Política de Privacidade

Como o Scriva protege os seus dados e os dados dos seus doentes.

Última atualização: 9 de setembro de 2026

1. Quem somos

Levamos a sério a privacidade dos nossos utilizadores. Esta Política de Privacidade explica como o Scriva — um software para documentação médica assistida por IA e transcrição de voz em tempo real, desenvolvido e operado pela TP53 S.r.l. (NIF IT02203290388), com sede social na Via Pomposa 153, 44123 Ferrara (FE), Itália — trata e protege os seus dados pessoais de acordo com a legislação de privacidade aplicável, incluindo o Regulamento Geral sobre a Proteção de Dados (RGPD) da UE.

Apenas tratamos dados pessoais que sejam relevantes e necessários para as finalidades a que se destinam. O Scriva atua como subcontratante relativamente a quaisquer dados de doentes ou de consultas tratados através da plataforma em nome dos seus clientes.

O tratamento de tais dados é regido pelo Acordo de Tratamento de Dados (DPA) celebrado entre a TP53 S.r.l. e o cliente relevante, e não é abrangido especificamente por esta Política de Privacidade.

2. O nosso princípio fundamental

Os dados dos seus doentes estão seguros. Os dados inseridos ou tratados pelo Scriva não são atribuíveis a ninguém fora da prática do clínico e nunca são utilizados para qualquer outro fim que não a prestação do serviço.

A TP53 S.r.l. não tem o interesse nem a capacidade de aceder ao conteúdo clínico dos doentes para fins que não a operação técnica da plataforma. Os dados dos doentes nunca são utilizados para treinar, ajustar ou melhorar modelos de IA, nem por nós nem por fornecedores terceiros.

3. Para que finalidades recolhemos dados pessoais

Embora alguns dos nossos clientes estejam organizados como empresas, o nosso serviço requer o tratamento de certos dados pessoais. Apenas tratamos dados para os quais tenhamos uma base jurídica.

Fins de marketing e informação

Quando solicita informações ou subscreve newsletters, recolhemos, com o seu consentimento, as informações de contacto necessárias, tais como endereço de e-mail, nome e número de telefone. Os destinatários podem retirar o seu consentimento a qualquer momento. Base jurídica: Artigo 6.º, n.º 1, alínea a) do RGPD — o seu consentimento.

Celebração de um contrato para os nossos serviços

Para oferecer e prestar o serviço, necessitamos de algumas informações pessoais, incluindo dados necessários para gerir a faturação e prestar suporte. Ao criar uma conta, ser-lhe-á pedido o seu nome, identificador profissional ou organizacional (como o seu número de cédula profissional ou identificador da clínica), e-mail, telefone, endereço postal e centro médico associado. Não recolhemos números de identificação civil, a menos que seja especificamente exigido para um fim regulamentado. Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD — execução de um contrato.

Análise da atividade do utilizador para melhorar os nossos serviços

Para analisar e melhorar o serviço, podemos tratar dados de atividade do utilizador, tais como endereço IP, tipo de navegador, hora da visita e como interage com a plataforma. Base jurídica: Artigo 6.º, n.º 1, alínea f) do RGPD — o nosso interesse legítimo em melhorar a funcionalidade, estabilidade e experiência do utilizador, o qual avaliámos não ser sobreposto pelos seus interesses ou direitos fundamentais.

Obrigações legais

Podemos tratar dados pessoais para cumprir obrigações legais, tais como deveres contabilísticos ou fiscais. Base jurídica: Artigo 6.º, n.º 1, alínea c) do RGPD — cumprimento de uma obrigação jurídica.

4. Funções ao abrigo do RGPD

A correta atribuição das funções estabelecidas no Regulamento (UE) 2016/679 garante a transparência e a proteção dos direitos dos titulares dos dados.

  • Profissional de saúde — Responsável pelo tratamento: determina as finalidades e os meios do tratamento e mantém o controlo sobre os dados dos seus doentes.
  • TP53 S.r.l. (Scriva) — Subprocessador de Dados: trata os dados dos doentes com base nas instruções documentadas do Responsável pelo Tratamento, dentro dos limites do serviço.
  • Doente — Titular dos Dados: goza dos direitos de acesso, retificação, apagamento, portabilidade e oposição nos termos dos Artigos 15.º a 22.º do RGPD.

Para dados pessoais relacionados com a conta (ex.: registo, faturação e suporte), a Scriva atua como responsável pelo tratamento, em conformidade com esta Política de Privacidade.

5. Dados que tratamos

Dados de identificação / contacto

Nome e apelido, e-mail, telefone, morada, data de nascimento, género, profissão, credenciais de acesso, endereço IP e user-agent.

Dados de saúde (categoria especial — Art. 9.º do RGPD)

  • Histórico médico, patologias, alergias e intolerâncias
  • Notas clínicas e relatórios de consulta gerados a partir da visita
  • Transcrição em tempo real da consulta falada

Apenas são recolhidos e tratados os dados estritamente necessários para a prestação do serviço, em aplicação do princípio da minimização dos dados previsto no Art. 5.º, n.º 1, alínea c) do RGPD.

6. Áudio e transcrição

A transcrição ocorre em tempo real através de um fornecedor que trata o fluxo de áudio em infraestruturas localizadas na União Europeia. O fornecedor não retém o áudio nem o utiliza para treinar os seus modelos.

Durante a consulta, o navegador do profissional mantém uma cópia temporária do áudio, como salvaguarda contra interrupções na transcrição. Esta cópia nunca é transmitida para os nossos sistemas e é eliminada quando se inicia uma nova gravação ou quando o separador é fechado. Só pode sair do dispositivo se o profissional optar por descarregá-la manualmente em caso de erro. Não podemos excluir a possibilidade de o navegador a escrever temporariamente no disco durante a sessão.

O profissional escolhe durante quanto tempo pretende conservar as transcrições: 7, 30, 90, 180 ou 365 dias, ou sem limite. A predefinição é sem limite e pode ser alterada a qualquer momento. No final do período escolhido, a transcrição original é eliminada; as notas de consulta e os dados do doente permanecem disponíveis. As transcrições também podem ser eliminadas manualmente a qualquer momento.

Quando um doente é eliminado, as consultas, transcrições, notas e conversas com a IA relacionadas também são eliminadas.

7. Uso responsável da Inteligência Artificial

  • Apoio, não substituição do julgamento clínico. O conteúdo gerado por IA é um auxílio operacional e não substitui o julgamento clínico ou ético do profissional. Cada decisão permanece sob a exclusiva responsabilidade do profissional.
  • Sem utilização de dados para treino de modelos. Os dados dos doentes nunca são utilizados para treinar, ajustar ou melhorar modelos de IA, nem por nós nem por fornecedores terceiros.

A TP53 S.r.l. não assume qualquer responsabilidade pelas decisões clínicas tomadas com base nos resultados da IA. O profissional deve avaliar criticamente cada sugestão antes de a aplicar na prática clínica.

8. Cookies

Utilizamos cookies para registar e analisar a atividade no nosso website, a fim de melhorar o website e os nossos serviços, bem como para fins de marketing. Se não pretender que os cookies sejam armazenados, pode alterar as definições do seu navegador e eliminar os cookies existentes; poderá experienciar uma funcionalidade reduzida se os rejeitar.

Os cookies necessários e funcionais, bem como os cookies para estatísticas, são tratados com base no nosso interesse legítimo. Base jurídica: Artigo 6.º, n.º 1, alínea f) do RGPD — o nosso interesse legítimo em melhorar a funcionalidade, estabilidade e experiência do utilizador da nossa plataforma.

9. Com quem partilhamos dados pessoais

Para oferecer e otimizar os nossos serviços, contamos com prestadores de serviços conceituados que oferecem garantias suficientes para proteger os dados pessoais e que apenas os podem tratar de acordo com as nossas instruções e o respetivo acordo de sub-processamento de dados. Contamos com fornecedores de TI, plataformas digitais para gestão de clientes, vendas, marketing e suporte, serviços de login e verificação, faturação e processamento de pagamentos, e análise de dados.

Os nossos principais sub-processadores, cada um vinculado a obrigações de proteção de dados equivalentes às nossas (DPA + Cláusulas Contratuais-Tipo, quando aplicável), incluem:

  • Vercel Inc. — alojamento de aplicações e computação (Frankfurt, UE)
  • Neon Inc. — base de dados PostgreSQL, armazenamento primário (Frankfurt, UE)
  • Cloudflare Inc. — cópias de segurança (backups) encriptadas da base de dados (Europa Ocidental, UE)
  • Anthropic PBC — IA (Claude) para geração de notas; os dados de identificação direta são ocultados antes da transmissão e nenhuns dados da API são utilizados para treino (EUA)
  • Deepgram Inc. — transcrição de voz em tempo real; nenhum áudio é retido, não é utilizado para treino (UE)
  • Resend Inc. — e-mail transacional (EUA)
  • Twilio Inc. — SMS para lembretes e OTP (EUA)

10. Transferências internacionais de dados pessoais

A infraestrutura do serviço está alojada na União Europeia: a aplicação e a base de dados primária em Frankfurt (Alemanha), cópias de segurança encriptadas na Europa Ocidental.

Uma função do serviço envolve a transferência de dados pessoais para os Estados Unidos:

  • geração do rascunho da nota clínica, processada pela Anthropic PBC. Os dados de identificação direta do doente são removidos antes da transmissão, conforme descrito na secção 11. Nenhuns dados transmitidos são utilizados para treinar ou melhorar modelos de inteligência artificial.

Os Estados Unidos não são objeto de uma decisão de adequação geral. Estas transferências ocorrem com base nas Cláusulas Contratuais-Tipo adotadas pela Comissão Europeia através da Decisão de Execução (UE) 2021/914, incorporadas nos acordos de tratamento de dados celebrados com os respetivos fornecedores.

Salientamos que o conteúdo clínico transmitido continua a constituir dados pessoais relativos à saúde na aceção do Artigo 9.º do RGPD.

Pode solicitar informações sobre as salvaguardas em vigor escrevendo para privacy@tp53health.com.

11. Armazenamento e segurança

Duração do armazenamento

Conservamos as informações durante o tempo necessário para a prestação do serviço e para as finalidades para as quais foram recolhidas, tendo em conta as nossas obrigações legais e contratuais. Assim que a nossa necessidade legítima e prática cesse — ou após a retirada do consentimento — a informação é eliminada prontamente, exceto quando a lei (ex.: regras contabilísticas) exija uma conservação mais longa.

  • Em caso de cessação, os dados são disponibilizados para exportação durante 90 dias, após os quais os dados identificáveis são eliminados de forma segura, salvaguardando obrigações legais.
  • Transcrições: de acordo com o período escolhido pelo profissional (7–365 dias ou sem limite).
  • Notas de consulta: até à eliminação pelo profissional ou pela conta.
  • Dados fiscais / faturas: 10 anos (Art. 2220.º do Código Civil Italiano).
  • Cópias de segurança (backups): eliminadas no prazo de 7 dias (rotação automática).

Medidas de segurança (Art. 32.º do RGPD)

  • Encriptação em trânsito: TLS/HTTPS em todas as ligações.
  • Encriptação em repouso fornecida pelos fornecedores de infraestrutura.
  • Palavras-passe cifradas com bcrypt; nunca armazenadas em texto simples.
  • Controlo de acesso baseado em funções com isolamento multi-tenant: cada profissional acede apenas aos seus próprios doentes.
  • Ligações autenticadas, de utilização única e com limite de tempo para exportação de dados.
  • Cópias de segurança encriptadas regulares com retenção curta e rotação automática.
  • Monitorização contínua e gestão de incidentes documentada, incluindo a notificação à autoridade de controlo nos termos do Art.º 33.º do RGPD.
  • Pseudonimização de dados de identificação direta do doente antes da transmissão ao fornecedor de IA. O mapeamento entre o valor real e o marcador é gerado na memória no momento do pedido e eliminado posteriormente: nunca é guardado em qualquer base de dados, ficheiro, cache ou registo. Trata-se de pseudonimização e não de anonimização, uma vez que o registo do doente existe nos nossos sistemas.
  • Autenticação de dois fatores na área administrativa e proteção contra tentativas repetidas de início de sessão.

A informação só é acessível aos colaboradores que necessitam de acesso para desempenhar as suas tarefas. Continua a ser responsabilidade do cliente impedir o acesso não autorizado à sua conta.

12. Os seus direitos de privacidade

Relativamente ao tratamento dos seus dados pessoais, tem o direito de:

  • Solicitar o acesso aos seus dados pessoais
  • Solicitar a retificação de informações inexatas ou incompletas
  • Solicitar a eliminação de dados pessoais quando estes já não forem necessários
  • Retirar o seu consentimento, nos casos em que não sejamos legalmente obrigados a conservar os dados
  • Solicitar a limitação do tratamento dos seus dados pessoais
  • Receber os dados pessoais que recolhemos sobre si (portabilidade dos dados)
  • Opor-se ao tratamento com base nos nossos interesses legítimos

Para exercer estes direitos, pode contactar-nos através de privacy@tp53health.com. Responderemos no prazo de um mês após a receção; em casos complexos, este prazo pode ser prorrogado por mais dois meses, facto de que será informado no primeiro mês. Os pedidos relativos a dados de doentes devem ser dirigidos ao Responsável pelo Tratamento (o profissional de saúde).

13. Reclamação junto da autoridade de controlo

Se considerar que tratámos os seus dados pessoais em violação da legislação de proteção de dados aplicável, tem o direito de apresentar queixa a uma autoridade de controlo — no seu país de residência, local de trabalho ou onde ocorreu a alegada infração. Em Itália, a autoridade competente é o Garante per la protezione dei dati personali (www.garanteprivacy.it).

14. Alterações a esta Política de Privacidade

Poderemos alterar esta Política de Privacidade ao nosso critério. Em caso de alterações substanciais, notificaremos os nossos clientes. A versão mais recente estará sempre disponível no nosso website.

15. Como contactar-nos

Não hesite em contactar-nos para quaisquer questões, comentários ou para exercer os seus direitos: TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Itália — E-mail: privacy@tp53health.com. Não foi designado nenhum Encarregado de Proteção de Dados (EPD); os pedidos de privacidade são tratados neste endereço.