Última actualização: 5 de Agosto de 2026
Política de privacidade
Esta aplicação lê histórias clínicas. Por isso a pergunta que interessa não é se prometemos confidencialidade — é o que sai do teu computador e para onde vai. É isso que esta página responde, com nomes.
Preenche antes de publicar. A identificação da entidade responsável e o endereço de contacto estão por completar, e uma política de privacidade de software que trata dados clínicos deve ser revista por quem tenha competência para isso. Este texto descreve com rigor o comportamento do programa; não substitui essa revisão.
1. Quem é responsável
Responsável pelo tratamento dos dados de conta: [ENTIDADE], NIF [NIF], com sede em [MORADA]. Contacto: [EMAIL].
Quanto aos dados dos doentes, o responsável pelo tratamento é o médico ou a instituição em que exerce. A Analogiqo não recebe, não armazena e não tem forma de aceder aos documentos originais nem aos dados identificáveis — ver a secção 2.
2. O que nunca sai da tua máquina
- Os documentos originais do internamento
- O texto extraído deles
- O mapa que repõe os nomes e as datas reais
- As notas de alta finais, já com os nomes repostos
Ficam na pasta da tua conta de utilizador, cifrados em repouso pelo mecanismo do sistema operativo (Keychain do macOS). O mapa de reidentificação vive apenas em memória durante o processamento e não é enviado para nenhum servidor, nem sequer para a parte da própria aplicação que desenha o ecrã.
A deteção de nomes e moradas corre num modelo de linguagem local, executado no teu computador. Esse passo não usa a Internet.
3. O que sai, e quando
Sai apenas o texto já anonimizado, e apenas depois de o veres por inteiro e de o autorizares explicitamente. Uma vez por cada nota gerada. Os nomes e as datas reais são repostos no teu computador quando a nota volta.
Pseudonimização não é anonimização
Dizemos isto porque é a afirmação que mais facilmente se torna falsa. Os factos clínicos que saem — diagnósticos, idade, cronologia do internamento, resultados — continuam a ser dados pessoais à luz do RGPD, e a combinação deles pode, em teoria, permitir reidentificação. O texto que enviamos está pseudonimizado: os identificadores directos foram substituídos por marcadores e as datas deslocadas. Não afirmamos que esteja anonimizado no sentido jurídico do termo.
É por isso que o ecrã de revisão existe, e é por isso que a autorização é um passo separado: a decisão de que aquele texto pode sair é tua, sobre o texto concreto que tens à frente.
4. Para onde vai, com nomes
| Quem | Para quê | O que recebe | Onde |
|---|---|---|---|
| OpenAI | Escrever a nota (planos com infraestrutura incluída) | O texto pseudonimizado | EUA |
| Anthropic | Escrever a nota — só se configurares uma chave própria da Anthropic | O texto pseudonimizado | EUA |
| Google Cloud | Contas, subscrições e o servidor que faz o pedido ao modelo | Email, plano, registos de utilização. Nenhum texto clínico. | União Europeia (Firestore eur3, servidor europe-west1) |
| Stripe | Pagamentos e gestão da subscrição | Email e dados de pagamento, tratados por eles | EUA / UE |
| Vercel | Servir este site | Pedidos ao site. A aplicação não passa por aqui. | Rede global |
A transferência para fora da União Europeia é inerente ao uso destes fornecedores. Se isso for incompatível com as regras da tua instituição, o plano de chave própria permite-te escolher outro fornecedor, mas a transferência continua a existir — não temos hoje nenhuma opção que mantenha a redação inteiramente dentro da UE.
5. O que guardamos, campo a campo
Na conta:
- Identificador da conta, email, se o email foi verificado, data de criação
- Nome que tenhas dado, se deste — nunca o nome de nenhum doente
- Plano, estado da subscrição e identificadores do Stripe
Por cada nota gerada nos planos com infraestrutura incluída:
- Identificador da conta e momento do pedido
- Identificador do pedido, modelo usado
- Número de tokens de entrada e de saída, custo estimado, duração
- Estado (concluído ou falhado) e código de erro, se houve
Não é guardado o texto — nem o original, nem o pseudonimizado, nem a nota. O registo existe para contar utilizações contra o limite do plano e detetar abuso.
6. Quanto tempo
Os dados de conta ficam enquanto a conta existir. Os registos de utilização ficam enquanto forem necessários para faturação e deteção de abuso. Os dados que estão no teu computador ficam sob o teu controlo e apagam-se com a aplicação ou a partir dela.
Quanto tempo os fornecedores de IA retêm o texto que recebem é determinado pelas políticas deles, não pelas nossas. Consulta as políticas da OpenAI, ou as do fornecedor que escolheres no plano de chave própria.
7. Os teus direitos
Podes pedir acesso, correção, apagamento e portabilidade dos dados de conta, e opor-te ao tratamento, escrevendo para [EMAIL]. Tens também o direito de apresentar reclamação junto da Comissão Nacional de Proteção de Dados.
Estes direitos aplicam-se aos dados que tratamos sobre ti. Sobre os dados dos doentes, os pedidos dirigem-se a quem é responsável por eles — o médico ou a instituição.
8. Alterações
Se esta política mudar de forma relevante — em particular se mudar quem recebe o texto — avisamos por email antes de a mudança entrar em vigor.