1. Objeto e âmbito
A presente Política de Privacidade descreve como são recolhidos, utilizados, conservados, partilhados e protegidos os dados pessoais tratados através do Stocklink, uma plataforma profissional de coordenação operacional entre farmácias.
Aplica-se aos visitantes das páginas públicas do Stocklink, aos utilizadores convidados ou registados, aos gestores das farmácias e dos grupos de farmácias, aos contactos de faturação e às pessoas que comuniquem com o serviço.
O Stocklink destina-se a utilização profissional. Não se destina a consumidores, menores, doentes ou utentes das farmácias, nem à introdução de dados clínicos, prescrições, informação de saúde ou outros dados pessoais de clientes das farmácias.
2. Responsável pelo tratamento e contacto
O responsável pelo tratamento dos dados pessoais descritos nesta política é João Pedro Pinto Oliveira Batista, empresário em nome individual, que explora o serviço Stocklink.
Para questões sobre privacidade ou para exercer direitos, o contacto dedicado é: [email protected].
3. Dados pessoais tratados
3.1. Dados de conta e identificação profissional
- nome, endereço de email profissional e, quando fornecido, contacto telefónico;
- farmácia, grupo de farmácias, função, perfil de acesso e permissões;
- estado da conta, convites, autenticação e recuperação de acesso;
- registos de aceitação de documentos e condições aplicáveis.
3.2. Dados de utilização e atividade operacional
- ações realizadas na plataforma, datas, horas e autoria;
- pedidos, disponibilidades, respostas, propostas, notas profissionais, listas de observação e outros registos operacionais associados ao utilizador;
- notificações, preferências funcionais e histórico necessário à rastreabilidade;
- interações com a ajuda, suporte e comunicações relacionadas com o serviço.
3.3. Dados técnicos e de segurança
- endereço IP, data e hora de acesso, identificadores de sessão e registos técnicos;
- tipo de navegador, dispositivo e informação técnica necessária ao funcionamento, diagnóstico e segurança;
- eventos de autenticação, tentativas de acesso e registos de auditoria.
3.4. Dados contratuais e de faturação
- identificação e contactos da entidade contratante e dos seus representantes;
- denominação legal, NIPC/NIF, morada de faturação e email de faturação;
- plano, subscrição, condições aceites, faturas, estado de pagamento e referências documentais;
- evidência da contratação, incluindo data, utilizador e outros elementos necessários à prova da aceitação.
3.5. Dados que não devem ser introduzidos
Os utilizadores não devem introduzir no Stocklink nomes de utentes, dados de saúde, prescrições, números de processo, contactos de clientes ou qualquer outra informação que permita identificar doentes ou consumidores. Também não devem inserir dados pessoais excessivos em campos de notas ou texto livre.
4. Origem dos dados
Os dados podem ser fornecidos diretamente pelo titular, pelo gestor do grupo ou da farmácia que cria ou solicita o convite, pela entidade contratante ou ser gerados automaticamente durante a utilização do serviço. Quando uma organização fornece dados de um utilizador para o convidar, deve assegurar que está autorizada a fazê-lo e que prestou a informação necessária ao respetivo profissional.
5. Finalidades e fundamentos jurídicos
| Finalidade | Exemplos | Fundamento |
|---|---|---|
| Prestar e administrar o serviço | Contas, permissões, pedidos, disponibilidades, notificações e suporte. | Execução do contrato ou diligências pré-contratuais. |
| Gerir a relação contratual e faturação | Subscrições, documentos, faturação, pagamentos e prova da aceitação. | Execução do contrato e cumprimento de obrigações legais. |
| Proteger a plataforma | Autenticação, prevenção de abuso, auditoria, diagnóstico e resposta a incidentes. | Interesse legítimo na segurança, integridade e defesa do serviço. |
| Comunicar sobre o serviço | Mensagens operacionais, alertas, alterações relevantes e resposta a pedidos. | Execução do contrato e interesse legítimo na gestão do serviço. |
| Cumprir e defender direitos | Obrigações legais, pedidos de autoridades e exercício ou defesa de pretensões. | Obrigação legal e interesse legítimo na defesa de direitos. |
O consentimento apenas será utilizado quando seja juridicamente necessário e solicitado de forma específica. A utilização das funções essenciais do Stocklink não depende de consentimento para finalidades não necessárias. O Stocklink não realiza marketing direto nesta versão da política.
6. Acesso, destinatários e confidencialidade
Os dados são acessíveis apenas a quem deles necessite para as respetivas funções e de acordo com o perfil atribuído. Os utilizadores de uma farmácia ou grupo apenas devem aceder à informação abrangida pelas permissões e pelo contexto organizacional que lhes foi atribuído.
Os dados contratuais, fiscais e de faturação devem ficar limitados à entidade contratante, ao Gestor de Grupo ou contacto de faturação autorizado e ao Platform Admin quando necessário. Os Gestores Locais e utilizadores comuns não devem ter acesso aos dados fiscais e contratuais do prestador nem a documentos reservados à contratação, salvo autorização específica e juridicamente adequada.
Podem ainda ter acesso prestadores que atuem por conta do responsável, sujeitos a deveres de confidencialidade, segurança e proteção de dados. Os dados também poderão ser comunicados quando a lei o imponha, mediante pedido válido de autoridade competente, ou quando necessário para proteger direitos em processo judicial ou administrativo.
7. Prestadores tecnológicos
O funcionamento do Stocklink pode envolver os seguintes prestadores, na medida necessária às finalidades indicadas:
- Amazon Web Services (AWS) — infraestrutura, alojamento e serviços técnicos.
- Cloudflare — segurança, proteção, DNS e desempenho da ligação.
- Resend — envio de emails transacionais e notificações.
- Zoho — correio eletrónico e ferramentas de comunicação associadas ao serviço.
- Moloni — faturação e gestão de documentos fiscais, quando aplicável.
A lista pode ser atualizada se forem introduzidos, substituídos ou removidos prestadores. Alterações materialmente relevantes serão refletidas nesta política antes ou no momento em que produzam efeitos.
8. Transferências internacionais
Alguns prestadores podem tratar ou permitir acesso a dados fora do Espaço Económico Europeu. Quando exista uma transferência internacional, o responsável procurará assegurar a utilização de um mecanismo legal adequado, como uma decisão de adequação da Comissão Europeia ou cláusulas contratuais-tipo, e medidas suplementares quando necessárias.
A localização efetiva e as garantias aplicáveis dependem da configuração contratada e da cadeia de subcontratantes de cada fornecedor. Pode ser solicitada informação adicional através do contacto de privacidade.
9. Conservação dos dados
Os dados são conservados apenas durante o período necessário às finalidades que justificaram a sua recolha, sem prejuízo de obrigações legais, auditoria, segurança e defesa de direitos. São aplicados os seguintes critérios:
- dados de conta e atividade operacional: durante a relação com a organização e, após o seu termo, pelo período necessário ao encerramento, exportação, auditoria, segurança e exercício ou defesa de direitos;
- documentos fiscais e respetivos registos de suporte: durante os 10 anos civis subsequentes legalmente exigidos, sem prejuízo de prazo superior que venha a resultar da lei;
- contratos e evidência de aceitação: durante a vigência da relação e pelo prazo necessário à prova do contrato e defesa de direitos;
- registos técnicos e de segurança: pelo período mais curto compatível com prevenção, deteção e investigação de incidentes, sujeito a revisão periódica;
- pedidos de suporte e comunicações: até à sua resolução e, quando necessário, durante o prazo aplicável à defesa de direitos;
- cópias de segurança: até à rotação ou substituição segundo o ciclo técnico aplicável, com acesso restrito e sem reutilização para finalidades incompatíveis.
Quando os dados deixem de ser necessários, serão eliminados ou anonimizados, salvo obrigação de conservação ou necessidade legítima devidamente fundamentada.
10. Segurança
São adotadas medidas técnicas e organizativas adequadas ao risco, incluindo controlo de acessos por perfil, isolamento entre organizações, autenticação, registos de auditoria, proteção das comunicações, cópias de segurança, atualização dos componentes e procedimentos de resposta a incidentes.
Nenhum sistema é absolutamente invulnerável. Os utilizadores devem proteger as suas credenciais, utilizar contas individuais, terminar sessões em equipamentos partilhados e comunicar de imediato qualquer suspeita de acesso indevido.
11. Cookies e tecnologias semelhantes
O Stocklink utiliza apenas cookies ou mecanismos estritamente necessários ao funcionamento e à segurança da plataforma, nomeadamente para manter sessões autenticadas, proteger formulários e aplicar preferências essenciais. Estes mecanismos não são utilizados para publicidade comportamental, seguimento comercial ou análise de terceiros.
Se forem introduzidos cookies não essenciais, ferramentas analíticas ou finalidades de marketing, será prestada informação prévia e, quando exigido, solicitado consentimento antes da sua utilização.
12. Decisões automatizadas
O Stocklink não toma decisões exclusivamente automatizadas que produzam efeitos jurídicos ou afetem significativamente os titulares. Podem existir regras automáticas de funcionamento, classificação, alertas ou encaminhamento operacional, mas estas não substituem decisões jurídicas sobre pessoas.
13. Direitos dos titulares
Nos termos aplicáveis, o titular pode solicitar:
- acesso aos dados pessoais e informação sobre o respetivo tratamento;
- retificação de dados inexatos ou incompletos;
- apagamento, quando não exista fundamento que imponha ou legitime a conservação;
- limitação do tratamento;
- portabilidade dos dados, quando legalmente aplicável;
- oposição a tratamentos baseados em interesse legítimo;
- retirada do consentimento, quando o tratamento se baseie em consentimento, sem afetar a licitude anterior;
- informação sobre as garantias utilizadas em transferências internacionais, quando aplicável.
O pedido deve ser enviado para [email protected]. Poderão ser solicitados elementos estritamente necessários para confirmar a identidade e evitar a divulgação de dados a terceiros. A resposta será prestada nos prazos legais.
O titular pode ainda apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD), através dos canais disponibilizados em www.cnpd.pt, sem prejuízo de qualquer outro recurso administrativo ou judicial.
14. Responsabilidades das organizações utilizadoras
Cada grupo de farmácias ou farmácia é responsável por gerir adequadamente os seus utilizadores, atribuir apenas as permissões necessárias, manter os contactos atualizados e garantir que a informação introduzida é adequada, exata e não excessiva.
As organizações não devem utilizar o Stocklink para tratar dados de utentes ou informação clínica. Se um utilizador introduzir indevidamente esse tipo de informação, deve removê-la e comunicar o incidente ao responsável através do contacto de privacidade.
15. Alterações à política
Esta política pode ser atualizada para refletir alterações legais, técnicas, organizativas ou funcionais. A versão e a data de atualização serão mantidas visíveis. Quando a alteração seja material, será comunicada por meio adequado antes da sua produção de efeitos, sempre que exigível.
16. Contacto
Questões, pedidos ou comunicações relacionados com privacidade e proteção de dados devem ser enviados para:
Referências legais principais
- Regulamento (UE) 2016/679 — Regulamento Geral sobre a Proteção de Dados, em especial os artigos 5.º, 6.º, 12.º a 22.º, 28.º, 32.º e 44.º a 49.º.
- Lei n.º 58/2019, de 8 de agosto — execução do RGPD na ordem jurídica portuguesa.
- Lei n.º 41/2004, de 18 de agosto — privacidade nas comunicações eletrónicas, na redação vigente.
- Código do IVA, artigo 52.º — conservação de registos e documentos de suporte.