Acordo de Tratamento de Dados

Versão 2026-09-10

Como a Similia trata as informações dos pacientes em nome de profissionais, clínicas e escolas, incluindo responsabilidades, segurança, conservação e prestadores de serviços.

Leia ou partilhe este acordo aqui. A aceitação é registada uma única vez na Similia para a conta e para o profissional ou organização identificados, antes da introdução de informações dos pacientes.

O presente Acordo de Tratamento de Dados rege a forma como a Similia trata as informações dos pacientes em nome do profissional ou da organização identificados no registo de aceitação. Inclui a descrição do tratamento, as obrigações de segurança e conservação e as disposições relativas aos prestadores de serviços nos Anexos A–C. Passa a fazer parte do contrato de prestação de serviços quando aceite eletronicamente por um representante autorizado do Cliente.

1. Partes e aceitação

O presente Acordo de Tratamento de Dados (DPA) é celebrado entre a SIMILIA LTD, com sede social em 71–75 Shelton Street, Covent Garden, Londres, Reino Unido, WC2H 9JQ (Similia), e o profissional, a clínica ou outra organização identificada no registo de aceitação eletrónica (Cliente).

A pessoa que aceita confirma que tem poderes para vincular o Cliente. Quando um profissional exerce a título pessoal, em vez de através de uma entidade distinta, o Cliente é esse profissional. O registo de aceitação identifica o Cliente, o representante, a conta autenticada, a versão do DPA e os anexos aceites, bem como a data de aceitação. A Similia fornece uma cópia desse registo e dos documentos acordados.

Quando o Cliente aceita a oferta deste DPA da Similia através do fluxo de ativação de dados de pacientes, ambas as partes ficam vinculadas. Este DPA passa a fazer parte do contrato de prestação de serviços e abrange o tratamento descrito abaixo. Não é necessário aceitá-lo novamente para cada paciente ou caso. A aceitação abrange a utilização pelo Cliente identificado através da conta indicada no registo. Não abrange automaticamente outros titulares de contas. Um Cliente diferente requer um acordo próprio.

2. Âmbito e funções

«Dados de Pacientes do Cliente» significa as informações pessoais fornecidas pelo Cliente ou em seu nome sobre pacientes e pessoas mencionadas nos respetivos registos, juntamente com as informações identificáveis delas derivadas. Incluem notas de saúde, sintomas, antecedentes, dados de contacto, fotografias, gravações, transcrições e resultados de análises. As informações associadas a um paciente através de um código ou de outras informações razoavelmente disponíveis continuam abrangidas.

O Cliente determina as finalidades deste tratamento e atua como responsável pelo tratamento. A Similia trata os Dados de Pacientes do Cliente por conta deste, na qualidade de subcontratante. A descrição do tratamento consta do Anexo A.

Quando o próprio Cliente atua como subcontratante de outro responsável pelo tratamento, este ATD aplica-se à Similia enquanto subcontratante ulterior. O Cliente deve estar autorizado por esse responsável pelo tratamento a contratar a Similia e a fornecer as instruções e autorizações previstas neste ATD; as referências às obrigações do responsável pelo tratamento aplicam-se ao Cliente na medida das suas responsabilidades e instruções autorizadas.

O tratamento separado, pela Similia, de informações relativas a contas, faturação e administração empresarial para finalidades próprias encontra-se descrito na sua Política de Privacidade. Essa função não autoriza a Similia a utilizar os Dados de Pacientes do Cliente para finalidades independentes. Este ATD não se aplica à consulta de obras de referência nem a materiais de estudo inteiramente fictícios ou efetivamente anonimizados, embora continuem a aplicar-se as obrigações gerais de privacidade relativas à conta.

«Legislação Aplicável em matéria de Proteção de Dados» significa a legislação relativa a dados pessoais aplicável à parte e ao tratamento em causa, incluindo o RGPD do Reino Unido, a Lei de Proteção de Dados de 2018 do Reino Unido e o RGPD da UE, quando aplicável. A utilização internacional deste ATD comum não sujeita, por si só, todos os Clientes ao RGPD da UE ou do Reino Unido.

3. Instruções e utilização permitida

A Similia tratará os Dados de Pacientes do Cliente apenas mediante instruções documentadas do Cliente, incluindo instruções relativas a transferências. O contrato de prestação de serviços, o presente APD, as funcionalidades selecionadas e as ações autorizadas no âmbito do serviço constituem essas instruções. Poderão ser acordadas instruções adicionais por escrito.

A Similia informará imediatamente o Cliente se, na sua opinião, uma instrução infringir a legislação aplicável em matéria de proteção de dados do Reino Unido, da UE ou de um Estado-Membro, e suspenderá a instrução em causa até que a situação seja resolvida.

Se a legislação aplicável do Reino Unido, da UE ou de um Estado-Membro exigir um tratamento que ultrapasse essas instruções, a Similia notificará o Cliente antes de proceder ao tratamento, salvo se essa legislação proibir a notificação por motivos importantes de interesse público. Outros pedidos de autoridades públicas serão avaliados ao abrigo da legislação aplicável e das garantias relativas às transferências; não constituem uma exceção geral ao presente APD.

Os Dados de Pacientes do Cliente não serão vendidos, utilizados para publicidade nem utilizados para treinar ou aperfeiçoar modelos de IA. A Similia não autorizará os seus subcontratantes ulteriores a utilizá-los para esses fins. O tratamento por IA limita-se à funcionalidade autorizada e aos fornecedores, finalidades e disposições de conservação divulgados no Anexo C. A presente cláusula não garante a ausência total de conservação por parte de todos os fornecedores.

4. Responsabilidades do Cliente

O Cliente é responsável pela recolha, utilização e divulgação lícitas dos Dados de Pacientes do Cliente, pela prestação de informações adequadas aos pacientes, pela minimização dos dados e pelo acesso e partilha autorizados. Quando aplicável, deverá identificar um fundamento de licitude ao abrigo do artigo 6.º e uma condição prevista no artigo 9.º para as informações de saúde, bem como cumprir os requisitos aplicáveis de confidencialidade e da legislação nacional.

O Cliente deverá obter consentimento sempre que este seja exigido. A aceitação do presente APD ou a ativação de uma funcionalidade de IA não constitui consentimento do paciente. Ao utilizarem informações dos pacientes de uma clínica ou instituição, os estudantes deverão agir no âmbito da autorização concedida pela entidade responsável; uma conta de estudante, por si só, não confere essa autorização.

Estas responsabilidades não afastam as obrigações legais ou contratuais próprias da Similia.

5. Confidencialidade e segurança

A Similia limitará o acesso ao pessoal que dele necessite para o tratamento acordado e que esteja sujeito a deveres contratuais ou legais de confidencialidade.

A Similia manterá medidas técnicas e organizativas adequadas aos riscos, incluindo à sensibilidade das informações de saúde, conforme especificado no Anexo B. Estas medidas abrangem o controlo de acesso, a encriptação, a resiliência e a recuperação, a gestão de incidentes e a avaliação regular das garantias. As alterações substanciais não reduzirão o nível de proteção acordado.

6. Subcontratantes ulteriores

O Cliente concede uma autorização geral por escrito para que os subcontratantes descritos no Anexo C, sujeitos aos respetivos requisitos de divulgação, efetuem o tratamento especificado. A Similia notificará por escrito, com pelo menos 30 dias de antecedência, qualquer adição ou substituição proposta, fornecendo informações suficientes para avaliar o respetivo efeito.

O Cliente pode apresentar objeções durante esse período com fundamentos razoáveis relacionados com a proteção de dados. As partes procurarão uma alternativa ou garantias adequadas. O subcontratante proposto não receberá os dados desse Cliente enquanto a objeção apresentada dentro do prazo não estiver resolvida. Se não for possível encontrar uma solução, qualquer das partes poderá terminar a funcionalidade ou o serviço afetado; o Cliente poderá recuperar os seus dados e receber um reembolso proporcional dos valores pré-pagos não utilizados relativos ao serviço descontinuado.

A Similia imporá a cada subcontratante obrigações relevantes e equivalentes em matéria de proteção de dados através de um contrato vinculativo e continuará responsável perante o Cliente pelo desempenho do seu subcontratante. O encaminhamento para serviços de IA não constitui uma autorização geral para fornecedores subsequentes não divulgados.

7. Tratamento internacional

Antes do início do tratamento afetado, a Similia divulgará os países relevantes onde ocorrem o tratamento e o acesso, bem como as disposições aplicáveis às transferências, nos termos do Anexo C. Antes de se realizar uma transferência que exija garantias, a parte responsável implementará o mecanismo exigido, bem como qualquer avaliação e medidas suplementares necessárias. A Similia continua responsável pelas transferências que iniciar para os seus subcontratantes.

Quando aplicável, as garantias podem incluir uma decisão de adequação válida, cláusulas contratuais-tipo da UE para transferências devidamente preenchidas ou um instrumento aplicável do Reino Unido para transferências internacionais. Estes mecanismos devem abranger a transferência e as partes efetivas; este DPA, por si só, não supre a ausência de cláusulas de transferência. O acesso remoto a partir de outro país também deve ser considerado.

8. Assistência e incidentes

Tendo em conta a natureza do tratamento, a Similia prestará assistência adequada para que o Cliente possa responder a pedidos de acesso, retificação, apagamento, limitação, portabilidade e outros direitos individuais aplicáveis. A Similia encaminhará para o Cliente, sem demora injustificada, os pedidos de pacientes relativos a Dados de Pacientes do Cliente e não os decidirá nem satisfará de forma independente, salvo mediante instruções ou quando tal seja legalmente exigido.

Tendo em conta as informações de que dispõe, a Similia prestará assistência relativamente às obrigações de segurança, à avaliação e notificação de violações, às avaliações de impacto sobre a proteção de dados e à consulta prévia obrigatória das autoridades reguladoras.

A Similia notificará o Cliente sem demora injustificada após tomar conhecimento de uma violação de dados pessoais que afete Dados de Pacientes do Cliente. A notificação inicial não aguardará pela conclusão de uma investigação completa. As informações disponíveis abrangerão a natureza do incidente, os dados e as pessoas afetadas, as consequências prováveis, as medidas de resposta e um ponto de contacto; serão fornecidas informações adicionais à medida que fiquem disponíveis. O Cliente continua responsável pelas suas próprias decisões e prazos de notificação, sem prejuízo das obrigações diretas da Similia.

As notificações ao Cliente utilizarão o contacto de privacidade indicado no registo de aceitação ou um contacto substituto comunicado por escrito. Os pedidos relativos à proteção de dados, os relatórios de incidentes e as notificações dirigidas à Similia devem ser enviados para info@similia.io. A Similia monitorizará este contacto e encaminhará os pedidos para o pessoal responsável.

9. Devolução, eliminação e duração

O DPA permanece em vigor enquanto a Similia tratar Dados de Pacientes do Cliente por conta do Cliente, incluindo quaisquer cópias residuais protegidas após o termo do serviço.

No final dos serviços de tratamento relevantes, o Cliente poderá optar pela devolução seguida de eliminação, ou pela eliminação, dos Dados de Pacientes do Cliente. A Similia eliminará as cópias existentes, salvo se a legislação aplicável do Reino Unido, da UE ou de um Estado-Membro exigir a sua conservação. A exportação, a eliminação e o tratamento de cópias residuais seguem o Anexo B.

As cópias residuais permanecem protegidas, indisponíveis para a utilização normal do serviço e são eliminadas no ciclo de eliminação programado aplicável seguinte. Se uma cópia de segurança for restaurada para fins de recuperação, as instruções de eliminação concluídas serão novamente aplicadas antes de os dados restaurados voltarem à utilização normal. A Similia fornecerá, mediante pedido, uma confirmação da conclusão.

As informações sobre pacientes não serão conservadas ao abrigo de uma exceção geral relativa à melhoria do serviço, a conteúdo partilhado ou à desidentificação. Qualquer finalidade de tratamento diferente necessita de uma base jurídica e contratual válida própria.

10. Responsabilização, auditorias e alterações

A Similia fornecerá as informações necessárias para demonstrar o cumprimento das suas obrigações enquanto subcontratante e permitirá e contribuirá para auditorias do Cliente, incluindo inspeções realizadas por um auditor independente autorizado. Quando sejam suficientes, poderão ser utilizados em primeiro lugar relatórios relevantes e elementos de prova remotos; estes não eliminam o direito a uma inspeção quando esta seja necessária. As medidas razoáveis devem proteger os dados de outros clientes e a segurança do serviço, sem obstar à supervisão eficaz nem à atuação das autoridades reguladoras.

Se este DPA entrar em conflito com os termos gerais relativamente aos Dados de Pacientes do Cliente, prevalece este DPA. As cláusulas obrigatórias aplicáveis às transferências prevalecem sobre disposições incompatíveis. Nada limita as responsabilidades legais nem os direitos individuais.

As alterações a este DPA exigem uma notificação direta e um mecanismo de acordo válido antes de produzirem efeitos. A mera substituição da página publicada é insuficiente. As alterações de subcontratantes seguem a cláusula 6. Este DPA rege-se pela legislação de Inglaterra e do País de Gales, e os respetivos tribunais são competentes, sem prejuízo da legislação obrigatória em matéria de proteção de dados, dos direitos legais individuais e dos requisitos das cláusulas de transferência. A versão linguística aceite e os respetivos anexos são preservados no registo de aceitação.

Anexo A — descrição do tratamento

ElementoÂmbito
ObjetoRegistos e fluxos de trabalho relacionados com pacientes que o Cliente opte por utilizar na Similia.
FinalidadeDisponibilizar ao Cliente o armazenamento, a recuperação, a organização, a partilha e a exportação autorizados de registos, bem como funcionalidades selecionadas de análise/transcrição.
OperaçõesRecolha junto do Cliente, armazenamento, recuperação, estruturação, divulgação autorizada, inferência/análise, transcrição, exportação e eliminação, conforme as instruções.
PessoasPacientes, incluindo menores quando os seus dados sejam licitamente submetidos, e familiares, cuidadores ou outras pessoas mencionadas nos respetivos registos.
DadosNomes ou identificadores, dados de contacto e demográficos, queixas, antecedentes, notas de consulta, rubricas selecionadas, avaliações, imagens, gravações de voz, transcrições e resultados, conforme submetidos ou gerados.
Informação sensívelDados de saúde e quaisquer outros dados de categorias especiais licitamente incluídos nos registos. As imagens e a voz não constituem automaticamente dados biométricos para efeitos de identificação; não é aqui autorizada qualquer finalidade de identificação biométrica.
Frequência e duraçãoÀ medida que o Cliente utiliza as funcionalidades selecionadas; as condições de retenção e cessação encontram-se especificadas no Anexo B.
Registos partilhadosApenas destinatários e utilizações autorizados pelo Cliente. As obrigações próprias de uma escola ou de um destinatário independente enquanto responsável pelo tratamento exigem uma avaliação separada.

Anexo B — segurança e conservação

A Similia implementará e manterá as seguintes medidas relativamente aos Dados de Pacientes do Cliente. Estas obrigações aplicam-se aos sistemas da própria Similia e, através de controlos contratuais e técnicos adequados, aos serviços que esta contrata.

ÁreaMedidas exigidas
Controlo de acessoAutenticar o acesso aos registos dos pacientes; restringir os registos ao Cliente e aos destinatários autorizados; verificar as permissões nas operações do servidor e no acesso direto à base de dados. Limitar o acesso privilegiado ao pessoal autorizado que dele necessite, exigir autenticação forte e revogar o acesso quando deixar de ser necessário.
ConfidencialidadeVincular o pessoal a obrigações de confidencialidade e instruí-lo sobre o tratamento de informações de saúde, pedidos de acesso e incidentes.
EncriptaçãoProteger os dados em trânsito através de ligações encriptadas e utilizar a encriptação em repouso dos fornecedores de armazenamento. Restringir o acesso às credenciais do serviço e às chaves de encriptação. Este não é um serviço de encriptação de ponta a ponta.
Monitorização e minimizaçãoUtilizar a monitorização de segurança e de erros para detetar falhas e investigar incidentes. Excluir as narrativas dos pacientes, as imagens e o áudio da publicidade e da análise de utilização do produto; minimizar e restringir quaisquer dados pessoais necessários para registos de diagnóstico ou apoio.
ResiliênciaManter mecanismos de recuperação para os registos armazenados, restringir o acesso às cópias de recuperação e avaliar regularmente os procedimentos de restauro. Reaplicar as instruções de eliminação concluídas antes de os dados restaurados voltarem à utilização normal.
Manutenção da segurançaAvaliar regularmente a eficácia das garantias e após alterações substanciais; investigar vulnerabilidades, aplicar atualizações adequadas ao risco e manter procedimentos de resposta a incidentes.
Controlos dos fornecedoresAvaliar as garantias dos serviços que recebem dados de pacientes, estabelecer termos vinculativos aplicáveis aos subcontratantes e restringir o respetivo tratamento às finalidades autorizadas. Não encaminhar dados de pacientes para um serviço cujos termos ou definições permitam o treino com esses dados.

Registos ativos e devolução. Os registos permanecem disponíveis enquanto o Cliente utilizar o serviço, até que o Cliente dê instruções para a sua eliminação ou termine o tratamento relevante. O Cliente pode exportar os dados da conta no formato disponível legível por máquina e recuperar os anexos conservados. A Similia prestará assistência relativamente a um pedido de devolução que as ferramentas de exportação não consigam satisfazer. Aquando do termo, a Similia proporcionará uma oportunidade razoável para a receção dos dados antes de os eliminar, salvo se o Cliente tiver dado instruções para a eliminação imediata ou se a lei impedir a devolução.

Eliminação. A eliminação autenticada de um registo ou de uma conta dá instruções à Similia para remover os dados afetados da utilização ativa do serviço. A Similia concluirá a eliminação dos sistemas ativos sem demora injustificada e transmitirá a instrução aos subcontratantes relevantes. Os objetos eliminados do Google Cloud Storage poderão permanecer num armazenamento restrito de eliminação reversível durante um período máximo de sete dias. Este período diz respeito a esses objetos e não descreve a conservação de todos os sistemas.

Cópias residuais. As cópias de segurança, as cópias para recuperação de desastres e os registos de segurança dos fornecedores que não possam ser imediatamente apagados de forma seletiva devem ser colocados fora da utilização normal, permanecer protegidos e ser apagados assim que possível no ciclo de eliminação aplicável seguinte. A Similia documentará cada período de conservação aplicável, disponibilizará esses pormenores ao Cliente e assegurará que qualquer atraso seja necessário e proporcional. A Similia confirmará a eliminação mediante pedido. Qualquer conservação legalmente exigida será limitada aos dados e ao período exigidos por lei, sendo o motivo divulgado, salvo proibição legal.

Áudio, imagens e IA. Apenas poderá ser encaminhado o conteúdo necessário para a funcionalidade selecionada. O áudio de proving pré-gravado é temporário e é removido do armazenamento ativo após a transcrição; o respetivo objeto de armazenamento eliminado fica sujeito ao tratamento de eliminação reversível acima descrito. As transcrições, imagens e resultados de análises guardados seguem as instruções do Cliente relativas aos registos. A conservação efetuada pelo fornecedor por motivos de segurança ou operacionais deve ser limitada, divulgada e abrangida pelas obrigações aplicáveis aos subcontratantes; este DPA não autoriza o treino nem a reutilização para fins não relacionados e não promete retenção zero universal.

Anexo C — prestadores de serviços e tratamento

O Cliente concede uma autorização geral por escrito para que a Similia contrate serviços no âmbito abaixo indicado, nos termos da cláusula 6. Esta autorização não permite uma cadeia de tratamento não divulgada. Antes de um serviço receber Dados de Pacientes do Cliente, a Similia comunicará ao Cliente a identidade jurídica e os contactos da entidade contratada, a finalidade, os países de tratamento e acesso, as disposições de conservação aplicáveis e quaisquer garantias de transferência exigidas. A Similia manterá estas informações relativas à cadeia de tratamento, incluindo os prestadores subsequentes, e disponibilizá-las-á prontamente. As alterações seguem o disposto na cláusula 6.

ServiçoTratamento permitido
Google Firebase e Google CloudAutenticação associada ao acesso a registos, armazenamento de bases de dados e ficheiros, segurança da infraestrutura, recuperação e assistência necessária.
VercelAlojamento da aplicação, execução de pedidos e diagnósticos necessários do serviço.
OpenAI e serviços de IA da GoogleTratamento dos dados de entrada necessários para uma funcionalidade de IA selecionada pelo Cliente e devolução do respetivo resultado.
OpenRouterEncaminhamento de pedidos de IA selecionados para um fornecedor de modelos divulgado separadamente. Apenas os fornecedores abrangidos pelas condições exigidas aplicáveis aos subcontratantes, pela finalidade permitida e pelas garantias de transferência podem receber dados de pacientes; o recurso automático a um fornecedor alternativo não elimina estes requisitos.
DeepgramTranscrição de áudio em direto ou carregado quando o Cliente seleciona a funcionalidade relevante.
Upstash e SentryO tratamento limitado para armazenamento em cache, estado do serviço, segurança ou diagnóstico necessário ao funcionamento do serviço, na medida em que contenha Dados de Pacientes do Cliente. O conteúdo relativo a pacientes deve ser minimizado nos termos do Anexo B.

A utilização de uma funcionalidade opcional constitui uma instrução para o tratamento necessário à disponibilização dessa funcionalidade. Não constitui uma autorização para finalidades adicionais. A Similia não enviará Dados de Pacientes do Cliente para um serviço opcional de IA ou de transcrição pelo simples facto de o Cliente ter aceitado o presente Acordo de Tratamento de Dados.

O alojamento, o tratamento por modelos e o acesso autorizado para assistência podem envolver transferências internacionais. A marca de um fornecedor ou a localização de uma base de dados não determina onde ocorre cada operação de tratamento. A Similia deve divulgar os locais efetivos e o tratamento subsequente, bem como assegurar licitamente a respetiva cobertura antes da transferência, conforme exigido pela cláusula 7.

O contacto da Similia para assuntos de proteção de dados é info@similia.io. A identidade jurídica, a morada, o país, o representante autorizado e o contacto de privacidade do Cliente são registados no momento da aceitação. Os dados dos pacientes não devem ser incluídos nesse registo.