← Voltar à página principal
🎧

SecretAI

Documentação legal

Contrato de Subcontratação (DPA) — SecretAI

Última atualização: 11 de agosto de 2026

1. Partes e integração

O presente Contrato de Subcontratação integra os Termos de Serviço entre: (a) o profissional ou entidade identificada na conta, enquanto responsável pelo tratamento; e (b) João Paulo Franceschetti, empresário em nome individual, NIF 331 683 601, operador da SecretAI, enquanto subcontratante.

Em caso de conflito sobre proteção de dados tratados por conta do responsável, prevalece o DPA. A aceitação eletrónica é registada separadamente, com identidade, data/hora, versão e cópia acessível. A pessoa que aceita declara ter poderes para vincular o responsável.

2. Objeto, duração, natureza e finalidade

O subcontratante trata dados para disponibilizar página de marcação, receber e administrar marcações, associar pagamento, enviar comunicações instruídas, gerir agenda e ficha operacional, suportar integrações autorizadas e prestar segurança e assistência. As operações incluem recolha, registo, organização, consulta, transmissão, conservação, alteração, exportação, restrição e eliminação.

O tratamento dura durante a conta e pelo período limitado necessário à exportação, devolução e eliminação descrito no Anexo I, sem prejuízo de retenção legal própria claramente separada.

3. Instruções documentadas

O subcontratante trata apenas segundo instruções documentadas do responsável, constituídas pelos Termos, este DPA, configurações lícitas da conta e pedidos escritos compatíveis. Transferências internacionais também exigem instrução ou fundamento legal. Se uma instrução violar o RGPD ou outra norma aplicável, o subcontratante informa o responsável e pode suspender a execução até correção.

O subcontratante não usa os dados de clientes para publicidade própria, venda, criação de perfis comerciais, treino de modelos ou finalidade incompatível. Tratamentos próprios estritamente necessários à segurança, defesa de direitos ou cumprimento legal são documentados sob a sua responsabilidade e transparência.

4. Titulares e dados

  • Elemento: Titulares — Descrição: Clientes finais, potenciais clientes, representantes legais e contactos do responsável; colaboradores quando envolvidos na agenda
  • Elemento: Dados comuns — Descrição: Nome, email, telefone, serviço, data/hora, estado, mensagens logísticas, origem e identificadores
  • Elemento: Pagamentos — Descrição: Montante, moeda, método, estado, identificadores Stripe, reembolso, disputa; sem número completo de cartão
  • Elemento: Categorias especiais — Descrição: Podem ser inferidas pela especialidade ou serviço; conteúdo clínico detalhado é proibido fora de módulo aprovado
  • Elemento: Frequência — Descrição: Contínua durante a utilização do serviço
  • Elemento: Escala — Descrição: Número de profissionais, clientes e marcações da conta; deve ser monitorizado

5. Obrigações do responsável

O responsável:

  • determina finalidades, bases do artigo 6.º e, quando aplicável, condição do artigo 9.º;
  • fornece informação dos artigos 13.º/14.º e responde aos direitos dos titulares;
  • garante licitude, exatidão, minimização e prazos das instruções;
  • não usa a plataforma como processo clínico nem introduz dados excessivos;
  • configura cancelamentos, comunicações, integrações e acessos de colaboradores;
  • obtém autorizações e informações relativas a colaboradores e representantes;
  • comunica ao subcontratante pedidos, restrições, incidentes e legal holds sem demora;
  • realiza AIPD, consulta prévia e designa DPO quando lhe competir.

6. Pessoas autorizadas e confidencialidade

O subcontratante limita o acesso a pessoas que necessitem dele, aplica menor privilégio, regista acessos administrativos e assegura compromisso legal ou contratual de confidencialidade, formação e instruções. A obrigação subsiste após o fim das funções.

7. Segurança

O subcontratante mantém medidas adequadas ao risco nos termos do Anexo II, revê-as periodicamente e pode atualizá-las sem reduzir materialmente o nível global. Não promete invulnerabilidade. O responsável reconhece que a segurança depende também das suas configurações, dispositivos e utilizadores.

8. Subcontratantes ulteriores

O responsável concede autorização geral para os fornecedores do Anexo III. O subcontratante impõe por contrato obrigações equivalentes às exigidas pelo artigo 28.º e continua responsável pelo cumprimento do subcontratante ulterior perante o responsável.

Novos fornecedores materiais são comunicados com antecedência de 15 dias. O responsável pode opor-se nesse prazo por fundamento concreto de proteção de dados. As partes procuram alternativa razoável; se não existir, a funcionalidade afetada pode ser desativada ou o contrato cessar quanto a ela, sem impedir medidas urgentes de segurança.

9. Transferências internacionais

O subcontratante não transfere dados para país terceiro sem mecanismo válido e informação ao responsável. Mantém registo de entidade, país, finalidade, mecanismo, CCT, avaliação de impacto da transferência e medidas suplementares. O acesso remoto fora do EEE é tratado como transferência quando legalmente aplicável.

10. Direitos dos titulares

O subcontratante encaminha ao responsável os pedidos recebidos que respeitem aos seus clientes e não responde em nome dele salvo instrução ou obrigação legal. Disponibiliza funções de acesso, exportação, retificação, restrição e eliminação e presta assistência razoável, tendo em conta a natureza do tratamento. Pedidos extraordinários podem ser orçamentados quando excedam o serviço normal e não resultem de incumprimento do subcontratante.

11. Violações de dados

Após ter conhecimento de violação que afete dados por conta do responsável, o subcontratante notifica-o sem demora injustificada; o objetivo operacional interno é até 24 horas após conhecimento, sem transformar esse objetivo numa garantia absoluta. Fornece, à medida que estiver disponível: natureza, sistemas, categorias e estimativa de titulares/registos, contacto, consequências prováveis, medidas tomadas/propostas e atualizações.

O responsável decide e efetua notificações à autoridade e titulares, salvo obrigação direta do subcontratante. O subcontratante coopera, preserva evidência e não comunica publicamente o incidente sem coordenação, exceto por imposição legal.

12. AIPD, consulta e conformidade

O subcontratante presta informação razoável para segurança, AIPD, consulta prévia, auditorias e ROPA do responsável. A assistência considera natureza e informação disponível. A responsabilidade por determinar necessidade, aprovar riscos e consultar a CNPD permanece com o responsável, sem prejuízo das obrigações próprias do subcontratante.

13. Auditoria e demonstração

O subcontratante disponibiliza documentação, relatórios e respostas necessárias para demonstrar conformidade. Auditorias são preferencialmente remotas e documentais, mediante aviso razoável, durante horário normal, sem acesso a dados de outros clientes ou segredos desnecessários. Auditoria presencial justificada pode ocorrer em caso de incidente, ordem ou dúvida material não resolvida. Cada parte suporta os seus custos, salvo incumprimento material confirmado.

14. Devolução e eliminação

No fim, o responsável pode exportar os dados durante a janela indicada. Depois, o subcontratante elimina ou anonimiza irreversivelmente dados ativos em até 90 dias, salvo obrigação legal ou legal hold, e deixa backups expirarem no ciclo máximo de 90 dias. Durante retenção residual, os dados ficam isolados e não são usados para outra finalidade. A pedido, é fornecida confirmação razoável de eliminação.

15. Responsabilidade, vigência e contactos

Cada parte responde pelas obrigações que o RGPD lhe atribui. As limitações dos Termos não afastam responsabilidade que não possa ser limitada. O DPA vigora enquanto existir tratamento e as cláusulas de confidencialidade, auditoria, eliminação e responsabilidade sobrevivem conforme necessário.

Contacto do subcontratante: contato@secretai.pt. O contacto do responsável é o email administrativo da conta, salvo outro indicado no Anexo IV.

ANEXO I — Instruções e conservação

  • Campo: Finalidade — Instrução: Operar marcações e funções ativadas pelo responsável
  • Campo: Base/condição — Instrução: Definida e documentada pelo responsável
  • Campo: Comunicações — Instrução: Apenas mensagens configuradas; conteúdo neutro para categorias sensíveis
  • Campo: Integrações — Instrução: Desativadas por defeito; ativação documentada e minimizada
  • Campo: Campos livres — Instrução: Apenas logística; sem dados clínicos no módulo geral
  • Campo: Retenção operacional — Instrução: Predefinição de 24 meses após última interação, alterável por instrução lícita
  • Campo: Observações/notas — Instrução: Predefinição de 90 dias após marcação
  • Campo: Fim da conta — Instrução: Exportação e eliminação ativa até 90 dias; backups até 90 dias adicionais dentro desse ciclo

ANEXO II — Medidas técnicas e organizativas

  • controlo de acesso por conta e políticas de segurança na base de dados;
  • credenciais sob hash e ligações cifradas em trânsito;
  • chaves privilegiadas apenas em componentes de servidor e gestão de segredos;
  • autenticação reforçada nos serviços administrativos e confirmação de email;
  • proteção anti-bot, limitação de abuso e validação de entradas;
  • assinatura, idempotência e validação de webhooks de pagamento;
  • segregação lógica entre profissionais e revisão de permissões;
  • logging de eventos administrativos e monitorização de incidentes;
  • backups, restauro, retenção e eliminação testados com periodicidade definida;
  • gestão de vulnerabilidades, atualizações, fornecedores e alterações;
  • plano de resposta a incidentes e canal de escalonamento;
  • minimização de mensagens e integrações, com configurações seguras por defeito;
  • formação, confidencialidade e revisão de acessos humanos.

ANEXO III — Subcontratantes ulteriores

  • Fornecedor: Supabase — Serviço: Base de dados e autenticação — Região e salvaguardas: Estocolmo (EEE); isolamento lógico e compromissos contratuais
  • Fornecedor: Vercel — Serviço: Alojamento, execução e logs — Região e salvaguardas: EEE/EUA; mecanismos legais de transferência quando aplicável
  • Fornecedor: Stripe — Serviço: Pagamento e prevenção de fraude — Região e salvaguardas: EEE/EUA; contratos Stripe e papéis definidos por operação
  • Fornecedor: Brevo — Serviço: Email transacional e SMS — Região e salvaguardas: França/EEE; subprocessadores segundo a documentação do fornecedor
  • Fornecedor: Cloudflare — Serviço: Turnstile e segurança — Região e salvaguardas: EEE/EUA; mecanismos legais de transferência quando aplicável
  • Fornecedor: Google — Serviço: Login e Calendar opcional — Região e salvaguardas: EEE/EUA; integração minimizada e mecanismos legais aplicáveis
  • Fornecedor: cron-job.org — Serviço: Agendamento técnico — Região e salvaguardas: Alemanha/EEE; apenas dados técnicos necessários

ANEXO IV — Aceitação e contactos

O registo de aceite deve conter: identificador do responsável; nome e função do aceitante; email; data/hora UTC; versão e hash/cópia do DPA; endereço IP e informação técnica proporcional; texto da caixa; prova de envio/disponibilização da cópia. O responsável pode indicar um contacto de privacidade diferente no painel.