Pedir a prévia

RGPD no website de terapeuta: checklist prática

Por Micael5 de outubro de 20266 min de leitura

Para estar em conformidade com o RGPD, o website de um terapeuta ou spa precisa de informar claramente que dados recolhe, para quê, com que base legal, durante quanto tempo e a quem os entrega. Os formulários de contacto e de marcação, as ferramentas de medição e os serviços de terceiros contam todos. Esta é informação geral e não substitui aconselhamento jurídico: confirme o seu caso com um profissional ou com a autoridade de proteção de dados.

Porque é que um terapeuta precisa de se preocupar com o RGPD?

Um website de serviços recolhe dados pessoais sem que muitas vezes se pense nisso: o nome e o email de um formulário, o número de telefone de uma mensagem de WhatsApp, o endereço IP de quem visita, os dados de pagamento de um vale presente. Mesmo um negócio de uma só pessoa é responsável pelo tratamento desses dados.

No bem-estar, a sensibilidade é maior. Quando alguém escreve que precisa de uma sessão por causa de uma condição física ou emocional, o texto pode revelar informação de saúde, que a lei considera categoria especial de dados. Por isso, o ponto de partida mais prudente é recolher o mínimo necessário.

Em cada ponto abaixo, use a lista como roteiro de conversa com quem trata do seu site e, se necessário, com um profissional de proteção de dados.

Que dados recolhem os formulários do seu site?

Comece por fazer um inventário. Abra o seu site como um visitante e anote tudo o que lhe pede ou recolhe:

  • formulário de contacto: nome, email, telefone, mensagem;
  • formulário de marcação: acrescenta data, serviço e, por vezes, notas;
  • subscrição de newsletter: email e eventual nome;
  • botão de WhatsApp: o número do cliente fica na conversa;
  • comentários ou avaliações no site;
  • ferramentas de medição e anúncios, que recolhem dados de navegação.

Depois, pergunte-se se cada campo é necessário. Um formulário que pede data de nascimento, morada completa e descrição de sintomas para um simples pedido de contacto recolhe demasiado. Para marcar uma massagem, em geral bastam nome, contacto e preferência de horário. Se precisar de informação de saúde antes da sessão, convém pedi-la no momento adequado, por um canal controlado e com explicação clara.

Um formulário simples, direto e rápido de preencher converte mais e recolhe menos. Veja também as opções em marcações online: WhatsApp, formulário ou sistema.

O que deve conter a política de privacidade?

A política de privacidade deve estar acessível a partir de todas as páginas, normalmente no rodapé, e junto de cada formulário. Em linguagem simples, deve dizer:

  1. Quem é o responsável: nome do negócio ou do terapeuta, morada e contacto.
  2. Que dados são recolhidos e em que situações.
  3. Para que fins são usados: responder a pedidos, gerir marcações, enviar comunicações.
  4. Qual a base legal de cada finalidade.
  5. Quanto tempo são conservados.
  6. Com quem são partilhados: alojamento, email, sistema de marcações, ferramentas de medição.
  7. Que direitos tem a pessoa e como os exercer.
  8. Como apresentar reclamação junto da autoridade de controlo.

Evite copiar um texto genérico de outro site. Uma política que descreve ferramentas que não usa, ou que omite as que usa, cria mais risco do que não ter política.

O RGPD exige que cada tratamento tenha uma base legal. Em termos gerais, para um site de terapeuta as mais comuns são:

  • Execução de contrato ou diligências pré-contratuais: quando recolhe dados para responder a um pedido de marcação ou de orçamento.
  • Consentimento: para newsletters de marketing e para cookies não essenciais, que deve ser livre, específico, informado e fácil de retirar.
  • Obrigação legal: por exemplo, conservação de documentos fiscais.
  • Interesse legítimo: em certos casos, como a segurança do site, mas deve ser avaliado com cuidado.

Para dados de saúde, aplicam-se regras adicionais. Se tenciona recolher fichas de cliente ou historial, as exigências são maiores e convém aconselhamento profissional antes de montar o processo.

Que serviços de terceiros tratam dados em nome do seu site?

Cada serviço externo que recebe dados dos seus visitantes ou clientes é, em regra, um subcontratante, e deve ter um acordo de tratamento de dados. Faça uma lista:

  • alojamento do site e email com o nome do negócio;
  • sistema de marcações ou de pagamentos;
  • ferramenta de newsletter;
  • analytics e plataformas de anúncios;
  • mapas, vídeos e tipos de letra carregados de servidores externos.

Para cada um, confirme onde os dados são guardados, se há transferência para fora da União Europeia e que garantias existem. A informação costuma estar nos termos e na política do fornecedor. Os serviços de domínio, alojamento e email da LARGO são tratados como parte do website, e deve confirmar na proposta o que se aplica ao seu caso.

Durante quanto tempo guardar os dados?

Os dados não devem ser guardados indefinidamente. Defina prazos por tipo e escreva-os na política:

  • pedidos de contacto sem seguimento: um prazo curto, definido por si;
  • clientes ativos: enquanto durar a relação e as obrigações associadas;
  • documentos fiscais: o prazo previsto na lei;
  • newsletter: até a pessoa retirar o consentimento.

Os prazos concretos dependem do seu caso e da legislação aplicável, por isso peça orientação a um contabilista ou jurista. Combine também uma rotina: uma vez por trimestre, apague os pedidos antigos de caixas de email e folhas de cálculo.

Como responder a pedidos de acesso, retificação ou apagamento?

As pessoas têm direito a saber que dados tem sobre elas, a corrigi-los e, em certos casos, a pedir o apagamento ou a oposição ao tratamento. Prepare um processo simples:

  1. indique um email de contacto para estes pedidos na política;
  2. confirme a identidade de quem pede, sem pedir mais dados do que o necessário;
  3. responda dentro do prazo legal, que deve confirmar junto de um profissional;
  4. registe o pedido e a resposta.

Ligado a isto está o consentimento para cookies, tratado em cookies e privacidade num website de spa. A linguagem dos formulários e anúncios também pesa: veja o que não prometer na publicidade de bem-estar.

Um website pensado desde o início com estes pontos evita correções caras mais tarde.

Que cuidados de segurança deve ter o site?

A proteção de dados não é só papel: o RGPD pede medidas técnicas e organizativas adequadas ao risco. Para um site de terapeuta, algumas são básicas e acessíveis:

  • ligação segura (HTTPS) em todas as páginas, sobretudo onde há formulários;
  • palavras-passe fortes e diferentes para o painel do site, o email e o alojamento, com verificação em dois passos quando possível;
  • atualizações regulares do site e dos componentes, para fechar falhas conhecidas;
  • acesso limitado: apenas quem precisa de ver os pedidos de contacto deve poder fazê-lo;
  • cópias de segurança e um plano simples para o caso de perder o acesso ou de haver uma fuga de dados.

Se acontecer uma violação de dados, existem obrigações de comunicação com prazos curtos. Convém saber de antemão a quem pedir ajuda. A manutenção regular do site ajuda a reduzir este risco, e pode contar com ela como parte de um acordo de websites para terapeutas com acompanhamento. Mais uma vez, trate este texto como informação geral e confirme com um profissional.

Próximo passo

A LARGO monta formulários simples, com o mínimo de dados e espaço para a sua política de privacidade, mas não presta aconselhamento jurídico. Para ver como ficaria o seu site, peça uma prévia gratuita, sem custo e sem compromisso. Fale connosco.

Perguntas frequentes

Um terapeuta independente precisa de política de privacidade?

Se o site recolhe dados pessoais, por exemplo num formulário de contacto ou de marcação, deve informar claramente sobre o seu uso. Isso costuma fazer-se numa política de privacidade acessível no rodapé e junto de cada formulário. Esta é informação geral: confirme o seu caso com um profissional.

Os dados de saúde têm regras especiais?

Sim. O RGPD trata os dados de saúde como categoria especial, com exigências adicionais. Por isso, recolha apenas o essencial e evite pedir descrições de sintomas num formulário aberto. Se precisar de fichas de cliente, procure orientação profissional antes de montar o processo.

Posso usar o WhatsApp para falar com clientes?

Muitas pessoas preferem esse canal, mas o número e as mensagens ficam registados. Informe na política como usa o WhatsApp, evite pedir informação de saúde detalhada por mensagem e confirme com um profissional se o uso que faz cumpre as regras de proteção de dados.

Quanto tempo posso guardar os dados dos clientes?

Depende do tipo de dado e da lei aplicável: documentos fiscais, por exemplo, têm prazos próprios. Defina prazos por categoria, escreva-os na política e apague o que já não é necessário, com uma rotina regular. Confirme os prazos concretos com um contabilista ou jurista.

Preciso de consentimento para enviar newsletter?

Em geral, o marketing por email exige consentimento claro e fácil de retirar, mas há exceções ligadas a clientes existentes. As regras são específicas e dependem do caso, por isso peça orientação a um profissional antes de enviar comunicações promocionais a quem deixou o contacto no site.

Quer ver o seu site novo antes de pagar?

Preparamos uma prévia sem custo e sem compromisso. Responda-nos e mostramos como ficaria.