Quem somos.
O Lazo é operado pela Lazo Saúde Conectada, S.A., sociedade anónima com sede em Lisboa, NIPC 515 000 000, matriculada na Conservatória do Registo Comercial de Lisboa. Para efeitos do Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679, "RGPD") e da Lei n.º 58/2019, atuamos como responsável pelo tratamento dos dados recolhidos diretamente através deste site, e como subcontratante dos dados que tratamos por conta dos lares parceiros.
Pode contactar-nos por escrito para Rua da Escola Politécnica 42, 1250-100 Lisboa, ou por e-mail para privacidade@lazo.pt.
Definições.
Para tornar esta política mais simples de ler, definimos os seguintes termos:
- Plataforma: o conjunto de aplicações web e móveis do Lazo, incluindo o portal do lar, a aplicação da família e este site institucional.
- Lar: a entidade gestora da estrutura residencial para pessoas idosas que contrata o serviço Lazo.
- Utente: a pessoa que reside no lar e cujos dados são geridos pelo lar através do Lazo.
- Família: pessoa autorizada pelo lar e/ou pelo utente a aceder a informação no contexto da app móvel.
- Equipa: colaboradores do lar com perfis administrativos, clínicos ou operacionais.
- Dados pessoais: qualquer informação relativa a pessoa singular identificada ou identificável, nos termos do artigo 4.º do RGPD.
Dados que recolhemos.
Recolhemos apenas os dados estritamente necessários para o funcionamento da plataforma. Apresentamos abaixo uma lista detalhada, por tipo de utilizador:
3.1. Site institucional (visitantes)
- Dados de navegação anonimizados (IP truncado, agente de utilizador, páginas visitadas).
- Dados que nos envia voluntariamente (formulário de contacto, pedido de demo, subscrição de newsletter).
3.2. App de família
- Identificação (nome, e-mail, telefone, vínculo familiar declarado).
- Credenciais de acesso (palavra-passe encriptada com bcrypt).
- Preferências de notificação.
- Conteúdo que recebe ou consulta (fotos, mensagens, agenda de visitas).
3.3. Portal do lar (equipa)
- Identificação profissional (nome, função, e-mail corporativo).
- Registos de atividade (logs de acesso, ações realizadas, com timestamp).
- Dados clínicos e operacionais dos utentes, introduzidos pelo lar.
Importante. Não recolhemos diretamente dados dos utentes. Esses dados são introduzidos e geridos pelo lar, que atua como responsável pelo tratamento. O Lazo é o subcontratante.
Finalidades e bases legais.
Tratamos os dados pessoais para finalidades específicas, sempre com uma base legal adequada nos termos do artigo 6.º do RGPD:
| Finalidade | Categoria de dados | Base legal |
|---|---|---|
| Prestação do serviço Lazo | Identificação, conteúdo, logs | Execução do contrato (art.º 6.º/1/b) |
| Resposta a pedidos de informação | Identificação, mensagens | Interesse legítimo (art.º 6.º/1/f) |
| Cumprimento de obrigações legais | Faturação, logs auditáveis | Obrigação legal (art.º 6.º/1/c) |
| Newsletter e comunicações | E-mail, preferências | Consentimento (art.º 6.º/1/a) |
| Melhoria do produto | Métricas agregadas, anónimas | Interesse legítimo (art.º 6.º/1/f) |
Categorias especiais.
Os dados de saúde dos utentes, quando registados pelo lar na plataforma, são categorias especiais de dados nos termos do artigo 9.º do RGPD. O tratamento destes dados pelo Lazo, enquanto subcontratante, processa-se ao abrigo do contrato de subcontratação celebrado com cada lar, e nas condições previstas no artigo 9.º/2/h (gestão de cuidados de saúde) e no artigo 9.º/2/g (interesse público no domínio da saúde).
O acesso a estes dados é estritamente limitado às pessoas que necessitam dos mesmos para o exercício das suas funções, está sujeito a registo de auditoria, e protegido por encriptação em repouso e em trânsito.
Partilha com terceiros.
Não vendemos dados pessoais. Partilhamos apenas com um conjunto restrito e auditado de subcontratantes, necessários ao funcionamento do serviço:
| Subcontratante | Finalidade | Localização |
|---|---|---|
| OVHcloud Portugal | Alojamento e bases de dados | Portugal (Sines) |
| Twilio Inc. | Envio de SMS de verificação | UE (Dublin) |
| SendGrid | Envio de e-mails transacionais | UE (Dublin) |
| Stripe Payments Europe | Processamento de pagamentos | UE (Dublin) |
| Plausible Analytics | Análise de tráfego anonimizado | UE (Alemanha) |
Pode solicitar a lista completa e atualizada de subcontratantes através do nosso DPO (ver secção 14).
Transferências internacionais.
Todos os dados pessoais relativos a utentes, famílias e equipas são armazenados em servidores localizados na União Europeia. Não realizamos transferências regulares para fora do Espaço Económico Europeu.
Excecionalmente, alguns subcontratantes (como o SendGrid ou o Stripe) podem replicar dados em centros de dados fora do EEE em situações de continuidade de serviço. Quando tal acontece, asseguramos a existência de cláusulas contratuais-tipo aprovadas pela Comissão Europeia (Decisão (UE) 2021/914) e medidas técnicas adicionais.
Prazos de conservação.
Conservamos os dados apenas pelo tempo necessário a cada finalidade:
- Dados de utilização ativa: enquanto o contrato com o lar estiver em vigor.
- Após cessação do contrato: 90 dias para permitir migração; depois, eliminação definitiva.
- Logs de auditoria: 5 anos (cumprimento de obrigações legais e regulatórias).
- Dados de faturação: 10 anos (Código Comercial e legislação fiscal).
- Pedidos de contacto sem seguimento: 12 meses após o último contacto.
- Backups encriptados: 30 dias, em rotação destrutiva.
Os seus direitos.
Enquanto titular dos dados, tem os seguintes direitos, exercíveis a qualquer momento:
- Acesso: obter confirmação de quais os seus dados que tratamos.
- Retificação: corrigir dados incorretos ou desatualizados.
- Apagamento ("direito a ser esquecido"): eliminar os dados, salvo obrigações legais.
- Limitação: restringir o tratamento em certas circunstâncias.
- Portabilidade: receber os dados em formato estruturado e legível por máquina.
- Oposição: opor-se a tratamentos com base no interesse legítimo.
- Retirada do consentimento: sempre que o tratamento se baseie em consentimento.
- Não ser sujeito a decisões automatizadas com efeitos jurídicos significativos.
Para exercer qualquer destes direitos, envie um pedido para privacidade@lazo.pt. Respondemos em até 30 dias.
Tem ainda o direito de apresentar reclamação à autoridade de controlo nacional — a Comissão Nacional de Proteção de Dados (CNPD).
Cookies e tecnologias.
Este site usa um conjunto mínimo de cookies. Não usamos cookies de publicidade comportamental nem partilhamos dados com redes sociais por defeito.
| Cookie | Finalidade | Duração |
|---|---|---|
| lazo-theme | Lembra o tema escolhido (claro/escuro) | 1 ano |
| lazo-session | Autenticação no portal/app | Sessão |
| lazo-csrf | Proteção contra ataques CSRF | Sessão |
| _plausible | Análise anónima de tráfego | 24 horas |
Segurança.
Implementamos medidas técnicas e organizativas adequadas para proteger os seus dados, incluindo:
- Encriptação em trânsito (TLS 1.3) e em repouso (AES-256).
- Autenticação de dois fatores obrigatória para perfis administrativos.
- Auditoria contínua de acessos, com retenção de logs durante 5 anos.
- Testes regulares de intrusão e gestão de vulnerabilidades (Bug Bounty público).
- Política de Zero Trust no acesso interno.
- Plano de continuidade de negócio e gestão de incidentes documentado.
- Formação obrigatória de toda a equipa em proteção de dados.
Apesar de todas as medidas, nenhum sistema é absolutamente inviolável. Em caso de incidente que coloque em risco direitos e liberdades dos titulares, notificamos a CNPD em até 72 horas e os titulares afetados, sem demora indevida.
Menores.
O serviço Lazo não é dirigido a menores de 16 anos. Não recolhemos conscientemente dados de menores. Se tomar conhecimento de que um menor de 16 anos nos forneceu dados pessoais sem o consentimento dos representantes legais, contacte-nos imediatamente para que possamos proceder à eliminação.
Alterações.
Podemos atualizar esta política para refletir alterações legais, técnicas ou operacionais. Em caso de alteração materialmente relevante, notificamos por e-mail e/ou aviso em destaque na plataforma com pelo menos 30 dias de antecedência.
O histórico de versões está disponível mediante pedido a privacidade@lazo.pt.
Contacto e DPO.
Designámos um Encarregado de Proteção de Dados (DPO) que pode contactar diretamente para qualquer questão relativa ao tratamento dos seus dados:
Ana Vasconcelos
DPO · Lazo Saúde Conectada, S.A.
dpo@lazo.pt · +351 21 000 0000
Rua da Escola Politécnica 42, 1250-100 Lisboa
Para questões gerais sobre privacidade, use privacidade@lazo.pt.