Lista de subcontratantes

14 de novembro de 2025Atualizado a 30 de setembro de 20268 min de leitura

1. Introdução

Esta lista apresenta os subcontratantes externos a que o Browser.lol recorre (operado pela Zesiger.net) para tratar dados pessoais no âmbito do Serviço. O Browser.lol e o Guard.ch são operados pela mesma entidade e funcionam numa plataforma partilhada (um único sistema de contas, uma única API, uma única base de dados), pelo que vários dos fornecedores indicados abaixo intervêm em ambos os serviços.

Cada subcontratante é avaliado antes da contratação e fica contratualmente obrigado a proteger os dados pessoais em conformidade com as leis de proteção de dados aplicáveis, incluindo o RGPD e a LPD suíça.

O processamento de pagamentos das subscrições pagas do Browser.lol é realizado pela Mollie B.V., indicada na Secção 3. Os dados necessários ao pagamento são introduzidos diretamente na Mollie e não passam pelos nossos servidores.

Esta lista é atualizada sempre que contratamos novos subcontratantes ou alteramos os existentes. Os clientes serão informados com pelo menos 30 dias de antecedência das alterações que afetem a forma como os dados pessoais são tratados, armazenados ou transferidos.

2. Processo de notificação de alterações

2.1. Como te informamos

Quando pretendermos adicionar ou substituir um subcontratante de forma que afete o modo como os dados pessoais são tratados, armazenados ou transferidos, informar-te-emos pelo menos 30 dias antes de a alteração produzir efeitos, através de um ou mais dos seguintes canais:

  • Notificação por e-mail para o endereço registado da tua conta
  • Um aviso no painel da tua conta
  • Uma atualização desta página juntamente com a data de "Última atualização"

As alterações que não afetem a forma como os dados pessoais são tratados, armazenados ou transferidos (por exemplo, a mudança de denominação social de um fornecedor, uma atualização de morada ou a remoção de um fornecedor) podem ser comunicadas apenas através da atualização desta página.

2.2. O teu direito de oposição

Podes opor-te à adição ou substituição de um subcontratante por motivos razoáveis relacionados com a proteção de dados. Para te opores:

  1. Escreve para [email protected] nos 30 dias seguintes à nossa notificação
  2. Descreve as tuas preocupações específicas de proteção de dados em relação ao subcontratante
  3. Analisaremos as tuas preocupações de boa-fé e procuraremos uma solução
  4. Se não for encontrada uma solução, podes cessar os Serviços afetados sem penalização

3. Processamento de pagamentos

Mollie B.V.

Serviço: Processamento dos pagamentos das subscrições do Browser.lol, incluindo cobranças recorrentes e reembolsos

Dados tratados: Nome, endereço de e-mail, dados do método de pagamento (introduzidos diretamente junto da Mollie; os dados de pagamento não passam pelos nossos servidores), montante da transação, moeda e data/hora, e o endereço IP e os dados do dispositivo que a Mollie recolhe para prevenção de fraude

Finalidade: Processamento de pagamentos, renovações e reembolsos das subscrições, e prevenção de fraude relacionada com pagamentos. A Mollie é o único prestador de serviços de pagamento contratado para o Browser.lol.

Localização: Amesterdão, Países Baixos (EEE)

Mecanismo de transferência: Tratamento no EEE (sem transferência para países terceiros); acordo de tratamento de dados com a Mollie em vigor

Política de privacidade: https://www.mollie.com/privacy

4. Fornecedores de infraestrutura e alojamento

Hetzner Online GmbH

Serviço: Alojamento da base de dados principal de produção, das cópias de segurança cifradas da base de dados, dos logótipos dos Workspaces de equipa e dos anexos do e-mail integrado

Dados tratados: Dados de conta e faturação, metadados das sessões e dos Workspaces de equipa, mensagens e anexos do e-mail integrado, logótipos dos Workspaces e cópias de segurança da base de dados

Finalidade: Alojamento da base de dados principal e do armazenamento de objetos associado. Os perfis de navegador guardados são armazenados pela IDrive Inc., indicada abaixo

Localização: Helsínquia, Finlândia (EEE), para a base de dados principal, as cópias de segurança e os logótipos dos Workspaces; Nuremberga, Alemanha (EEE), para os anexos do e-mail integrado. Sede da entidade: Gunzenhausen, Alemanha.

Mecanismo de transferência: Tratamento no EEE (sem transferência para países terceiros); acordo de tratamento de dados com a Hetzner em vigor

Política de privacidade: https://www.hetzner.com/legal/privacy-policy

IDrive Inc. (IDrive e2)

Serviço: Armazenamento de objetos IDrive e2 para os perfis de navegador guardados

Dados tratados: Dados dos perfis conservados entre sessões, incluindo inícios de sessão, cookies, histórico, definições e dados dos sites

Finalidade: Guardar os perfis para que os utilizadores elegíveis os possam retomar em sessões posteriores. Pode ficar uma cópia de trabalho no servidor de navegador em que o perfil foi usado pela última vez, para que a sessão seguinte arranque mais depressa

Localização: Frankfurt, Alemanha (EEE). Sede da entidade: Calabasas, Califórnia, Estados Unidos.

Mecanismo de transferência: Armazenamento no EEE; a IDrive Inc. está certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo da UE e o equivalente suíço, nos termos da adenda de tratamento de dados da IDrive, como mecanismo subsidiário

Política de privacidade: https://www.idrive.com/privacy-policy

OVHcloud (OVH SAS)

Serviço: Processamento em servidores de navegador na UE para sessões isoladas e cópias de trabalho dos perfis de navegador guardados

Dados tratados: Processamento temporário das sessões e tráfego de transmissão; cópias de trabalho dos perfis de navegador guardados (inícios de sessão, cookies, histórico, definições e dados dos sites). Os dados de conta e de e-mail são armazenados separadamente, conforme descrito acima.

Finalidade: Sessões de baixa latência na UE e arranque mais rápido das sessões com perfis guardados

Localização: Gravelines, França (EEE). Sede da entidade: Roubaix, França.

Mecanismo de transferência: Tratamento no EEE (sem transferência para países terceiros); aplicam-se as condições de tratamento de dados da OVHcloud

Política de privacidade: https://www.ovhcloud.com/en/personal-data-protection/

OVHcloud (OVH Singapore PTE Ltd)

Serviço: Processamento em servidores periféricos na região Ásia-Pacífico para sessões (contentores efémeros; o servidor em que um perfil de navegador guardado foi usado pela última vez pode conservar uma cópia de trabalho desse perfil)

Dados tratados: Processamento temporário das sessões e tráfego de transmissão, e cópias de trabalho dos perfis de navegador guardados usados pela última vez neste servidor. Os dados duradouros de conta e de e-mail, bem como os próprios perfis guardados, são armazenados separadamente, conforme descrito acima.

Finalidade: Sessões de baixa latência para utilizadores da região Ásia-Pacífico

Localização: Singapura. Singapura não dispõe de uma decisão de adequação da UE nem da Suíça.

Mecanismo de transferência: Cláusulas contratuais-tipo da UE (2021/914) e o equivalente reconhecido pelo FDPIC suíço; cifragem em trânsito (TLS, DTLS-SRTP)

Política de privacidade: https://www.ovhcloud.com/en/personal-data-protection/

FiberState, LLC

Serviço: Processamento em servidores periféricos na América do Norte para sessões (contentores efémeros; o servidor em que um perfil de navegador guardado foi usado pela última vez pode conservar uma cópia de trabalho desse perfil)

Dados tratados: Processamento temporário das sessões e tráfego de transmissão, e cópias de trabalho dos perfis de navegador guardados usados pela última vez neste servidor. Os dados duradouros de conta e de e-mail, bem como os próprios perfis guardados, são armazenados separadamente, conforme descrito acima.

Finalidade: Sessões de baixa latência para utilizadores da América do Norte

Localização: Salt Lake City, Utah, Estados Unidos

Mecanismo de transferência: A FiberState não está certificada no Data Privacy Framework UE-EUA. Cláusulas contratuais-tipo da UE e o equivalente reconhecido pelo FDPIC suíço; cifragem em trânsito

OVHcloud (OVH Hebergement INC)

Serviço: Processamento em servidores periféricos na América do Norte para sessões (contentores efémeros; o servidor em que um perfil de navegador guardado foi usado pela última vez pode conservar uma cópia de trabalho desse perfil)

Dados tratados: Processamento temporário das sessões e tráfego de transmissão, e cópias de trabalho dos perfis de navegador guardados usados pela última vez neste servidor. Os dados duradouros de conta e de e-mail, bem como os próprios perfis guardados, são armazenados separadamente, conforme descrito acima.

Finalidade: Sessões de baixa latência para utilizadores da América do Norte

Localização: Beauharnois, Quebec, Canadá

Mecanismo de transferência: O Canadá dispõe de uma decisão de adequação da UE (PIPEDA) reconhecida pela Suíça; adicionalmente estão em vigor as cláusulas contratuais-tipo e o equivalente suíço

Política de privacidade: https://www.ovhcloud.com/en/personal-data-protection/

5. Entrega de conteúdos, segurança e encaminhamento de e-mail

Cloudflare, Inc.

Serviço: DNS autoritativo para os domínios do site, disponibilização do site (incluindo a terminação TLS nessas rotas), proteção anti-bot (Turnstile) nos formulários de registo, início de sessão e semelhantes, e Email Routing para as mensagens recebidas do serviço de e-mail integrado

Dados tratados: Endereços IP, metadados dos pedidos, sinais de segurança; para o Email Routing: envelopes e conteúdo do e-mail recebido em trânsito para a nossa infraestrutura

Finalidade: Entrega e desempenho do site, proteção anti-bot e DDoS, encaminhamento do e-mail recebido

Localização: Sede da entidade: São Francisco, Califórnia, Estados Unidos. Rede edge anycast global.

Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo da UE e o equivalente suíço como mecanismo subsidiário

Política de privacidade: https://www.cloudflare.com/privacypolicy/

BunnyWay d.o.o. (bunny.net)

Serviço: Bunny DNS: DNS autoritativo dos nomes de anfitrião da nossa API (api.browser.lol e, através deste, api.guard.ch), com encaminhamento geográfico e verificações de disponibilidade que retiram das respostas os servidores indisponíveis

Dados tratados: Endereço IP do resolvedor de DNS que faz o pedido, uma parte abreviada do endereço IP do utilizador quando o resolvedor a envia (EDNS Client Subnet), o nome de anfitrião consultado e a hora do pedido. O Bunny DNS não vê os pedidos à API, o conteúdo das sessões nem os dados de conta

Finalidade: Encaminhar cada utilizador para um servidor de navegador próximo e disponível

Localização: EEE (sede da entidade: Liubliana, Eslovénia). Rede DNS anycast global.

Mecanismo de transferência: Tratamento por um fornecedor sediado no EEE, sujeito diretamente ao RGPD; o EEE é reconhecido como adequado pelo direito suíço, pelo que não é necessário um mecanismo de transferência adicional. Acordo de tratamento de dados com a bunny.net em vigor

Política de privacidade: https://bunny.net/privacy/

6. Fornecedores de identidade

Google LLC (Iniciar sessão com o Google)

Serviço: Verificação da identidade por OAuth 2.0 quando escolhes iniciar sessão com o Google

Dados tratados: Endereço de e-mail verificado, nome, URL da foto de perfil

Finalidade: Início de sessão único opcional

Localização: Mountain View, Califórnia, Estados Unidos

Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo como mecanismo subsidiário

Política de privacidade: https://policies.google.com/privacy

Microsoft Corporation (Iniciar sessão com a Microsoft)

Serviço: OAuth 2.0 / OpenID Connect com o Microsoft Entra ID para organizações que ativam o início de sessão único

Dados tratados: Endereço de e-mail verificado, nome a apresentar, identificador do tenant Microsoft

Finalidade: Início de sessão único empresarial opcional

Localização: Redmond, Washington, Estados Unidos

Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; condições de proteção de dados da Microsoft com cláusulas contratuais-tipo como mecanismo subsidiário

Política de privacidade: https://privacy.microsoft.com/en-us/privacystatement

7. Serviços de comunicação

Google Ireland Limited (Google Workspace, Gmail)

Serviço: E-mail transacional de saída (verificação de conta, recibos, avisos do serviço), enviado de [email protected] (o endereço de e-mail transacional partilhado da plataforma Browser.lol e Guard.ch) através do serviço de retransmissão SMTP do Google Workspace

Dados tratados: Endereço de e-mail do destinatário, assunto e conteúdo dos e-mails transacionais

Finalidade: Entrega fiável do e-mail transacional

Localização: Dublim, Irlanda (EEE). Os dados de e-mail podem ser tratados pela Google LLC nos Estados Unidos.

Mecanismo de transferência: Google Workspace Data Processing Amendment; para o tratamento nos EUA pela Google LLC: Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA, com cláusulas contratuais-tipo como mecanismo subsidiário

Política de privacidade: https://policies.google.com/privacy

8. Serviços de IA e aprendizagem automática

OpenRouter, Inc.

Serviço: Intermediário de API para modelos de IA usado pelas funcionalidades opcionais do e-mail integrado e pela análise em direto opcional do Guard.ch; a OpenRouter encaminha os pedidos para o fornecedor de inferência configurado, por exemplo, o Google Gemini para resumos de e-mails

Dados tratados: Conteúdo das mensagens de e-mail enviado para resumos opcionais ou deteção de apelos à ação; conteúdo derivado das páginas consultadas enviado para a análise em direto opcional do Guard.ch

Finalidade: Tratamento opcional por IA. No e-mail integrado do Browser.lol, o conteúdo das mensagens passa pela OpenRouter quando é enviado a um fornecedor de IA; a análise em direto opcional do Guard.ch trata separadamente o conteúdo das páginas consultadas.

Localização: Estados Unidos (OpenRouter). A localização do fornecedor de inferência depende do modelo configurado no momento do pedido.

Mecanismo de transferência: A OpenRouter não está certificada no Data Privacy Framework UE-EUA. As cláusulas contratuais-tipo da UE (2021/914) e o equivalente reconhecido pelo FDPIC suíço são o mecanismo de transferência aplicável

Política de privacidade: https://openrouter.ai/privacy

OpenAI OpCo, LLC

Serviço: Fornecedor de inferência, acedido através da OpenRouter, para a deteção automática de anomalias em registos operacionais agregados do servidor

Dados tratados: Excertos de registos do servidor para esta análise operacional. O conteúdo das sessões e dos e-mails não é enviado para a análise de anomalias nos registos; a análise em direto opcional do Guard.ch segue um fluxo de tratamento distinto.

Finalidade: Monitorização operacional e alertas

Localização: São Francisco, Califórnia, Estados Unidos

Mecanismo de transferência: Acordo de tratamento de dados da OpenAI; certificada no Data Privacy Framework UE-EUA, com cláusulas contratuais-tipo como mecanismo subsidiário. O tráfego da API está excluído por contrato do treino de modelos.

Política de privacidade: https://openai.com/privacy/

9. Serviços de segurança e verificação

Reoon

Serviço: Verificação do endereço de e-mail no registo da conta

Dados tratados: O endereço de e-mail fornecido durante o registo

Finalidade: Detetar endereços de e-mail inválidos ou descartáveis e prevenir registos fraudulentos. Os endereços são enviados apenas para verificação e o fornecedor não os conserva para além da verificação.

Localização: Consulta a política de privacidade do fornecedor para conhecer os seus locais de tratamento

Mecanismo de transferência: Cláusulas contratuais-tipo da UE e o equivalente reconhecido pelo FDPIC suíço quando necessário

Política de privacidade: https://www.reoon.com/privacy-policy/

Google LLC (Web Risk)

Serviço: Verificação da reputação dos nomes de anfitrião face a infraestruturas conhecidas de malware, engenharia social e software indesejado

Dados tratados: Os nomes de anfitrião verificados. Nenhum dado de conta é enviado com estas consultas.

Finalidade: Deteção de infraestruturas conhecidas como maliciosas

Localização: Mountain View, Califórnia, Estados Unidos

Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo como mecanismo subsidiário

Política de privacidade: https://policies.google.com/privacy

Análise de endereços IP (sem subcontratante externo)

A geolocalização de IP, a deteção de VPN/proxy e a avaliação de risco são realizadas com bases de dados alojadas localmente na nossa própria infraestrutura. Nenhum fornecedor externo de informação sobre endereços IP recebe os teus dados em tempo de execução para estas verificações.

10. Serviços de análise e publicidade

Google LLC (Google Analytics 4)

Serviço: Análise da utilização do site (ID de medição G-VLXBKHVENH)

Dados tratados: Identificadores de cookies, informações do dispositivo e do navegador, páginas visitadas, dados de sessão e interação, informações de IP truncadas conforme o tratamento do Google Analytics 4

Finalidade: Compreender como o site é utilizado e melhorá-lo

Localização: Estados Unidos (operações globais)

Mecanismo de transferência: Certificada no Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA; cláusulas contratuais-tipo como mecanismo subsidiário

Nota: Exclusão: extensão de exclusão do Google Analytics

Política de privacidade: https://policies.google.com/privacy

Playwire LLC

Serviço: Plataforma de publicidade que financia o serviço gratuito

Dados tratados: Endereços IP, cookies, informações do navegador e do dispositivo, dados de interação com anúncios (visualizações, cliques) nas páginas com publicidade

Finalidade: Apresentar, limitar e medir anúncios. A publicidade ajuda a financiar o acesso gratuito ao Browser.lol; as contas com direito a utilização sem anúncios não recebem estes anúncios.

Localização: Estados Unidos

Mecanismo de transferência: Cláusulas contratuais-tipo e o equivalente reconhecido pelo FDPIC suíço

Política de privacidade: https://www.playwire.com/privacy-policy

11. Registos e telemetria

Axiom, Inc.

Serviço: Agregação de registos do lado do servidor e telemetria operacional

Dados tratados: Eventos de registo da aplicação, que podem incluir endereços IP, IDs de utilizador, IDs de sessão e IDs de Workspace

Finalidade: Registo operacional centralizado, diagnóstico e monitorização

Localização: Estados Unidos

Mecanismo de transferência: Condições de tratamento de dados da Axiom; cláusulas contratuais-tipo da UE e o equivalente reconhecido pelo FDPIC suíço

Política de privacidade: https://axiom.co/privacy

12. Quadro resumo

SubcontratanteCategoriaLocalizaçãoMecanismo de transferência
Mollie B.V.Processamento de pagamentosAmesterdão, Países Baixos (EEE)Tratamento no EEE
Hetzner Online GmbHBase de dados principal, cópias de segurança, anexos de e-mailHelsínquia, Finlândia; Nuremberga, Alemanha (EEE)Tratamento no EEE
IDrive Inc. (IDrive e2)Armazenamento de perfis guardadosFrankfurt, Alemanha (EEE)Armazenamento no EEE; DPF, CCT subsidiárias
OVHcloud (França)Sessões na UE, cópias de trabalho de perfis guardadosGravelines, França (EEE)Tratamento no EEE
OVHcloud (Singapura)Processamento periféricoSingapuraCCT + equivalente CH
FiberState, LLCProcessamento periféricoSalt Lake City, EUACCT + equivalente CH
OVHcloud (Canadá)Processamento periféricoBeauharnois, CanadáAdequação + CCT
Cloudflare, Inc.DNS / entrega / Turnstile / Email RoutingEstados Unidos (rede periférica global)DPF, CCT subsidiárias
BunnyWay d.o.o. (bunny.net)DNS dos nomes de anfitrião da API (encaminhamento geográfico)Eslovénia (EEE)Fornecedor sediado no EEE
Google LLC (início de sessão)IdentidadeEstados UnidosDPF, CCT subsidiárias
Microsoft CorporationIdentidade (SSO)Estados UnidosDPF, CCT subsidiárias
Google Ireland Ltd (Workspace)E-mail transacionalDublim, Irlanda (EEE) / EUADPA; DPF para o tratamento nos EUA
OpenRouter, Inc.IA (e-mail e análise em direto opcional)Estados UnidosCCT + equivalente CH
OpenAI OpCo, LLCIA (análise de registos)Estados UnidosDPF, CCT subsidiárias
ReoonVerificação de e-mailVer fornecedorCCT quando necessário
Google LLC (Web Risk)SegurançaEstados UnidosDPF, CCT subsidiárias
Google LLC (Analytics 4)AnáliseEstados UnidosDPF, CCT subsidiárias
Playwire LLCPublicidadeEstados UnidosCCT + equivalente CH
Axiom, Inc.RegistosEstados UnidosCCT + equivalente CH

CCT = cláusulas contratuais-tipo da UE (2021/914) | equivalente CH = equivalente das CCT reconhecido pelo FDPIC suíço | DPF = Data Privacy Framework UE-EUA, incluindo a extensão Suíça-EUA

13. Dúvidas e contacto

Para dúvidas sobre os nossos subcontratantes ou para exercer o teu direito de oposição:

Contacto de proteção de dados: [email protected]

Morada postal: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suíça

Não designámos um encarregado de proteção de dados porque nenhum dos limiares que o exigiriam se aplica ao nosso tratamento. Para mais informações sobre o tratamento de dados, consulta a nossa Política de Privacidade.

Última atualização: 30 de setembro de 2026