Acordo de Tratamento de Dados

Acordo de subcontratação, nos termos do artigo 28.º do RGPD

Versão de 4 de outubro de 2026

Este Acordo faz parte dos Termos de Serviço da beryvo. Aplica-se aos dados pessoais que o Profissional guarda na plataforma sobre os seus pacientes e sobre outras pessoas que atende. Nesses dados, o Profissional é o responsável pelo tratamento e a Limaj C - Consultoria e Gestão, Lda (NIPC 510467083, identificação completa nos Termos), que opera a beryvo, é a subcontratante («beryvo» ou «nós»).

As palavras usadas aqui têm o sentido que lhes dá o Regulamento (UE) 2016/679 («RGPD»). Este Acordo não abrange os dados da conta do próprio Profissional (nome, email e faturação), de que a beryvo é responsável e que trata como explica a Política de Privacidade.

1. O tratamento

  • Objeto e finalidade. Pôr a plataforma ao serviço do Profissional: guardar e organizar fichas, agenda, planos alimentares, diário, mensagens, documentos e pagamentos; dar ao paciente acesso à sua área; enviar lembretes e avisos; e, quando o Profissional, a sua equipa ou os seus pacientes as usam, gravar e transcrever consultas e correr as funções com inteligência artificial (o paciente pode enviar a fotografia de uma refeição para estimar as calorias e pedir a leitura de análises que carregou).
  • Duração. Enquanto a conta do Profissional existir e até os dados serem eliminados (secção 11).
  • Natureza. Recolha, registo, organização, conservação, consulta, envio de comunicações, transcrição e análise automática quando pedidas, transmissão aos subcontratantes do Anexo 1 e apagamento.
  • Pessoas a quem os dados dizem respeito. Os pacientes do Profissional, atuais e antigos (incluindo menores, se os acompanhar), e as pessoas que lhe pedem uma marcação.
  • Tipos de dados. Identificação e contactos (nome, data de nascimento, sexo, email, telefone, morada, NIF e fotografia de perfil); dados de saúde (história clínica, alergias, medicação, medidas e composição corporal, análises clínicas, planos alimentares, diário alimentar, hábitos e respostas a questionários de pré-consulta); fotografias do diário e de progresso; mensagens e documentos trocados; publicações e comentários na Comunidade e opiniões sobre receitas; consultas e pagamentos; gravações, transcrições e resumos de consultas, quando existem; registos de consentimento. Os dados de saúde são uma categoria especial de dados (RGPD, art. 9.º).

2. Instruções do Profissional

Tratamos os dados só de acordo com as instruções documentadas do Profissional. São instruções os Termos, este Acordo e o que o Profissional, a sua equipa e os seus pacientes fazem na plataforma dentro do que o plano do Profissional permite, por exemplo convidar um paciente, gravar uma consulta ou pedir um resumo com inteligência artificial. Outras instruções são dadas por escrito, para [email protected].

Não usamos os dados para fins próprios, não os vendemos, não os usamos em publicidade nem para treinar modelos de inteligência artificial. Podemos produzir contagens de utilização da plataforma (por exemplo quantas consultas ou planos existem numa conta), que não identificam nenhum paciente.

Quando o Profissional liga a sua conta a um serviço que é dele (o Google Calendar ou a sua conta Stripe), os dados que seguem para esse serviço são enviados por instrução sua. No Google Calendar, o evento da consulta leva o primeiro nome do paciente e, se o Profissional o escolher, o email dele como convidado.

Se a lei nos obrigar a tratar os dados de outra forma, avisamos antes o Profissional, a menos que a lei o proíba. Se entendermos que uma instrução viola o RGPD ou outra regra de proteção de dados, avisamos de imediato.

3. O que cabe ao Profissional

Como responsável pelo tratamento, o Profissional:

  • tem fundamento legal para tratar os dados dos seus pacientes (RGPD, arts. 6.º e 9.º);
  • informa os pacientes sobre o tratamento (art. 13.º), incluindo que usa a beryvo para guardar os dados;
  • obtém o consentimento quando ele é necessário; para gravar uma consulta, a plataforma regista o consentimento do paciente antes de a gravação começar;
  • guarda só os dados necessários e define durante quanto tempo os conserva;
  • decide quem da sua equipa tem acesso e protege a sua password e os seus dispositivos;
  • responde aos pedidos dos pacientes sobre os seus dados, com as ferramentas da plataforma.

4. Confidencialidade

Do nosso lado, só têm acesso aos dados as pessoas que precisam dele para manter a plataforma, todas obrigadas a confidencialidade, mesmo depois de deixarem de trabalhar connosco.

Na aplicação, a equipa da beryvo só vê os dados clínicos de uma conta quando o Profissional o autoriza, por tempo limitado (Definições, em Segurança, «Acesso de suporte»). Fora disso, só acedemos a dados de pacientes quando for indispensável para manter ou reparar o serviço ou para cumprir a lei.

5. Segurança

Aplicamos as medidas técnicas e organizativas do Anexo 2, adequadas ao risco de tratar dados de saúde (RGPD, art. 32.º). Podemos alterá-las à medida que a plataforma evolui, desde que o nível de proteção não diminua.

6. Outros subcontratantes

O Profissional autoriza-nos, de forma geral, a recorrer a outros subcontratantes para prestar o serviço. Os atuais estão no Anexo 1. Com cada um temos um contrato com obrigações de proteção de dados equivalentes às deste Acordo, e respondemos perante o Profissional pelo que eles fizerem com os dados.

Antes de acrescentar ou de substituir um subcontratante, avisamos por email com, pelo menos, 30 dias de antecedência. Se a mudança for urgente por razões de segurança ou para o serviço não parar, avisamos antes de ela produzir efeitos, com a antecedência que for possível. O Profissional pode opor-se, por escrito e com um motivo ligado à proteção de dados. Se não chegarmos a uma solução, pode cancelar a subscrição e devolvemos o valor correspondente ao tempo já pago e ainda não usado.

7. Transferências para fora da União Europeia

Os dados ficam guardados na União Europeia (Irlanda). Alguns subcontratantes do Anexo 1 têm sede nos Estados Unidos ou podem tratar dados fora do Espaço Económico Europeu. Essas transferências só se fazem com uma das garantias previstas no RGPD (capítulo V): uma decisão de adequação da Comissão Europeia, como o Quadro de Privacidade de Dados UE-EUA para as empresas certificadas, ou as cláusulas contratuais-tipo aprovadas pela Comissão. Ao aceitar este Acordo, o Profissional autoriza estas transferências.

8. Pedidos dos pacientes

A plataforma permite ao Profissional consultar, corrigir, exportar e apagar os dados de cada paciente. Se um paciente nos contactar diretamente, encaminhamos o pedido para o Profissional sem demora e não respondemos em nome dele. Quando as ferramentas da plataforma não forem suficientes, ajudamos no que for razoável.

9. Violação de dados

Se tivermos conhecimento de uma violação de dados que afete dados do Profissional, avisamo-lo sem demora injustificada e, sempre que possível, nas 48 horas seguintes, para o email da conta. Dizemos o que aconteceu, que dados e quantas pessoas foram afetados, as consequências prováveis e o que fizemos, e completamos a informação à medida que a tivermos.

Cabe ao Profissional decidir se tem de notificar a Comissão Nacional de Proteção de Dados e os pacientes (RGPD, arts. 33.º e 34.º); ajudamos com a informação de que precisar.

10. Apoio ao Profissional

Tendo em conta o tipo de tratamento e a informação de que dispomos, ajudamos o Profissional a cumprir as suas obrigações de segurança, de avaliação de impacto sobre a proteção de dados e de consulta prévia à autoridade de controlo (RGPD, arts. 32.º a 36.º).

11. Fim do contrato: exportação e eliminação

Enquanto a conta existir, mesmo com a subscrição terminada, o Profissional pode descarregar em Definições, em Os seus dados, os registos de todos os pacientes (fichas, consultas, avaliações, planos, diário, mensagens, análises e pagamentos). Os ficheiros (documentos e fotografias) e as transcrições estão na ficha de cada paciente; se precisar de uma cópia de todos de uma vez, pede-nos para [email protected] e entregamo-la no prazo de 30 dias.

A pedido do Profissional, feito do email da conta para [email protected], eliminamos a conta e todos os dados dos pacientes no prazo de 30 dias. Se houver cópias de segurança, os dados desaparecem delas com a rotação normal, no máximo 30 dias depois.

Se a conta estiver há mais de 12 meses sem subscrição ativa, podemos eliminar os dados, depois de avisar o Profissional por email com 30 dias de antecedência.

É ao Profissional que cabe guardar os registos clínicos durante os prazos que a lei lhe imponha: deve exportá-los antes de pedir a eliminação. Só conservamos dados depois da eliminação se a lei nos obrigar a isso.

12. Informação e auditorias

Damos ao Profissional a informação necessária para demonstrar que este Acordo é cumprido e respondemos a pedidos de esclarecimento razoáveis.

O Profissional pode fazer uma auditoria, por si ou por um auditor independente obrigado a sigilo: no máximo uma vez por ano (ou depois de uma violação de dados, ou a pedido de uma autoridade), com 30 dias de aviso, em horário de trabalho, a expensas suas, sem acesso a dados de outras contas e sem pôr a segurança em risco. Como a plataforma assenta em infraestrutura de terceiros, a auditoria faz-se sobretudo por documentos: a descrição das medidas e os relatórios e certificações desses fornecedores.

13. Responsabilidade

Cada parte responde pelos danos que causar por violar o RGPD ou este Acordo, nos termos do artigo 82.º do RGPD. Respondemos perante o Profissional pelo que os subcontratantes do Anexo 1 fizerem com os dados. Entre as partes, aplica-se o limite da secção 14 dos Termos, na medida em que a lei o permita.

14. Duração, alterações e prevalência

Este Acordo vigora enquanto tratarmos dados por conta do Profissional. É alterado como os Termos (secção 15 dos Termos). Em matéria de proteção de dados, prevalece sobre os Termos.

Anexo 1. Subcontratantes

Fornecedores que tratam dados de pacientes para a beryvo prestar o serviço:

  • Supabase

    Base de dados, ficheiros e autenticação: é onde tudo fica guardado.

    Dados: Todos os dados descritos na secção 1.

    Onde: União Europeia (Irlanda). Empresa com sede nos EUA.

  • Cloudflare

    Alojamento da aplicação e DNS.

    Dados: Dados técnicos da ligação (endereço IP, tipo de browser). Não recebe fichas nem dados de saúde.

    Onde: Rede mundial. Empresa com sede nos EUA.

  • Resend

    Envio dos emails (convites, lembretes de consulta, avisos).

    Dados: Nome, email e o texto de cada aviso, por exemplo a data e a hora da consulta.

    Onde: EUA.

  • Google Cloud

    Transcrição das consultas gravadas, só quando o Profissional grava uma consulta.

    Dados: O áudio da consulta.

    Onde: União Europeia.

  • Anthropic

    Funções com inteligência artificial (resumo da consulta, leitura de análises, estimativa das calorias por fotografia e sugestão de plano alimentar), só quando são usadas.

    Dados: O que é enviado para cada função: a transcrição ou as notas da consulta, o documento das análises, a fotografia da refeição ou os dados usados para sugerir o plano.

    Onde: EUA.

  • Stripe

    Pagamentos online das consultas, só quando o Profissional os ativa. A conta Stripe é do Profissional; a beryvo só cria o pedido de pagamento.

    Dados: Nome e email do paciente, valor e descrição do pagamento. Os dados do cartão são recolhidos pela Stripe e nunca passam pela beryvo.

    Onde: União Europeia (Irlanda) e EUA.

Segundo os termos comerciais da Anthropic, o que é enviado para as funções com inteligência artificial não é usado para treinar modelos.

Há dois serviços que a plataforma usa sem ter contrato com eles, porque não os escolhemos ou são públicos. As notificações no telemóvel ou no browser passam pelo serviço de notificações do fabricante do browser ou do telemóvel de cada pessoa (Apple, Google, Mozilla ou Microsoft): recebe o texto cifrado, e só o dispositivo de destino o consegue ler. Para procurar um produto pelo código de barras ou pelo nome, a aplicação consulta a base pública Open Food Facts (França), que recebe o código ou o texto procurado e, na leitura de um código de barras, o endereço IP do dispositivo; não recebe nenhum dado da ficha.

Anexo 2. Medidas de segurança

  • Todas as ligações são cifradas (HTTPS). Os dados e os ficheiros ficam cifrados nos servidores onde estão guardados.
  • Cada conta profissional só chega aos dados dos seus próprios pacientes: a separação é imposta na base de dados, pedido a pedido, e é ensaiada automaticamente em cada alteração à plataforma. Há duas exceções, escolhidas por quem as usa: na Comunidade, os pacientes do mesmo Profissional que aderem veem as publicações uns dos outros; numa equipa de nutricionistas, quem administra a equipa vê o nome dos pacientes, com quem estão e as datas das consultas, e pode transferir fichas entre as contas da equipa.
  • Os membros da equipa do Profissional veem só a agenda, os contactos e as alergias registadas e, se o Profissional o permitir, planos e pagamentos.
  • Na aplicação, a equipa da beryvo só vê dados clínicos de uma conta com autorização do Profissional, dada em Definições (Acesso de suporte), por tempo limitado. A autorização fica registada: quando foi dada, por quanto tempo e quando foi retirada. Fora da aplicação, vale a secção 4.
  • Os documentos, as fotografias do diário, de progresso e das mensagens e as gravações ficam em espaços privados, sem endereço público: só abrem por ligações temporárias pedidas por quem tem acesso a esse paciente. A fotografia de perfil, que é opcional, fica num endereço público difícil de adivinhar.
  • As passwords não são guardadas em texto legível e têm um mínimo de 10 caracteres nas contas profissionais e de 8 nas dos pacientes. As tentativas repetidas de entrada e de registo são limitadas.
  • Fica registo das ações principais sobre os dados dos pacientes, por exemplo criar, alterar, exportar e apagar registos, abrir uma consulta e gravá-la.
  • O áudio de uma consulta gravada é apagado quando a transcrição fica pronta, ou no prazo que o Profissional escolher. Se a transcrição falhar, o áudio fica guardado até ela ser repetida com sucesso ou a gravação ser apagada.
  • As chaves e os acessos aos sistemas de produção estão limitados a quem mantém a plataforma.

Contacto

Questões sobre proteção de dados: [email protected].