ROPA

Registo de Atividades de Tratamento

Última atualização: 11 de agosto de 2026

1. Enquadramento

O presente registo é mantido nos termos do artigo 30.º do Regulamento (UE) 2016/679 (RGPD). Documenta todas as categorias de tratamento de dados pessoais realizadas pela CompliSaúde na qualidade de responsável pelo tratamento e, quando aplicável, de subcontratante das clínicas clientes.

2. Identificação do responsável

ResponsávelTito António da Silva Rafael
Contacto privacidade[email protected]
Encarregado de Proteção de DadosA nomear quando exigido pelo art. 37.º RGPD

3. Atividades de tratamento

A tabela seguinte descreve cada atividade de tratamento, incluindo finalidade, base legal, categorias de dados, titulares e destinatários.

AtividadeFinalidadeBase legalCategorias de dadosTitularesDestinatários
Registo e autenticaçãoCriar e manter a conta do utilizadorExecução do contrato (art. 6.º/1/b)Nome, email, palavra-passe (hash), data de registoUtilizadores registadosAWS (hosting), Google (OAuth)
Gestão de conformidadeAcompanhar obrigações regulatórias das clínicas clientesExecução do contrato (art. 6.º/1/b)Dados da clínica (nome, morada, NIF, n.º ERS), obrigações, registos de conformidadeResponsáveis/administradores das clínicasAWS (hosting)
Documentos carregadosArquivo de comprovativos de conformidadeExecução do contrato (art. 6.º/1/b)Ficheiros enviados pelo utilizador (podem conter dados pessoais de terceiros)Colaboradores/pacientes referidos nos documentosAWS S3 (armazenamento)
Faturação e pagamentoProcessar subscrições e pagamentosExecução do contrato (art. 6.º/1/b)Email, dados de pagamento (tratados pela Stripe, não armazenados pela CompliSaúde)Utilizadores pagantesStripe
Análise de utilizaçãoMelhorar o serviço e a experiênciaConsentimento (art. 6.º/1/a)Dados de navegação anonimizados (IP truncado)Visitantes do siteGoogle Analytics
Assistente IAResponder a dúvidas sobre obrigações regulatóriasExecução do contrato (art. 6.º/1/b)Texto das perguntas formuladas (sem dados pessoais de pacientes — ver aviso na interface)Utilizadores registadosAbacus.AI (processamento LLM)

4. Transferências internacionais

Os dados pessoais podem ser transferidos para fora do Espaço Económico Europeu (EEE) no âmbito da utilização dos seguintes subcontratantes:

  • AWS — região us-west-2 (EUA). Transferência ao abrigo das Cláusulas Contratuais-Tipo (SCC) da Comissão Europeia e do Data Processing Addendum da AWS.
  • Google (OAuth, Analytics) — EUA. Ao abrigo das SCC e do DPA da Google.
  • Stripe — EUA/Irlanda. Ao abrigo das SCC.
  • Abacus.AI — EUA. Região a confirmar pelo responsável. Ao abrigo das SCC quando aplicável.

Para mais detalhes, consulte a lista de subcontratantes.

5. Prazos de conservação

CategoriaPrazo
Dados de contaEnquanto a conta estiver ativa + 30 dias após eliminação
Registos de conformidadeEnquanto a conta estiver ativa; eliminados com a conta
Documentos carregadosEnquanto o utilizador os mantiver na plataforma; eliminados com a conta
Dados de faturação10 anos após a transação (obrigação fiscal)
Logs de segurança90 dias
Consentimento de cookiesArmazenado localmente no dispositivo do utilizador

6. Medidas de segurança

  • Comunicações encriptadas via HTTPS/TLS.
  • Palavras-passe armazenadas com hash bcrypt (custo 10).
  • Autenticação via credenciais ou Google OAuth 2.0, com opção de autenticação em dois fatores (TOTP).
  • Rate limiting em endpoints sensíveis (login, registo, redefinição de palavra-passe).
  • Cabeçalhos de segurança HTTP (CSP, HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy).
  • URLs pré-assinadas com validade limitada para acesso a documentos em AWS S3.
  • Google Analytics com anonimização de IP e Consent Mode v2.
  • Registo de auditoria das acções críticas (inícios de sessão e tentativas falhadas, alterações a dados, exportação e eliminação de conta), consultável pelo próprio titular na aplicação.
  • A eliminação de conta remove também os ficheiros carregados do armazenamento cloud, e não apenas os respetivos registos na base de dados.
  • Os dados são alojados na plataforma Abacus AI, que mantém cópias de segurança periódicas da base de dados. Os ficheiros em AWS S3 beneficiam de encriptação em repouso por defeito (SSE-S3).

7. Revisão do registo

Este registo é revisto sempre que haja alteração material numa atividade de tratamento, adição de um novo subcontratante ou alteração legislativa relevante, e no mínimo uma vez por ano.

Última revisão: 11 de agosto de 2026.