RGPD

RGPD — o que fazemos para proteger os dados.

Os dados clínicos são uma categoria especial de dados pessoais (Art. 9.º RGPD). Tratamo-los com o cuidado que merecem.

Infraestrutura na União Europeia

Base de dados e storage em Supabase Cloud (Irlanda, eu-west-1). Aplicação em Vercel (Frankfurt, fra1). Nenhum dado de paciente sai do EEE.

Encriptação

  • TLS 1.2+ em trânsito (HSTS strict, sem HTTP)
  • AES-256 em repouso (disco + backups)
  • Passwords com hash bcrypt cost 12, verificadas contra lista de fugas Have I Been Pwned

Isolamento multi-tenant

Cada clínica está isolada via Row Level Security (RLS) do Postgres. Um utilizador da clínica A não consegue, sob nenhuma circunstância, ver dados da clínica B — verificado por uma suite de testes automatizada que corre em cada pipeline de CI.

Registo de auditoria

Ações sensíveis (criação/alteração/eliminação de pacientes, emissão de faturas, alterações a planos de tratamento, acessos ao portal) são registadas numa tabela imutável com carimbo temporal, IP, utilizador e diff. Retenção: 10 anos.

Direitos dos titulares

Cada clínica dispõe, na ficha do paciente, de:

  • Exportação (Art. 20.º) — JSON estruturado com todos os dados pessoais e clínicos do paciente
  • Anonimização (Art. 17.º) — remove todos os identificadores mantendo estatísticas agregadas para cumprimento de obrigações de conservação fiscal
  • Consentimentos — gestão de opt-ins para comunicações (email, SMS, WhatsApp, marketing)

Backups e recuperação

Backups automáticos diários com retenção de 7 dias (Starter/Pro) ou 30 dias (Enterprise). Point-in-time recovery disponível. Testes de restauro trimestrais.

Consentimentos informados digitais

Templates de consentimento informado (cirurgia, endodontia, RGPD, etc.) com assinatura digital capturada no tablet da clínica. Snapshot imutável do texto é guardado ao lado da assinatura — alterações posteriores ao template não afetam consentimentos já assinados.

Encarregado de Proteção de Dados (DPO)

A Odonly disponibiliza um DPO contactável em privacy@odonly.pt. Respondemos a pedidos relativos ao RGPD em menos de 30 dias corridos.

Documentação disponível a pedido

  • Contrato de subcontratação (DPA) assinável
  • Registo de atividades de tratamento (Art. 30.º)
  • Lista de subprocessadores atualizada
  • Relatório técnico de segurança / penetration test