Política de Privacidade
Última atualização: 26 de julho de 2026
Esta política explica que dados pessoais a Nerela trata, para quê, e que direitos tens — tanto se és um profissional com conta na Nerela como se és paciente de um profissional que usa a Nerela. É um documento importante: tratamos dados de saúde, uma categoria especial de dados ao abrigo do RGPD (artigo 9.º).
1. Quem é responsável pelo tratamento
Para os teus dados de conta (se és profissional ou centro com conta na Nerela — nome, email, dados de faturação da tua subscrição), o responsável pelo tratamento é a LAGASTROEMIA VENTURES OÜ, com sede em Sakala tn 7-2, Kesklinna linnaosa, 10141 Tallinn, Estónia, número de identificação para efeitos de IVA EE102418024. Podes contactar-nos para qualquer questão de proteção de dados através de ola@nerela.eu.
Para os dados dos pacientes que um profissional introduz na Aplicação (ficha do paciente, notas de sessão, marcações), o responsável pelo tratamento é o próprio profissional ou centro — é ele quem decide que dados recolhe e para quê. A Nerela atua aqui como subcontratante (encarregado do tratamento), processando esses dados só para prestar o serviço e seguindo as instruções do profissional, nunca para fins próprios.
2. Que dados tratamos
- Dados de conta do profissional: nome, email, telefone, tipo de conta (independente/centro), idioma preferido.
- Dados de faturação da subscrição: NIF, morada fiscal, IBAN (para o teu próprio plano Nerela).
- Dados de pacientes introduzidos pelo profissional: nome, contacto (email/telefone), morada, dados de marcações, e — na categoria mais sensível — notas de sessão clínicas.
- Dados técnicos mínimos: registos de acesso e erros do servidor, com o scrubbing descrito na secção 9.
3. Dados de saúde: base legal e cuidado especial
As notas de sessão e qualquer informação clínica são "categorias especiais de dados" ao abrigo do artigo 9.º do RGPD. O profissional (responsável pelo tratamento perante o seu paciente) é quem tem de assegurar uma base legal válida — tipicamente o consentimento explícito do paciente ou a necessidade do próprio acompanhamento terapêutico (artigo 9.º, n.º 2, alíneas a) ou h)).
Do nosso lado, protegemos esses dados com isolamento técnico por profissional (Row Level Security no Supabase — cada profissional só consegue aceder, a nível de base de dados, aos seus próprios pacientes) e com a política de scrubbing na monitorização de erros descrita na secção 9.
4. Finalidades e base legal do tratamento
- Prestar o serviço (agenda, fichas, notas, faturação, reserva online) — execução do contrato contigo.
- Processar a tua subscrição e faturação — execução do contrato e cumprimento de obrigações legais fiscais.
- Enviar lembretes de consulta por email/WhatsApp aos pacientes, a pedido do profissional — execução do contrato entre o profissional e o paciente, através da Nerela como subcontratante.
- Segurança e deteção de erros — interesse legítimo em manter o serviço a funcionar de forma fiável e segura, com scrubbing de dados pessoais (secção 9).
5. Quanto tempo conservamos os dados
Enquanto a tua conta estiver ativa, conservamos os dados necessários para prestar o serviço. Depois de cancelares, eliminamo-los ou anonimizamo-los num prazo razoável, exceto quando exista uma obrigação legal de os conservar durante mais tempo (por exemplo, a documentação fiscal da tua subscrição).
Os registos clínicos dos teus pacientes têm prazos de conservação próprios, fixados pela lei e pelas regras da tua ordem profissional. Como responsável pelo tratamento desses dados, és tu quem tem de cumprir esses prazos: se precisares de conservar informação para além da vigência da conta, fala connosco antes de cancelar (ola@nerela.eu).
6. Com quem partilhamos dados (subencarregados)
Não vendemos dados a ninguém. Partilhamos dados apenas com os prestadores necessários para operar o serviço, todos com o seu próprio compromisso de proteção de dados — ver a tabela no final desta página.
7. Transferências internacionais
Os teus dados clínicos — pacientes, consultas e notas de sessão — são guardados e processados dentro do Espaço Económico Europeu: o Supabase (base de dados, autenticação e ficheiros) está alojado na região UE de Paris, e a Vercel, a Resend e a Twilio processam dentro da UE/EEE para este serviço, ao abrigo dos respetivos compromissos contratuais de proteção de dados.
Existem, sim, duas transferências para os Estados Unidos, e preferimos dizê-lo com clareza em vez de afirmar que não há nenhuma. A primeira é a Stripe, que cobra a tua subscrição e, se o ativares, os pagamentos por cartão dos teus pacientes. A segunda só acontece se ativares a Secretária Virtual: o modelo de IA que escreve as respostas de WhatsApp precisa de ler as mensagens dessa conversa. Ambas estão ao abrigo das Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia. Nenhuma delas toca as tuas notas de sessão.
Se não ativares a Secretária Virtual, a única transferência fora do EEE é a da cobrança da tua própria subscrição.
8. Os teus direitos
Se és profissional com conta na Nerela, ou paciente de um profissional que a usa, tens direito a aceder, retificar, apagar, limitar o tratamento, opor-te, e à portabilidade dos teus dados pessoais. Se és paciente, o pedido deve normalmente ser dirigido em primeiro lugar ao teu profissional (o responsável pelo tratamento dos teus dados clínicos); nós apoiamos tecnicamente esse pedido.
Para exercer estes direitos diretamente sobre dados da tua conta profissional, escreve para ola@nerela.eu. Hoje a Aplicação ainda não tem um mecanismo de autoatendimento para exportar ou apagar dados — é um item identificado e pendente de construir; até lá, tratamos cada pedido manualmente por email.
9. Segurança e monitorização de erros
Os dados em trânsito viajam sempre cifrados (HTTPS/TLS). O isolamento entre profissionais é feito ao nível da base de dados (Row Level Security no Supabase), não só na aplicação.
Se ativarmos o Sentry (monitorização de erros), este está configurado com uma política de privacidade estrita: não enviamos o corpo de pedidos, parâmetros de query, cookies de sessão, nem o conteúdo de notas de sessão. Não usamos gravação de sessão ("session replay") nem qualquer captura visual do ecrã. Mensagens de erro passam por um filtro que tenta remover automaticamente emails, telefones e números de identificação fiscal antes de saírem do nosso servidor.
10. Menores
A Nerela é uma ferramenta para profissionais, não para uso direto por pacientes menores de idade. Dados de pacientes menores podem ser tratados pelo profissional responsável pelo seu acompanhamento, sob a mesma base legal aplicável à relação terapêutica.
11. Alterações a esta política
Podemos atualizar esta política para refletir mudanças no serviço ou na lei aplicável. Alterações materiais são comunicadas por email ou através de um aviso na Aplicação.
12. Autoridade de controlo
Tens o direito de apresentar reclamação junto da autoridade de controlo competente — em Portugal, a Comissão Nacional de Proteção de Dados (CNPD); em Espanha, a Agencia Española de Protección de Datos (AEPD) — sem prejuízo de qualquer outra via administrativa ou judicial.
13. Contacto
Para qualquer questão sobre esta política ou sobre o tratamento dos teus dados, escreve para ola@nerela.eu. Respondemos ao mesmo endereço que consta na secção 1.
| Prestador | Para quê | Onde processa os dados |
|---|---|---|
| Supabase | Base de dados, autenticação e armazenamento de ficheiros | UE (Paris, França) |
| Vercel | Alojamento da aplicação | UE (região configurada para pedidos da UE) |
| Resend | Envio de emails transacionais (faturas, lembretes de consulta) | UE |
| Twilio | Envio de lembretes de consulta por WhatsApp | UE (conforme configuração de conta) |
| Sentry | Monitorização de erros — só ativo se NEXT_PUBLIC_SENTRY_DSN estiver configurada; hoje não está | Conforme a região do projeto Sentry escolhida (a confirmar quando o projeto for criado) |
| Stripe | Cobrança da tua subscrição da Nerela e, se o ativares, cobrança por cartão aos teus pacientes (Stripe Connect) | Irlanda (Stripe Payments Europe), com transferências para os Estados Unidos ao abrigo das Cláusulas Contratuais-Tipo da Comissão Europeia |
| Anthropic | Só se ativares a Secretária Virtual: o modelo de IA que redige as respostas de WhatsApp lê as mensagens da conversa para poder responder. Não são usadas para treinar modelos. | Estados Unidos, ao abrigo das Cláusulas Contratuais-Tipo da Comissão Europeia |