RGPD — o que fazemos para proteger os dados.
Os dados clínicos são uma categoria especial de dados pessoais (Art. 9.º RGPD). Tratamo-los com o cuidado que merecem.
Infraestrutura na União Europeia
Base de dados e storage em Supabase Cloud (Irlanda, eu-west-1). Aplicação em Vercel (Frankfurt, fra1). Nenhum dado de paciente sai do EEE.
Encriptação
- TLS 1.2+ em trânsito (HSTS strict, sem HTTP)
- AES-256 em repouso (disco + backups)
- Passwords com hash bcrypt cost 12, verificadas contra lista de fugas Have I Been Pwned
Isolamento multi-tenant
Cada clínica está isolada via Row Level Security (RLS) do Postgres. Um utilizador da clínica A não consegue, sob nenhuma circunstância, ver dados da clínica B — verificado por uma suite de testes automatizada que corre em cada pipeline de CI.
Registo de auditoria
Ações sensíveis (criação/alteração/eliminação de pacientes, emissão de faturas, alterações a planos de tratamento, acessos ao portal) são registadas numa tabela imutável com carimbo temporal, IP, utilizador e diff. Retenção: 10 anos.
Direitos dos titulares
Cada clínica dispõe, na ficha do paciente, de:
- Exportação (Art. 20.º) — JSON estruturado com todos os dados pessoais e clínicos do paciente
- Anonimização (Art. 17.º) — remove todos os identificadores mantendo estatísticas agregadas para cumprimento de obrigações de conservação fiscal
- Consentimentos — gestão de opt-ins para comunicações (email, SMS, WhatsApp, marketing)
Backups e recuperação
Backups automáticos diários com retenção de 7 dias (Starter/Pro) ou 30 dias (Enterprise). Point-in-time recovery disponível. Testes de restauro trimestrais.
Consentimentos informados digitais
Templates de consentimento informado (cirurgia, endodontia, RGPD, etc.) com assinatura digital capturada no tablet da clínica. Snapshot imutável do texto é guardado ao lado da assinatura — alterações posteriores ao template não afetam consentimentos já assinados.
Encarregado de Proteção de Dados (DPO)
A Odonly disponibiliza um DPO contactável em privacy@odonly.pt. Respondemos a pedidos relativos ao RGPD em menos de 30 dias corridos.
Documentação disponível a pedido
- Contrato de subcontratação (DPA) assinável
- Registo de atividades de tratamento (Art. 30.º)
- Lista de subprocessadores atualizada
- Relatório técnico de segurança / penetration test