DPIA

Avaliação de Impacto sobre a Proteção de Dados

Última atualização: 11 de agosto de 2026

1. Necessidade e proporcionalidade

Nos termos do artigo 35.º do RGPD, uma Avaliação de Impacto sobre a Proteção de Dados (DPIA) é obrigatória quando o tratamento é suscetível de resultar num elevado risco para os direitos e liberdades dos titulares.

A CompliSaúde trata dados de gestão de conformidade regulatória de clínicas de saúde. Embora não trate diretamente dados de saúde de pacientes, os documentos carregados pelos utilizadores podem conter informação clínica, o que justifica a presente avaliação preventiva.

2. Descrição do tratamento

NaturezaRecolha, armazenamento e consulta de dados de conformidade regulatória
ÂmbitoUtilizadores registados (responsáveis/administradores de clínicas em Portugal)
ContextoPlataforma SaaS acessível via navegador web
FinalidadeAuxiliar clínicas a manter e evidenciar conformidade com obrigações legais e regulatórias
Categorias de dadosIdentificação do utilizador, dados da clínica, registos de conformidade, documentos carregados, dados de faturação (via Stripe)

3. Avaliação de riscos

Risco identificadoProbabilidadeImpactoNível
Acesso não autorizado a dados de contasBaixaMédioMédio
Fuga de dados pessoais em documentos carregadosBaixaAltoMédio-Alto
Introdução involuntária de dados de saúde no assistente IAMédiaMédioMédio
Transferência internacional sem garantias adequadasBaixaAltoMédio
Perda de dados por falha de infraestruturaMuito baixaAltoBaixo-Médio

4. Medidas de mitigação

RiscoMedida aplicada / recomendada
Acesso não autorizadoHash bcrypt de palavras-passe, rate limiting, cabeçalhos de segurança, HTTPS/TLS obrigatório, verificação de email no registo
Fuga de dados em documentosArmazenamento em AWS S3 com URLs pré-assinadas de validade limitada; isolamento por utilizador; documentos eliminados com a conta
Dados de saúde no assistente IAAviso proeminente na interface para não introduzir dados pessoais de pacientes; processamento por API sem persistência das conversas
Transferência internacionalCláusulas Contratuais-Tipo (SCC) com cada subcontratante; DPA com AWS, Google e Stripe
Perda de dadosInfraestrutura gerida com redundância pelo fornecedor de hosting; backups da base de dados geridos pela plataforma de alojamento

5. Conclusão e parecer

Considerando as medidas técnicas e organizativas em vigor, o risco residual para os direitos e liberdades dos titulares é considerado aceitável. Recomenda-se a revisão desta avaliação sempre que haja alteração material no tratamento (novos subcontratantes, novos tipos de dados, novas funcionalidades que envolvam dados pessoais).

6. Revisão

Esta avaliação é revista anualmente ou sempre que ocorra alteração relevante.

Última revisão: 11 de agosto de 2026.