Skip to content Skip to sidebar Skip to footer

RGPD e utilização de IA nas farmácias: guia completo

A Inteligência Artificial já entrou na rotina de muitas empresas. Nas farmácias, começa também a assumir um papel relevante.

Pode apoiar a criação de conteúdos, a organização de informação, a automatização de tarefas, a análise de dados ou a utilização de ferramentas de gestão.

O ponto crítico surge quando estas soluções recebem dados pessoais.

Uma mensagem enviada por um utente pode conter um nome, um contacto, informação sobre medicação ou outros elementos relacionados com a sua saúde.

Nesse momento, a utilização da tecnologia passa também a ser uma questão de proteção de dados.

A Inteligência Artificial não cria uma exceção às regras do Regulamento Geral sobre a Proteção de Dados. Sempre que existe tratamento de dados pessoais abrangido pelo RGPD, os seus princípios e obrigações continuam a aplicar-se.

Esta questão assume particular importância numa farmácia porque os dados relativos à saúde integram categorias especiais de dados pessoais.

Por isso, antes de perguntar apenas “que ferramenta de IA queremos utilizar?”, a farmácia deve começar por outras questões:

Que informação vamos utilizar? Para que finalidade? Precisamos realmente desses dados? Quem lhes terá acesso?

É a partir destas perguntas que se constrói uma utilização mais responsável da Inteligência Artificial.

O que é o RGPD e porque é especialmente importante para as farmácias?

O Regulamento Geral sobre a Proteção de Dados, ou RGPD, estabelece as principais regras aplicáveis ao tratamento de dados pessoais na União Europeia.

Um dado pessoal é qualquer informação relativa a uma pessoa singular identificada ou identificável.

O conceito vai muito além de um nome.

Pode abranger um número de telefone, endereço de e-mail, morada, identificador de cliente, localização ou um conjunto de elementos que, quando combinados, permitam chegar à identidade de determinada pessoa.

Também é importante compreender o significado de tratamento de dados.

No RGPD, tratar dados não significa apenas recolhê-los.

Consultar, organizar, armazenar, transmitir, analisar, alterar, cruzar ou eliminar informação também pode constituir tratamento.

Por isso, quando uma farmácia envia dados para uma ferramenta externa de IA para os resumir, classificar ou analisar, existe potencialmente uma nova operação de tratamento.

Porque os dados relativos à saúde merecem atenção reforçada?

O RGPD atribui proteção acrescida a determinados tipos de dados devido à sua natureza.

Entre eles encontram-se os dados relativos à saúde.

O conceito inclui informação relacionada com a saúde física ou mental de uma pessoa que revele elementos sobre o seu estado de saúde.

Numa farmácia, esta informação pode surgir em vários momentos: numa mensagem enviada pelo utente, num histórico associado a determinada pessoa, num pedido de aconselhamento ou noutra interação que revele informação sobre saúde.

O artigo 9.º do RGPD inclui os dados relativos à saúde nas chamadas categorias especiais de dados pessoais.

Isto significa que o seu tratamento exige uma análise adicional.

Uma base jurídica do artigo 6.º pode ser necessária, mas, quando estão em causa categorias especiais de dados, é também necessário verificar se existe uma condição aplicável nos termos do artigo 9.º.

A presença de dados de saúde torna, por isso, particularmente importante analisar a finalidade, necessidade e proporcionalidade da utilização da ferramenta.

O RGPD aplica-se sempre que uma farmácia utiliza Inteligência Artificial?

Nem toda a utilização de IA envolve dados pessoais.

Uma farmácia pode utilizar uma ferramenta para melhorar um título, criar a estrutura de um artigo, preparar ideias para redes sociais ou organizar informação genérica.

Se nenhum dado pessoal entrar no processo, a questão de proteção de dados pode ter uma dimensão bastante diferente.

O cenário muda quando a ferramenta recebe informação sobre uma pessoa identificada ou identificável.

Isso pode acontecer quando se utilizam:

  • mensagens de clientes ou utentes;

  • históricos associados a pessoas;

  • dados provenientes de CRM;

  • informação de contacto;

  • informação relativa à saúde;

  • dados utilizados para segmentação;

  • registos de interações;

  • conjuntos de dados que permitam identificar alguém.

Um erro comum consiste em olhar apenas para o nome.

A ausência de um nome não significa automaticamente ausência de dados pessoais.

Uma combinação de idade, localização, histórico, datas ou outras características pode permitir identificar uma pessoa.

Por isso, antes de utilizar informação numa ferramenta de IA, a primeira análise deve ser simples:

Existe uma pessoa identificada ou identificável por detrás destes dados?

Dados pessoais, dados de saúde, anonimização e pseudonimização

  • Estes quatro conceitos ajudam a perceber que proteção deve ser aplicada à informação.
ConceitoO que significaConsequência prática
Dados pessoaisInformação relativa a uma pessoa identificada ou identificávelEstão abrangidos pelo RGPD
Dados relativos à saúdeInformação relacionada com a saúde física ou mental que revele o estado de saúdeIntegram categorias especiais de dados
Dados anonimizadosInformação que deixou efetivamente de permitir identificar a pessoaPode deixar de estar abrangida pelo RGPD, quando a anonimização é efetiva
Dados pseudonimizadosIdentificadores são substituídos, mas continua a existir possibilidade de reidentificação através de informação adicionalContinuam a ser dados pessoais

Retirar o nome significa anonimizar?

Nem sempre.

Retirar um nome pode reduzir a identificação direta. Mas a pessoa pode continuar identificável através de outros elementos.

Se “Maria Silva” passar a ser “Cliente 247”, mas existir outra tabela que permite saber quem é o Cliente 247, estamos perante pseudonimização.

Os dados continuam sujeitos ao RGPD.

O Comité Europeu para a Proteção de Dados aborda esta matéria no Parecer 28/2024 sobre modelos de IA e proteção de dados.

O CEPD salienta que a análise da anonimização de modelos de IA exige uma apreciação caso a caso, tendo em conta a possibilidade de identificar pessoas através do próprio modelo ou dos dados associados.

A anonimização deve, por isso, ser avaliada de forma efetiva e não apenas formal.

Uma farmácia pode colocar dados de clientes numa ferramenta de IA?

A resposta depende do tratamento concreto.

O facto de uma ferramenta permitir introduzir dados pessoais não significa que essa utilização seja automaticamente adequada.

A farmácia deve começar por definir a finalidade.

Depois deve perceber se os dados pessoais são realmente necessários para atingir essa finalidade.

Só então faz sentido analisar outras questões:

  • fundamento jurídico;

  • natureza dos dados;

  • papel do fornecedor;

  • armazenamento;

  • conservação;

  • segurança;

  • subcontratantes;

  • transferências internacionais;

  • utilização dos dados pelo fornecedor.

Há ainda uma questão particularmente importante: o fornecedor utiliza os dados apenas para prestar o serviço ou também para finalidades próprias?

Algumas ferramentas podem conservar informação para segurança, controlo, melhoria de serviço ou desenvolvimento de funcionalidades.

As condições podem variar entre versões gratuitas, empresariais ou configurações diferentes do mesmo produto.

Por isso, uma avaliação do fornecedor não deve limitar-se ao nome da ferramenta.

Deve incidir sobre o serviço concreto que será contratado e sobre as definições efetivamente utilizadas.

Os princípios do RGPD aplicados à utilização de Inteligência Artificial

Os princípios previstos no artigo 5.º do RGPD são a base de todo o tratamento de dados pessoais.

O Comité Europeu para a Proteção de Dados identifica estes princípios como o núcleo das obrigações e direitos do RGPD.

Mais do que regras abstratas, funcionam como critérios para decidir se um tratamento faz sentido, como deve ser desenhado e que limites deve ter.

Licitude: existe fundamento para tratar estes dados?

Todo o tratamento de dados pessoais precisa de um fundamento jurídico adequado.

A licitude começa antes da utilização da ferramenta.

A farmácia deve conseguir responder:

Porque estamos autorizados a tratar estes dados para esta finalidade?

O artigo 6.º do RGPD prevê vários fundamentos jurídicos, entre os quais consentimento, execução de contrato, cumprimento de obrigação jurídica, interesses vitais, missão de interesse público e interesse legítimo, nas condições previstas pelo regulamento.

A IA não cria uma nova base legal.

Se determinado tratamento já precisava de fundamento jurídico antes da utilização de IA, continuará a precisar dele depois da introdução da tecnologia.

Também importa evitar uma prática comum: escolher primeiro a ferramenta e procurar depois uma base jurídica que justifique a utilização.

O caminho deve ser o inverso.

Primeiro define-se a finalidade e a necessidade do tratamento. Depois identifica-se o fundamento adequado.

E quando existem dados de saúde?

Quando o tratamento envolve categorias especiais de dados, a análise não termina no artigo 6.º.

É também necessário identificar uma condição aplicável do artigo 9.º.

Isto é particularmente importante numa farmácia.

A existência de uma relação com um utente não significa que qualquer utilização futura dos seus dados relativos à saúde fique automaticamente legitimada.

Cada finalidade deve ser analisada.

Lealdade: o tratamento é justo para o titular?

A lealdade é menos falada do que a licitude, mas tem grande importância.

Um tratamento pode ter uma finalidade empresarial compreensível e, ainda assim, surpreender ou prejudicar o titular.

A lealdade exige que a organização considere a posição da pessoa cujos dados são utilizados.

Na prática, uma farmácia deve perguntar:

Esta pessoa esperaria razoavelmente que os seus dados fossem utilizados desta forma?

Se um cliente fornece determinada informação para receber um serviço específico, pode ser inesperado que essa informação seja posteriormente utilizada para outra finalidade sem enquadramento adequado.

A lealdade também se relaciona com assimetrias de informação.

Uma organização conhece a tecnologia, os fornecedores e o funcionamento do sistema. O titular pode desconhecer todos esses elementos.

Quanto mais complexo for o tratamento, maior deve ser a atenção à clareza, proporcionalidade e impacto sobre a pessoa.

Transparência: o titular sabe o que acontece aos seus dados?

Transparência significa que as pessoas devem receber informação clara sobre o tratamento dos seus dados, nos termos previstos pelo RGPD.

Esta obrigação ganha especial importância quando a farmácia introduz novas tecnologias.

Uma política de privacidade criada antes da adoção de determinada ferramenta pode deixar de refletir o tratamento real.

Se uma nova solução altera:

  • quem recebe os dados;

  • as finalidades;

  • o período de conservação;

  • os países envolvidos;

  • os tipos de análise realizados;

a informação prestada aos titulares pode precisar de atualização.

Transparência também significa evitar descrições excessivamente genéricas.

Expressões como “podemos utilizar os seus dados para melhorar os nossos serviços” podem ser pouco esclarecedoras quando o tratamento envolve operações mais específicas.

Uma comunicação transparente deve permitir que a pessoa compreenda, de forma razoável, que dados são utilizados, para quê e por quem.

Limitação das finalidades: os dados só devem servir para o objetivo definido

Este é um dos princípios mais importantes quando uma organização começa a explorar novas ferramentas.

Os dados pessoais devem ser recolhidos para finalidades determinadas, explícitas e legítimas.

O facto de uma farmácia já possuir determinados dados não significa que os possa reutilizar livremente para qualquer novo projeto.

Imagine que uma base de dados foi criada para gerir uma determinada relação com clientes.

Surge depois uma ferramenta de IA que permite realizar novas análises.

A existência técnica dessa possibilidade não basta.

É necessário avaliar se a nova utilização corresponde à finalidade original ou se representa uma finalidade diferente que exige novo enquadramento.

Este princípio combate uma tendência comum em projetos tecnológicos:

“Temos os dados. Vamos descobrir o que conseguimos fazer com eles.”

Do ponto de vista do RGPD, a lógica deve ser outra:

“Temos uma finalidade definida. Que dados são necessários para a cumprir?”

Esta inversão é essencial.

Minimização dos dados: utilizar apenas o que é necessário

O princípio da minimização exige que os dados sejam adequados, pertinentes e limitados ao necessário para a finalidade.

É talvez um dos princípios mais diretamente aplicáveis à utilização diária de IA.

Uma ferramenta pode aceitar uma grande quantidade de informação. Isso não significa que deva recebê-la.

Se a finalidade é melhorar a redação de uma resposta, pode ser desnecessário fornecer o nome, telefone, número de cliente ou histórico completo da pessoa.

Se uma análise pode ser realizada com dados agregados, poderá não existir necessidade de utilizar registos individualizados.

Minimização também se aplica ao período temporal.

Uma análise pode precisar dos últimos três meses de informação e não de cinco anos.

Aplica-se igualmente ao número de variáveis.

Se determinada característica pessoal nada acrescenta à finalidade, deve ser questionada a sua utilização.

Antes de utilizar IA, três perguntas ajudam:

Que dados são indispensáveis?

Que dados seriam apenas convenientes?

Que dados podemos retirar sem prejudicar a finalidade?

Esta distinção pode reduzir significativamente o risco.

Exatidão: dados errados podem gerar conclusões erradas

O RGPD exige que os dados pessoais sejam exatos e atualizados quando necessário.

Este princípio torna-se especialmente relevante quando uma ferramenta de IA classifica, resume ou infere informação.

A ferramenta pode produzir um resultado baseado em dados incompletos ou desatualizados.

Também pode gerar inferências.

Uma inferência é uma conclusão produzida a partir de outros dados.

Por exemplo, um sistema pode associar determinada pessoa a um perfil ou categoria com base no seu comportamento.

Essa classificação também pode estar errada.

A exatidão exige, por isso, mecanismos que permitam:

  • verificar informação;

  • corrigir erros;

  • atualizar dados;

  • questionar inferências;

  • evitar que conclusões incorretas se perpetuem noutros sistemas.

Quanto maior for o impacto da informação sobre a pessoa, maior deve ser o controlo sobre a sua qualidade.

Limitação da conservação: guardar dados para sempre não deve ser a regra

O RGPD determina que os dados pessoais sejam conservados apenas durante o período necessário à finalidade.

Na utilização de IA, este princípio merece uma análise mais ampla.

A farmácia pode apagar determinado registo do seu sistema, mas o fornecedor pode manter:

  • histórico de pedidos;

  • logs;

  • cópias de segurança;

  • registos técnicos;

  • informação enviada através de integrações.

Por isso, deve ser analisado todo o ciclo de vida dos dados.

Perguntas importantes incluem:

Durante quanto tempo guarda a farmácia os dados?

Durante quanto tempo os guarda o fornecedor?

É possível configurar o prazo?

O que acontece quando a conta é eliminada?

Existem cópias residuais ou backups?

A conservação deve estar ligada à finalidade.

Guardar informação “porque um dia pode ser útil” não constitui, por si só, uma política de conservação adequada.

Integridade e confidencialidade: proteger os dados contra acessos e perdas

O RGPD exige segurança adequada ao risco.

Isto inclui proteção contra acesso não autorizado, utilização indevida, perda, destruição ou alteração acidental.

Nas ferramentas de IA, a segurança depende tanto do fornecedor como da própria farmácia.

Uma plataforma pode oferecer elevados padrões técnicos e, ainda assim, existir um risco significativo se:

  • todos partilharem a mesma conta;

  • forem utilizadas palavras-passe fracas;

  • todos tiverem acesso aos mesmos dados;

  • colaboradores enviarem informação através de ferramentas pessoais;

  • permanecerem ativas contas de antigos trabalhadores.

Por isso, segurança significa também governação interna.

As medidas técnicas e organizativas devem funcionar em conjunto.

Responsabilização: cumprir e conseguir demonstrar que cumpre

O princípio da responsabilização, ou accountability, é uma das mudanças mais importantes introduzidas pelo RGPD.

O responsável pelo tratamento deve cumprir os princípios e conseguir demonstrar esse cumprimento.

Isso significa que “fazemos tudo corretamente” não chega.

A organização deve possuir elementos que permitam mostrar como chegou às suas decisões.

Na utilização de IA, a farmácia deve conseguir documentar, quando aplicável:

  • que ferramentas utiliza;

  • para que finalidades;

  • que dados são tratados;

  • que fundamento jurídico foi identificado;

  • que fornecedores intervêm;

  • que contratos existem;

  • onde os dados são tratados;

  • quanto tempo são conservados;

  • que medidas de segurança foram adotadas;

  • que avaliações de risco foram feitas;

  • que formação recebeu a equipa.

A documentação deve acompanhar o nível de risco e complexidade do tratamento.

Responsabilização significa, em última análise, transformar proteção de dados numa prática de gestão e não apenas num documento jurídico.

Proteção de dados desde a conceção e por defeito

O artigo 25.º do RGPD acrescenta outra ideia essencial: Data Protection by Design e Data Protection by Default.

O CEPD publicou orientações específicas sobre proteção de dados desde a conceção e por defeito.

Proteção de dados desde a conceção significa integrar a privacidade quando o processo ainda está a ser desenhado.

A farmácia não deve escolher uma ferramenta, colocá-la em funcionamento e pensar na proteção de dados apenas depois.

Deve analisar a privacidade antes da implementação.

Isto pode incluir:

  • escolher que dados entram no sistema;

  • limitar funcionalidades desnecessárias;

  • configurar períodos de conservação;

  • definir acessos;

  • restringir integrações;

  • utilizar pseudonimização quando adequada;

  • selecionar fornecedores com garantias apropriadas.

A proteção de dados por defeito significa que as configurações iniciais devem privilegiar o tratamento necessário.

Se uma funcionalidade que recolhe informação adicional não é necessária, a opção mais protetora deve ser considerada desde o início.

Esta abordagem reduz a dependência de decisões individuais dos colaboradores.

A privacidade passa a fazer parte do próprio processo.

Qual é o fundamento jurídico para tratar dados pessoais através de IA?

Um tratamento precisa de um fundamento jurídico antes de começar.

O artigo 6.º do RGPD prevê diferentes possibilidades.

O consentimento é apenas uma delas.

Dependendo da finalidade e do contexto, podem existir outros fundamentos, como execução de contrato, cumprimento de uma obrigação jurídica ou interesse legítimo.

Consentimento

Um consentimento válido deve cumprir requisitos específicos.

Deve ser livre, específico, informado e inequívoco.

Além disso, deve existir possibilidade de retirada nos termos previstos pelo RGPD.

Por isso, uma caixa com a expressão “aceito” não transforma automaticamente qualquer tratamento numa utilização legítima.

Interesse legítimo

O interesse legítimo também exige uma análise.

A organização deve avaliar:

  • qual é o interesse prosseguido;

  • se o tratamento é necessário para esse interesse;

  • se os direitos e interesses da pessoa prevalecem.

No contexto de modelos de IA, o Parecer 28/2024 do CEPD reforça precisamente a importância desta avaliação.

Dados relativos à saúde exigem uma análise adicional

Quando existem dados relativos à saúde, identificar um fundamento do artigo 6.º é apenas uma parte da análise.

É também necessário avaliar uma condição aplicável do artigo 9.º.

O artigo prevê diferentes situações em que o tratamento de categorias especiais de dados pode ocorrer.

A condição aplicável depende da finalidade e do contexto concreto.

Por esse motivo, uma farmácia deve evitar uma conclusão simples como:

“Já podemos tratar estes dados, por isso também os podemos enviar para esta nova ferramenta.”

Uma nova operação, finalidade ou fornecedor pode exigir nova avaliação.

O fornecedor de IA também é importante para o RGPD?

Muito.

Uma farmácia pode contratar uma ferramenta externa, mas continua a precisar de perceber o que acontece aos dados.

É necessário determinar o papel de cada entidade.

Responsável pelo tratamento e subcontratante

O responsável pelo tratamento determina as finalidades e os meios essenciais do tratamento.

O subcontratante trata dados por conta do responsável.

O CEPD possui orientações próprias sobre os conceitos de responsável pelo tratamento e subcontratante.

A designação escrita no contrato não é suficiente por si só. Importa analisar o que cada organização realmente faz.

Se o fornecedor utiliza os dados apenas segundo instruções da farmácia, pode assumir um determinado papel.

Se decide utilizar a informação também para finalidades próprias, a análise pode mudar.

O que deve constar da relação com um subcontratante?

Quando o fornecedor atua como subcontratante, o artigo 28.º prevê requisitos próprios.

Entre outros aspetos, devem ser definidos:

  • objeto e duração do tratamento;

  • natureza e finalidade;

  • tipos de dados;

  • categorias de titulares;

  • deveres e direitos do responsável;

  • obrigações de confidencialidade;

  • segurança;

  • utilização de outros subcontratantes;

  • apoio no exercício de direitos;

  • destino dos dados no fim do serviço.

A farmácia deve também perceber se o fornecedor possui capacidade técnica e organizativa adequada para proteger os dados.

O que acontece aos dados utilizados pela ferramenta?

Esta questão merece uma análise própria.

Antes de utilizar dados reais, a farmácia deve perceber o ciclo completo da informação.

Não basta saber que o dado entra na plataforma.

É preciso perceber o que acontece depois.

A avaliação deve incluir:

  • Armazenamento: Onde fica guardada a informação?
  • Conservação: Durante quanto tempo?
  • Acesso: Quem pode consultar os dados?
  • Subcontratantes: Existem outras empresas envolvidas?
  • Reutilização: O fornecedor utiliza a informação para outras finalidades?
  • Desenvolvimento dos modelos: Os dados podem ser utilizados para melhorar ou desenvolver sistemas?
  • Eliminação: O que acontece quando o utilizador apaga a conversa ou encerra a conta?

A farmácia deve ainda analisar se existem configurações diferentes consoante o tipo de plano contratado.

E se os dados forem enviados para fora do Espaço Económico Europeu?

Os serviços digitais podem recorrer a centros de dados e subcontratantes localizados em vários países.

Quando existem transferências de dados pessoais para fora do Espaço Económico Europeu, aplicam-se as regras do Capítulo V do RGPD.

A Comissão Europeia explica que estas transferências podem apoiar-se em diferentes mecanismos, incluindo decisões de adequação, cláusulas contratuais-tipo, regras vinculativas aplicáveis às empresas e outros instrumentos previstos pelo regulamento.

Um dos mecanismos mais conhecidos são as cláusulas contratuais-tipo da Comissão Europeia. A versão modernizada foi adotada em 4 de junho de 2021.

Ainda assim, a existência de cláusulas não deve ser tratada apenas como uma formalidade contratual.

Importa perceber o fluxo efetivo dos dados e as garantias concretas aplicáveis.

A pergunta prática é:

Onde são realmente tratados os dados da farmácia e dos seus utentes?

Quando pode ser necessária uma Avaliação de Impacto sobre a Proteção de Dados?

A Avaliação de Impacto sobre a Proteção de Dados (AIPD) está prevista no artigo 35.º do RGPD e funciona como um instrumento preventivo.

O objetivo não consiste apenas em produzir um documento para demonstrar conformidade.

Uma AIPD deve ajudar a organização a perceber, antes de iniciar determinado tratamento, que riscos podem existir para as pessoas e que alterações podem reduzir esses riscos.

Esta distinção é importante.

Uma avaliação feita depois de a ferramenta estar contratada, integrada nos sistemas e alimentada com dados reais perde grande parte da sua utilidade. Nesta fase, alterar o processo pode ser muito mais difícil.

A lógica deve ser:

identificar o tratamento → avaliar necessidade e proporcionalidade → identificar riscos → definir medidas → decidir se o tratamento pode avançar.

O Comité Europeu para a Proteção de Dados considera a AIPD uma ferramenta destinada a identificar e gerir riscos relacionados com dados pessoais. Quando um tratamento seja suscetível de criar elevado risco para os direitos e liberdades das pessoas, a avaliação deve ocorrer antes do início desse tratamento.

Utilizar Inteligência Artificial obriga sempre a realizar uma AIPD?

Não.

O simples facto de uma farmácia utilizar Inteligência Artificial não torna automaticamente obrigatória uma AIPD.

A tecnologia utilizada é apenas um dos elementos da análise.

Uma farmácia que recorre a IA para criar títulos para artigos encontra-se num cenário muito diferente de uma farmácia que pretende utilizar um sistema para analisar milhares de perfis associados a informação relativa à saúde.

O que importa é o tratamento concreto.

Devem ser considerados fatores como:

  • natureza dos dados;

  • quantidade de pessoas abrangidas;

  • volume de informação;

  • duração do tratamento;

  • finalidade;

  • nível de automatização;

  • possibilidade de perfilagem;

  • utilização de categorias especiais de dados;

  • impacto potencial sobre os titulares;

  • utilização de tecnologia inovadora;

  • possibilidade de combinar diferentes fontes de informação.

A pergunta correta não é: “Estamos a utilizar IA?”

É: “Este tratamento pode criar um elevado risco para as pessoas?”

Que situações podem aumentar a probabilidade de ser necessária uma AIPD?

Existem determinados fatores que merecem especial atenção.

Tratamento de dados relativos à saúde

Os dados relativos à saúde pertencem às categorias especiais de dados previstas no artigo 9.º do RGPD.

Se a solução de IA utiliza estes dados, sobretudo em grande escala ou para realizar análises complexas, o nível de risco pode aumentar significativamente.

Numa farmácia, esta questão é particularmente relevante porque determinados conjuntos de informação podem revelar diretamente ou permitir inferir aspetos relacionados com a saúde.

Tratamento em grande escala

Não existe um número universal que defina automaticamente o que significa “grande escala”.

A avaliação deve considerar vários fatores, como:

  • número de titulares;

  • volume de dados;

  • variedade da informação;

  • duração;

  • alcance geográfico.

Uma análise realizada sobre uma pequena amostra interna apresenta características diferentes de um sistema que processa continuamente grandes volumes de informação de clientes.

Perfilagem

A criação de perfis pode aumentar o risco quando uma ferramenta utiliza informação pessoal para avaliar ou prever aspetos relacionados com uma pessoa.

Pode envolver, por exemplo:

  • comportamento;

  • preferências;

  • interesses;

  • hábitos;

  • probabilidade de determinada ação;

  • segmentação individual.

A relevância aumenta quando esses perfis influenciam decisões ou serviços dirigidos aos titulares.

Decisões automatizadas

Se o sistema utiliza dados pessoais para tomar decisões com consequências relevantes para uma pessoa, a análise deve ser particularmente rigorosa.

O nível de risco aumenta quando existe pouca ou nenhuma intervenção humana real.

Monitorização sistemática

Uma ferramenta que acompanha continuamente comportamentos, interações ou atividades pode criar um tratamento mais intrusivo.

Quanto maior for a capacidade de observar e combinar informação sobre a pessoa ao longo do tempo, maior pode ser o risco.

Combinação de diferentes bases de dados

Cruzar informação proveniente de diferentes fontes pode revelar muito mais sobre uma pessoa do que cada base isoladamente.

Uma base de contactos, um histórico de compras e informação de um CRM podem, quando combinados, permitir criar um perfil detalhado.

A combinação de dados deve, por isso, ser analisada não apenas em termos técnicos, mas também quanto à finalidade e proporcionalidade.

Pessoas vulneráveis

Menores, pessoas idosas, pessoas numa situação de dependência ou outros titulares numa posição de maior vulnerabilidade podem exigir proteção acrescida.

A assimetria entre organização e titular também deve ser considerada.

Utilização inovadora de tecnologia

A utilização de novas tecnologias pode introduzir riscos ainda pouco conhecidos ou processos que o titular dificilmente consegue antecipar.

A novidade tecnológica não torna a AIPD automaticamente obrigatória, mas pode contribuir para uma avaliação de risco mais exigente.

A presença de vários critérios é particularmente relevante

Um único fator pode não ser suficiente para concluir que existe elevado risco.

Contudo, a combinação de vários fatores merece especial atenção.

Imagine um tratamento que reúne:

  • Inteligência Artificial;

  • Dados relativos à saúde;

  • Elevado número de titulares;

  • Perfilagem;

  • Combinação de várias bases de dados;

  • Decisões com impacto sobre as pessoas.

Este cenário merece uma avaliação muito mais profunda do que uma utilização de IA sem dados pessoais.

As orientações sobre AIPD adotadas pelo Comité Europeu para a Proteção de Dados utilizam precisamente esta abordagem baseada em critérios de risco.

O que deve analisar uma AIPD?

Uma boa AIPD deve ir bastante além de uma descrição da ferramenta.

Deve analisar todo o tratamento.

1. Descrever o tratamento

A farmácia deve identificar claramente:

  • o que pretende fazer;

  • que sistema será utilizado;

  • que dados entram;

  • de onde vêm;

  • quem os recebe;

  • como circulam;

  • quanto tempo são conservados;

  • que fornecedores participam.

É útil criar um verdadeiro mapa do fluxo de dados.

2. Definir a finalidade

A finalidade deve ser concreta.

Expressões como “utilizar IA para melhorar o serviço” são demasiado genéricas para uma avaliação rigorosa.

É preferível definir exatamente:

  • que problema se pretende resolver;

  • para que será utilizado o resultado;

  • quem o utilizará.

3. Avaliar a necessidade

A farmácia deve perguntar: Precisamos deste tratamento para alcançar a finalidade?

E depois: Precisamos de todos estes dados?

Pode existir uma solução que utilize menos dados ou que alcance o mesmo resultado através de informação anónima ou agregada.

4. Avaliar a proporcionalidade

Mesmo que o tratamento seja útil, deve existir equilíbrio entre a finalidade e a intrusão sobre os titulares.

A questão passa a ser:

O nível de tratamento é proporcional ao objetivo que pretendemos alcançar?

5. Identificar os riscos para as pessoas

Uma AIPD não deve olhar apenas para riscos da empresa.

O centro da avaliação são os direitos e liberdades dos titulares.

Podem existir riscos de:

  • divulgação de informação sobre saúde;

  • perda de confidencialidade;

  • discriminação;

  • classificação incorreta;

  • perda de controlo sobre os dados;

  • utilização inesperada;

  • dificuldade em exercer direitos;

  • decisões injustas;

  • reidentificação;

  • fraude ou roubo de identidade;

  • consequências sociais ou económicas.

6. Avaliar probabilidade e gravidade

Nem todos os riscos têm o mesmo peso.

É necessário perceber:

  • qual a probabilidade de ocorrerem;

  • qual seria o impacto caso acontecessem.

Um incidente com dados genéricos apresenta consequências diferentes de uma divulgação de informação relativa à saúde.

7. Definir medidas de mitigação

Depois de identificar riscos, a organização deve determinar como reduzi-los.

As medidas podem incluir:

  • minimização;

  • pseudonimização;

  • encriptação;

  • controlo de acessos;

  • autenticação multifator;

  • redução dos períodos de conservação;

  • limitação das integrações;

  • supervisão humana;

  • alteração da finalidade;

  • restrição dos dados enviados;

  • escolha de outro fornecedor;

  • formação da equipa.

8. Avaliar o risco residual

Depois das medidas, deve ser feita uma nova avaliação.

A pergunta passa a ser:

Que risco continua a existir?

Se o risco residual continuar elevado, pode ser necessário analisar a consulta prévia à autoridade de controlo antes de avançar.

A AIPD é um documento que se faz apenas uma vez?

Não deve ser tratada dessa forma.

Uma AIPD deve acompanhar mudanças relevantes no tratamento.

Pode ser necessário rever a avaliação quando:

  • a ferramenta muda;

  • surgem novas funcionalidades;

  • aumentam os dados utilizados;

  • surge uma nova finalidade;

  • muda o fornecedor;

  • são adicionados subcontratantes;

  • existem novas integrações;

  • aumenta significativamente o número de titulares;

  • o sistema passa a tomar decisões diferentes.

A avaliação deve refletir o tratamento real e não apenas a configuração existente no dia da implementação.

Que direitos têm os titulares dos dados quando uma farmácia utiliza IA?

A utilização de Inteligência Artificial não reduz os direitos conferidos pelo RGPD.

O Comité Europeu para a Proteção de Dados identifica direitos como informação, acesso, retificação, apagamento, limitação, oposição, portabilidade e proteção perante determinadas decisões exclusivamente automatizadas.

A farmácia deve conseguir garantir estes direitos mesmo quando parte do tratamento acontece numa plataforma externa.

Isto tem uma consequência prática muito importante: os direitos dos titulares devem influenciar a escolha da ferramenta.

Uma plataforma que não permita localizar, corrigir ou eliminar informação pode criar dificuldades significativas de conformidade.

Direito à informação e transparência

Antes mesmo de existir um pedido do titular, o RGPD prevê obrigações de informação.

A pessoa deve conseguir perceber, nas condições previstas nos artigos 13.º e 14.º:

  • quem é o responsável pelo tratamento;

  • para que são utilizados os seus dados;

  • qual o fundamento jurídico;

  • quem recebe a informação;

  • durante quanto tempo é conservada;

  • se existem transferências internacionais;

  • que direitos possui.

Se uma nova ferramenta altera a forma como os dados são tratados, pode ser necessário atualizar a informação disponibilizada pela farmácia.

Direito de acesso

O direito de acesso permite ao titular obter confirmação sobre o tratamento dos seus dados e, nas condições do artigo 15.º, acesso aos dados e a determinada informação sobre esse tratamento.

Para uma farmácia que utiliza IA, isto pode exigir saber:

  • que dados foram enviados para a ferramenta;

  • que informação continua armazenada;

  • que categorias foram utilizadas;

  • quem recebeu os dados;

  • durante quanto tempo serão conservados;

  • se existiram transferências.

Se a organização não sabe onde circulam os dados, terá mais dificuldade em cumprir o direito de acesso.

Por isso, mapear os fluxos de informação é também uma questão de direitos dos titulares.

Direito de retificação

O titular pode solicitar a correção de dados inexatos.

Num sistema tradicional, isto pode significar corrigir uma morada ou contacto.

Na utilização de IA, a questão pode tornar-se mais complexa.

Uma ferramenta pode criar uma inferência ou classificação baseada em informação incorreta.

Nesse caso, corrigir apenas o dado original pode não ser suficiente se o resultado incorreto já tiver sido propagado para outros sistemas.

A farmácia deve perceber:

  • onde está o dado original;

  • onde existem cópias;

  • se foram criadas classificações;

  • como podem ser corrigidas.

Direito ao apagamento

O artigo 17.º prevê, em determinadas circunstâncias, o direito ao apagamento.

Este direito não é absoluto. Podem existir situações em que a conservação continua juridicamente justificada.

Ainda assim, a farmácia deve conseguir saber se o fornecedor permite eliminar os dados quando o apagamento é aplicável.

É importante distinguir:

  • apagar da interface;

  • apagar do sistema ativo;

  • apagar dos sistemas secundários;

  • eliminação posterior de backups.

Esta diferença deve ser conhecida antes da contratação de uma ferramenta.

Direito à limitação do tratamento

Em determinadas circunstâncias, o titular pode exigir que os seus dados continuem armazenados mas deixem temporariamente de ser utilizados.

Isto pode acontecer, por exemplo, enquanto se verifica a exatidão dos dados ou determinada questão relacionada com o tratamento.

Numa arquitetura com várias ferramentas, a farmácia deve conseguir aplicar essa limitação de forma consistente.

Direito de oposição

O titular pode, em determinadas circunstâncias, opor-se a tratamentos baseados em certos fundamentos jurídicos.

Esta matéria assume particular relevância em tratamentos baseados em interesse legítimo.

No marketing direto existe ainda uma proteção específica: o titular pode opor-se a qualquer momento ao tratamento para essa finalidade.

Se uma ferramenta de IA ajuda a criar segmentações destinadas a marketing, este direito deve ser considerado no próprio desenho do processo.

Direito à portabilidade

Nas condições previstas pelo artigo 20.º, o titular pode ter direito a receber determinados dados pessoais num formato estruturado, de uso corrente e leitura automática.

A escolha de plataformas que permitem exportar dados de forma adequada pode facilitar o cumprimento deste direito.

Qual é o prazo para responder aos titulares?

O artigo 12.º do RGPD estabelece, em regra, resposta sem demora injustificada e no prazo de um mês após receção do pedido.

Em casos complexos ou perante vários pedidos, esse prazo pode ser prorrogado nas condições previstas no regulamento.

Por isso, a farmácia deve ter um procedimento definido antes de receber um pedido.

Deve estar claro:

  • quem recebe;

  • quem valida a identidade;

  • quem procura os dados;

  • quem contacta fornecedores;

  • quem prepara a resposta;

  • quem controla o prazo.

Porque a escolha do fornecedor afeta diretamente estes direitos?

Imagine que a farmácia recebe um pedido de apagamento.

Se o fornecedor não disponibilizar mecanismos para localizar e apagar informação, o cumprimento torna-se muito mais complexo.

Antes da contratação, deve ser avaliado se a plataforma permite:

  • pesquisar dados;

  • exportar;

  • corrigir;

  • eliminar;

  • restringir;

  • responder a pedidos relacionados com titulares.

Os direitos não devem ser analisados apenas quando chega o primeiro pedido.

Devem ser considerados antes da implementação.

E as decisões automatizadas e a perfilagem?

A utilização de IA pode envolver automatização, mas nem toda a automatização fica abrangida pela proteção específica do artigo 22.º.

É importante distinguir conceitos.

O que é perfilagem?

A perfilagem envolve tratamento automatizado de dados pessoais para avaliar determinados aspetos relacionados com uma pessoa.

Pode abranger análise ou previsão de:

  • comportamento;

  • interesses;

  • preferências;

  • hábitos;

  • desempenho;

  • localização;

  • características.

Uma farmácia pode utilizar segmentação sem que exista necessariamente uma decisão exclusivamente automatizada abrangida pelo artigo 22.º.

Quando é especialmente relevante o artigo 22.º?

A proteção específica do artigo 22.º está relacionada com decisões:

  1. baseadas exclusivamente em tratamento automatizado;

  2. que produzam efeitos jurídicos sobre a pessoa ou a afetem significativamente de forma similar.

Estes elementos devem ser analisados em conjunto.

Uma ferramenta que apenas apresenta informação a um profissional para apoiar uma decisão pode ter um enquadramento diferente de um sistema que toma sozinho a decisão final.

O CEPD possui orientações específicas sobre decisões automatizadas e definição de perfis, que ajudam a interpretar estes conceitos.

O que significa “exclusivamente automatizada”?

Significa que a decisão relevante ocorre sem intervenção humana significativa.

Adicionar uma pessoa ao final do processo não resolve automaticamente esta questão.

Imagine que o sistema apresenta uma recomendação e o colaborador apenas carrega em “aceitar” em todos os casos.

Formalmente existe uma pessoa.

Na prática, pode não existir análise humana efetiva.

O que é supervisão humana significativa?

Uma intervenção humana relevante deve permitir ao profissional:

  • compreender a informação utilizada;

  • perceber os principais fatores da recomendação;

  • analisar o caso;

  • questionar a conclusão;

  • considerar informação adicional;

  • discordar;

  • alterar a decisão.

A pessoa não pode funcionar apenas como confirmação automática do sistema.

Porque esta distinção é importante para uma farmácia?

Quanto maior for o impacto de uma decisão sobre um utente ou cliente, maior deve ser o cuidado.

A IA pode ser adequada para apoiar tarefas.

Mas quando influencia decisões relevantes relacionadas com pessoas, devem ser avaliados:

  • finalidade;

  • qualidade dos dados;

  • risco de erros;

  • perfilagem;

  • possibilidade de contestação;

  • supervisão humana;

  • transparência.

Que cuidados de segurança deve uma farmácia ter ao utilizar IA?

O artigo 32.º do RGPD estabelece que o responsável e o subcontratante devem aplicar medidas técnicas e organizativas adequadas ao risco.

Isto significa que o RGPD não fornece uma checklist universal que funcione para todas as organizações.

As medidas devem ser proporcionais a fatores como:

  • natureza dos dados;

  • volume;

  • finalidade;

  • contexto;

  • probabilidade de incidente;

  • gravidade das consequências.

Numa farmácia, os dados relativos à saúde podem aumentar de forma significativa o impacto de um acesso indevido.

A segurança deve, por isso, ser pensada em várias camadas.

Controlo de acessos e princípio do menor privilégio

Cada colaborador deve ter acesso apenas à informação necessária para desempenhar as suas funções.

Uma pessoa responsável por comunicação pode não precisar de acesso aos mesmos dados que um profissional que trabalha diretamente com informação dos utentes.

As permissões excessivas aumentam a superfície de risco.

O princípio do menor privilégio ajuda a limitar esse problema.

Contas individuais

A utilização de uma conta partilhada por toda a equipa dificulta:

  • saber quem acedeu;

  • atribuir responsabilidades;

  • retirar acessos;

  • investigar incidentes.

Sempre que possível, cada profissional deve ter uma conta individual.

Autenticação multifator

A autenticação multifator acrescenta uma segunda barreira além da palavra-passe.

Sempre que adequada e disponibilizada pela plataforma, deve ser considerada, sobretudo quando estão envolvidos dados pessoais sensíveis.

Gestão do ciclo de vida dos acessos

A segurança não termina quando uma conta é criada.

Devem existir processos para:

  • Entrada de colaboradores: criar apenas os acessos necessários.
  • Mudança de função: rever permissões.
  • Saída: eliminar rapidamente os acessos.

Contas esquecidas de antigos colaboradores representam um risco evitável.

Rever as configurações da ferramenta

Muitas plataformas possuem definições próprias para:

  • histórico;

  • retenção;

  • partilha;

  • integrações;

  • utilização dos conteúdos;

  • exportação;

  • administração;

  • treino ou desenvolvimento dos serviços.

Usar as configurações por defeito sem as analisar pode resultar numa utilização mais ampla dos dados do que a farmácia pretende.

Encriptação e proteção dos dados

Dependendo do risco, devem ser avaliadas medidas como encriptação dos dados em trânsito e em armazenamento.

Também é importante perceber que proteção existe:

  • entre a farmácia e o fornecedor;

  • dentro da infraestrutura;

  • nas cópias de segurança;

  • nos dispositivos utilizados pelos profissionais.

Logs, auditoria e rastreabilidade

Registos de acesso e utilização podem ajudar a perceber:

  • quem acedeu;

  • quando;

  • que operação foi realizada;

  • se ocorreu comportamento anormal.

Estes registos podem ser particularmente importantes na investigação de um incidente.

Devem, contudo, ser geridos também segundo os princípios do RGPD, porque os próprios logs podem conter dados pessoais.

Separação entre contas profissionais e pessoais

Dados da farmácia devem ser tratados através das ferramentas e contas aprovadas para utilização profissional.

Uma conta pessoal pode estar sujeita a condições diferentes, sem controlos administrativos da organização.

Esta separação ajuda também a combater o chamado shadow AI.

Gestão de dispositivos

Não basta proteger a plataforma.

É necessário pensar nos equipamentos utilizados para lhe aceder.

Podem ser relevantes:

  • bloqueio automático;

  • atualizações de segurança;

  • proteção contra malware;

  • cifragem do dispositivo;

  • controlo de dispositivos pessoais;

  • capacidade de eliminar informação remotamente, quando adequada.

Segurança dos fornecedores

O artigo 32.º também torna relevante avaliar as medidas do fornecedor.

Antes da utilização devem ser analisados, de forma proporcional ao risco:

  • controlos de acesso;

  • autenticação;

  • encriptação;

  • gestão de vulnerabilidades;

  • resposta a incidentes;

  • backups;

  • continuidade do serviço;

  • certificações relevantes;

  • processos de auditoria.

Uma afirmação comercial de que a plataforma é “segura” não substitui esta avaliação.

Incidentes e violações de dados

A farmácia deve ter um procedimento claro para situações como:

  • envio de informação para a ferramenta errada;

  • acesso indevido;

  • perda de credenciais;

  • comprometimento de uma conta;

  • exposição de dados;

  • envio acidental de informação relativa à saúde.

A equipa precisa de saber a quem comunicar imediatamente.

O tempo é relevante.

As orientações sobre violações de dados salientam que, quando uma violação sujeita a notificação é conhecida pelo responsável, esta deve ser comunicada à autoridade de controlo sem demora injustificada e, sempre que possível, dentro de 72 horas.

Um incidente deve ser escondido se parecer pequeno?

Não é uma boa abordagem.

Um incidente aparentemente pequeno pode ter consequências relevantes, sobretudo quando envolve dados relativos à saúde.

O correto é comunicar internamente e permitir que as pessoas responsáveis avaliem:

  • tipo de dados;

  • titulares;

  • destinatários;

  • possibilidade de recuperação;

  • consequências;

  • probabilidade de utilização indevida.

Um colaborador não deve ter de decidir sozinho se o incidente “é grave”.

Formação da equipa

As medidas técnicas não substituem pessoas preparadas.

Uma política pode ser perfeita no papel e falhar se ninguém souber aplicá-la.

A formação deve incluir exemplos concretos.

Os colaboradores devem saber:

  • o que são dados pessoais;

  • o que são dados relativos à saúde;

  • que ferramentas estão autorizadas;

  • que informação pode ser introduzida;

  • que dados devem ficar fora;

  • como reconhecer uma tentativa de phishing;

  • como comunicar um incidente;

  • quem contactar perante uma questão.

A formação deve ser atualizada quando surgem novas ferramentas ou novos riscos.

Segurança deve ser revista ao longo do tempo

Uma avaliação feita no dia da contratação não é suficiente para sempre.

Podem surgir:

  • novos utilizadores;

  • novas integrações;

  • novos tipos de dados;

  • novas funcionalidades;

  • novos subcontratantes;

  • novas ameaças.

A segurança deve, por isso, ser revista periodicamente e sempre que exista uma alteração relevante no tratamento.

10 boas práticas para utilizar IA numa farmácia de acordo com os princípios do RGPD

  1. Comece pela finalidade. Defina o objetivo antes de procurar uma ferramenta.

  2. Questione a necessidade dos dados. Utilize apenas a informação indispensável.

  3. Defina ferramentas autorizadas. Evite utilização dispersa de aplicações escolhidas individualmente.

  4. Avalie os fornecedores. Analise contratos, privacidade, segurança, subcontratantes e localização dos dados.

  5. Configure a privacidade antes da utilização. As definições por defeito merecem revisão.

  6. Controle os acessos. Cada profissional deve ter apenas as permissões necessárias.

  7. Documente as decisões. Registe finalidades, fundamentos, riscos e medidas adotadas.

  8. Mantenha procedimentos para os direitos dos titulares. A ferramenta deve permitir cumprir as obrigações aplicáveis.

  9. Forme a equipa. Explique regras com situações concretas do dia a dia.

  10. Reavalie regularmente. Ferramentas, funcionalidades, contratos e fluxos de dados podem mudar.

Sim. Esta secção pode ficar muito mais útil se, em vez de apenas listar o erro, explicar porque acontece, que risco cria e o que a farmácia deve fazer em alternativa.

Erros comuns ao utilizar IA numa farmácia

A adoção de Inteligência Artificial pode trazer eficiência, mas também cria novos pontos de contacto com dados pessoais.

Muitos riscos não surgem de uma falha técnica sofisticada. Surgem de decisões simples: escolher uma ferramenta sem definir a finalidade, copiar informação em excesso, confiar demasiado no fornecedor ou pensar na privacidade apenas depois da implementação.

Identificar estes erros ajuda a transformar o RGPD numa prática de gestão e não apenas num exercício documental.

Começar pela ferramenta em vez da finalidade

Uma nova funcionalidade pode parecer útil, mas a tecnologia deve ser escolhida depois de existir um problema concreto a resolver.

Quando o processo começa pela ferramenta, existe o risco de adaptar a necessidade à tecnologia disponível.

A lógica passa a ser:

“Temos acesso a esta ferramenta. Onde é que a podemos usar?”

Do ponto de vista do RGPD, a abordagem mais adequada é a inversa:

“Que finalidade queremos atingir e que dados são realmente necessários para isso?”

Esta diferença é importante porque a finalidade influencia praticamente toda a análise posterior:

  • que dados podem ser utilizados;

  • que fundamento jurídico pode ser aplicável;

  • que período de conservação faz sentido;

  • que fornecedores são adequados;

  • que riscos devem ser avaliados;

  • que informação deve ser prestada aos titulares.

Uma finalidade vaga também dificulta a aplicação dos princípios de limitação da finalidade e minimização dos dados.

Por exemplo, expressões como “melhorar processos” ou “usar IA para otimizar o atendimento” podem ser demasiado amplas se não forem concretizadas.

A farmácia deve conseguir descrever com clareza o que pretende fazer.

Quanto mais específica for a finalidade, mais fácil será perceber se o tratamento é necessário e proporcional.

Boa prática: antes de avaliar qualquer ferramenta, documente a finalidade, os dados necessários, os utilizadores envolvidos e o resultado esperado.

Utilizar mais dados do que os necessários

Um dos erros mais frequentes consiste em assumir que mais informação produz sempre melhores resultados.

Nem sempre.

O princípio da minimização dos dados exige que sejam tratados apenas os dados adequados, pertinentes e necessários para a finalidade.

Isto significa que a farmácia deve evitar enviar informação “por precaução”.

Se uma ferramenta precisa apenas de contexto, talvez não precise de:

  • nome;

  • contacto;

  • número de cliente;

  • histórico completo;

  • datas específicas;

  • informação de saúde detalhada.

O mesmo raciocínio aplica-se a bases de dados.

Uma plataforma pode permitir carregar milhares de registos e dezenas de campos. Essa capacidade técnica não significa que todos devam ser utilizados.

O excesso de dados aumenta vários riscos:

  • exposição desnecessária;

  • maior impacto em caso de incidente;

  • maior dificuldade em garantir os direitos dos titulares;

  • mais complexidade na conservação;

  • maior dependência do fornecedor;

  • maior dificuldade em justificar a proporcionalidade do tratamento.

A minimização deve ser aplicada desde o início, e não apenas quando surge um problema.

Boa prática: para cada campo ou categoria de informação, pergunte: “Este dado é indispensável para alcançar a finalidade definida?”

Se a resposta for não, deve ser excluído.

Confundir pseudonimização com anonimização

Este erro pode levar uma organização a subestimar as obrigações do RGPD.

Na pseudonimização, os identificadores diretos são substituídos ou separados.

Um nome pode ser trocado por um código.

Mas se existir uma chave, tabela ou outra informação que permita voltar a identificar a pessoa, os dados continuam a ser pessoais.

Por isso, a pseudonimização reduz alguns riscos, mas não retira automaticamente os dados do âmbito do RGPD.

A anonimização é diferente.

Para que os dados sejam verdadeiramente anónimos, a pessoa deve deixar de ser identificável de forma efetiva.

É necessário considerar:

  • os dados disponíveis;

  • outras bases de informação acessíveis;

  • combinações possíveis;

  • meios razoavelmente suscetíveis de ser utilizados para reidentificar a pessoa.

Retirar apenas o nome, e-mail ou telefone pode ser insuficiente.

Uma combinação de idade, localização, datas, histórico ou outras características pode permitir identificar alguém.

O Parecer 28/2024 do Comité Europeu para a Proteção de Dados reforça que a análise de anonimização no contexto de modelos de IA deve ser feita caso a caso.

Boa prática: trate dados pseudonimizados como dados pessoais e evite assumir que um conjunto está anonimizado sem uma avaliação concreta do risco de reidentificação.

Assumir que o consentimento resolve qualquer utilização

O consentimento é uma das bases jurídicas previstas pelo RGPD, mas não funciona como uma autorização universal.

Uma farmácia deve evitar a lógica:

“Se o cliente consentiu, podemos utilizar os dados para qualquer finalidade.”

O consentimento válido deve cumprir requisitos próprios.

Deve ser:

  • livre;

  • específico;

  • informado;

  • inequívoco.

Além disso, deve estar ligado a uma finalidade concreta.

Um consentimento dado para uma utilização não deve ser automaticamente alargado a outra utilização diferente.

Também é importante lembrar que o consentimento não é a única base jurídica prevista no artigo 6.º do RGPD.

Dependendo do contexto, podem existir outros fundamentos.

Quando estão envolvidos dados relativos à saúde, a análise torna-se ainda mais exigente.

É necessário considerar também o artigo 9.º, que estabelece condições específicas para o tratamento de categorias especiais de dados.

Isto significa que o consentimento deve ser analisado dentro de um enquadramento mais amplo, e nunca como uma solução automática para qualquer projeto de IA.

Boa prática: comece sempre pela finalidade e só depois identifique o fundamento jurídico adequado.

Confiar apenas na reputação do fornecedor

Uma empresa conhecida pode oferecer boas soluções, mas a reputação da marca não substitui uma avaliação concreta do serviço.

A farmácia deve analisar a solução efetivamente utilizada.

Isto é importante porque diferentes versões da mesma ferramenta podem ter condições distintas.

Podem variar:

  • períodos de conservação;

  • utilização dos dados;

  • localização;

  • subcontratantes;

  • controlos administrativos;

  • políticas de segurança;

  • utilização dos conteúdos para melhoria ou desenvolvimento do serviço.

Uma conta gratuita pode ter regras diferentes de um plano empresarial.

Uma versão pessoal pode não oferecer o mesmo enquadramento contratual de uma solução corporativa.

Também é importante perceber o papel do fornecedor.

Trata os dados apenas por conta da farmácia?

Ou utiliza também a informação para finalidades próprias?

Existem subcontratantes adicionais?

Onde ficam os dados?

A confiança no fornecedor deve ser baseada em documentação, contrato, medidas técnicas e organização do serviço.

Boa prática: avaliar sempre a versão concreta da ferramenta, os termos aplicáveis, o contrato de tratamento de dados, os subcontratantes e as medidas de segurança.

Ignorar a conservação dos dados

Outro erro frequente consiste em pensar que os dados deixam de existir quando desaparecem da interface.

Pode não ser assim.

Uma ferramenta pode conservar informação em diferentes camadas:

  • histórico;

  • logs técnicos;

  • cópias de segurança;

  • registos de segurança;

  • bases de suporte;

  • integrações externas;

  • sistemas de subcontratantes.

Por isso, a farmácia deve perceber todo o ciclo de vida dos dados.

Perguntas importantes incluem:

  • Durante quanto tempo são conservados?

  • O prazo é configurável?

  • O que acontece quando apagamos uma conversa?

  • O que acontece quando encerramos a conta?

  • Existem cópias de segurança?

  • Durante quanto tempo permanecem?

  • O fornecedor mantém informação para finalidades próprias?

A limitação da conservação exige uma ligação clara entre o prazo e a finalidade.

Guardar dados indefinidamente “porque podem ser úteis” é difícil de conciliar com este princípio.

Boa prática: definir prazos de conservação internos e verificar se o fornecedor permite alinhar o serviço com esses prazos.

Tratar a proteção de dados como uma revisão final

Este é um dos erros mais estruturais.

Quando a privacidade só é analisada depois da implementação, muitas decisões já foram tomadas.

A ferramenta já foi escolhida.

Os contratos já foram assinados.

As integrações já estão ativas.

Os dados podem já ter sido enviados.

Corrigir o processo nessa fase pode ser mais difícil e mais caro.

É por isso que o RGPD estabelece o princípio de proteção de dados desde a conceção e por defeito, previsto no artigo 25.º.

A privacidade deve fazer parte do desenho inicial.

Antes da implementação, a farmácia deve pensar em:

  • finalidade;

  • necessidade dos dados;

  • minimização;

  • permissões;

  • conservação;

  • fornecedores;

  • transferências;

  • segurança;

  • direitos dos titulares;

  • configurações por defeito.

A pergunta certa não é:

“Como tornamos esta ferramenta compatível com o RGPD?”

Deve ser:

“Esta ferramenta é adequada ao tratamento que queremos realizar?”

A diferença é importante.

No primeiro caso, a organização tenta adaptar a proteção de dados à tecnologia.

No segundo, escolhe tecnologia compatível com as necessidades e obrigações existentes.

Boa prática: incluir privacidade e segurança como critérios de seleção antes de qualquer contratação ou implementação.

Ignorar os subcontratantes em cadeia

Uma plataforma pode recorrer a várias outras empresas para prestar o serviço.

Pode utilizar:

  • fornecedores cloud;

  • alojamento;

  • armazenamento;

  • empresas de segurança;

  • serviços de suporte;

  • modelos de terceiros.

A farmácia pode contratar apenas uma empresa, mas os dados podem circular por várias entidades.

Ignorar esta cadeia cria uma visão incompleta do tratamento.

É importante saber:

  • quem são os subcontratantes;

  • que função desempenham;

  • onde estão localizados;

  • que dados recebem;

  • como são comunicadas alterações à lista.

Este ponto ganha ainda mais relevância quando alguns fornecedores estão localizados fora do Espaço Económico Europeu.

Boa prática: pedir e rever a lista de subcontratantes antes da utilização da ferramenta.

Ignorar transferências internacionais de dados

Uma ferramenta “na cloud” pode tratar dados em diferentes países.

O país onde está sediada a empresa não corresponde necessariamente ao local onde toda a informação é processada.

Quando existem transferências para fora do Espaço Económico Europeu, a farmácia deve identificar:

  • países de destino;

  • destinatários;

  • mecanismo jurídico aplicável;

  • medidas complementares quando necessárias.

Podem existir decisões de adequação ou mecanismos como cláusulas contratuais-tipo.

A simples existência de um contrato internacional não elimina a necessidade de analisar o fluxo real de dados.

Boa prática: mapear todos os países onde os dados podem ser tratados antes da utilização.

Permitir ferramentas pessoais ou não autorizadas

Este erro está relacionado com shadow AI.

Um colaborador pode utilizar uma ferramenta pessoal porque facilita uma tarefa.

Pode parecer uma decisão inofensiva.

Mas a organização deixa de saber:

  • que dados foram enviados;

  • que conta foi utilizada;

  • que contrato se aplica;

  • onde ficaram armazenados;

  • quem lhes pode aceder;

  • durante quanto tempo permanecem.

Isto reduz significativamente o controlo da farmácia sobre os dados.

O problema não se resolve apenas com uma proibição genérica.

É importante oferecer alternativas autorizadas e explicar claramente o motivo das regras.

Boa prática: criar uma lista de ferramentas aprovadas e definir que tipos de dados podem ser utilizados em cada uma.

Assumir que uma resposta produzida por IA está correta

O RGPD inclui o princípio da exatidão.

Uma ferramenta de IA pode resumir ou classificar informação de forma incorreta.

Pode também criar inferências erradas.

Se essas conclusões forem associadas a uma pessoa e utilizadas em decisões ou perfis, o impacto pode ser relevante.

Por isso, a supervisão humana não deve ser meramente formal.

É necessário existir capacidade para:

  • validar;

  • corrigir;

  • questionar;

  • alterar o resultado.

Boa prática: evitar que outputs relacionados com pessoas sejam utilizados automaticamente sem revisão adequada.

Não documentar as decisões

Uma organização pode estar a aplicar boas práticas e continuar a ter dificuldade em demonstrá-las.

O princípio da responsabilização exige documentação adequada.

A farmácia deve conseguir mostrar:

  • porque escolheu a ferramenta;

  • qual é a finalidade;

  • que dados utiliza;

  • que fundamento jurídico identificou;

  • que riscos avaliou;

  • que medidas adotou;

  • quem aprovou a utilização.

Esta documentação também ajuda quando a ferramenta muda, quando existe uma auditoria ou quando surge um incidente.

Boa prática: manter um registo interno de decisões relacionadas com ferramentas de IA e proteção de dados.

Evite rever a ferramenta depois da implementação

A avaliação feita no momento da contratação não deve ser considerada definitiva.

As plataformas mudam.

Podem surgir:

  • novas funcionalidades;

  • novos subcontratantes;

  • novas regiões de alojamento;

  • novos termos;

  • novas configurações;

  • novas integrações.

Uma alteração pode modificar significativamente o tratamento de dados.

Por isso, a revisão deve ser periódica.

Boa prática: definir uma frequência de revisão e repetir a avaliação sempre que o fornecedor comunicar alterações relevantes.

Checklist de RGPD antes de utilizar uma ferramenta de IA

Antes de implementar uma solução, confirme:

  • Qual é a finalidade?

  • Existe necessidade de utilizar dados pessoais?

  • Que categorias de dados serão tratadas?

  • Existem dados relativos à saúde?

  • Qual é o fundamento jurídico?

  • Existe uma condição aplicável do artigo 9.º?

  • Todos os dados são necessários?

  • O tratamento corresponde às finalidades definidas?

  • Que informação será prestada aos titulares?

  • O fornecedor atua como subcontratante?

  • Existem finalidades próprias do fornecedor?

  • Que contrato regula o tratamento?

  • Existem outros subcontratantes?

  • Onde ficam os dados?

  • Existem transferências internacionais?

  • Quanto tempo são conservados?

  • É possível apagar ou corrigir os dados?

  • A ferramenta permite responder aos direitos dos titulares?

  • Existem acessos individuais?

  • As configurações de privacidade foram revistas?

  • Existe um procedimento para incidentes?

  • A equipa recebeu formação?

  • Existe necessidade de uma AIPD?

  • O tratamento está documentado?

Quanto mais perguntas ficarem sem resposta, maior é a necessidade de rever o processo antes de introduzir dados reais.

RGPD e IA nas farmácias: começar pelos dados, não pela tecnologia

A Inteligência Artificial pode apoiar processos, melhorar a produtividade e criar novas formas de organizar informação.

Mas uma boa implementação começa antes do primeiro prompt.

Começa por uma finalidade clara.

Depois vem a pergunta:

Que dados são realmente necessários?

A partir daí, entram os restantes princípios do RGPD.

Finalidade. Minimização. Transparência. Exatidão. Conservação. Segurança. Responsabilização.

Quando estes princípios fazem parte do processo desde o início, a proteção de dados deixa de ser uma tarefa acrescentada no final.

Passa a fazer parte da forma como a farmácia escolhe e utiliza tecnologia.

Para uma farmácia, esta abordagem tem ainda outra dimensão.

Os dados podem revelar informação particularmente pessoal sobre quem procura os seus serviços.

Tratá-los com critério é uma obrigação jurídica. É também uma parte essencial da relação de confiança com o utente.

Quer integrar Inteligência Artificial na estratégia digital da sua farmácia?

A Clínica Digital pode apoiar a sua farmácia na estruturação de processos, conteúdos, automações e soluções digitais adaptadas ao setor farmacêutico, com atenção à privacidade e às boas práticas de utilização de dados.

Para questões jurídicas específicas relacionadas com RGPD e proteção de dados, procure a validação do encarregado de proteção de dados ou de um profissional jurídico especializado

Referências Bibliográficas

Assembleia da República. (2019, 8 de agosto). Lei n.º 58/2019, de 8 de agosto: Assegura a execução, na ordem jurídica nacional, do Regulamento (UE) 2016/679 do Parlamento e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados. Diário da República, 1.ª série, 151. Diário da República

Comissão Europeia. (2021, 4 de junho). Standard contractual clauses (SCC). European Commission

Comissão Europeia. (s.d.). Rules on international data transfers. Recuperado em 20 de agosto de 2026, de European Commission

Comissão Nacional de Proteção de Dados. (s.d.). Direitos. Recuperado em 20 de agosto de 2026, de CNPD

Comissão Nacional de Proteção de Dados. (s.d.). Direito de acesso aos dados. Recuperado em 20 de agosto de 2026, de CNPD

Comissão Nacional de Proteção de Dados. (s.d.). Encarregado de proteção de dados. Recuperado em 20 de agosto de 2026, de CNPD

Comissão Nacional de Proteção de Dados. (s.d.). Outras obrigações. Recuperado em 20 de agosto de 2026, de CNPD

Comissão Nacional de Proteção de Dados. (s.d.). Violação de dados ou data breach. Recuperado em 20 de agosto de 2026, de CNPD

Comité Europeu para a Proteção de Dados. (2018, 25 de maio). Avaliações de impacto sobre a proteção de dados: Tratamento de alto risco. European Data Protection Board

Comité Europeu para a Proteção de Dados. (2018, 25 de maio). Decisões automatizadas e definição de perfis. European Data Protection Board

Comité Europeu para a Proteção de Dados. (2018, 25 de maio). Encarregado de proteção dos dados. European Data Protection Board

Comité Europeu para a Proteção de Dados. (2020, 20 de outubro). Guidelines 4/2019 on Article 25: Data protection by design and by default (Version 2.0). European Data Protection Board

Comité Europeu para a Proteção de Dados. (2021, 7 de julho). Guidelines 07/2020 on the concepts of controller and processor in the GDPR (Version 2.0). European Data Protection Board

Comité Europeu para a Proteção de Dados. (2023, 4 de abril). Guidelines 9/2022 on personal data breach notification under GDPR (Version 2.0). European Data Protection Board

Comité Europeu para a Proteção de Dados. (2024, 18 de dezembro). Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models. European Data Protection Board

Parlamento Europeu & Conselho da União Europeia. (2016, 27 de abril). Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados. Jornal Oficial da União Europeia, L 119, 1–88. EUR-Lex

Perguntas frequentes sobre RGPD e IA nas farmácias

Aplica-se sempre que a utilização de IA envolva tratamento de dados pessoais abrangido pelo regulamento. A tecnologia utilizada não substitui os princípios de licitude, finalidade, minimização, exatidão, conservação, segurança e responsabilização.

 

Pode utilizar ferramentas de IA. Quando existem dados pessoais, deve avaliar finalidade, necessidade, fundamento jurídico, fornecedor, conservação, segurança, subcontratantes e transferências antes da utilização.

Depende da finalidade, necessidade e enquadramento do tratamento. O facto de a ferramenta permitir inserir os dados não significa que esses dados sejam necessários ou que o tratamento esteja automaticamente legitimado.

 

Sim. Integram as categorias especiais previstas no artigo 9.º do RGPD e o seu tratamento exige uma condição específica para além da análise geral de licitude.

Nem sempre. Outros elementos podem permitir identificar a pessoa. É necessário avaliar a possibilidade real de reidentificação.

Sim. Quando continuam a poder ser associados a uma pessoa através de informação adicional, são dados pessoais.

Não. O RGPD prevê diferentes bases jurídicas. A base correta depende da finalidade e do contexto.

Não automaticamente. Contudo, versões diferentes podem ter condições de tratamento, segurança, conservação e contratos diferentes. A solução concreta deve ser avaliada.

Pode, quando trata dados por conta da farmácia. A classificação depende das funções efetivas de cada entidade.

Não. A obrigação existe nos casos previstos pelo artigo 37.º. O tratamento em larga escala de categorias especiais é um dos critérios relevantes.

Não. A utilização de IA é um fator de contexto. A necessidade depende do risco concreto.

Pode existir tratamento de dados e perfilagem. A finalidade, fundamento jurídico, transparência, proporcionalidade e consequências para os titulares devem ser avaliadas.

Podem existir transferências para países terceiros, desde que cumpridas as regras do Capítulo V do RGPD e existam mecanismos adequados quando necessários.

Deve ser avaliado como potencial incidente de segurança. Se constituir violação de dados pessoais, deve ser documentado e deve ser analisada a necessidade de notificação à CNPD e, quando aplicável, aos titulares.

É a utilização de ferramentas de IA sem aprovação ou conhecimento da organização. Reduz o controlo sobre fornecedores, dados, conservação e segurança.