Saltar para o conteúdo principal

Política de Privacidade

Última atualização: 23 de setembro de 2026 · versão v2_2026-09-23

A versão em espanhol deste documento é a única legalmente vinculativa. Esta tradução é disponibilizada apenas a título informativo.

1. Responsável pelo tratamento

O papel da Wavaily depende do tipo de dados. A Wavaily (doravante, a “Plataforma”), acessível a partir de www.wavaily.com, é o responsável pelo tratamento dos dados das clínicas e profissionais registados e dos visitantes deste sítio web:

  • Identidade: Wavaily, com NIF pendente de atribuição (sociedade em constituição)
  • Morada: pendente de registo; para qualquer comunicação, privacidad@wavaily.com
  • Dados registais: pendentes de inscrição no Registo Comercial
  • Endereço de contacto em matéria de proteção de dados: privacidad@wavaily.com
  • Encarregado de proteção de dados: pendente de designação; entretanto, privacidad@wavaily.com
  • Sítio web: www.wavaily.com

Relativamente aos dados dos pacientes que efetuam marcações através do portal de uma clínica, o responsável pelo tratamento é a clínica correspondente, e a Wavaily atua como subcontratante por conta dessa clínica (art. 28 RGPD). Cada paciente pode consultar o aviso de privacidade da sua clínica no próprio portal de marcações.

2. Dados pessoais que recolhemos

Em função da relação que mantenha com a Plataforma, poderemos tratar as seguintes categorias de dados pessoais:

2.1 Clínicas e profissionais (utilizadores registados)

  • Dados identificativos: nome, apelidos, endereço de correio eletrónico, número de telefone.
  • Dados profissionais: nome da clínica, morada, número de inscrição na ordem profissional (se facultado), especialidades.
  • Dados de acesso: endereço de correio eletrónico e palavra-passe cifrada, ou o identificador da conta Google se o utilizador iniciar sessão com a Google.
  • Dados de integrações: se o profissional ligar o seu Google Calendar, os dados descritos no ponto 14.

2.2 Pacientes (utilizadores das clínicas)

  • Dados identificativos: nome, apelidos, endereço de correio eletrónico, número de telefone e, quando fornecidos, documento de identificação, data de nascimento e morada.
  • Dados de saúde (categoria especial do artigo 9.º do RGPD): o serviço solicitado, o motivo da consulta se a clínica ativar esse campo e todo o conteúdo clínico que a clínica registe na Plataforma (processo clínico, avaliações, escalas, marcas anatómicas, documentos anexos, altas e consentimentos assinados). A Wavaily aloja-os e trata-os unicamente por conta da clínica, que é a responsável, e nunca para fins próprios.
  • Dados de navegação e de prova: endereço IP, tipo de navegador e cookies de sessão, e o endereço IP e a data com que se regista um consentimento.

3. Finalidades do tratamento

Tratamos os dados pessoais para as seguintes finalidades:

  • Prestação do serviço: gestão de contas de utilizador, gestão de marcações e reservas, envio de confirmações e lembretes.
  • Comunicações transacionais: envio de mensagens de correio eletrónico de confirmação de marcação, cancelamento, reagendamento e lembretes por correio eletrónico, SMS ou WhatsApp.
  • Melhoria da Plataforma: análise estatística agregada e anonimizada da utilização da Plataforma.
  • Cumprimento legal: resposta a reclamações e exercício de direitos, cumprimento de obrigações fiscais e comerciais.
  • Integrações escolhidas pelo utilizador: início de sessão com a Google e envio de marcações para o Google Calendar (ponto 14).

4. Fundamento jurídico do tratamento

  • Execução de um contrato (artículo 6.1.b del RGPD): o tratamento é necessário para a prestação do serviço contratado pelas clínicas e a gestão de marcações dos pacientes.
  • Consentimento (artículo 6.1.a del RGPD): para o envio de comunicações comerciais, se aplicável.
  • Interesse legítimo (artículo 6.1.f del RGPD): para a melhoria da Plataforma e a prevenção da fraude.
  • Obrigação legal (artículo 6.1.c del RGPD): para o cumprimento das obrigações fiscais e comerciais aplicáveis.

5. Destinatários dos dados

Os dados pessoais poderão ser comunicados aos seguintes destinatários, exclusivamente para as finalidades indicadas:

  • Supabase, Inc. (sociedade norte-americana; dados alojados na Irlanda): base de dados, autenticação e armazenamento de ficheiros. Contrato de subcontratação com cláusulas contratuais-tipo.
  • Vercel, Inc. (sociedade norte-americana; execução em Dublin, Irlanda): alojamento e execução da Plataforma, e medição agregada de utilização e desempenho sem cookies.
  • Resend, Inc. (Estados Unidos): envio de correio transacional.
  • Stripe: cobrança da subscrição da clínica e, se a clínica ativar o pagamento antecipado, a cobrança ao paciente na conta da clínica.
  • Twilio, Inc. (Estados Unidos): envio de SMS e mensagens de WhatsApp, se a clínica ativar esses canais.
  • Meta Platforms (Estados Unidos): WhatsApp Business, se a clínica usar esse canal.
  • Functional Software, Inc. (Sentry): registo de erros técnicos, com depuração prévia dos dados pessoais.
  • Google: envio de marcações para o Google Calendar, se um profissional o ligar; avaliações do Google, se a clínica ligar a sua ficha; e acesso com conta Google, se o utilizador o escolher. Detalhe no ponto 14.
  • Agência Tributária espanhola (AEAT): registos de faturação quando a clínica emite faturas com remissão VERI*FACTU. É um destinatário por obrigação legal, não um subcontratante.

Não serão cedidos dados a terceiros distintos dos indicados, salvo obrigação legal.

6. Transferências internacionais

A base de dados, os ficheiros e o cómputo da Plataforma estão na Irlanda (União Europeia). Alguns dos fornecedores indicados são sociedades norte-americanas que podem aceder aos dados a partir de fora do Espaço Económico Europeu para prestar apoio. Nesses casos a transferência baseia-se no Quadro de Privacidade de Dados UE-EUA (decisão de adequação de 10 de julho de 2023) quando o fornecedor está certificado, e nas cláusulas contratuais-tipo aprovadas pela Comissão Europeia (Decisão de Execução (UE) 2021/914) nos restantes casos. Pode pedir cópia das garantias aplicáveis em privacidad@wavaily.com.

7. Prazo de conservação

  • Dados de utilizadores registados (clínicas): enquanto se mantiver a relação contratual e, após o seu termo, durante os prazos legalmente exigidos (mínimo de 5 anos em conformidade com o Código de Comercio).
  • Dados de pacientes: a Wavaily trata-os unicamente por conta da clínica, que é a responsável pelo tratamento, e conserva-os enquanto o contrato com ela estiver em vigor. No termo, são devolvidos ou suprimidos conforme o que a clínica decidir (art. 28.3.g RGPD). É a clínica que determina os prazos de conservação exigidos pela normativa sanitária: no mínimo 5 anos desde a alta de cada processo assistencial (Lei espanhola 41/2002 art. 17) e 15 anos na Catalunha (Lei 21/2000 art. 12).
  • Dados de navegação: máximo 12 meses desde a sua recolha.

8. Direitos do titular dos dados

Em conformidade com o RGPD e a Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPD-GDD), o titular dos dados tem direito a:

  • Acesso: saber quais os seus dados pessoais que estão a ser tratados.
  • Retificação: solicitar a correção de dados inexatos ou incompletos.
  • Apagamento: solicitar a eliminação dos seus dados quando já não sejam necessários para a finalidade para a qual foram recolhidos.
  • Oposição: opor-se ao tratamento dos seus dados em determinadas circunstâncias.
  • Limitação do tratamento: solicitar que se limite o tratamento dos seus dados.
  • Portabilidade: receber os dados facultados num formato estruturado, de uso corrente e de leitura automática.

Para exercer estes direitos, o titular dos dados pode dirigir-se a privacidad@wavaily.com, indicando a sua identidade e o direito que pretende exercer. A solicitação será respondida no prazo máximo de um mês.

Do mesmo modo, o titular dos dados tem direito a apresentar uma reclamação junto da Agencia Española de Protección de Datos (www.aepd.es) caso considere que os seus direitos não foram devidamente atendidos.

9. Medidas de segurança

A Wavaily aplica as medidas técnicas e organizativas apropriadas para garantir um nível de segurança adequado ao risco, incluindo:

  • Cifragem de palavras-passe e dados sensíveis em trânsito (TLS) e em repouso.
  • Políticas de segurança ao nível da linha (Row Level Security) na base de dados, garantindo que cada clínica apenas acede aos seus próprios dados.
  • Cabeçalhos de segurança HTTP (HSTS, CSP, X-Frame-Options).
  • Autenticação segura mediante tokens JWT com expiração controlada.
  • Tokens de acesso a serviços de terceiros, como o Google Calendar, guardados cifrados.

10. Cookies

A Plataforma utiliza apenas cookies próprios e estritamente necessários: a sessão do utilizador, a clínica ativa quando se gere mais do que uma, o idioma escolhido e, apenas se, ao terminar uma marcação, o utilizador pedir para guardar os seus dados na sua conta, esses dados, cifrados, durante um máximo de 24 horas e até aceder à conta. Não se utilizam cookies publicitários, de redes sociais nem de rastreio entre sítios, e não são partilhados com terceiros para fins de definição de perfis.

Para medir a utilização e o desempenho usamos o Vercel Analytics e o Speed Insights, que não instalam cookies nem identificadores persistentes e trabalham com dados agregados; os eventos do processo de marcação excluem expressamente nome, telefone, correio e data de nascimento. A monitorização de erros (Sentry) também não instala cookies e depura os dados pessoais antes de os enviar; a gravação de sessões está desativada.

Pode apagar ou bloquear os cookies na configuração do seu navegador. Bloquear os cookies necessários impede iniciar sessão e usar a Plataforma.

11. Relação entre a Wavaily e as clínicas

Para efeitos do RGPD, a Wavaily atua como subcontratante relativamente aos dados de pacientes que as clínicas gerem através da Plataforma. Cada clínica é responsável pelo tratamento dos dados dos seus pacientes e deve dispor do seu próprio fundamento jurídico para o referido tratamento (consentimento do paciente, execução de contrato de prestação de serviços de saúde, etc.).

As condições desta relação de subcontratação do tratamento são reguladas no contrato de prestação de serviços subscrito entre a Wavaily e cada clínica.

12. Alterações

A Wavaily reserva-se o direito de alterar a presente Política de Privacidade para a adaptar a novidades legislativas ou jurisprudenciais. Em caso de alterações substanciais, os utilizadores registados serão notificados por correio eletrónico com uma antecedência mínima de 15 dias.

13. Dados obrigatórios e decisões automatizadas

Os dados assinalados como obrigatórios em cada formulário são necessários para criar a conta, marcar uma consulta ou emitir uma fatura; sem eles não é possível prestar o serviço. Os restantes são voluntários e a sua ausência apenas impede usar a função associada.

Não são tomadas decisões automatizadas que produzam efeitos jurídicos sobre as pessoas nem que as afetem significativamente de modo similar, na aceção do artigo 22.º do RGPD, nem são elaborados perfis com essa finalidade.

14. Dados obtidos da Google

Duas funcionalidades da Plataforma utilizam dados da conta Google do utilizador: o início de sessão com a Google e a ligação ao Google Calendar. Ambas são opcionais: só são ativadas se o utilizador assim o decidir, e podem ser desativadas a qualquer momento.

14.1 Início de sessão com a Google

Se o utilizador iniciar sessão com a sua conta Google, a Google fornece-nos o seu nome, o seu endereço de correio eletrónico, a sua fotografia de perfil e um identificador da sua conta. Utilizamo-los unicamente para criar a conta, identificar o utilizador e permitir-lhe iniciar sessão. A Wavaily não tem acesso à sua palavra-passe da Google.

14.2 Google Calendar

Cada profissional pode ligar o seu Google Calendar a partir de «As minhas definições» na Plataforma. A Wavaily pede então à Google três autorizações, as mais limitadas que permitem estas funcionalidades: a que a Google descreve como «ver, criar, alterar e eliminar eventos nos calendários de que és proprietário», que a Wavaily usa para enviar as marcações do profissional para o seu calendário e para ler os seus horários ocupados; a de consultar a disponibilidade dos calendários a que tem acesso; e a de ver a lista desses calendários. Utiliza-as exclusivamente para:

  • Levar as suas marcações para o seu calendário principal. Por cada marcação que lhe está atribuída na Wavaily é criado um evento, que é atualizado ou eliminado quando a marcação muda ou é cancelada. O evento contém o serviço, o nome do paciente, a data e a hora, a morada da clínica, uma ligação para a marcação na Wavaily (que exige iniciar sessão) e um identificador interno. As notas da marcação não são enviadas para a Google.
  • Bloquear na Wavaily os horários ocupados do profissional. A Wavaily lê os horários ocupados do calendário principal do profissional, que fica marcado automaticamente ao ligar (pode desmarcá-lo), e dos outros calendários que ele marcar. De cada evento lê apenas o início e o fim, se conta como ocupado ou como disponível, se está cancelado, se faz parte de uma série de eventos periódicos e, dos participantes, apenas se responderam e como, sem nomes nem emails; dessas respostas só usa a do próprio profissional, para não bloquear os convites que recusou. Lê também os dados técnicos privados do evento, dos quais só usa a marca com que reconhece os eventos das marcações que a própria Wavaily envia para a Google (o identificador interno referido no ponto anterior). Não pede títulos, descrições nem localizações. Na agenda, esses horários só aparecem como «Ocupado (Google)» e, se uma marcação coincidir com algum deles, o profissional é avisado por email com a data, a hora e o serviço da marcação, sem dados do paciente nem do evento da Google.
  • Conservar o indispensável para manter a ligação: os tokens de acesso emitidos pela Google, guardados cifrados; o identificador de cada evento criado; o email da conta Google ligada; o identificador e o nome de cada calendário da lista dessa conta (o identificador de um calendário que outra pessoa partilha com o profissional pode ser o email dessa pessoa); e, dos calendários marcados, o início e o fim de cada horário ocupado com o identificador do seu evento e o estado da sincronização. Não são guardados títulos, descrições nem dados de outras aplicações.

Os dados de pacientes contidos nos eventos que a Wavaily cria passam para a conta Google do profissional e, a partir desse momento, a Google trata-os nos termos das suas próprias condições.

14.3 Utilização limitada dos dados da Google

  • Não utilizamos os dados obtidos da Google para publicidade, para criar perfis nem para treinar modelos de inteligência artificial.
  • Não os vendemos nem os cedemos a terceiros. Apenas são tratados pelos fornecedores indicados no ponto 5, para prestar o serviço.
  • Nenhuma pessoa da Wavaily os lê, salvo se o utilizador o autorizar expressamente, se for necessário por motivos de segurança (por exemplo, para investigar um abuso) ou se a lei o exigir.
  • A utilização que a Wavaily faz das informações recebidas das API da Google, e a sua transferência para qualquer outra aplicação, cumpre a Política de Dados do Utilizador dos Serviços de API da Google (Google API Services User Data Policy), incluindo os requisitos de utilização limitada (Limited Use).

14.4 Conservação e retirada do acesso

Os dados do Google Calendar são conservados enquanto a ligação estiver ativa. Se o profissional desmarcar um calendário, os horários ocupados lidos desse calendário são apagados de imediato. Quando desliga o Google Calendar a partir de «As minhas definições», a Wavaily revoga o acesso junto da Google e apaga de imediato os tokens, o email da conta, a lista dos seus calendários com os seus identificadores e nomes, os horários ocupados lidos e os avisos de coincidência; os identificadores dos eventos criados pela Wavaily são conservados com cada marcação enquanto esta existir. Com a ligação ativa, um aviso de coincidência já tratado é apagado quando a marcação já passou e decorreram 30 dias desde o aviso. Os eventos já criados permanecem no calendário do profissional, que os pode apagar a partir do Google Calendar. O utilizador também pode retirar o acesso da Wavaily a qualquer momento na página de permissões da sua conta Google.