Versão 1.0 — última atualização em 12/09/2026 — nos termos do artigo 28.º do RGPD
O presente Acordo de Tratamento de Dados (“DPA”) aplica-se a qualquer Cliente (terapeuta ou clínica) que crie uma conta na plataforma TheraBase e aceite este documento no momento do registo, e regula o tratamento de dados pessoais de pacientes efetuado pela TheraBase por conta desse Cliente, enquanto responsável pelo tratamento, no âmbito da utilização da plataforma TheraBase. Este DPA é parte integrante dos Termos de Serviço aceites pelo Cliente.
A plataforma TheraBase (“Subcontratante”, “TheraBase”, “nós”) é operada por Rafael Carvalho, titular do NIF 252675061.
1. Objeto
O presente DPA regula o tratamento de dados pessoais efetuado pela TheraBase, enquanto subcontratante, por conta e segundo instruções do Cliente, enquanto responsável pelo tratamento, no contexto do fornecimento e alojamento da plataforma TheraBase para gestão da atividade clínica do Cliente.
2. Duração
Este DPA vigora enquanto durar o contrato de prestação do Serviço entre as Partes (Termos de Serviço) e, após a sua cessação, pelo período estritamente necessário à exportação e/ou eliminação dos dados nos termos da secção 12.
3. Natureza e finalidade do tratamento
A TheraBase trata os dados pessoais para os seguintes efeitos, no âmbito da prestação do Serviço: armazenamento, organização, consulta e atualização de processos clínicos; agendamento de consultas; gestão de dados de identificação e contacto de pacientes; suporte técnico autorizado pelo Cliente; e execução de cópias de segurança (backups) dos dados.
4. Categorias de titulares dos dados
- Pacientes do Cliente;
- Representantes legais de pacientes menores ou incapazes, quando aplicável;
- Utilizadores da conta do Cliente (o próprio terapeuta e, se aplicável, colaboradores autorizados).
5. Categorias de dados tratados
- Dados de identificação: nome, data de nascimento;
- Dados de processo clínico: diagnóstico terapêutico, diagnóstico clínico, notas de consulta;
- Dados de agendamento: datas, horários, estado das consultas;
- Dados de vinculação clínica/administrativa: clínica associada, número de processo, entidade.
Estes dados incluem categorias especiais de dados nos termos do artigo 9.º do RGPD (dados de saúde), pelo que estão sujeitos a salvaguardas reforçadas, incluindo cifra em repouso dos campos de diagnóstico e notas clínicas.
6. Instruções do Responsável
A TheraBase apenas trata os dados pessoais mediante instruções documentadas do Cliente, incluindo no que respeita a transferências para países terceiros, salvo obrigação legal em contrário aplicável à TheraBase, caso em que esta informará o Cliente dessa obrigação antes do tratamento, exceto se a lei proibir essa informação por motivos importantes de interesse público.
Constituem instruções documentadas, para este efeito, a utilização normal das funcionalidades da plataforma pelo Cliente, bem como quaisquer instruções adicionais comunicadas por escrito através dos canais de suporte.
Caso a TheraBase considere que uma instrução do Cliente viola o RGPD ou outras disposições de proteção de dados, informará o Cliente de imediato.
7. Confidencialidade
A TheraBase garante que as pessoas autorizadas a tratar os dados pessoais se comprometeram a observar confidencialidade ou estão sujeitas a adequada obrigação legal de confidencialidade, e que o acesso aos dados é limitado ao estritamente necessário para a prestação do Serviço e do suporte solicitado.
8. Medidas técnicas e organizativas de segurança
A TheraBase aplica, no mínimo, as seguintes medidas, adequadas ao risco:
- Cifra de dados sensíveis em repouso (campos de diagnóstico clínico/terapêutico e notas de consulta), com gestão de chave de cifra restrita;
- Controlo de acesso por autenticação individual, com segregação dos dados de cada terapeuta;
- Registo de auditoria (audit log) das operações de criação, alteração e eliminação sobre dados de pacientes;
- Encriptação em trânsito (TLS) em todas as comunicações com a plataforma;
- Cópias de segurança periódicas geridas pelo fornecedor de base de dados (Supabase);
- Processo de aprovação de novas contas de terapeuta antes de acesso a dados de pacientes;
- Revisão periódica destas medidas à luz da evolução do risco e do estado da técnica.
9. Subcontratantes subsequentes
O Cliente autoriza, de forma geral, a TheraBase a recorrer aos seguintes subcontratantes subsequentes para a prestação do Serviço:
- Supabase (base de dados e infraestrutura) — região UE (Irlanda);
- Vercel Inc. (alojamento e execução da aplicação) — sediada nos EUA, ao abrigo do respetivo Data Processing Addendum e Cláusulas Contratuais-Tipo.
A TheraBase informará o Cliente de qualquer alteração pretendida quanto à adição ou substituição de subcontratantes subsequentes, com antecedência razoável, dando ao Cliente a oportunidade de a ela se opor por motivo fundamentado relacionado com a proteção de dados. A TheraBase impõe a estes subcontratantes obrigações de proteção de dados equivalentes às previstas neste DPA.
10. Transferências internacionais
Sempre que o tratamento envolva transferência de dados para fora do Espaço Económico Europeu, a TheraBase assegura a existência de um mecanismo de transferência válido nos termos do RGPD (decisão de adequação ou Cláusulas Contratuais-Tipo), e informa o Cliente sobre tal transferência mediante pedido.
11. Assistência ao Responsável
11.1 Pedidos de titulares de dados
Tendo em conta a natureza do tratamento, a TheraBase presta assistência técnica razoável ao Cliente, através de meios técnicos e organizativos adequados, para o cumprimento da obrigação do Cliente de responder a pedidos de exercício de direitos dos titulares (acesso, retificação, apagamento, limitação, portabilidade e oposição).
11.2 Incidentes de segurança
A TheraBase notifica o Cliente sem demora injustificada após ter conhecimento de uma violação de dados pessoais que afete dados tratados ao abrigo deste DPA, fornecendo a informação razoavelmente disponível para permitir ao Cliente cumprir as suas próprias obrigações de notificação, incluindo à CNPD e aos titulares, quando aplicável.
11.3 Auditoria e informação
A TheraBase disponibiliza ao Cliente a informação razoavelmente necessária para demonstrar o cumprimento das obrigações previstas neste DPA e permite e contribui para auditorias, incluindo inspeções, realizadas pelo Cliente ou por auditor por si mandatado, mediante aviso prévio razoável e em condições que não comprometam a segurança de outros Clientes.
12. Fim do contrato — exportação e eliminação
Após a cessação do contrato, e a pedido do Cliente formulado dentro do prazo previsto nos Termos de Serviço, a TheraBase disponibiliza os dados do Cliente para exportação num formato estruturado.
Decorrido esse prazo, ou na ausência de pedido de exportação, a TheraBase elimina ou anonimiza os dados pessoais tratados ao abrigo deste DPA no prazo de 2 anos após o encerramento da conta, exceto na medida em que a legislação aplicável exija a sua conservação, caso em que os dados serão isolados de qualquer outro tratamento e conservados apenas para esse efeito legal.
13. Responsabilidade
Cada Parte é responsável pelo cumprimento das obrigações que lhe incumbem nos termos do RGPD e deste DPA, nos termos e limites da lei aplicável.
14. Aceitação
O presente DPA é aceite eletronicamente pelo Cliente no momento do registo na plataforma TheraBase, ficando registada a versão do documento aceite, bem como a data e hora da aceitação, nos sistemas da TheraBase.
