Esta Política de Privacidade explica como o DS NEXUS trata dados pessoais no fornecimento da sua plataforma de gestão para clínicas e laboratórios de prótese dentária. Elaborada em conformidade com o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679 — «GDPR/RGPD»), aplicável em Portugal e Espanha, e com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — «LGPD»), aplicável no Brasil.
1. Quem somos (Responsável pelo tratamento)
A plataforma DS NEXUS (nome fantasia) é operada por duas entidades, consoante a localização do cliente:
- União Europeia (Portugal, Espanha e restante UE): Douglas Silva, trabalhador independente, NIF 312242409 (Portugal), com morada fiscal em Portugal (disponível mediante pedido).
- Brasil: DS MARKETING LTDA, CNPJ 59.502.438/0001-10, com sede na Rua Fernão Dias Paes Leme, 731, Vila Aparecida, Jundiaí/SP, CEP 13.218-440.
Doravante designadas «DS NEXUS» ou «nós». Encarregado de Proteção de Dados (DPO / Encarregado): Douglas Silva, contactável em privacidade@dsnexus.eu.
2. Os dois papéis do DS NEXUS (importante)
Por lidar com dados de saúde, é essencial distinguir dois cenários:
- DS NEXUS como responsável/controlador — quanto aos dados da conta dos nossos clientes (clínicas e laboratórios) e dos seus utilizadores: nome, e-mail, telefone, dados de faturação e registos de utilização da plataforma. Aqui decidimos as finalidades e os meios do tratamento.
- DS NEXUS como subcontratante/operador — quanto aos dados que os clientes inserem na plataforma sobre os seus pacientes (incluindo dados de saúde). Nesse caso, o cliente é o responsável/controlador desses dados e o DS NEXUS trata-os apenas em seu nome, seguindo as suas instruções, ao abrigo dos Termos de Uso e do Acordo de Tratamento de Dados (DPA). Não usamos dados de pacientes para finalidades próprias.
3. Que dados tratamos
- Dados de conta e contacto: nome, e-mail, telefone, cargo, palavra-passe (armazenada de forma cifrada).
- Dados da organização: nome da clínica/laboratório, país, idioma, logótipo, plano contratado.
- Dados de faturação: geridos pelo processador de pagamentos (Stripe); não armazenamos números completos de cartão.
- Dados de utilização: registos de acesso, endereço IP, data/hora, ações na plataforma (para segurança e auditoria).
- Dados de pacientes (inseridos pelos clientes): identificação, contactos, histórico clínico, tratamentos, ordens de serviço, imagens e outros dados de saúde. Estes são dados sensíveis(art. 9.º do GDPR / art. 11.º da LGPD) e recebem proteção reforçada.
4. Finalidades e bases legais
Tratamos dados pessoais para as seguintes finalidades e com as seguintes bases legais:
- Prestar o serviço (criar conta, autenticar, disponibilizar os módulos) — execução de contrato (art. 6.º/1/b GDPR; art. 7.º/V LGPD).
- Cobrança e faturação — execução de contrato e cumprimento de obrigação legal (art. 6.º/1/b e /c GDPR; art. 7.º/II e /V LGPD).
- Comunicações transacionais (e-mails e mensagens de WhatsApp sobre a conta, lembretes e cobranças) — execução de contrato e interesse legítimo (art. 6.º/1/b e /f GDPR).
- Segurança, prevenção de fraude e auditoria — interesse legítimo e obrigação legal (art. 6.º/1/f e /c GDPR).
- Melhoria do serviço e suporte — interesse legítimo (art. 6.º/1/f GDPR).
- Dados de pacientes (dados de saúde): tratados por conta do cliente para prestação de cuidados de saúde e gestão do respetivo negócio. A base legal aplicável (p. ex., art. 9.º/2/h GDPR — fins de medicina; ou consentimento; art. 11.º LGPD — tutela da saúde) é da responsabilidade do cliente enquanto controlador.
5. Com quem partilhamos (subcontratantes)
Recorremos a fornecedores que tratam dados por nossa conta, sob contrato e com garantias de segurança. Os principais subcontratantes são:
- Supabase / Amazon Web Services — base de dados, autenticação e armazenamento (região UE — Irlanda).
- Vercel — alojamento e entrega da aplicação.
- Stripe — processamento de pagamentos e assinaturas.
- Resend — envio de e-mails transacionais.
- Meta Platforms / provedor de WhatsApp — envio de mensagens e notificações por WhatsApp.
- InvoiceXpress — emissão de faturas certificadas (Portugal).
A lista atualizada de subcontratantes está disponível mediante pedido em privacidade@dsnexus.eu. Não vendemos dados pessoais a terceiros.
6. Transferências internacionais
Os dados dos pacientes são alojados na União Europeia. Quando um tratamento envolver transferência para fora do EEE ou entre a UE e o Brasil (por exemplo, para prestar suporte ou por via de um subcontratante), asseguramos garantias adequadas, como as Cláusulas Contratuais-Tipo da Comissão Europeia e, no âmbito da LGPD, os mecanismos previstos no seu Capítulo V.
7. Por quanto tempo guardamos
Conservamos os dados enquanto a conta estiver ativa e pelo período necessário às finalidades descritas ou exigido por lei (p. ex., obrigações fiscais e contabilísticas). Após o término do contrato, os dados de pacientes são devolvidos ou eliminados conforme instrução do cliente e o prazo legal aplicável. Cópias de segurança são eliminadas segundo o ciclo de retenção técnico.
8. Os seus direitos
Enquanto titular de dados, pode exercer os seguintes direitos:
- Acesso, retificação e atualização dos seus dados.
- Apagamento («direito a ser esquecido»), quando aplicável.
- Limitação e oposição ao tratamento.
- Portabilidade dos dados.
- Retirada do consentimento, sem afetar tratamentos anteriores.
- Não sujeição a decisões exclusivamente automatizadas com efeitos significativos.
Para exercer os seus direitos, contacte privacidade@dsnexus.eu. Se os seus dados foram inseridos por uma clínica ou laboratório (dados de paciente), deve dirigir o pedido a essa entidade, que é o responsável pelo tratamento; encaminharemos e apoiaremos conforme necessário.
9. Segurança da informação
Adotamos medidas técnicas e organizativas para proteger os dados, incluindo cifragem em trânsito (HTTPS/TLS), isolamento de dados por organização (Row-Level Security), armazenamento privado de ficheiros, autenticação em dois fatores, políticas de acesso mínimo, registos de auditoria e cabeçalhos de segurança (HSTS, CSP). Nenhum sistema é infalível; em caso de violação de dados que implique risco, notificaremos a autoridade competente e os titulares nos prazos legais.
10. Cookies
Utilizamos cookies estritamente necessários ao funcionamento (sessão e autenticação) e ao registo das suas preferências (idioma e tema). Consulte a nossa Política de Cookies para detalhes.
11. Menores
A plataforma destina-se a profissionais e organizações. Não recolhemos intencionalmente dados de menores para contas de utilizador. Dados de pacientes menores podem ser tratados pelos clientes no âmbito da prestação de cuidados de saúde, sob a sua responsabilidade e base legal.
12. Autoridades de controlo
Tem o direito de apresentar reclamação junto da autoridade competente:
- Portugal: Comissão Nacional de Proteção de Dados (CNPD) — cnpd.pt.
- Espanha: Agencia Española de Protección de Datos (AEPD) — aepd.es.
- Brasil: Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd.
13. Alterações a esta Política
Podemos atualizar esta Política periodicamente. A versão em vigor é sempre a publicada nesta página, com a respetiva data de atualização. Alterações relevantes serão comunicadas pelos canais habituais.
14. Contacto
Dúvidas sobre privacidade e proteção de dados: privacidade@dsnexus.eu.