Legal

Acordo de Processamento de Dados

Versão 2026-09-09

Acordo de Processamento de Dados (DPA) — versão 2026-09-09. Faz parte dos Termos de Serviço da TrazaLab.

Este acordo é celebrado entre o cliente profissional que cria uma conta TrazaLab (o Controlador) e a TrazaLab, operando sob a marca TrazaLab (o Operador/Processador). Contato: [email protected] · [email protected].

1. Objeto e duração

O Processador trata dados pessoais em nome do Controlador para prestar a plataforma SaaS de coordenação de casos clínicos entre clínicas e laboratórios dentários (pedidos, Rx digital, arquivos, TrazaChat e funções associadas). A duração coincide com a conta ativa do Controlador e obrigações legais de conservação.

2. Natureza e finalidade

Tratamento eletrônico de dados de conta e de dados clínicos que o Controlador ou usuários autorizados carregam ou geram na plataforma, para operar o Serviço conforme as instruções documentadas do Controlador.

3. Tipos de dados e categorias de titulares

Dados de conta (nome, e-mail, função, organização). Dados clínicos que o Controlador optar por carregar (p.ex. fotografias, radiografias/CBCT, STL, Rx, notas, áudio). Metadados de uso. Titulares: profissionais usuários; pacientes ou outras pessoas cujos dados constem em arquivos ou casos carregados pelo Controlador.

4. Obrigações do Processador (art. 28.º, n.º 3, RGPD)

  1. Tratar dados pessoais apenas segundo instruções documentadas do Controlador, salvo obrigação legal da UE ou de um Estado-Membro.
  2. Garantir confidencialidade das pessoas autorizadas.
  3. Aplicar medidas técnicas e organizativas adequadas ao abrigo do art. 32.º do RGPD, incluindo cifragem em trânsito (TLS) e em repouso (AES-256 GCM na Cloudflare R2), controlo de acesso por função e registo de auditoria, conforme a Política de Privacidade.
  4. Não contratar outro processador sem autorização prévia geral ou específica do Controlador. Concede-se autorização geral aos subprocessadores do Anexo A; a TrazaLab informará alterações materiais com antecedência razoável.
  5. Assistir o Controlador, na medida do possível, nos direitos dos titulares (Capítulo III do RGPD).
  6. Assistir o Controlador quanto aos arts. 32.º a 36.º do RGPD.
  7. No termo do Serviço, à escolha do Controlador e quando for viável, devolver ou eliminar os dados pessoais e eliminar cópias, salvo retenção exigida por lei.
  8. Disponibilizar informação necessária para demonstrar o cumprimento do art. 28.º e contribuir para auditorias razoáveis acordadas por escrito.

5. Obrigações do Controlador

O Controlador garante base jurídica para o tratamento, obtém os consentimentos ou legitimidades necessários quanto a dados de pacientes, gere os acessos da sua equipa e não solicita tratamentos ilícitos ou incompatíveis com estes termos.

6. Transferências internacionais

Quando o tratamento implique transferências fora do EEE, o Processador aplicará as salvaguardas exigidas pelo RGPD relativamente aos subprocessadores que o requeiram.

7. Violações de segurança

O Processador notificará o Controlador sem demora indevida, em prazos compatíveis com o art. 33.º do RGPD, das violações de dados pessoais de que tenha conhecimento.

8. Relação com outros documentos

Este DPA incorpora-se aos Termos de Serviço. Em matéria de dados pessoais prevalece este DPA. Para PHI sujeita a HIPAA nos EUA, aplica-se ainda o Acordo de Associado Comercial (BAA).

Anexo A — Subprocessadores

  • Cloudflare, Inc. — armazenamento de objetos (R2), CDN e infraestrutura de rede.
  • Stripe, Inc. / afiliadas Stripe — processamento de pagamentos e faturação.