Rascunho a rever — este texto ainda não foi revisto por um jurista e pode mudar antes do lançamento.

Política de privacidade

Última atualização: 6 de outubro de 2026

Esta política explica que dados pessoais o My Music Loft (https://mymusicloft.com) trata, porquê, durante quanto tempo, com que fornecedores e que direitos tens. Aplica-se a quem cria uma conta e a quem abre um link público ou uma página de artista sem conta. É prestada nos termos dos artigos 13.º e 14.º do Regulamento (UE) 2016/679 («RGPD»).

1. Responsável pelo tratamento

Andrea Biagioni, empresário em nome individual, número de IVA 02033800471, com sede em Piazza Papa Giovanni XXIII 6, 51100 Pistoia (PT), Italia.
Para qualquer questão sobre privacidade e para exercer os teus direitos: info@mymusicloft.com. Não foi designado um encarregado da proteção de dados (EPD), porque não é obrigatório para este tratamento.

2. Que dados tratamos

Conta

  • o endereço de email, com o qual entras e recebes as mensagens de serviço;
  • o nome que escolhes, o nome de utilizador (se o definires) e os links públicos que acrescentas ao perfil (redes sociais, site);
  • a palavra-passe, se a definires, guardada apenas como impressão cifrada (scrypt): ninguém a consegue ler;
  • preferências (por exemplo a notação dos acordes), plano, espaço ocupado, data de criação.

Conteúdos que carregas

  • ficheiros de áudio, faixas separadas (stems), capas, fotos da página de artista, partituras;
  • títulos, descrições, letras e acordes, créditos, notas, pastas e projetos;
  • os dados que retiramos dos ficheiros para os pôr a funcionar na app: duração, forma de onda, andamento e tonalidade estimados.

Se nos créditos, na lista dos músicos ou nos convites introduzires nomes ou endereços de email de outras pessoas, tratamo-los por tua conta e apenas para os mostrar onde os puseste ou para enviar o convite: certifica-te de que o podes fazer.

Colaboração

Quando convidas alguém para um projeto, guardamos o email do convite (se o indicares), quem convidou, o papel e o estado do convite; para os membros, o papel em cada projeto ou música.

Reproduções e visitas de links públicos e páginas de artista

Quando alguém abre um link público ou uma página de artista, para dar a quem partilha estatísticas agregadas registamos: data e hora; tipo de dispositivo (telemóvel, tablet, computador); a proveniência, reduzida apenas ao nome do site de onde se chega (por exemplo «Instagram»), sem caminho nem parâmetros; o país, obtido a partir do endereço IP com uma base de dados instalada no nosso servidor, sem enviar o endereço a ninguém; para a página de artista, também que link foi clicado ou que música foi ouvida. Para não contar duas vezes a mesma pessoa calculamos uma impressão diária (um hash truncado do endereço IP, do browser e de um valor secreto que muda todos os dias): é um dado pseudonimizado, e impressões de dias diferentes não podem ser ligadas entre si sem conhecer o endereço. O endereço IP não é guardado, e não usamos cookies para contar as reproduções. Quem é dono do conteúdo não é contado.

Acesso e segurança

  • os códigos e os links de acesso enviados por email (guardados apenas como impressão cifrada, válidos durante 15 minutos);
  • as sessões abertas, com data de início e de última utilização, para te mostrar os dispositivos ligados;
  • o número de tentativas erradas de código ou palavra-passe e os contadores contra abusos (por email, conta ou endereço IP): nos contadores a chave é guardada apenas como impressão cifrada.

Pagamentos

Se fizeres uma subscrição, os pagamentos passam pela Stripe. Nós guardamos o identificador de cliente Stripe, o plano e o estado da subscrição, e os dados dos recibos. Os dados do cartão só a Stripe os vê e guarda, nunca nós.

Dados técnicos

  • os registos do servidor web, que podem conter endereço IP, data, página pedida e browser;
  • os relatórios de erro e os dados de desempenho enviados para o Sentry: página ou função envolvida (com os códigos secretos dos links removidos), browser e sistema operativo, e apenas o identificador interno da tua conta se tiveres entrado. Nada de email, nada de nome, nada de endereço IP, nada do conteúdo dos formulários.

3. Porque os tratamos e com que fundamento jurídico

  • Prestar-te o serviço (conta, acesso, carregamento e processamento dos ficheiros, partilha, colaboração, subscrição, emails de serviço): execução do contrato (art. 6.º, n.º 1, alínea b), do RGPD).
  • Obrigações fiscais e contabilísticas relativas aos pagamentos: obrigação legal (art. 6.º, n.º 1, alínea c)).
  • Segurança, prevenção de abusos e correção de erros (limites às tentativas, registos, Sentry, backups): interesse legítimo em manter o serviço seguro e a funcionar (art. 6.º, n.º 1, alínea f)).
  • Estatísticas de reprodução e de visita para quem partilha: interesse legítimo nosso e de quem partilha em saber, de forma agregada e minimizada, como são ouvidos os seus conteúdos (art. 6.º, n.º 1, alínea f)). Podes opor-te escrevendo-nos.

Não vendemos dados, não fazemos publicidade, não fazemos definição de perfis e não tomamos decisões automatizadas que te digam respeito.

4. Fornecedores que tratam os dados

Usamos estes fornecedores, designados subcontratantes (art. 28.º do RGPD):

  • IONOS SE (Alemanha): servidor que aloja a aplicação e a base de dados.
  • Backblaze, Inc. (Estados Unidos), com os dados no centro de dados da região EU Central (Amesterdão, Países Baixos): armazenamento dos ficheiros carregados e dos backups.
  • Resend (Plus Five Five, Inc., Estados Unidos): envio dos emails de serviço (acesso, avisos, convites). Recebe o teu endereço e o conteúdo da mensagem.
  • Stripe (Stripe Payments Europe, Ltd., Irlanda, e sociedades do grupo nos Estados Unidos): pagamentos e portal da subscrição. Para os dados de pagamento, a Stripe atua também como responsável autónomo, com a sua própria política.
  • Sentry (Functional Software, Inc., Estados Unidos), com os dados guardados na região da UE (Alemanha): relatórios de erros e medição do desempenho.

5. Transferências para fora da União Europeia

A Backblaze, a Resend, a Stripe e o Sentry são, ou fazem parte de, sociedades norte-americanas: alguns dados podem ser tratados nos Estados Unidos. A transferência tem por base a decisão de adequação UE–EUA (EU-U.S. Data Privacy Framework) para as sociedades certificadas e, em qualquer caso, as cláusulas contratuais-tipo aprovadas pela Comissão Europeia incluídas nos acordos de tratamento de dados de cada fornecedor. Podes pedir-nos uma cópia das garantias escrevendo-nos.

6. Durante quanto tempo

  • conta e conteúdos: enquanto mantiveres a conta. Se a eliminares, os ficheiros e os dados são apagados de imediato do serviço e desaparecem também dos backups no prazo de 30 dias. O que carregaste nos projetos de outras pessoas fica com elas, sem o teu nome;
  • códigos e links de acesso: 15 minutos de validade, depois apagados na limpeza seguinte (que corre a cada 6 horas);
  • sessões: 30 dias a contar do acesso, ou até saíres;
  • tentativas erradas de acesso: repostas a zero após 7 dias sem erros; contadores contra abusos: no máximo 24 horas, mais o tempo da limpeza;
  • reproduções e visitas: 13 meses, para permitir a comparação com o ano anterior;
  • convites e propostas de passagem de propriedade encerrados: um mês;
  • carregamentos interrompidos: 24 horas;
  • arquivos de «Exportar os meus dados»: 24 horas a contar da preparação, depois apagados;
  • nomes da página de artista (/@nome) de uma conta eliminada: ficam reservados, isolados e sem ligação a ti, durante 12 meses, para que quem tem o link antigo não vá parar à página de outra pessoa;
  • backups da base de dados: 30 dias;
  • relatórios de erros no Sentry: no máximo 90 dias;
  • registos do servidor web: 14 dias;
  • dados de pagamento e recibos: 10 anos, como exige a lei fiscal italiana (art. 2220 do Código Civil italiano).

7. Os teus direitos

Podes pedir a qualquer momento para aceder aos teus dados, retificá-los, apagá-los, limitar o seu tratamento, recebê-los num formato de leitura automática (portabilidade) e opor-te aos tratamentos baseados no interesse legítimo (artigos 15.º a 22.º do RGPD).

  • muitas coisas fazes sozinho nas Definições: corrigir o nome, o nome de utilizador e os links, sair dos outros dispositivos, exportar os teus dados (um arquivo ZIP com os ficheiros originais e os dados em JSON, uma vez a cada 24 horas, com um link por email válido durante 24 horas) e eliminar a conta (com um código por email);
  • para o resto, escreve para info@mymusicloft.com a partir do endereço da tua conta. Respondemos no prazo de um mês.

Se abriste um link público sem conta, as estatísticas não contêm nem o teu endereço IP nem o teu nome: a impressão diária é um dado pseudonimizado, que por si só não te identifica. Podes, ainda assim, exercer os teus direitos, incluindo a oposição, escrevendo-nos.

Se considerares que o tratamento viola a lei, podes apresentar reclamação ao Garante per la protezione dei dati personali, a autoridade italiana de proteção de dados (www.garanteprivacy.it), ou à autoridade do país da UE onde vives ou trabalhas.

8. Cookies e armazenamento no browser

Usamos apenas ferramentas técnicas, necessárias para pôr o serviço a funcionar. Por isso não te pedimos consentimento e não há banner.

  • ml_session: cookie de sessão que te mantém dentro da conta; dura 30 dias, não pode ser lido pelos scripts;
  • ml_link_…: se abrires um link protegido por palavra-passe e a escreveres corretamente, lembra que desbloqueaste esse link, para não ta voltar a pedir; um por link, dura até ao fim da validade do link e no máximo 30 dias, não pode ser lido pelos scripts e não contém a palavra-passe;
  • ml_locale: lembra o idioma que escolheste; só é escrito se o escolheres, dura um ano;
  • ml-sidebar: lembra se fechaste a barra lateral; só é escrito se a fechares ou voltares a abrir, dura um ano;
  • armazenamento local do browser (localStorage): a fila do player, a mistura das faixas, as preferências de visualização, o modo de acesso escolhido, a página para onde voltar depois de um convite. Fica no teu dispositivo e não nos é enviado;
  • se instalares a app, o browser guarda uma cópia das páginas, da biblioteca e das capas para as abrir mais depressa e sem rede.

Não usamos cookies de definição de perfis, de análise ou de terceiros.

9. Menores

Para criar uma conta tens de ter pelo menos 14 anos. Para fazer uma subscrição paga tens de ser maior de idade ou ter o consentimento de quem exerce as responsabilidades parentais.

10. Segurança

Ligações cifradas (HTTPS), palavras-passe guardadas como impressão, links e códigos secretos impossíveis de adivinhar, acesso aos servidores limitado ao responsável pelo tratamento, backups diários. Nenhum sistema é cem por cento seguro: se descobrirmos uma violação que te diga respeito, dizemos-te, como exige a lei.

11. Alterações

Se alterarmos esta política de forma relevante, dizemos-te por email ou na app antes de as alterações produzirem efeitos. A data no topo indica quando foi atualizada pela última vez. Esta versão em português é uma tradução: em caso de divergência, prevalece o texto italiano.