold a management position.

We do not include your address, pay, performance reviews, health data of any kind, ethnic origin, religion, political opinions, trade union membership, sexual orientation, or biometric data.

Why, and on what basis

We use this data to calculate and report diversity, inclusion and workforce stability figures required by corporate clients, lenders, certification bodies and, where applicable, by law.

The basis is our legitimate interest in understanding and reporting the composition of our team, under Article 6(1)(f) GDPR.

Who sees what

The file is uploaded by «ROLE».

Inside the platform, results are shown only in aggregate. No individual row is visible in the interface, in reports or in exports. No result is displayed where a group has fewer than ten people, so that nobody can be identified by combining filters.

The platform is provided by THOUSANDHELLOS, LDA, which acts solely on our behalf and on our written instructions, under a data processing agreement. The database is hosted in Frankfurt, Germany.

How long

The file is replaced on each new upload and the previous version is deleted. Aggregated results are kept for five years.

This notice is not about the surveys

If you receive an invitation to a sustainability survey, that survey is anonymous and is not linked to this file or to your personnel record. The survey carries its own notice.

Your rights

You can ask us to show you your data, correct anything wrong, delete it, restrict how we use it, give it to you in a portable format, and you can object to processing based on legitimate interest. Write to «EMAIL».

You may complain to the Comissão Nacional de Proteção de Dados, at cnpd.pt.

Changes

If we change what is described here, we will give you an updated notice before we do.

Issued on «DATE».

Three notes before you use it

You need a legitimate interest assessment, in writing. Because the workforce profile relies on legitimate interest, you should be able to show, in three paragraphs, why your interest is not overridden by employees' rights: the purpose, why there is no less intrusive way to get the figure, and what protects the person, which is aggregation, the threshold of ten, and the absence of individual rows. Keep it on file. You do not have to publish it, you have to have it.

Do not ask for consent. In an employment relationship consent is not freely given, so it is not a valid basis. Legitimate interest and the employment-law condition are the right bases, and neither requires anyone to agree.

Issue the notice before the first upload, not after. The obligation is to inform, and informing someone after the fact is not informing them.