Registo de Atividades de Tratamento
Última atualização: 11 de agosto de 2026
1. Enquadramento
O presente registo é mantido nos termos do artigo 30.º do Regulamento (UE) 2016/679 (RGPD). Documenta todas as categorias de tratamento de dados pessoais realizadas pela CompliSaúde na qualidade de responsável pelo tratamento e, quando aplicável, de subcontratante das clínicas clientes.
2. Identificação do responsável
| Responsável | Tito António da Silva Rafael |
| Contacto privacidade | [email protected] |
| Encarregado de Proteção de Dados | A nomear quando exigido pelo art. 37.º RGPD |
3. Atividades de tratamento
A tabela seguinte descreve cada atividade de tratamento, incluindo finalidade, base legal, categorias de dados, titulares e destinatários.
| Atividade | Finalidade | Base legal | Categorias de dados | Titulares | Destinatários |
|---|---|---|---|---|---|
| Registo e autenticação | Criar e manter a conta do utilizador | Execução do contrato (art. 6.º/1/b) | Nome, email, palavra-passe (hash), data de registo | Utilizadores registados | AWS (hosting), Google (OAuth) |
| Gestão de conformidade | Acompanhar obrigações regulatórias das clínicas clientes | Execução do contrato (art. 6.º/1/b) | Dados da clínica (nome, morada, NIF, n.º ERS), obrigações, registos de conformidade | Responsáveis/administradores das clínicas | AWS (hosting) |
| Documentos carregados | Arquivo de comprovativos de conformidade | Execução do contrato (art. 6.º/1/b) | Ficheiros enviados pelo utilizador (podem conter dados pessoais de terceiros) | Colaboradores/pacientes referidos nos documentos | AWS S3 (armazenamento) |
| Faturação e pagamento | Processar subscrições e pagamentos | Execução do contrato (art. 6.º/1/b) | Email, dados de pagamento (tratados pela Stripe, não armazenados pela CompliSaúde) | Utilizadores pagantes | Stripe |
| Análise de utilização | Melhorar o serviço e a experiência | Consentimento (art. 6.º/1/a) | Dados de navegação anonimizados (IP truncado) | Visitantes do site | Google Analytics |
| Assistente IA | Responder a dúvidas sobre obrigações regulatórias | Execução do contrato (art. 6.º/1/b) | Texto das perguntas formuladas (sem dados pessoais de pacientes — ver aviso na interface) | Utilizadores registados | Abacus.AI (processamento LLM) |
4. Transferências internacionais
Os dados pessoais podem ser transferidos para fora do Espaço Económico Europeu (EEE) no âmbito da utilização dos seguintes subcontratantes:
- AWS — região
us-west-2(EUA). Transferência ao abrigo das Cláusulas Contratuais-Tipo (SCC) da Comissão Europeia e do Data Processing Addendum da AWS. - Google (OAuth, Analytics) — EUA. Ao abrigo das SCC e do DPA da Google.
- Stripe — EUA/Irlanda. Ao abrigo das SCC.
- Abacus.AI — EUA. Região a confirmar pelo responsável. Ao abrigo das SCC quando aplicável.
Para mais detalhes, consulte a lista de subcontratantes.
5. Prazos de conservação
| Categoria | Prazo |
|---|---|
| Dados de conta | Enquanto a conta estiver ativa + 30 dias após eliminação |
| Registos de conformidade | Enquanto a conta estiver ativa; eliminados com a conta |
| Documentos carregados | Enquanto o utilizador os mantiver na plataforma; eliminados com a conta |
| Dados de faturação | 10 anos após a transação (obrigação fiscal) |
| Logs de segurança | 90 dias |
| Consentimento de cookies | Armazenado localmente no dispositivo do utilizador |
6. Medidas de segurança
- Comunicações encriptadas via HTTPS/TLS.
- Palavras-passe armazenadas com hash bcrypt (custo 10).
- Autenticação via credenciais ou Google OAuth 2.0, com opção de autenticação em dois fatores (TOTP).
- Rate limiting em endpoints sensíveis (login, registo, redefinição de palavra-passe).
- Cabeçalhos de segurança HTTP (CSP, HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy).
- URLs pré-assinadas com validade limitada para acesso a documentos em AWS S3.
- Google Analytics com anonimização de IP e Consent Mode v2.
- Registo de auditoria das acções críticas (inícios de sessão e tentativas falhadas, alterações a dados, exportação e eliminação de conta), consultável pelo próprio titular na aplicação.
- A eliminação de conta remove também os ficheiros carregados do armazenamento cloud, e não apenas os respetivos registos na base de dados.
- Os dados são alojados na plataforma Abacus AI, que mantém cópias de segurança periódicas da base de dados. Os ficheiros em AWS S3 beneficiam de encriptação em repouso por defeito (SSE-S3).
7. Revisão do registo
Este registo é revisto sempre que haja alteração material numa atividade de tratamento, adição de um novo subcontratante ou alteração legislativa relevante, e no mínimo uma vez por ano.
Última revisão: 11 de agosto de 2026.