Política de Privacidade
Índice
Esta é uma tradução de cortesia. A versão inglesa é a versão que vigora e prevalece em caso de divergência.
1. Quem Somos, e o Que a Presente Política Abrange
1.1 A DTCONCIERGE S.R.L., sociedade por quotas constituída ao abrigo da lei romena, com sede social na Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Roménia, registada no Registo do Comércio sob o número J2026003869000, código único de registo 53369247, número de identificação para efeitos de IVA intracomunitário RO54852877, explora o serviço DentalPolyglot (o "Serviço"). As referências a "nós", "nos" e "o nosso" reportam-se a essa sociedade.
1.2 A presente Política explica como tratamos dados pessoais quando atuamos como responsáveis pelo tratamento, nomeadamente em relação às clínicas dentárias e outras entidades profissionais que subscrevem o Serviço, às pessoas que utilizam as contas desses subscritores, às pessoas que nos contactam, e aos contactos profissionais a quem nos dirigimos acerca do Serviço.
1.3 Os dados pessoais relativos aos pacientes de uma clínica subscritora são tratados por nós na qualidade de subcontratantes, atuando segundo as instruções dessa clínica. A Secção 6 explica a distinção e identifica onde um paciente encontrará a informação que lhe é dirigida.
1.4 O tratamento aqui descrito rege-se pelo Regulation (EU) 2016/679 (o "GDPR") e pela Romanian Law no. 190/2018 on measures implementing that Regulation. O tratamento realizado através de comunicações eletrónicas rege-se adicionalmente pela Law no. 506/2004 on the processing of personal data and the protection of privacy in the electronic communications sector.
1.5 O nosso contacto para questões de privacidade é privacy@dentalpolyglot.com. A correspondência enviada para esse endereço chega a um membro da equipa responsável pelas questões de proteção de dados.
2. As Nossas Duas Funções
2.1 Atuamos como responsáveis pelo tratamento relativamente aos dados pessoais dos nossos subscritores e do seu pessoal, aos dados de faturação e contabilidade, à correspondência de apoio, aos dados dos contactos profissionais a quem nos dirigimos, e aos dados técnicos gerados quando o Serviço é operado e protegido. Determinamos as finalidades e os meios desse tratamento.
2.2 Atuamos como subcontratantes relativamente aos dados pessoais relativos a pacientes e potenciais pacientes cujo tratamento uma clínica determine através do Serviço, incluindo dados relativos à saúde na aceção do Article 9 of the GDPR. A clínica é a responsável pelo tratamento desses dados, determina porquê e como são tratados, e instrui-nos através do Acordo de Tratamento de Dados celebrado connosco.
2.3 Uma vez que tratamos categorias especiais de dados pessoais por conta de responsáveis pelo tratamento, a isenção prevista no Article 30(5) of the GDPR para entidades com menos de 250 trabalhadores não se aplica a nós. Mantemos registos das atividades de tratamento que abrangem tanto o tratamento por nós efetuado enquanto responsáveis como o tratamento por nós efetuado enquanto subcontratantes, nos termos do Article 30(1) and Article 30(2) of the GDPR.
2.4 A atribuição das funções previstas nas Secções 2.1 e 2.2 não diminui os direitos de ninguém. Um paciente que exerça um direito dirige-se à clínica, enquanto responsável pelo tratamento, e nós auxiliamos a clínica a responder, tal como explica a Secção 13.5.
3. Dados Pessoais Que Tratamos Enquanto Responsáveis pelo Tratamento
3.1 Dados de conta e de identidade. A denominação social da entidade subscritora, a sua sede ou local de atividade, o seu número de registo, o seu número de identificação para efeitos de IVA quando o detenha, e o nome, o endereço de e-mail profissional, o número de telefone profissional, e a função das pessoas autorizadas a utilizar a conta.
3.2 Dados de autenticação. As credenciais associadas a cada utilizador autorizado, conservadas sob a forma de um hash de palavra-passe produzido pelo algoritmo Argon2id, e não sob uma forma recuperável, juntamente com a configuração do segundo fator, quando ativado, os identificadores de sessão, e os registos dos eventos de início de sessão.
3.3 Dados de faturação. O nível de subscrição, o período de faturação, o histórico de faturas, os montantes cobrados, o estatuto fiscal, e os registos de pagamento produzidos pelo nosso prestador de pagamentos. Os números completos dos cartões de pagamento não chegam aos nossos sistemas, porque os dados do cartão são recolhidos e conservados pelo nosso prestador de pagamentos na sua própria infraestrutura, e recebemos apenas um token, o tipo de cartão, os últimos dígitos, e a data de validade.
3.4 Dados de apoio e correspondência. O conteúdo das mensagens que nos são enviadas, o endereço a partir do qual são enviadas, os anexos que carregam, e as notas que fazemos ao tratar um pedido.
3.5 Dados de potenciais clientes. Os elementos de contacto profissionais dos consultórios dentários a quem nos dirigimos acerca do Serviço, compreendendo a denominação do consultório, um endereço de e-mail comercial, um número de telefone comercial quando publicado, o site do consultório, o país de estabelecimento, e a fonte de onde os elementos foram obtidos, juntamente com o registo de qualquer contacto e de qualquer objeção recebida.
3.6 Dados técnicos e de segurança. Endereços de protocolo internet, metadados de pedidos, cadeias de user-agent, contadores de limitação de taxa, diagnósticos de erros, e registos de auditoria gerados durante a utilização do Serviço. Os registos de diagnóstico transmitidos ao nosso prestador de monitorização de erros são despojados de dados pessoais antes da transmissão, e a repetição de sessão (session replay) não está ativada.
3.7 Dados de integração inicial (onboarding). O endereço do site público já existente da clínica, os materiais que a clínica fornece para a construção, as seleções de língua que efetua, e uma imagem renderizada do seu site público captada durante a integração inicial. Os dados pessoais que apareçam nesse material estão presentes porque a clínica os publicou ou forneceu, e nós tratamo-los para construir o Site do Cliente.
3.8 Não tratamos categorias especiais de dados pessoais na nossa qualidade de responsáveis pelo tratamento. Sempre que tais dados nos cheguem, fazem-no no âmbito dos Dados de Pacientes e regem-se pela Secção 6.
4. Finalidades e Bases Legais
4.1 Prestação do Serviço. Criação e administração de contas, construção e alojamento do Site do Cliente, operação das ferramentas de contacto e de mensagens, e prestação de apoio. A base legal é a execução de um contrato, ou as diligências realizadas a pedido do subscritor antes da sua celebração, ao abrigo do Article 6(1)(b) of the GDPR.
4.2 Faturação, emissão de faturas, e contabilidade. Cobrança de taxas, emissão de faturas, manutenção de registos contabilísticos, e cumprimento das nossas obrigações fiscais. A base legal é o cumprimento de uma obrigação legal ao abrigo do Article 6(1)(c) of the GDPR, conjugado com a Law no. 82/1991 on accounting e com a legislação fiscal romena.
4.3 Segurança, integridade, e prevenção de abusos. Autenticação de utilizadores, deteção e investigação de acessos não autorizados, aplicação de limites de taxa, proteção contra abusos automatizados, e manutenção de registos de auditoria. A base legal é o nosso interesse legítimo ao abrigo do Article 6(1)(f) of the GDPR em proteger o Serviço, os seus subscritores, e as pessoas cujos dados este detém. Avaliámos esse interesse face aos interesses e direitos fundamentais das pessoas em causa, e essa avaliação encontra-se registada.
4.4 Diagnóstico de falhas e manutenção do Serviço. Monitorização de erros, investigação de incidentes, e correção de defeitos. A base legal é o nosso interesse legítimo ao abrigo do Article 6(1)(f) of the GDPR em fornecer um serviço funcional e fiável, exercido através de registos de diagnóstico dos quais os dados pessoais foram removidos antes da transmissão.
4.5 Comunicações relativas ao Serviço. Envio de mensagens relativas ao funcionamento do Serviço, incluindo lembretes de renovação, avisos de alteração, avisos de segurança, e informação sobre uma alteração de subresponsável pelo tratamento. A base legal é a execução do contrato ao abrigo do Article 6(1)(b) of the GDPR e, quanto aos avisos que somos obrigados a enviar, o cumprimento de uma obrigação legal ao abrigo do Article 6(1)(c).
4.6 Contacto de potenciais clientes. Identificação de consultórios dentários que possam beneficiar do Serviço e contacto com estes sobre o mesmo. A base legal para o tratamento subjacente é o nosso interesse legítimo ao abrigo do Article 6(1)(f) of the GDPR em promover a nossa atividade, e a Secção 5 estabelece as regras separadas e mais estritas que regem o envio da própria comunicação.
4.7 Cumprimento das obrigações previstas no direito dos serviços digitais. Operação de pontos de contacto, receção e avaliação de notificações relativas a conteúdos, emissão de exposições de motivos, atuação segundo ordens de autoridades competentes, e notificação de suspeitas de infrações penais graves sempre que o Article 18 of Regulation (EU) 2022/2065 o exija. A base legal é o cumprimento de uma obrigação legal ao abrigo do Article 6(1)(c) of the GDPR.
4.8 Constituição, exercício, e defesa de direitos legais. Conservação dos registos necessários para demonstrar o que foi acordado, o que foi fornecido, e o que foi aceite, incluindo o registo da aceitação cláusula a cláusula exigida pelo Article 1203 of the Romanian Civil Code. A base legal é o nosso interesse legítimo ao abrigo do Article 6(1)(f) of the GDPR e, sempre que um prazo de conservação seja imposto por lei, o cumprimento de uma obrigação legal ao abrigo do Article 6(1)(c).
4.9 Sempre que nos baseemos em interesses legítimos, uma pessoa pode opor-se a qualquer momento ao abrigo do Article 21 of the GDPR, e a Secção 13 explica como. Sempre que a objeção diga respeito a marketing direto, cessamos sem avaliar o equilíbrio de interesses.
5. Contacto de Contactos Profissionais, e Comunicações Comerciais
5.1 O Article 12 of Law no. 506/2004 proíbe o envio de comunicações comerciais por correio eletrónico, por sistemas automáticos de chamada, ou por fax, salvo se o assinante tiver dado consentimento prévio e expresso. O Article 12 aplica-se aos assinantes que sejam pessoas coletivas do mesmo modo que se aplica às pessoas singulares, pelo que o requisito não é afastado pelo facto de nos dirigirmos a empresas e não a particulares.
5.2 Por conseguinte, apenas enviamos correio eletrónico comercial quando o consentimento prévio tenha sido registado, ou quando se aplique a exceção restrita para clientes já existentes, isto é, quando tenhamos obtido o endereço diretamente no decurso da prestação de um serviço a esse cliente, quando a comunicação diga respeito a serviços próprios semelhantes, e quando ao destinatário tenha sido dado, e continue a ser dado em cada comunicação, um meio claro e gratuito de objeção.
5.3 Toda a comunicação comercial que enviamos identifica-nos claramente, revela em nome de quem é enviada, e contém um endereço válido para o qual pode ser dirigido um pedido de cessação. Não ocultamos nem falseamos a identidade do remetente, e não omitimos um meio de objeção.
5.4 Sempre que um contacto profissional peça para não voltar a ser contactado, registamos o pedido e respeitamo-lo. O registo é conservado pelo motivo indicado na Secção 10.5, e existe exclusivamente para prevenir novos contactos.
5.5 O contacto com um contacto através de um canal diferente dos enumerados na Secção 5.1, como o correio postal comum ou uma chamada telefónica feita por uma pessoa e não por um sistema automatizado, mantém-se sujeito ao GDPR e aos direitos de transparência e de objeção descritos nas Secções 4.9 e 13.
6. Dados de Pacientes, e a Nossa Função como Subcontratantes
6.1 Quando uma clínica utiliza o Serviço, os pacientes e potenciais pacientes enviam pedidos, trocam mensagens, recebem planos de tratamento, carregam documentos, e combinam consultas a partir da página de agendamento associada a um plano de tratamento. Os dados pessoais gerados por essas atividades constituem Dados de Pacientes, a clínica é a sua responsável pelo tratamento, e nós tratamo-los apenas segundo as instruções documentadas da clínica.
6.2 Os Dados de Pacientes incluem habitualmente elementos de contacto, o conteúdo das mensagens, dados relativos à saúde tais como diagnósticos, achados clínicos, e planos de tratamento, documentos médicos carregados tais como radiografias, documentos de identidade ou de seguro quando a clínica os solicite, e detalhes de marcações. Os dados relativos à saúde constituem uma categoria especial ao abrigo do Article 9 of the GDPR.
6.3 A isenção prevista no Article 9(2)(h) of the GDPR relativa à prestação de cuidados de saúde só está disponível quando o tratamento seja efetuado por, ou sob a responsabilidade de, um profissional sujeito a uma obrigação de sigilo profissional nos termos do Article 9(3). Essa condição é satisfeita pela clínica e nunca por nós, ponto que registamos para que nenhuma clínica presuma o contrário ao selecionar a sua base legal.
6.4 Os documentos de identidade podem conter um número de identificação nacional, que na Roménia é o código numérico pessoal. O Article 4 of Law no. 190/2018 associa salvaguardas adicionais, incluindo a designação obrigatória de um encarregado de proteção de dados, sempre que tal número seja tratado com base em interesses legítimos. As nossas instruções de tratamento excluem, por isso, os interesses legítimos como base para o tratamento de um número de identificação nacional, de modo a que nem nós nem as nossas clínicas sejamos arrastados para esse regime inadvertidamente.
6.5 Não utilizamos os Dados de Pacientes para fins próprios. Os Dados de Pacientes não são vendidos, não são utilizados para publicidade, e não são utilizados para treinar ou melhorar qualquer modelo de inteligência artificial, seja nosso seja de terceiros.
6.6 Os pacientes são informados do tratamento pela clínica, através do aviso de privacidade publicado no site da clínica. Mantemos o texto-modelo desse aviso e atualizamos os elementos que este contém relativos aos nossos subresponsáveis pelo tratamento e aos nossos mecanismos de transferência, como medida técnica e organizativa de apoio ao responsável pelo tratamento ao abrigo do Article 28(3)(e) and (f) of the GDPR.
6.7 A descrição completa do tratamento, as medidas de segurança aplicadas, e a lista dos subresponsáveis pelo tratamento autorizados constam do Acordo de Tratamento de Dados e dos respetivos anexos, disponíveis em https://dentalpolyglot.com/en/legal/dpa.
7. De Onde Vêm os Dados
7.1 A maior parte dos dados pessoais que detemos enquanto responsáveis pelo tratamento é-nos fornecida diretamente pelo subscritor, pelos seus utilizadores autorizados, ou pela pessoa que nos contacta.
7.2 Os registos de faturação são gerados pelo nosso prestador de pagamentos no decurso do processamento de um pagamento, e são-nos devolvidos na forma descrita na Secção 3.3.
7.3 Os dados técnicos e de segurança são gerados automaticamente pelos sistemas que operam o Serviço.
7.4 Os dados de potenciais clientes são obtidos a partir de fontes publicamente acessíveis, principalmente o próprio site do consultório, diretórios profissionais públicos, e registos públicos de empresas. Recolhemos os elementos de contacto profissionais do consultório e não compilamos perfis das pessoas que nele trabalham.
7.5 O material de integração inicial é obtido a partir do site público que o subscritor identifique, com a autorização do subscritor e segundo a sua instrução.
8. Destinatários e Subresponsáveis pelo Tratamento
8.1 Os dados pessoais são divulgados dentro da nossa organização apenas a quem deles necessite para desempenhar a sua função, e cada uma dessas pessoas está vinculada a uma obrigação de confidencialidade.
8.2 Contratamos os seguintes prestadores. A Vercel Inc. fornece alojamento, distribuição de conteúdo, armazenamento de ficheiros, gestão de domínios personalizados, análise sem cookies (cookieless analytics), e proteção contra bots, com computação e armazenamento localizados na União Europeia, na região de Frankfurt, permanecendo possível o acesso a partir dos Estados Unidos para fins de apoio e operacionais. A Neon, LLC fornece a base de dados principal, localizada na União Europeia, na região de Frankfurt. A Anthropic Ireland, Limited, que é a entidade que contrata com os clientes estabelecidos no Espaço Económico Europeu, fornece o tratamento de inteligência artificial utilizado para tradução, para extração de texto de planos de tratamento, e para o assistente conversacional, efetuado em infraestrutura operada nos Estados Unidos pela Anthropic, PBC. A Resend distribui o e-mail transacional e trata das devoluções e reclamações. A Upstash fornece limitação de taxa e cache de curta duração, conservando apenas identificadores técnicos. A Functional Software, Inc., que opera sob a designação Sentry, fornece a monitorização de erros da aplicação, com dados armazenados na União Europeia, na região de Frankfurt, e com os dados pessoais removidos antes da transmissão. A Stripe opera a faturação de subscrições dos nossos subscritores, e nenhum Dado de Paciente lhe é transmitido. A ScreenshotOne renderiza uma imagem do próprio site público da clínica durante a integração inicial e recebe apenas um endereço público.
8.3 Foi construído, mas não está ativado, um encaminhamento opcional de mensagens de pacientes através da plataforma WhatsApp Business, fornecida às empresas do Espaço Económico Europeu pela WhatsApp Ireland Limited ao abrigo dos respetivos Business Data Processing Terms e Business Data Transfer Addendum. A ativação é uma decisão de cada clínica individual, e até que uma clínica a ative, nenhuma mensagem é encaminhada por esse canal e nenhum dado é divulgado a esse prestador.
8.4 Divulgamos dados pessoais aos nossos consultores profissionais, aos nossos contabilistas, e aos nossos auditores, sempre que deles necessitem para nos aconselhar, estando cada um deles vinculado a confidencialidade profissional ou contratual.
8.5 Divulgamos dados pessoais a uma autoridade competente sempre que uma ordem, uma decisão judicial, ou um requisito legal nos obrigue a fazê-lo. Examinamos cada pedido quanto à sua validade, resistimos a pedidos defeituosos ou excessivos, e, salvo proibição, informamos o subscritor afetado.
8.6 Sempre que a nossa atividade, ou uma parte relevante desta, seja transmitida, os dados pessoais podem ser divulgados ao adquirente e aos seus consultores, sujeitos a compromissos de confidencialidade adequados, e os subscritores são informados.
8.7 Não vendemos dados pessoais, não os divulgamos a redes publicitárias, e não os utilizamos para rastreio entre sites ou para definição de perfis para fins publicitários.
8.8 A lista atual dos subresponsáveis pelo tratamento envolvidos no tratamento de Dados de Pacientes, com a função, a localização, e o mecanismo de transferência aplicável a cada um, é mantida no Anexo B do Acordo de Tratamento de Dados. Os subscritores recebem um pré-aviso mínimo de trinta dias antes de um subresponsável pelo tratamento ser acrescentado ou substituído, e podem opor-se com fundamentos razoáveis relacionados com a proteção de dados.
9. Transferências Fora do Espaço Económico Europeu
9.1 A aplicação e a base de dados principal estão localizadas na União Europeia, na região de Frankfurt. Alguns dos prestadores enumerados na Secção 8.2 estão estabelecidos nos Estados Unidos, ou tratam dados aí, e as transferências para eles só são efetuadas quando exista um mecanismo de transferência válido ao abrigo do Chapter V of the GDPR.
9.2 As transferências para o nosso prestador de inteligência artificial são efetuadas com base nas Cláusulas Contratuais-Tipo adotadas pela Comissão Europeia através da Implementing Decision (EU) 2021/914, aplicando o módulo que rege as transferências de um subcontratante para um subresponsável pelo tratamento. Não nos baseamos em qualquer certificação desse prestador ao abrigo do EU-US Data Privacy Framework, e nenhuma decisão de adequação é invocada relativamente a essas transferências.
9.3 As transferências para prestadores que mantenham uma certificação atual ao abrigo do EU-US Data Privacy Framework são efetuadas com base na Commission Implementing Decision (EU) 2023/1795 of 10 July 2023, sendo as Cláusulas Contratuais-Tipo celebradas adicionalmente, de modo a que um mecanismo se mantenha em vigor caso uma certificação caduque. As certificações são verificadas junto da lista oficial publicada em https://www.dataprivacyframework.gov antes de nelas nos basearmos, e são reverificadas em cada revisão da presente Política.
9.4 As transferências para prestadores que não mantenham essa certificação são efetuadas apenas com base nas Cláusulas Contratuais-Tipo.
9.5 Relativamente a cada transferência, avaliámos a lei e a prática do país de destino, na medida em que afetem a eficácia do mecanismo em que nos baseamos, e aplicamos medidas suplementares sempre que essa avaliação as exija. As medidas aplicadas incluem a cifragem em trânsito, a minimização dos dados efetivamente transmitidos, a remoção de dados pessoais dos registos de diagnóstico antes da transmissão, compromissos contratuais relativos a pedidos de acesso governamental, e a exclusão contratual da utilização do conteúdo transmitido para treino de modelos.
9.6 Independentemente do GDPR, o Article 32 of Regulation (EU) 2023/2854 obriga-nos a tomar medidas técnicas, organizativas, e legais adequadas para prevenir o acesso governamental de país terceiro, ou a transferência, a dados não pessoais detidos na União, sempre que tal acesso conflitue com o direito da União ou de um Estado-Membro. As medidas descritas na Secção 9.5 servem igualmente essa obrigação.
9.7 Uma cópia das salvaguardas aplicáveis a uma transferência concreta, com os termos comercialmente sensíveis expurgados, é fornecida mediante pedido para privacy@dentalpolyglot.com.
10. Durante Quanto Tempo Conservamos os Dados Pessoais
10.1 Os dados de conta do subscritor são conservados durante a vigência da relação contratual. Após a cessação, a conta permanece disponível em modo apenas de leitura durante noventa dias, para que o subscritor possa exportar o seu conteúdo e os seus dados, sendo a conta e o seu conteúdo eliminados no termo desse período.
10.2 Os registos contabilísticos e os documentos de suporte, incluindo as faturas, são conservados durante cinco anos, contados a partir de 1 de julho do ano seguinte ao termo do exercício financeiro em que foram elaborados, nos termos do Article 25 of Law no. 82/1991 as amended by Law no. 36/2023. As demonstrações financeiras anuais são conservadas durante dez anos.
10.3 A correspondência de apoio é conservada durante a vigência da relação e por vinte e quatro meses após esta, de modo a que uma questão suscitada tardiamente na relação possa ser reconstituída, sendo depois eliminada.
10.4 Os dados de potenciais clientes são conservados durante dezoito meses a contar do último contacto, e são eliminados no termo desse período, salvo se o contacto se tiver tornado subscritor, caso em que se aplica a Secção 10.1.
10.5 Os registos de objeção a ser contactado são conservados sem prazo fixo. A conservação é necessária porque o registo é o mecanismo que impede novos contactos, e a sua eliminação permitiria que uma pessoa que tenha objetado voltasse a ser contactada por erro. O registo contém apenas o necessário para alcançar essa supressão, nomeadamente o endereço ou número a excluir e a data da objeção, e não é utilizado para qualquer outro fim.
10.6 Os Dados de Pacientes são conservados de acordo com as instruções da clínica que os controla. Nos termos das regras de conservação configuradas no Serviço, um pedido que não resulte num plano de tratamento é eliminado vinte e quatro meses após a última atividade nele registada. Um pedido de apagamento é executado no prazo de trinta dias a contar da sua receção. Sempre que uma clínica instrua um período diferente a fim de cumprir as suas próprias obrigações de registo médico, prevalece a instrução da clínica.
10.7 As cópias de segurança funcionam através de dois mecanismos distintos, descritos separadamente por as suas consequências para os dados eliminados serem diferentes. A base de dados principal mantém uma janela contínua de recuperação de aproximadamente seis horas, a partir da qual pode ser restaurado o estado dos dados em qualquer momento situado dentro dessa janela. É adicionalmente feita uma cópia de segurança noturna cifrada da base de dados, conservada fora da plataforma em que o Serviço é executado, sob cifragem AES-256-GCM, de modo a que um incidente que afete a plataforma não leve consigo a única cópia dos dados.
10.8 A conservação das cópias de segurança está fixada em trinta dias a contar da data em que cada cópia é criada, findo o qual a cópia é destruída, e não é criada nem conservada qualquer outra cópia de arquivo. Os dados eliminados dos sistemas em produção deixam, assim, de ser recuperáveis a partir da janela contínua uma vez decorridas seis horas, e deixam de ser recuperáveis a partir das cópias de segurança uma vez destruída a última cópia que os contivesse, o que ocorre no prazo de trinta dias a contar da eliminação. Sempre que a eliminação seja executada em resposta a um pedido ao abrigo da Secção 10.6, o prazo de trinta dias conta-se a partir da execução da eliminação, e não a partir da data em que o pedido foi recebido.
10.9 A utilização de uma cópia de segurança limita-se à recuperação de uma falha, de uma corrupção, ou de um incidente comparável que afete os sistemas em produção. Uma cópia de segurança não é consultada para recuperar um registo que tenha sido eliminado, e não é utilizada para restabelecer dados cujo apagamento tenha sido causado por uma clínica ou por um titular de dados. Sempre que uma restauração venha, ainda assim, a restabelecer um registo eliminado antes do incidente, a eliminação é aplicada novamente ao sistema restaurado assim que a restauração esteja concluída, e o evento é registado nos nossos registos. O acesso a uma cópia de segurança rege-se pelo princípio da limitação de acesso ao estritamente necessário, descrito na Secção 11.3.
10.10 Os registos de segurança e de auditoria são conservados pelo período necessário para investigar um incidente e para demonstrar a integridade do Serviço, sendo eliminados uma vez decorrido esse período. Os registos de diagnóstico transmitidos ao nosso prestador de monitorização de erros são conservados pelo mais curto dos dois períodos: o configurado nesse serviço ou o necessário para corrigir o defeito.
10.11 Sempre que dados pessoais sejam necessários para constituir, exercer, ou defender um direito legal, ou para cumprir uma obrigação que nos seja imposta, a conservação prossegue enquanto o direito ou a obrigação subsistirem, não obstante os prazos acima indicados, e limita-se aos dados efetivamente necessários para esse fim.
11. Segurança
11.1 Aplicamos medidas técnicas e organizativas adequadas ao risco, nos termos do Article 32 of the GDPR, e revemo-las à medida que o Serviço e o panorama de ameaças evoluem.
11.2 As medidas em vigor incluem a cifragem dos dados em trânsito, o armazenamento das palavras-passe como hashes Argon2id, e não sob forma recuperável, o isolamento dos dados de cada subscritor ao nível da base de dados através de segurança ao nível da linha (row-level security), o controlo de acesso baseado em funções, a autenticação de segundo fator no acesso administrativo, a restrição do acesso administrativo ao grupo mínimo funcionalmente necessário, a limitação de taxa em pontos de acesso sensíveis, a remoção de dados pessoais dos diagnósticos de erro antes da transmissão, e cópias de segurança que compreendem recuperação num ponto no tempo dentro da base de dados, juntamente com cópias de segurança cifradas conservadas fora desta.
11.3 O pessoal com acesso a dados pessoais está vinculado a confidencialidade e recebe formação adequada à sua função. O acesso é concedido segundo o princípio da limitação ao estritamente necessário, e é retirado quando deixa de ser necessário.
11.4 Nenhuma medida elimina inteiramente o risco. Sempre que uma pessoa considere que uma conta foi comprometida ou que existe uma vulnerabilidade, a questão deve ser comunicada a privacy@dentalpolyglot.com, e nós investigaremos.
12. Violações de Dados Pessoais
12.1 Mantemos um procedimento documentado para deteção, avaliação, contenção, e registo de violações de dados pessoais, e cada violação é registada, se dela resultar ou não uma obrigação de notificação.
12.2 Sempre que atuemos como responsáveis pelo tratamento e uma violação seja suscetível de resultar num risco para os direitos e liberdades das pessoas singulares, notificamos a autoridade de controlo competente sem demora injustificada e, quando viável, no prazo de setenta e duas horas a contar do momento em que dela tomarmos conhecimento, nos termos do Article 33 of the GDPR. Sempre que o risco seja elevado, informamos igualmente as pessoas afetadas, nos termos do Article 34.
12.3 Sempre que atuemos como subcontratantes, notificamos a clínica afetada sem demora injustificada após tomarmos conhecimento de uma violação, e em qualquer caso no prazo de quarenta e oito horas, nos termos do Article 33(2) of the GDPR e do Acordo de Tratamento de Dados. A clínica determina então o que a sua própria obrigação de notificação exige.
12.4 A nossa notificação indica a natureza da violação, as categorias e o número aproximado de pessoas e de registos em causa, as consequências prováveis, as medidas tomadas ou propostas, e o ponto de contacto junto do qual pode ser obtida informação adicional.
13. Os Seus Direitos
13.1 Sujeito às condições que o GDPR associa a cada um deles, uma pessoa tem o direito de acesso ao abrigo do Article 15, o direito de retificação ao abrigo do Article 16, o direito ao apagamento ao abrigo do Article 17, o direito à limitação do tratamento ao abrigo do Article 18, o direito à portabilidade dos dados ao abrigo do Article 20, e o direito de oposição ao abrigo do Article 21. Sempre que o tratamento assente no consentimento, este pode ser retirado a qualquer momento ao abrigo do Article 7(3), sem afetar a licitude do tratamento efetuado antes dessa retirada.
13.2 Um pedido pode ser enviado para privacy@dentalpolyglot.com ou, sempre que um formulário de pedido esteja publicado no nosso site, submetido através desse formulário. Não é cobrado qualquer honorário, salvo quando um pedido seja manifestamente infundado ou excessivo, caso em que podemos cobrar um honorário razoável ou recusar-nos a atuar, explicando a razão.
13.3 Respondemos sem demora injustificada e em qualquer caso no prazo de um mês a contar da receção. Sempre que um pedido seja complexo, ou sempre que tenham sido recebidos vários pedidos, o prazo pode ser prorrogado por mais dois meses, e informamos a pessoa dessa prorrogação e das respetivas razões no prazo do primeiro mês.
13.4 Sempre que não consigamos identificar a pessoa a partir da informação fornecida, podemos solicitar elementos adicionais suficientes para confirmar a identidade. Solicitamos apenas o que é necessário, e não utilizamos a informação fornecida para esse fim para qualquer outro propósito.
13.5 Sempre que um pedido diga respeito a Dados de Pacientes, a clínica é a responsável pelo tratamento e o pedido deve corretamente ser-lhe dirigido. Sempre que um paciente nos contacte diretamente, encaminhamos o pedido para a clínica em causa sem demora injustificada, informamos o paciente de que o fizemos, e auxiliamos a clínica a responder, tal como exige o Article 28(3)(e) of the GDPR.
14. Apresentar Reclamação a uma Autoridade de Controlo
14.1 Uma pessoa que considere que o nosso tratamento viola o direito da proteção de dados pode apresentar uma reclamação junto de uma autoridade de controlo, no Estado-Membro da sua residência habitual, do seu local de trabalho, ou da alegada infração, nos termos do Article 77 of the GDPR.
14.2 A nossa autoridade de controlo principal é a Autoridade Nacional de Supervisão do Tratamento de Dados Pessoais da Roménia, sita em B-dul General Gheorghe Magheru nr. 28-30, Sector 1, 010336 Bucareste, Roménia, contactável através de anspdcp@dataprotection.ro e de https://www.dataprotection.ro.
14.3 O recurso a uma autoridade de controlo não exclui uma via judicial, e uma pessoa pode também instaurar um processo junto dos tribunais competentes ao abrigo dos Articles 79 and 82 of the GDPR.
14.4 Preferiríamos, em regra, a oportunidade de resolver diretamente uma questão, e um contacto para privacy@dentalpolyglot.com é frequentemente a via mais rápida, mas nada obriga uma pessoa a contactar-nos antes de se dirigir a uma autoridade.
15. Decisões Automatizadas, Definição de Perfis, e Inteligência Artificial
15.1 Não tomamos decisões que produzam efeitos jurídicos relativos a uma pessoa, ou que a afetem de forma similarmente significativa, baseadas exclusivamente em tratamento automatizado, na aceção do Article 22 of the GDPR.
15.2 A inteligência artificial é utilizada para traduzir conteúdos e mensagens, para extrair texto de documentos de plano de tratamento, e para operar um assistente conversacional. Nenhuma dessas funções avalia uma pessoa, atribui uma pontuação a uma pessoa, ou determina um resultado relativo a uma pessoa.
15.3 O assistente conversacional revela que é um sistema de inteligência artificial no momento da primeira interação, em cumprimento do Article 50(1) and Article 50(5) of Regulation (EU) 2024/1689, aplicável desde 2 August 2026. As mensagens traduzidas automaticamente são identificadas como tal onde quer que sejam apresentadas.
15.4 O conteúdo submetido ao nosso prestador de inteligência artificial é excluído, por contrato, da utilização para treino ou melhoria de modelos, e as salvaguardas de transferência descritas na Secção 9.2 aplicam-se-lhe.
15.5 São utilizados sistemas automatizados na operação da limitação de taxa e da prevenção de abusos, e na verificação automatizada da linguagem publicitária descrita na Política de Direitos de Autor, Licença de Conteúdos e Notificação e Ação. Sempre que tal verificação contribua para uma decisão de restringir conteúdo, essa decisão é divulgada como tendo envolvido meios automatizados, e um membro da equipa reexamina-a mediante pedido.
16. Encarregado de Proteção de Dados, e o Nosso Contacto de Privacidade
16.1 Não designámos um encarregado de proteção de dados. A avaliação que sustenta essa posição encontra-se registada, é revista pelo menos anualmente, e assenta no seguinte raciocínio.
16.2 O Article 37(1)(c) of the GDPR exige a designação sempre que as atividades principais de um responsável pelo tratamento ou de um subcontratante consistam no tratamento de categorias especiais de dados em larga escala. A receção, o armazenamento, e a tradução de pedidos de saúde de pacientes é indissociável do nosso produto, pelo que o critério das atividades principais está preenchido, e não o contestamos. O critério da larga escala é avaliado em função do número de titulares de dados, do volume de dados, da duração do tratamento, e da extensão geográfica deste, e, à escala atual das nossas operações, consideramos que não está preenchido.
16.3 A avaliação é reconsiderada na ocorrência de qualquer um dos seguintes factos, consoante o que ocorrer primeiro: atingir dez clínicas subscritoras em produção; operar subscritores em produção em dois ou mais países; qualquer tratamento de um número de identificação nacional ou de outra categoria especial de dados com base em interesses legítimos, o que, em qualquer caso, acionaria o Article 4 of Law no. 190/2018; qualquer novo tratamento de categorias especiais de dados fora do âmbito atual do produto; ou o decurso de doze meses desde a última avaliação.
16.4 Caso a designação se torne obrigatória, nomearemos um encarregado de proteção de dados externo, ao abrigo de um contrato de prestação de serviços, conforme permite o Article 37(6) of the GDPR, notificaremos a Autoridade Nacional de Supervisão do Tratamento de Dados Pessoais, e publicaremos os elementos de contacto na presente Política.
16.5 Até lá, privacy@dentalpolyglot.com é o nosso contacto de privacidade designado. O endereço não é um encarregado de proteção de dados na aceção do Article 37, e descrevemo-lo em conformidade, em vez de permitir a impressão contrária. Os pedidos, as reclamações, e a correspondência sobre violações de dados são encaminhados através dele.
17. Menores
17.1 O Serviço é contratado por entidades profissionais, e as contas não são abertas por, nem para, menores.
17.2 Os pacientes que contactem uma clínica através de um Site do Cliente podem ser menores. Determinar a idade a partir da qual um menor pode consentir, e obter a autorização de um titular da responsabilidade parental sempre que o Article 8 of the GDPR o exija, são matérias que competem à clínica, enquanto responsável pelo tratamento, e os limiares de idade diferem entre Estados-Membros. O aviso de privacidade para pacientes que mantemos inclui breves avisos que chamam a atenção da pessoa que preenche um formulário para essa questão.
17.3 Sempre que tomemos conhecimento de que os dados de um menor foram submetidos sem a autorização necessária, informamos a clínica em causa para que possa atuar.
18. Cookies e Tecnologias Semelhantes
18.1 Utilizamos cinco cookies próprios (first-party) e nenhum outro, quatro dos quais estritamente necessários e o quinto registando a língua selecionada pelo visitante, não utilizamos rastreadores publicitários, e não exibimos qualquer aviso de consentimento, com base no exposto na Política de Cookies.
18.2 A Política de Cookies estabelece o nome, a finalidade, e a duração de cada cookie, o tratamento do armazenamento local, a abordagem de medição sem cookies, e a posição relativa aos sites das clínicas por nós alojados. A matéria não é aqui repetida.
19. Alterações à Presente Política
19.1 A presente Política é revista pelo menos anualmente e sempre que seja efetuada uma alteração material ao Serviço, aos nossos subresponsáveis pelo tratamento, aos nossos mecanismos de transferência, ou à lei que nos seja aplicável.
19.2 A versão atual e a data da sua última revisão são publicadas em https://dentalpolyglot.com. Sempre que uma alteração afete materialmente os nossos subscritores, notificamo-los no seu endereço de e-mail registado antes de esta produzir efeitos.
19.3 As versões substituídas são conservadas e fornecidas mediante pedido para privacy@dentalpolyglot.com, de modo a que uma pessoa possa determinar qual a versão aplicável num determinado momento.
20. Contacto
20.1 DTCONCIERGE S.R.L., Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Roménia. Correspondência relativa à proteção de dados: privacy@dentalpolyglot.com. Correspondência geral: service@dentalpolyglot.com. Site: https://dentalpolyglot.com.