Política de Privacidade
Última atualização: 9 de setembro de 2026
1. Introdução
A ZEBRA ALGÉBRICA LDA (doravante "Medora", "nós" ou "nossa") está comprometida com a proteção da privacidade e dos dados pessoais dos seus utilizadores, dos visitantes do seu website institucional e dos utentes cujos dados são tratados através da Plataforma.
A presente Política de Privacidade descreve como a Medora recolhe, utiliza, armazena e protege os dados pessoais nos tratamentos em que atua como responsável pelo tratamento, em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD) — Regulamento (UE) 2016/679 — e com a Lei n.º 58/2019, de 8 de agosto.
Esta Política não regula o tratamento de dados pessoais dos utentes (incluindo dados de saúde) introduzidos na Plataforma por profissionais, clínicas ou organizações. Nesses tratamentos, a Medora atua como subcontratante; o tratamento rege-se pelo Acordo de Processamento de Dados (DPA) celebrado com o profissional ou organização, que é o responsável pelo tratamento. Os utentes que utilizem o agendamento público, o portal do utente ou a videoconsulta devem ler os Termos do Portal do Utente. As regras sobre cookies constam da Política de Cookies.
2. Papéis da Medora
Em função da categoria de dados e da relação contratual, a Medora pode atuar com papéis distintos no tratamento de dados pessoais:
- Responsável pelo tratamento quanto aos: (i) dados de conta dos utilizadores profissionais, gestores e membros (registo, autenticação, faturação da subscrição, suporte, segurança, monitorização e telemetria operacional da Plataforma); (ii) dados de visitantes do website institucional; (iii) contactos comerciais e leads; (iv) destinatários de comunicações de marketing direto; (v) cookies do website institucional, nos termos da Política de Cookies. A presente Política aplica-se a estes tratamentos.
- Subcontratante do profissional, clínica ou organização quanto aos dados dos utentes introduzidos na Plataforma, incluindo dados clínicos, ao abrigo do artigo 28.º do RGPD. O tratamento rege-se pelo DPA. O profissional ou organização é o responsável pelo tratamento. A presente Política não regula esses tratamentos.
- Subcontratante do profissional ou organização escolhida pelo utente quando este utilize o agendamento público, o portal do utente ou participe em videoconsulta. As condições aplicáveis constam dos Termos do Portal do Utente e do DPA.
- Intermediária técnica em integrações acionadas com credenciais do próprio cliente, designadamente o sistema de faturação certificado utilizado pela organização. A relação contratual com o fornecedor permanece na esfera do cliente.
Para esclarecimentos sobre tratamentos em que a Medora atua como subcontratante, deve dirigir-se ao profissional ou organização responsável pelos dados em causa. A Medora pode reencaminhar pedidos recebidos.
3. Responsável pelo tratamento
ZEBRA ALGÉBRICA LDA, pessoa coletiva n.º 519189612, com sede na Rua Teófilo Braga 85, 3.º Andar, 2785-122 São Domingos de Rana
Email: suporte@medora.pt
Para questões relacionadas com a proteção de dados pode contactar o ponto de contacto da Medora para proteção de dados através do email suporte@medora.pt.
Com base na escala atual da operação de tratamento, a Medora entende não se encontrar atualmente obrigada à designação de um Encarregado de Proteção de Dados (DPO) ao abrigo do artigo 37.º do RGPD. Esta avaliação encontra-se documentada internamente e é reavaliada periodicamente, em especial em função do crescimento da Plataforma, do volume de dados de saúde tratados e da introdução de novas funcionalidades — designadamente envolvendo inteligência artificial. A Medora mantém um ponto de contacto dedicado a questões de privacidade através do email indicado.
4. Categorias de dados pessoais
4.1 Dados de utilizadores profissionais, gestores e membros
- Dados de identificação: nome, email, número de cédula profissional, área de atuação, Ordem profissional;
- Dados de autenticação: credenciais de acesso (palavra-passe armazenada com função de hashing segura), fatores adicionais de autenticação;
- Dados de faturação da subscrição: NIF, morada de faturação, dados de pagamento (processados pelo prestador de serviços de pagamento);
- Dados operacionais e de utilização: registos de atividade, preferências da conta, telemetria operacional do produto;
- Dados técnicos: endereço IP, tipo de dispositivo, browser, sistema operativo.
4.2 Dados de visitantes do website e leads comerciais
- Dados de navegação no website institucional (logs, eventos agregados, métricas), nos termos da Política de Cookies;
- Dados de contacto fornecidos voluntariamente em formulários do website ou em campanhas (nome, email, organização, mensagem);
- Dados associados à medição de campanhas publicitárias (identificadores publicitários, eventos de conversão), apenas com consentimento.
4.3 Dados de utentes (informação geral)
Os profissionais e organizações podem introduzir na Plataforma dados pessoais dos seus utentes, incluindo dados de saúde, agendamentos, histórico clínico, documentos clínicos e dados de faturação. Estes dados são tratados pela Medora como subcontratante, nos termos do DPA, sob responsabilidade do profissional ou organização. A presente Política não regula esses tratamentos.
Nota importante: os dados de saúde constituem categorias especiais de dados pessoais nos termos do artigo 9.º do RGPD. O seu tratamento, no contexto da Plataforma, é efetuado tipicamente ao abrigo das exceções previstas para a prestação de cuidados de saúde e a gestão de serviços de saúde (artigo 9.º, n.º 2, alínea h) do RGPD), sob responsabilidade de profissional sujeito a sigilo profissional ou a obrigação de confidencialidade equivalente, em conjugação com o artigo 9.º, n.º 3 do RGPD e com o artigo 29.º da Lei n.º 58/2019, de 8 de agosto. Compete ao profissional ou organização, enquanto responsável pelo tratamento, determinar a base de licitude aplicável e obter os consentimentos clínicos exigíveis.
Os números de identificação civil e fiscal (Cartão de Cidadão, NIF, número de utente do SNS) são tratados apenas para finalidades de identificação inequívoca, faturação e cumprimento de obrigações legais, não sendo utilizados como identificador interno nem para finalidades não relacionadas com a prestação dos serviços de saúde. Aplicam-se as restrições previstas na Lei n.º 7/2007, de 5 de fevereiro, ao tratamento do número de Cartão de Cidadão.
5. Finalidades do tratamento
5.1 Tratamentos em que a Medora é responsável
- Criação, gestão e segurança das contas de utilizador;
- Fornecimento e operação da Plataforma, incluindo monitorização, gestão de incidentes e melhoria do serviço;
- Faturação da subscrição e cumprimento de obrigações fiscais e contabilísticas;
- Suporte ao cliente e comunicações operacionais sobre o serviço;
- Prevenção de fraude, proteção contra abusos e cumprimento de obrigações legais aplicáveis à Medora enquanto prestadora de serviços;
- Gestão do website institucional, leads comerciais, contactos pré-contratuais e marketing direto, nos termos legais aplicáveis;
- Medição agregada da utilização do website e da eficácia de campanhas, apenas com consentimento manifestado no banner de cookies.
5.2 Tratamentos em que a Medora é subcontratante
Quanto aos dados dos utentes, a Medora atua exclusivamente segundo as instruções documentadas do responsável pelo tratamento (profissional ou organização), nos termos do DPA. As finalidades — gestão da ficha clínica, agendamento, videoconsulta, emissão de documentos, faturação ao utente, comunicações operacionais com o utente, entre outras — são determinadas pelo responsável pelo tratamento.
6. Base legal do tratamento
Para os tratamentos em que a Medora é responsável, são bases de licitude aplicáveis:
- Execução de contrato (artigo 6.º, n.º 1, alínea b) do RGPD): para fornecimento da Plataforma e operação da subscrição;
- Obrigação legal (artigo 6.º, n.º 1, alínea c) do RGPD): para o cumprimento de obrigações fiscais, contabilísticas e outras legalmente exigíveis à Medora;
- Interesse legítimo (artigo 6.º, n.º 1, alínea f) do RGPD): para segurança da Plataforma, prevenção de fraude, melhoria operacional, contactos comerciais B2B e comunicações comerciais relacionadas com o serviço prestado, nos limites permitidos pelo direito da União e pelo direito nacional;
- Consentimento (artigo 6.º, n.º 1, alínea a) do RGPD e, quando aplicável, artigo 4.º, alínea f) da Lei n.º 41/2004, de 18 de agosto): para cookies não-essenciais (analíticos e marketing), comunicações de marketing direto a destinatários não qualificados como clientes e outras situações em que a legislação o exija.
Para o tratamento de dados de saúde dos utentes — em que a Medora atua como subcontratante — a base de licitude é determinada pelo responsável pelo tratamento, tipicamente ao abrigo do artigo 9.º, n.º 2, alínea h) do RGPD, em conjugação com o artigo 9.º, n.º 3 do RGPD e com o artigo 29.º da Lei n.º 58/2019, de 8 de agosto, sem prejuízo de outras bases que sejam aplicáveis (designadamente as previstas no artigo 9.º, n.º 2, alíneas a), c) e i) do RGPD).
7. Partilha de dados
Os dados pessoais podem ser partilhados, no contexto dos tratamentos em que a Medora é responsável, com as seguintes categorias de destinatários, sempre ao abrigo de instrumentos contratuais adequados nos termos do artigo 28.º do RGPD quando aplicável:
- Alojamento e infraestrutura da Plataforma: Hetzner Online GmbH (Alemanha, UE) para o backend; Aiven Oy (sede na Finlândia) para a base de dados gerida, alojada nos Países Baixos (UE); Cloudflare, Inc. para a CDN/proteção de aplicação e para armazenamento de documentos (R2, Europa Ocidental);
- Alojamento do website institucional: Vercel Inc.;
- Processamento de pagamentos: Stripe Payments Europe, Ltd. (cobrança da subscrição e funcionalidades de pagamento online);
- Comunicações por email: Resend (para envio de emails transacionais e operacionais);
- Monitorização técnica: Sentry (deteção e diagnóstico de erros técnicos da Plataforma);
- Análise de utilização: PostHog (apenas com consentimento manifestado no banner de cookies);
- Medição publicitária: Google Ireland Ltd. (Google Ads) e Meta Platforms Ireland Ltd. (Meta Pixel), para medir conversões e a eficácia de campanhas no website institucional, apenas com consentimento de marketing manifestado no banner de cookies;
- Notificações do chat de apoio interno: Apple Distribution International Ltd. (Apple Push Notification service) e Google Ireland Limited (Firebase Cloud Messaging), exclusivamente como transporte de notificações para o dispositivo da equipa de apoio da Medora; recebem um identificador do dispositivo e um identificador de evento e de sala, não o conteúdo das mensagens;
- Autoridades públicas: quando exigido por lei ou decisão judicial.
O chat de apoio interno da Medora (funcionalidade de suporte, reservada à equipa Medora e nunca acessível aos utentes) não recorre a nenhum fornecedor terceiro de chat. O conteúdo das mensagens é conservado na base de dados da própria Medora, alojada pela Aiven Oy, e espelhado num servidor Matrix operado pela própria Medora na infraestrutura da Hetzner Online GmbH — ambas as entidades já identificadas acima. Apple e Google Ireland Limited, acima identificadas, são utilizadas apenas como transporte técnico de notificações push, sem acesso ao conteúdo das mensagens.
Os subcontratantes que podem tratar Dados do Utente em nome do profissional ou organização — incluindo, entre outros, Hetzner, Aiven (base de dados), Cloudflare, Twilio (SMS/WhatsApp), Resend (envios a utentes), Sentry, Google LLC (sincronização de calendário e videoconsulta através do Google Meet) e InvoiceXpress — constam, com a respetiva localização e salvaguardas aplicáveis, do DPA. Não são incluídos no DPA os fornecedores utilizados pela Medora exclusivamente para tratamentos em que atua como responsável (designadamente alojamento do website institucional, marketing direto, leads comerciais, medição publicitária e transporte de notificações do chat de apoio interno).
A Medora não vende nem cede dados pessoais a terceiros para fins comerciais.
8. Transferências internacionais
A Medora procura manter o armazenamento persistente dos dados — em particular dos Dados do Utente, incluindo dados de saúde — no Espaço Económico Europeu (EEE). A infraestrutura principal e os repositórios de dados clínicos localizam-se atualmente em fornecedores estabelecidos no EEE (Hetzner, na Alemanha; Aiven, nos Países Baixos; Cloudflare R2, em região da Europa Ocidental).
Não obstante, em razão da arquitetura técnica de alguns fornecedores e da prestação dos respetivos serviços, podem ocorrer tratamentos acessórios ou pontuais por entidades estabelecidas fora do EEE, designadamente nos Estados Unidos da América (camada de controlo de fornecedores globais, envios transacionais, monitorização de erros, sincronização de calendário, transporte de notificações push do chat de apoio interno, métricas de utilização ou medição publicitária no website). Quando tal aconteça, são aplicadas as salvaguardas previstas no Capítulo V do RGPD, conforme aplicável a cada caso:
- Decisão de adequação: Decisão (UE) 2023/1795 da Comissão Europeia, relativa ao EU-U.S. Data Privacy Framework, para os fornecedores certificados;
- Cláusulas Contratuais-Tipo (SCC): aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão Europeia, celebradas com fornecedores não abrangidos por decisão de adequação;
- Medidas técnicas e organizativas suplementares: encriptação em trânsito e em repouso, minimização de dados, controlos de acesso e, quando aplicável, avaliação de impacto da transferência (TIA).
Na videoconsulta, o encaminhamento do tráfego de vídeo e áudio pelo Google Meet pode ocorrer fora da UE, ao abrigo do EU-U.S. Data Privacy Framework e de cláusulas contratuais-tipo.
A lista atualizada dos subcontratantes que podem tratar Dados do Utente, com a respetiva localização, finalidade e salvaguarda aplicável, encontra-se no DPA.
9. Período de conservação
Os dados pessoais são conservados pelo período necessário às finalidades para as quais são tratados, segundo o seguinte quadro indicativo:
- Dados de conta: durante a vigência da conta, acrescido de 30 dias após a cessação para exportação de dados;
- Dados de faturação da subscrição: 10 anos após a data da transação (obrigação fiscal);
- Dados de saúde e demais Dados do Utente: conservados pelo prazo determinado pelo profissional ou organização responsável pelo tratamento, em cumprimento da legislação e das normas deontológicas aplicáveis. A título indicativo, é prática comum conservar registos clínicos por um período mínimo na ordem dos 5 anos após o último contacto com o utente, podendo este prazo ser consideravelmente superior consoante o tipo de registo, a especialidade e a legislação específica aplicável;
- Registos de auditoria e logs operacionais: até 12 meses, salvo necessidade de conservação superior por motivos de segurança ou cumprimento legal;
- Contactos comerciais e leads: até 24 meses sem interação subsequente, salvo consentimento ou base de licitude que justifique conservação adicional;
- Cookies e consentimentos de marketing: nos termos da Política de Cookies.
Backups: os dados conservados em cópias de segurança são objeto de rotação periódica e retenção limitada, com acesso restrito; a eliminação dos dados ocorre de forma progressiva, em linha com o ciclo de rotação dos backups, dentro de prazos razoáveis após a eliminação no sistema produtivo.
Findos os prazos indicados, os dados são eliminados ou anonimizados de forma irreversível, sem prejuízo dos prazos de retenção legalmente exigidos. Os Dados do Utente tratados por conta de uma organização cliente não estão sujeitos a eliminação automática por inatividade ou por cessação do contrato: são conservados, com acesso restrito, até instrução do responsável pelo tratamento nesse sentido, nos termos do DPA.
10. Segurança dos dados
A Medora implementa medidas técnicas e organizativas apropriadas ao risco para proteger os dados pessoais contra acesso não autorizado, alteração, divulgação ou destruição, designadamente:
- Encriptação de dados em trânsito (TLS) e em repouso;
- Controlos de acesso baseados em funções (RBAC);
- Autenticação com palavra-passe ou conta Google e gestão de sessões com práticas correntes de segurança;
- Monitorização contínua de erros e eventos de segurança;
- Backups regulares com rotação periódica e procedimentos de recuperação testados;
- Sensibilização interna em proteção de dados, princípio do menor privilégio e revisão periódica das medidas de segurança;
- Avaliação interna de risco e, sempre que aplicável, avaliação de impacto sobre operações da Plataforma e novas funcionalidades.
11. Direitos dos titulares dos dados
Nos termos do RGPD, os titulares dos dados têm, em particular, os seguintes direitos:
- Direito de acesso: obter confirmação sobre se os seus dados são tratados e aceder aos mesmos;
- Direito de retificação: solicitar a correção de dados inexatos ou incompletos;
- Direito ao apagamento: solicitar a eliminação dos dados quando aplicável ("direito a ser esquecido");
- Direito à limitação do tratamento: restringir o tratamento dos dados em determinadas circunstâncias;
- Direito à portabilidade: receber os dados num formato estruturado e de uso corrente;
- Direito de oposição: opor-se ao tratamento dos dados em determinadas circunstâncias, incluindo o tratamento para marketing direto;
- Direito a retirar o consentimento: quando o tratamento se baseia no consentimento, sem que tal afete a licitude do tratamento previamente efetuado.
Para exercer estes direitos relativamente a tratamentos em que a Medora atua como responsável, deve contactar a Medora através de suporte@medora.pt. A resposta é dada nos prazos previstos no artigo 12.º do RGPD.
Nota para utentes: se é utente de um profissional ou organização que utiliza a Medora, deve exercer os seus direitos relativos aos dados clínicos e demais Dados do Utente junto desse profissional ou organização, que é o responsável pelo tratamento. A Medora pode reencaminhar pedidos recebidos para o responsável competente.
12. Direito de reclamação
Sem prejuízo de qualquer outro recurso administrativo ou judicial, o titular tem o direito de apresentar uma reclamação junto da autoridade de controlo competente:
Comissão Nacional de Proteção de Dados (CNPD)
Av. D. Carlos I, 134 — 1.º
1200-651 Lisboa
Tel.: (+351) 213 928 400
Email: geral@cnpd.pt
Website: www.cnpd.pt
13. Violação de dados pessoais
Em caso de violação de dados pessoais, a Medora aplica procedimentos internos de gestão de incidentes e adota as medidas adequadas em função do papel que desempenha:
- Quando atua como responsável pelo tratamento: notifica a Comissão Nacional de Proteção de Dados (CNPD) sem demora indevida e, sempre que possível, no prazo máximo de 72 horas após ter conhecimento da violação, nos termos do artigo 33.º do RGPD, salvo se a violação não for suscetível de implicar um risco para os direitos e liberdades dos titulares; comunica a violação aos titulares afetados nos termos do artigo 34.º do RGPD, quando aplicável.
- Quando atua como subcontratante: notifica o responsável pelo tratamento sem demora indevida após ter conhecimento, prestando a informação razoavelmente necessária para que este avalie e cumpra, quando aplicável, as suas obrigações de notificação à CNPD e aos titulares dos dados, nos termos do DPA.
A Medora documenta as violações de dados pessoais, incluindo os factos relacionados, os seus efeitos e as medidas corretivas adotadas, e colabora com o responsável pelo tratamento na gestão de violações que afetem os Dados do Utente.
14. Avaliações de impacto (AIPD/DPIA)
A Medora mantém uma avaliação interna de risco das operações da Plataforma e realiza, quando aplicável, avaliação de impacto sobre a proteção de dados (AIPD/DPIA) relativamente às atividades de tratamento em que atua como responsável.
Quando o responsável pelo tratamento dos Dados do Utente (profissional ou organização) deva realizar AIPD nos termos do artigo 35.º do RGPD, a Medora disponibiliza, a pedido razoável e nos limites do DPA, a informação necessária para apoiar a respetiva avaliação.
15. Decisões automatizadas e perfilagem
A Medora utiliza algoritmos para apoiar funcionalidades operacionais, designadamente a sugestão de horários disponíveis, a gestão de listas de espera e o reagendamento automático de consultas. Estas funcionalidades não constituem decisões exclusivamente automatizadas com efeitos jurídicos ou similarmente significativos sobre os titulares dos dados, nos termos do artigo 22.º do RGPD: a decisão final é sempre validada pelo profissional ou pelo utente.
A Medora não utiliza dados de saúde para criação de perfis comerciais, segmentação publicitária ou outras finalidades não relacionadas com a prestação dos serviços de saúde. Eventuais funcionalidades de inteligência artificial existentes na Plataforma limitam-se a apoio administrativo (transcrição, sumarização e organização de notas), não emitindo qualquer diagnóstico, prognóstico, triagem, recomendação terapêutica ou decisão clínica.
16. Tratamento de dados de menores
A Plataforma pode incluir dados pessoais de menores, recolhidos pelo profissional ou organização no âmbito da relação clínica e ao abrigo da base legal aplicável. Compete ao profissional ou organização, enquanto responsável pelo tratamento, assegurar a obtenção dos consentimentos dos titulares das responsabilidades parentais quando exigidos.
Quando o tratamento se baseie no consentimento direto do titular, designadamente para serviços da sociedade da informação dirigidos a menores, aplica-se o limiar mínimo de 13 anos previsto no artigo 16.º da Lei n.º 58/2019, de 8 de agosto.
17. Cookies e tecnologias semelhantes
A Medora utiliza cookies e tecnologias semelhantes no website institucional, organizados em três categorias: necessários, analíticos e marketing. Os cookies não-essenciais (analíticos e marketing) só são carregados após consentimento, manifestado através do banner de cookies, em condições em que recusar é tão acessível como aceitar.
A lista detalhada dos cookies utilizados (nome, fornecedor, finalidade e duração), as instruções para gestão das preferências e as informações sobre transferências internacionais constam da Política de Cookies. A utilização de cookies está sujeita ao artigo 5.º da Diretiva 2002/58/CE (Diretiva ePrivacy), transposta pela Lei n.º 41/2004, de 18 de agosto.
18. Articulação com o DPA
A presente Política aplica-se exclusivamente aos tratamentos em que a Medora atua como responsável. Para os tratamentos em que atua como subcontratante — designadamente o tratamento de dados de utentes pelos profissionais e organizações utilizadores da Plataforma — aplica-se o Acordo de Processamento de Dados (DPA), celebrado nos termos do artigo 28.º do RGPD, parte integrante dos Termos e Condições.
Em caso de divergência entre a presente Política e o DPA quanto ao tratamento de Dados do Utente, prevalece o DPA.
19. Alterações à Política de Privacidade
A presente Política de Privacidade pode ser atualizada periodicamente. Quaisquer alterações significativas serão comunicadas através de email ou de notificação na Plataforma.
Recomenda-se a consulta regular desta página para acompanhamento das práticas de privacidade da Medora.
20. Contactos
Para questões sobre a presente Política de Privacidade ou sobre o tratamento dos seus dados pessoais por parte da Medora:
- Proteção de dados / questões de privacidade: suporte@medora.pt
- Suporte geral: suporte@medora.pt
- Morada: Rua Teófilo Braga 85, 3.º Andar, 2785-122 São Domingos de Rana
Esta Política de Privacidade deve ser lida em conjunto com os Termos e Condições, o DPA e a Política de Cookies.