Privacidade
Política de privacidade e proteção de dados.
A Central de Saúde trata os seus dados para lhe prestar cuidados de saúde. Esta página explica que dados recolhemos — na clínica e nos canais digitais que disponibilizamos —, para que servem, quanto tempo ficam connosco e o que pode exigir a qualquer momento.
Última atualização: 31 de agosto de 2026
O texto desta página segue o conteúdo legal já publicado no site anterior, agora integrado diretamente no novo frontend da clínica.
1. Responsável pelo tratamento
O responsável pelo tratamento dos seus dados pessoais é a Central de Saúde, clínica médica sediada na Lourinhã. Esta política cobre todos os canais da clínica: o atendimento presencial, este website, a marcação online, o portal do utente, os tablets de consentimento e a teleconsulta.
Para qualquer questão de privacidade, escreva para [email protected] ou telefone para 261 416 600.
Por ser uma clínica de pequena dimensão, com instalações numa única localização e sem tratamento em larga escala nem monitorização sistemática, não é legalmente obrigatória a designação de um Encarregado de Proteção de Dados. Não designámos nenhum: os pedidos de privacidade são tratados diretamente pela clínica, pelos contactos acima.
- FERREIRA SIMÕES E PEREIRA - CUIDADOS DE SAÚDE, LDA., NIF 503663425.
- Rua Engenheiro Adelino Amaro da Costa, 6 RC, 2530-109 Lourinhã.
- Telefone: 261 416 600.
- Email: [email protected].
- Website: https://www.centraldesaude.com.
2. Onde recolhemos os seus dados
A maior parte dos seus dados é recolhida presencialmente, ao balcão e no gabinete. Alguns canais digitais também recolhem, e cada um recolhe coisas diferentes — por isso estão aqui separados.
- Na clínica: criação da ficha de utente, marcação de consultas, e realização de consultas, exames e colheitas.
- Neste website: nada que o identifique. O site não tem formulários nem área reservada, e as estatísticas de visitas são agregadas e sem cookies (secção 10).
- Marcação online: quando pede uma marcação pela página pública, sem criar conta.
- Portal do utente: quando entra na sua área pessoal para ver documentos ou falar connosco. A entrada é feita por código enviado para o seu email.
- Tablets de consentimento: quando assina um consentimento informado num tablet da clínica.
- Teleconsulta remota: quando a consulta é feita por vídeo através do servidor Jitsi próprio da clínica.
- Teleconsulta remota assistida, realizada a partir da clínica: a marcação técnica e a sessão usam Microsoft 365 (Exchange Online e Microsoft Teams/Teams Rooms).
3. Dados pessoais que recolhemos
Recolhemos apenas os dados necessários a cada finalidade. Os dados de saúde são dados de categoria especial e têm proteção reforçada.
- Identificação: nome, data de nascimento, género, número de identificação civil, número de utente do SNS, número de beneficiário, morada, email e telefone.
- Dados de saúde: historial clínico, diagnósticos, alergias, medicação, resultados de análises e exames, relatórios, e registos de consultas e tratamentos.
- Administrativos e de faturação: marcações, valores, meios de pagamento, documentos fiscais, acordos e seguros, e correspondência com a clínica.
- Consentimento informado: nome, imagem da assinatura e a respetiva impressão digital criptográfica (SHA-256), data e documento assinado — para conseguirmos provar quem consentiu em quê.
- Pedido de marcação online: nome, email, telefone e o motivo que indicar.
- Portal do utente: email de entrada, código de acesso de uso único (guardado cifrado, nunca em claro), sessões iniciadas, mensagens e documentos partilhados consigo.
- Teleconsulta remota: a sessão de vídeo e os metadados de rede necessários para a estabelecer no servidor Jitsi próprio da clínica. A clínica não grava estas sessões — o servidor de vídeo não tem componente de gravação instalado.
- Teleconsulta remota assistida: o Microsoft Teams trata o áudio, o vídeo e os dados técnicos necessários à sessão. No evento de calendário enviado à Microsoft Graph seguem apenas os endereços de email profissionais da sala e do especialista, o horário, texto genérico e a ligação da reunião; não seguem o nome, os contactos, o diagnóstico, o motivo da consulta nem as notas do utente.
- Registo de acessos: guardamos quem, dentro da clínica, acedeu ao seu processo, quando e com que finalidade. É uma obrigação de segurança, e é também o que nos permite mostrar-lhe essa lista se a pedir.
- Visitas ao website: a página visitada, a origem da visita, o tipo de equipamento e o país, de forma agregada. O seu endereço IP é processado para o site lhe ser entregue, mas não é usado para o identificar nem cruzado com os dados da sua ficha.
4. Finalidades e base legal do tratamento
Cada tratamento tem uma finalidade e uma base legal. Quando a base é o consentimento, pode retirá-lo quando quiser, sem que isso afete o que já foi feito antes.
- Prestação de cuidados de saúde, incluindo por teleconsulta. Base: art. 9.º, n.º 2, al. h) do RGPD — medicina preventiva, diagnóstico e prestação de cuidados, sob dever de sigilo profissional.
- Consentimento informado para atos clínicos. Base: art. 9.º, n.º 2, al. h) — o documento assinado é a prova de que o ato lhe foi explicado.
- Gestão administrativa, faturação e relação com acordos e seguradoras. Base: art. 6.º, n.º 1, al. b) e c).
- Processar o seu pedido de marcação online. Base: art. 6.º, n.º 1, al. b) — diligências a seu pedido, antes da consulta.
- Dar-lhe acesso aos seus dados pelo portal e comunicar consigo por esse canal. Base: art. 6.º, n.º 1, al. b) e art. 9.º, n.º 2, al. h).
- Lembretes de consulta e comunicações não essenciais. Base: art. 6.º, n.º 1, al. a) — consentimento, revogável.
- Estatísticas agregadas de utilização do website. Base: art. 6.º, n.º 1, al. f) — interesse legítimo em perceber que páginas são úteis, com dados que não o identificam e sem cookies.
- Segurança dos sistemas e registo de acessos ao processo clínico. Base: art. 6.º, n.º 1, al. c) e f), e art. 5.º, n.º 2 — responsabilidade.
- Cumprimento de obrigações legais: comunicações à ACSS, à ERS e a outras entidades públicas, obrigações fiscais, e respostas a autoridades judiciais ou policiais. Base: art. 6.º, n.º 1, al. c).
5. Prazos de conservação
Conservamos os dados pelo tempo necessário a cada finalidade. Findo o prazo, são eliminados ou anonimizados de forma irreversível, e essa eliminação fica registada.
Os prazos abaixo são os que os nossos sistemas aplicam, e não um resumo escrito à parte.
- Processo clínico, incluindo exames, imagiologia e os consentimentos que lhe estão associados: 20 anos a contar do último ato clínico. É uma política interna conservadora, acima do mínimo legal de 10 anos, porque um processo clínico incompleto prejudica sobretudo o utente.
- Registo de acessos a dados de saúde: 20 anos após o acesso, para lhe podermos mostrar o histórico se o pedir.
- Documentos contabilísticos e fiscais: 10 anos, nos termos da legislação fiscal.
- Pedidos de marcação que não deem origem a ficha de utente: 2 anos após o último contacto.
- Sessões do portal do utente e códigos de acesso: expiram em minutos ou horas, e as sessões terminam com a inatividade.
- Estatísticas do website: agregadas desde a origem, sem prazo individual de conservação porque não existe registo individual.
- Consentimentos para comunicações: até os revogar.
6. Quem tem acesso aos seus dados
A Central de Saúde não vende nem cede dados pessoais para fins comerciais, e não os usa para publicidade.
Dentro da clínica, o acesso ao processo clínico está limitado aos profissionais envolvidos no seu cuidado, todos sujeitos a sigilo, e fica registado.
Fora da clínica, os dados só são partilhados com quem é necessário para lhe prestarmos o serviço, ou por imposição legal. Os prestadores técnicos abaixo tratam dados por nossa conta, ao abrigo de contrato de subcontratação, e não os podem usar para fins próprios.
- Laboratório de análises (Germano de Sousa) e outros prestadores de cuidados, quando necessário à continuidade do seu tratamento.
- Subsistemas de saúde, acordos e seguradoras, para faturação e reembolso do que lhes competir.
- Hetzner — servidor onde a aplicação e a base de dados correm, e onde os documentos ficam guardados.
- Servidor Jitsi dedicado da clínica — sinalização e transmissão da teleconsulta remota, separado do servidor principal.
- Microsoft 365 (Exchange Online e Microsoft Teams/Teams Rooms) — marcação técnica e realização apenas da teleconsulta remota assistida, com a minimização do evento de calendário descrita na secção 3.
- Cloudflare — entrega deste website e estatísticas agregadas de visitas, e ainda o armazenamento das cópias de segurança, que saem do servidor já cifradas.
- Resend — envio dos emails transacionais, incluindo o código de entrada no portal.
- Sentry — deteção de erros técnicos da aplicação.
- Autoridades públicas, incluindo a ACSS, a ERS e autoridades judiciais ou policiais, quando a lei o exigir. Estes pedidos ficam registados e, quando a lei o permite, são-lhe comunicáveis.
7. Transferências para fora da União Europeia
A infraestrutura principal — servidor, base de dados e documentos — está alojada na União Europeia.
Alguns serviços acessórios são prestados por empresas internacionais, incluindo a Microsoft. Consoante a região contratada, o suporte e as circunstâncias de operação, pode existir tratamento ou acesso técnico fora do Espaço Económico Europeu; por isso, esta política não assume que todos os dados permanecem exclusivamente na União Europeia.
Quando exista uma transferência para fora do Espaço Económico Europeu, aplicam-se os mecanismos e garantias previstos no Capítulo V do RGPD, que podem incluir cláusulas contratuais-tipo aprovadas pela Comissão Europeia.
Estamos a reconciliar com cada fornecedor a região contratada e o mecanismo aplicável, e esta secção será atualizada com o resultado. Se quiser saber, num momento concreto, onde estão os seus dados, pergunte-nos pelos contactos da secção 12 e respondemos.
8. Os seus direitos
Nos termos do RGPD tem os direitos abaixo. Exerce-os gratuitamente e sem ter de justificar porque o faz.
Quando o tratamento assentar no seu consentimento, pode retirá-lo a qualquer momento, sem prejuízo do que foi feito licitamente antes.
Pode também apresentar reclamação à autoridade de controlo, a Comissão Nacional de Proteção de Dados (CNPD).
- Acesso: saber que dados tratamos e receber uma cópia — incluindo a lista de quem acedeu ao seu processo.
- Retificação: corrigir dados errados ou incompletos.
- Apagamento: pedir a eliminação, quando não exista obrigação legal de conservar. Nos processos clínicos essa obrigação existe quase sempre, e explicamos-lhe porquê.
- Limitação: pedir que um tratamento fique bloqueado sem que os dados sejam apagados.
- Portabilidade: receber os dados que nos deu num formato estruturado e legível por máquina.
- Oposição: opor-se a tratamentos que assentem em interesse legítimo, incluindo as estatísticas do website.
- Não ser sujeito a decisões automatizadas: não tomamos decisões sobre si apenas por meios automáticos.
9. Segurança dos seus dados
Adotamos medidas técnicas e organizativas para proteger os seus dados contra acesso não autorizado, alteração, divulgação ou destruição.
Se houver uma violação de dados suscetível de criar risco para os seus direitos, notificamos a CNPD no prazo legal de 72 horas, e informamo-lo a si quando o risco for elevado.
- Acesso ao processo clínico restrito aos profissionais envolvidos no seu cuidado, sujeitos a sigilo, com autenticação individual e segundo fator.
- Registo de todos os acessos a dados de saúde, com autor, momento e finalidade.
- Comunicações sempre cifradas em trânsito (HTTPS), e cópias de segurança cifradas antes de saírem do servidor.
- Códigos de acesso ao portal guardados de forma irreversível, nunca em texto simples, com bloqueio após tentativas falhadas.
- Formação dos colaboradores sobre confidencialidade e proteção de dados.
11. Dados de menores
Quando os cuidados envolvem utentes com menos de 16 anos, os dados são tratados mediante consentimento expresso e escrito dos representantes legais, nos termos do RGPD e da Lei n.º 58/2019.
O formulário identifica o representante legal, a clínica e as finalidades, em linguagem clara. Os canais digitais da clínica destinam-se a adultos: o portal do utente não se dirige a menores, e o acesso aos dados de um menor faz-se pelo representante legal.
12. Como exercer os seus direitos
Para exercer qualquer destes direitos, ou para colocar uma questão sobre o tratamento dos seus dados, contacte-nos por um dos meios abaixo.
Respondemos em 30 dias, nos termos do art. 12.º do RGPD. Se o pedido for complexo podemos prorrogar por mais dois meses, e nesse caso dizemos-lhe porquê dentro do primeiro mês. Podemos ter de confirmar a sua identidade antes de responder — é a forma de garantir que não entregamos os seus dados a outra pessoa.
Esta política é atualizada sempre que os tratamentos ou a lei mudarem. A versão em vigor está sempre nesta página, com a data da última atualização no topo.
- Email: [email protected].
- Telefone: 261 416 600.
- Presencialmente, na receção da clínica, durante o horário de funcionamento.
- Livro de Reclamações Eletrónico e canal da ERS, nos canais úteis desta página.