Política de Privacidade
A DiagnosticMind opera em setores regulados onde a conformidade é o mínimo, não o feito. Esta página existe para tornar legível a realidade operacional de como esta plataforma trata dados pessoais — não para encenar teatro de conformidade. O detalhe abaixo é o protocolo real.
01Identidade e responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais tratados por este website é:
| Nome legal | Paulo Fernando Marques Ramada (Empresário em Nome Individual) |
|---|---|
| NIF | 193385902 |
| País de estabelecimento | Portugal |
| Morada fiscal | Disponível a pedido a contactos comerciais verificados |
| Contacto principal | contact@diagnosticmind.eu |
| Contacto de proteção de dados | privacy@diagnosticmind.eu |
| Designação | Contacto de Proteção de Dados (não Encarregado de Proteção de Dados — um Empresário em Nome Individual a solo não pode ser operacionalmente independente de si próprio, pelo que se usa a designação honesta e igualmente credível) |
O responsável está estabelecido na União Europeia; não é exigido representante ao abrigo do artigo 27.º.
02Que dados são recolhidos, e porquê
| Categoria | Recolhido | Retenção | Base legal |
|---|---|---|---|
| Endereço de email — avaliações e scorecards | Não. As ferramentas não pedem endereço nenhum e não recolhem nenhum. Os relatórios são gerados no seu browser, onde pode lê-los, guardá-los ou imprimi-los; nada é enviado por email. | N/A | N/A |
| Endereço de email, nome, organização, mensagem e anexos opcionais — apenas no formulário de contacto | Apenas o que enviar através do formulário de contacto | Mantido na caixa de correio do operador enquanto for necessário para tratar o pedido e qualquer relação comercial resultante; depois é apagado quando deixar de ser necessário ou após um pedido de apagamento válido, sem prejuízo de obrigações legais | Diligências a seu pedido / contrato — Art. 6(1)(b); interesse legítimo para correspondência comercial corrente — Art. 6(1)(f) |
| Respostas de avaliações e scorecards | Não são conservadas pela DiagnosticMind. A pontuação ocorre no seu browser; quando pede uma narrativa de IA, as respostas relevantes são enviadas através do nosso Cloudflare Worker para a API da Anthropic. O tratamento e a retenção pelo fornecedor são descritos nas secções 4 e 9. | Sem base de dados de respostas da DiagnosticMind; aplica-se a retenção da Anthropic Standard API aos pedidos de IA | Interesse legítimo — Art. 6(1)(f), sujeito à revisão indicada abaixo |
| Endereço IP | Tratado pela Cloudflare para entrega de rede e segurança. A API da avaliação também fornece o endereço como chave ao binding Rate Limiting da Cloudflare. | Nenhum endereço IP é escrito numa base de dados ou Durable Object da DiagnosticMind. A Cloudflare pode conservar dados de serviço e segurança segundo a configuração e os termos dos seus serviços; não se declara aqui um período fixo de logs controlado pela DiagnosticMind. | Interesse legítimo — segurança do serviço e prevenção de abuso (Art. 6(1)(f)) |
| Sinais do browser e dispositivo | O Cloudflare Turnstile trata sinais técnicos para distinguir pessoas de abuso automatizado. A DiagnosticMind não recebe do Turnstile uma fingerprint reutilizável do browser. | Tratados pela Cloudflare nos termos do serviço; a DiagnosticMind recebe apenas o resultado da verificação e não conserva o token Turnstile. | Interesse legítimo — prevenção de abuso (Art. 6(1)(f)) |
03Matriz de base legal
| Atividade | Base legal | Artigo do RGPD |
|---|---|---|
| Pontuação de avaliação pública | Interesse legítimo | Art. 6(1)(f) |
| Correspondência e diligências pré-contratuais iniciadas por si através do formulário de contacto | Contrato / interesse legítimo | Art. 6(1)(b) / 6(1)(f) |
| Registo de segurança (endereços IP) | Interesse legítimo | Art. 6(1)(f) |
| Tratamento por IA das respostas (ponderação de interesse legítimo substancialmente considerada — a documentação formal da LIA é diferida para revisão jurídica) | Interesse legítimo | Art. 6(1)(f) |
04Sub-processadores
Os dados pessoais são tratados pelos fornecedores abaixo para as finalidades indicadas. Os respetivos termos públicos de tratamento de dados aplicam-se quando incorporados no acordo do serviço relevante; a aplicabilidade à conta e as definições de transferência continuam sujeitas a revisão operacional e jurídica.
| Fornecedor | Serviço | Região | Mecanismo de transferência | DPA |
|---|---|---|---|---|
| Cloudflare, Inc. | Workers e Static Assets, Rate Limiting, contador de orçamento em Durable Objects, Turnstile e Web Analytics | Edge global (sede nos EUA) | SCC + EU-US Data Privacy Framework | cloudflare.com |
| Anthropic, PBC | Claude API (Sonnet 4.6) — inferência de IA para narrativas de avaliação | EUA | SCC + EU-US Data Privacy Framework | anthropic.com |
| Resend, Inc. | Email transacional (apenas correspondência do formulário de contacto) | EUA | SCC + EU-US Data Privacy Framework | resend.com |
| Proton AG | Caixa de correio profissional que recebe e conserva a correspondência do formulário de contacto | Suíça | Decisão de adequação da UE para a Suíça; salvaguardas para eventuais transferências subsequentes nos termos da Proton | proton.me |
Anthropic — factos adicionais. É usado o tier Standard API. As entradas e saídas enviadas para a Anthropic API não são usadas para treinar os modelos da Anthropic nos termos dos seus produtos comerciais. A Anthropic declara que as entradas e saídas da Standard API são apagadas automaticamente no prazo de 30 dias, sem prejuízo de exceções acordadas, aplicação da política de utilização ou obrigações legais. A DiagnosticMind não tem atualmente um acordo de Retenção Zero de Dados.
Alterações de fornecedores. Esta lista e a data de atualização serão revistas quando for acrescentado, removido ou materialmente alterado um fornecedor que trate dados pessoais.
05Transferências internacionais
A Cloudflare, a Anthropic e a Resend podem tratar dados fora do EEE, incluindo nos Estados Unidos. Os respetivos termos publicados descrevem mecanismos como Cláusulas Contratuais-Tipo e, quando aplicável, o EU-US Data Privacy Framework. A Proton está estabelecida na Suíça, abrangida por uma decisão de adequação da UE. A DiagnosticMind não afirma que uma avaliação de impacto das transferências ou todas as opções contratuais ao nível da conta tenham sido verificadas de forma independente; essa revisão continua a ser um trabalho jurídico reconhecido.
06Cookies e analítica
Esta plataforma não usa cookies de publicidade nem analítica publicitária de terceiros. O Cloudflare Web Analytics recolhe medições de desempenho e tráfego; a Cloudflare declara que este serviço não recolhe nem usa dados pessoais dos visitantes e não segue indivíduos entre sites de clientes. O Cloudflare Turnstile pode usar armazenamento estritamente necessário no browser e sinais técnicos para impedir abuso automatizado. Estas funções de segurança não são usadas para publicidade.
07Os seus direitos
Ao abrigo do RGPD, tem o direito de:
- Aceder aos seus dados pessoais (Art. 15)
- Retificar dados inexatos (Art. 16)
- Apagar — pedir a eliminação (Art. 17)
- Limitar o tratamento (Art. 18)
- Portabilidade dos dados que forneceu (Art. 20)
- Opor-se ao tratamento baseado em interesse legítimo (Art. 21)
- Retirar o consentimento a qualquer momento, quando o tratamento se baseie em consentimento (Art. 7(3))
Como exercer os seus direitos
Envie o seu pedido para privacy@diagnosticmind.eu. Respondemos sem demora injustificada e, em princípio, no prazo de um mês após a receção. Esse prazo pode ser prorrogado por mais dois meses quando o artigo 12.º(3) o permita, com notificação durante o primeiro mês.
Verificação de identidade
- Pedimos apenas a informação adicional necessária para confirmar a identidade quando existirem dúvidas razoáveis. Um documento de identificação oficial não é exigido por defeito. Qualquer prova de verificação é minimizada e apagada quando deixar de ser necessária para o pedido e o registo de responsabilidade.
Direito de apresentar reclamação
A autoridade de controlo principal é a Comissão Nacional de Proteção de Dados (CNPD) em Portugal. Mantém o direito de apresentar reclamação junto da CNPD ou da sua autoridade de controlo local — cnpd.pt.
08Segurança
As medidas técnicas e organizativas que protegem os dados pessoais estão documentadas na página de Segurança. Destaques:
- HTTPS imposto com HSTS preload
- Cifragem em trânsito por HTTPS e cifragem gerida pelos fornecedores para armazenamento ativo
- Sem contas públicas de utilizador nem palavras-passe armazenadas
- Tratamento de violações baseado no risco: notificação à autoridade em 72 horas quando exigido pelo artigo 33.º; informação aos titulares quando se verificar o limiar de risco elevado do artigo 34.º
09Tratamento por IA
O tratamento por IA relevante para a proteção de dados resume-se abaixo:
- O modelo usado é o Claude Sonnet 4.6, acedido via Anthropic Standard API.
- As entradas e saídas não são usadas para treinar os modelos da Anthropic.
- A IA gera o relatório de diagnóstico a partir das respostas que fornece na avaliação. O seu resultado é informativo; não é tomada nenhuma decisão automatizada com efeito jurídico ou similarmente significativo sobre uma pessoa (artigo 22.º do RGPD).
- Autoclassificação ao abrigo do EU AI Act: Risco Limitado (aplicam-se as obrigações de transparência do artigo 50.º a partir de 2 de agosto de 2026).
10Alterações a esta política
Esta política é versionada. As alterações são refletidas na data de atualização e na versão no topo desta página. Quando a lei aplicável ou um acordo com um cliente exigir notificação direta ou prévia de uma alteração material, essa notificação será feita segundo o requisito aplicável; não se declara aqui um prazo de notificação mais amplo.
11Riscos residuais reconhecidos
Para total transparência:
- Não foi conduzida uma Avaliação de Impacto sobre a Proteção de Dados formal. As respostas da avaliação são comunicadas à Anthropic para inferência de IA, a correspondência de contacto é tratada por fornecedores de email, e o tratamento de segurança inclui endereços IP e sinais Turnstile. A eventual necessidade de AIPD e a ponderação documentada do interesse legítimo continuam diferidas para revisão jurídica.
- Documentação legal revista por advogado está comprometida no primeiro contrato enterprise. As páginas atuais são defensáveis com o melhor esforço — exatas, ponderadas e refletindo a realidade operacional, mas ainda não revistas por assessoria jurídica externa.
- Registos formais das Atividades de Tratamento (artigo 30.º) e uma Avaliação de Interesse Legítimo documentada estão comprometidos no primeiro contrato enterprise. A análise substantiva subjacente a ambos foi realizada; apenas a documentação formal é diferida.
Estes residuais são aceites conscientemente, não ocultados.