Rascunho — a aguardar revisão legal

Política de Privacidade

Última atualização: 14 de abril de 2026

Esta página descreve como a Odonly trata dados pessoais. O conteúdo aqui apresentado é um resumo operacional. O documento definitivo, revisto por assessoria legal, será publicado antes da abertura comercial.

1. Quem somos

Odonly é uma plataforma de gestão de clínicas dentárias desenvolvida em Portugal. Operamos infraestrutura alojada na União Europeia (Supabase Cloud, Irlanda).

2. Dados que tratamos

Enquanto subcontratante (Art. 28.º RGPD), tratamos dados dos pacientes das clínicas que usam o Odonly:

  • Identificação: nome, data de nascimento, NIF
  • Contacto: email, telefone, morada
  • Dados clínicos: odontograma, planos de tratamento, notas
  • Dados fiscais: faturas, pagamentos
  • Documentos anexados pela clínica (Rx, fotos, consentimentos)

Enquanto responsável (utilizadores da plataforma), tratamos:

  • Email, nome, clínica de pertença
  • Registo de sessões (IP, user-agent, timestamps)
  • Registo de auditoria de ações críticas

3. Base legal

  • Execução de contrato (Art. 6.º n.º 1 b))
  • Obrigação legal (faturação, contabilidade)
  • Consentimento (marketing, comunicações não transacionais)

4. Conservação

Dados clínicos: 10 anos após o último contacto do paciente, conforme Lei 21/2014 e normas da Ordem dos Médicos Dentistas. Dados fiscais: 10 anos (Decreto-Lei 147/2003). Dados de auditoria: 10 anos. Dados de marketing: até ao fim do consentimento.

5. Direitos do titular

Qualquer titular de dados pode exercer os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição contactando a clínica que o trata directamente, ou, em última instância, o nosso encarregado de proteção de dados em privacy@odonly.pt.

6. Subcontratantes

  • Supabase Inc. (base de dados + storage) — Irlanda
  • Vercel Inc. (hosting aplicacional) — região Frankfurt
  • Sentry / PostHog (observabilidade) — UE (quando configurado)
  • Resend / Twilio (comunicações) — UE
  • Moloni (faturação certificada) — Portugal

7. Transferências internacionais

Não fazemos transferências de dados pessoais para fora do EEE. Todos os subcontratantes operam infraestrutura europeia ou, quando isso não é possível, cláusulas-tipo da Comissão Europeia estão em vigor.

8. Segurança

Encriptação em trânsito (TLS 1.2+) e em repouso (AES-256). Autenticação com passwords fortes (mínimo 12 caracteres, verificadas contra listas de fugas conhecidas). Controlo de acessos por papel (RBAC) e isolamento multi-tenant (RLS). Backups diários com retenção de 7 dias. Registo de auditoria imutável de ações sensíveis.

9. Cookies e rastreio

Usamos cookies estritamente necessários para autenticação (sessão Supabase) e para guardar a sua preferência de consentimento. Cookies de analítica (PostHog) e de monitorização de erros (Sentry) só são carregados após o seu consentimento explícito através do banner apresentado na primeira visita. Pode revogar o consentimento a qualquer momento limpando os dados do site no seu navegador.

10. Violação de dados

Em caso de violação de dados pessoais suscetível de implicar risco elevado para os direitos e liberdades dos titulares, notificamos a CNPD no prazo de 72 horas após termos conhecimento, conforme o Art. 33.º RGPD, e a clínica responsável pelos dados no mais curto prazo possível, incluindo: (a) natureza da violação, (b) categorias e volume aproximado de dados afetados, (c) consequências prováveis, (d) medidas adotadas ou propostas.

11. Decisões automatizadas

Não tomamos decisões baseadas exclusivamente no tratamento automatizado de dados pessoais que produzam efeitos jurídicos ou similares significativos, no sentido do Art. 22.º RGPD. Funcionalidades de AI (como o AI Clinical Scribe) assistem o profissional mas não substituem a sua decisão clínica — os resultados são sempre revistos e aprovados por um médico dentista antes de entrarem no registo clínico definitivo.

12. Menores

Para pacientes menores de 16 anos, o tratamento dos dados clínicos requer consentimento do titular das responsabilidades parentais. A clínica responsável (enquanto responsável pelo tratamento) é quem recolhe e documenta este consentimento; a plataforma fornece as ferramentas (consentimentos digitais) para o fazer.

13. Alterações a esta política

Esta política pode ser atualizada para refletir mudanças legais, técnicas ou organizativas. Alterações substantivas serão comunicadas por email aos administradores da conta com, pelo menos, 30 dias de antecedência. A data da última atualização consta no topo desta página.

14. Contacto

Encarregado de Proteção de Dados: privacy@odonly.pt
Autoridade de controlo: Comissão Nacional de Proteção de Dados (CNPD) — cnpd.pt