Informação legal
Segurança da informação e protecção de dados
Âmbito e enquadramento legal
A plataforma myCONDO é explorada pela TRBusiness Solutions, SU, LDA, NUIT 401658531, sociedade constituída em Moçambique. Esta política aplica-se a toda a informação tratada na plataforma — dados dos condomínios, das fracções, dos condóminos e dos utilizadores — bem como aos sistemas, aos ficheiros e aos processos que a suportam.
O enquadramento é o direito moçambicano. A Lei n.º 13/2026, de 1 de Julho (Segurança Cibernética), e a Lei n.º 14/2026, de 1 de Julho (Crimes Cibernéticos), entram em vigor a 29 de Setembro de 2026 e fixam os deveres de protecção de sistemas, de nomeação de responsável e de comunicação de incidentes. A Lei n.º 3/2017, de 9 de Janeiro (Transacções Electrónicas), rege a validade dos actos praticados por via electrónica, incluindo as convocatórias, as votações e os documentos gerados na plataforma. O artigo 41 da Constituição da República garante o direito à reserva da vida privada.
Moçambique não dispõe ainda de uma lei geral de protecção de dados pessoais. A respectiva proposta foi aprovada pelo Conselho de Ministros a 3 de Março de 2026 e está em apreciação na Assembleia da República. Até à sua entrada em vigor, o myCONDO adopta voluntariamente os princípios dessa proposta, e compromete-se a rever esta política assim que o diploma for publicado.
Responsável pela segurança da informação
Nos termos do artigo 48 da Lei n.º 13/2026, está nomeado como responsável pela segurança da informação Igor Mosquini Bastos, gerente da TRBusiness Solutions, SU, LDA. Compete-lhe manter esta política, aprovar as medidas técnicas e organizativas, conduzir a resposta a incidentes e servir de ponto de contacto único perante as autoridades, os condomínios clientes e os titulares dos dados.
O responsável recebe comunicações de vulnerabilidades e de incidentes de segurança através do endereço contacto@mycondo.co.mz ou do número +258 85 212 8390. Agradecemos a comunicação responsável de falhas, feita sem explorar dados de terceiros nem degradar o serviço; cada comunicação é confirmada e acompanhada até à correcção.
Princípios da política
A concepção da plataforma segue um conjunto de princípios permanentes, verificados sempre que uma funcionalidade é criada ou alterada:
- Minimização. Só recolhemos os dados necessários à administração do condomínio e à execução do contrato. O que não é necessário não é pedido nem conservado.
- Acesso por papel e por fracção. Cada utilizador vê apenas o que o seu papel permite e, tratando-se de condómino ou de ocupante, apenas o que respeita à sua fracção. Nenhum condomínio acede à informação de outro.
- Segregação de funções. Quem fiscaliza não escreve: os papéis de fiscalização têm leitura sobre as contas e os documentos, sem poder alterá-los.
- Cifragem e credenciais. Toda a comunicação com a plataforma é cifrada em trânsito com TLS. As palavras-passe são guardadas apenas sob a forma de resumo criptográfico com sal, nunca em texto legível, e não são recuperáveis por nós.
- Sessões com validade limitada. As sessões expiram e podem ser revogadas centralmente, de imediato, em caso de suspeita.
- Ficheiros protegidos. Os documentos carregados — actas, facturas, comprovativos, contratos — são guardados fora da área pública do servidor e servidos apenas a quem tem direito a vê-los, mediante verificação a cada pedido.
- Trilho de auditoria. As acções sensíveis ficam registadas num trilho que a aplicação não permite alterar nem apagar, com autor, momento e objecto, para que qualquer decisão possa ser reconstituída.
Gestão do risco
Mantemos um registo de riscos de segurança, com a probabilidade, o impacto e a medida de mitigação associada a cada um. Esse registo é revisto trimestralmente pelo responsável pela segurança da informação, e sempre que uma alteração relevante da plataforma ou do enquadramento legal o justifique.
Semestralmente é feita uma revisão dos acessos — confirmando que cada conta activa continua a corresponder a uma pessoa com funções na administração do condomínio — e uma revisão de código orientada à segurança, focada nas fronteiras de autorização, no isolamento entre condomínios e no tratamento de ficheiros.
As correcções de segurança têm prioridade sobre o desenvolvimento de novas funcionalidades. Uma falha confirmada com impacto na confidencialidade ou na integridade dos dados suspende o trabalho em curso até estar resolvida.
Cópias de segurança e continuidade
É feita uma cópia de segurança diária da base de dados, transmitida de forma cifrada para armazenamento fora do servidor que corre a plataforma, de modo a que a perda do servidor não implique a perda dos dados. As cópias são conservadas durante 35 dias, prazo que cobre um ciclo mensal completo de facturação e permite recuar para além de um erro só detectado no fecho do mês.
Mensalmente é executado um teste de restauro sobre um ambiente separado, com registo da data, do volume restaurado e do tempo necessário. Uma cópia que nunca foi restaurada não é considerada uma cópia válida.
Registos (logs)
A plataforma mantém registos de acesso e registos de aplicação, com rotação automática para evitar o crescimento indefinido. Estes registos não contêm dados de autenticação — palavras-passe, códigos de recuperação ou testemunhos de sessão — nem parâmetros sensíveis; sempre que uma mensagem possa conter esses elementos, o valor é omitido antes de ser registado.
Os registos são conservados durante 12 meses, prazo suficiente para investigar um incidente detectado com atraso e para responder a pedidos das autoridades competentes. Em complemento, o trilho de auditoria das acções sensíveis é guardado na própria base de dados e acompanha o ciclo de vida do condomínio, permanecendo disponível para consulta pelos órgãos do condomínio.
Resposta a incidentes
Considera-se incidente de segurança qualquer evento que comprometa, ou possa comprometer, a confidencialidade, a integridade ou a disponibilidade dos dados e dos sistemas da plataforma — designadamente acessos não autorizados, divulgação indevida de informação, alteração ou perda de dados, introdução de programas maliciosos e interrupções provocadas.
Perante um incidente, o procedimento é o seguinte:
- Contenção. Isolar o serviço ou a componente afectada, revogar as sessões em curso e substituir os segredos que possam ter sido expostos.
- Avaliação de impacto. Determinar que dados e que condomínios foram atingidos, o período abrangido e se houve acesso efectivo ou apenas exposição potencial.
- Notificação às autoridades. Comunicar ao CSIRT competente, nos prazos fixados pela Autoridade Nacional de Segurança Cibernética (INTIC — Instituto Nacional de Tecnologias de Informação e Comunicação), nos termos do artigo 57 e seguintes da Lei n.º 13/2026.
- Comunicação aos afectados. Informar os condomínios atingidos e, quando do incidente resulte risco para os direitos dos titulares, os próprios titulares dos dados, indicando o que aconteceu, que informação esteve em causa e que medidas devem tomar.
- Registo. Documentar as causas, a cronologia, o tempo até à resolução e as medidas aplicadas.
- Revisão pós-incidente. Reavaliar o registo de riscos e a presente política à luz do sucedido, e implementar as correcções que evitem a repetição.
Para reportar um incidente ou uma suspeita, escreva para contacto@mycondo.co.mz com o assunto «Incidente de segurança». Descreva o que observou, quando, e em que condomínio, sem incluir na mensagem dados pessoais de terceiros que não sejam indispensáveis.
Dados pessoais e biometria
A plataforma trata as seguintes categorias de dados pessoais dos condóminos, ocupantes e membros dos órgãos do condomínio:
- Identificação: nome, número de documento de identificação e NUIT, quando exigido para facturação.
- Contacto: endereço de correio electrónico, telemóvel e morada.
- Fracção: unidade, permilagem, qualidade de proprietário ou de ocupante e datas de ocupação.
- Situação financeira perante o condomínio: quotas, pagamentos, dívidas, acordos e multas.
- Documentos carregados pelo condomínio ou pelo condómino no âmbito da administração.
O tratamento assenta na execução do contrato de administração do condomínio e no cumprimento das obrigações legais que impendem sobre o condomínio, designadamente as decorrentes do regime da propriedade horizontal e da legislação fiscal. Não vendemos dados pessoais nem os cedemos a terceiros para fins de marketing.
Os titulares podem pedir o acesso, a rectificação ou a eliminação dos seus dados através do endereço contacto@mycondo.co.mz. A eliminação é feita sem prejuízo da informação que o condomínio tem de conservar por imposição legal ou para prova das contas prestadas.
Os servidores da plataforma estão alojados na região da Google Cloud em Joanesburgo, África do Sul, com cifragem em repouso assegurada pelo fornecedor. Assumimos o compromisso de migrar o alojamento para território nacional logo que exista oferta com garantias equivalentes de disponibilidade e de segurança.
A biometria facial não está activa na plataforma e nenhum dado biométrico é recolhido ou conservado. Caso venha a ser disponibilizado um módulo de reconhecimento facial para controlo de acessos, este será precedido de avaliação de impacto sobre a protecção de dados, dependerá do consentimento expresso de cada titular, manterá sempre disponível uma alternativa não biométrica — o código QR e o PIN, que já existem —, guardará apenas o modelo matemático cifrado e nunca a fotografia, e terá um prazo de retenção definido e publicado.
Fornecedores
A prestação do serviço apoia-se num conjunto reduzido de fornecedores de infra-estrutura, todos eles operadores internacionais:
- Alojamento e base de dados: Google Cloud.
- Correio electrónico transaccional: Mailgun.
- DNS e distribuição de conteúdos: Cloudflare.
Comprometemo-nos a manter com cada fornecedor um contrato que inclua cláusulas de segurança e de confidencialidade, a limitar a informação partilhada ao estritamente necessário à função prestada e a avaliar qualquer novo fornecedor antes de lhe confiar dados dos condomínios.
Revisão
Versão 1.0, 2 de Setembro de 2026. Revista pelo menos anualmente e sempre que a regulamentação das Leis 13/2026 e 14/2026 for publicada.
Para questões sobre esta política, contacte contacto@mycondo.co.mz. Veja também a informação de privacidade e os termos de utilização.