Pular para o conteúdo

Política de Privacidade — MyHealth

Versão (policy_version): 2.5 Última atualização: 13 de julho de 2026 Vigência: a partir de 13 de julho de 2026. Alterações (2.5, 2026-07-13): Contextos diários não sensíveis (café/cafeína, energia/disposição, hidratação, percepção de treino e mudanças de rotina) passam a integrar o contexto enviado à IA apenas de forma agregada por semana (contagens de dias e categoria de mudança de rotina — nunca o registro diário isolado, nunca texto livre), sob os consentimentos de Processamento por IA e Transferência Internacional (§3.2 e Seções 6 e 9). O Diário de saúde sensível (álcool, estresse/contexto da noite) continua fora da IA. Alterações (2026-07-05): canal de suporte dentro do app (Perfil › Suporte); número da conta (account_ref); suporte assistido por IA sob consentimento; notificação (push) de resposta do suporte; entrega de e-mails via Apple Private Relay para quem usa "Ocultar e-mail". Alterações (2.4, 2026-07-05): Diário de saúde sensível — coleta opt-in (daily_journal) de registros diários de álcool e de estresse/contexto da noite como dado sensível, com consentimento próprio e destacado (desligado por padrão, revogável, bloqueado no servidor, indisponível a menores); esses registros ficam no seu aparelho/prontuário e não são enviados à IA. O check-in de humor continua sob o consentimento clínico geral.


Em resumo (leia primeiro)

O MyHealth é um aplicativo de iPhone que ajuda você a organizar o seu próprio prontuário de saúde, contando com um assistente de inteligência artificial (IA) que lê os documentos e fotos que você enviar para extrair e preencher registros (que você confirma antes de salvar) e oferece uma leitura educativa de apoio. Você reúne os seus exames, condições, medicações, vacinas, consultas, medidas e documentos em um único lugar, e o app monta uma linha do tempo da sua saúde para preparar você para a conversa com o seu médico.

Os pontos mais importantes:

O texto completo abaixo detalha tudo isso e descreve os seus direitos legais.


1. Quem somos (o Controlador) e o Encarregado/DPO

O responsável pelo tratamento dos seus dados pessoais ("Controlador" na LGPD; "Controller" no GDPR) é:

BAS AI — BAS ARTIFICIAL INTELLIGENCE LTDA
CNPJ: 64.106.409/0001-70
Site: www.bas-ai.com
Endereço: Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil

Neste documento, "MyHealth", "nós" ou "o aplicativo" se referem a esse Controlador.

Encarregado pelo Tratamento de Dados Pessoais (DPO)

Para qualquer assunto de privacidade e proteção de dados, fale com o nosso Encarregado (LGPD Art. 41 / Data Protection Officer, GDPR Art. 37):

E-mail: dpo@bas-ai.com
Nome do Encarregado: Guilherme Kaschny Bastian
Endereço para correspondência: Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil

Adotamos o padrão do GDPR como base global de proteção (o critério mais protetivo, aplicado a todos os usuários), ainda que o lançamento não ofereça o serviço na União Europeia/EEE e no Reino Unido.


2. A quem esta Política se aplica

Esta Política se aplica a todas as pessoas que usam o aplicativo MyHealth, em qualquer país. O app é global e multi-idioma (português, inglês e espanhol).

O lançamento inicial tem foco no Brasil, mas, onde a lei do seu país for mais protetiva, ela prevalece. Tratamos a LGPD (Lei nº 13.709/2018, Brasil) e o GDPR (Regulamento (UE) 2016/679) como o nosso padrão mínimo de proteção em qualquer lugar, aplicado a todos os usuários. O app é distribuído mundialmente, exceto na União Europeia/EEE e no Reino Unido, que ficam fora do lançamento.

Usuários nos Estados Unidos: divulgações suplementares específicas para os EUA — a Notificação de Privacidade da Califórnia (CCPA/CPRA) e a Divulgação de Dados de Saúde do Consumidor de Washington (My Health My Data Act) — integram esta Política como documentos complementares, publicados em https://www.bas-ai.com/myhealth/legal e prevalecendo, para os residentes dessas jurisdições, no que forem mais específicas.

Crianças e adolescentes: o cadastro próprio é destinado a maiores de 18 anos. Os dados de menores só podem ser incluídos por um responsável legal, que gere o perfil do dependente (ver Seção 11).


3. Quais dados coletamos

Coletamos apenas o necessário para o app funcionar (princípio da minimização). Abaixo, o que coletamos e onde isso fica.

3.1 Dados de identidade (PII) — cifrados em cofre

Os seguintes dados identificam você diretamente e ficam guardados em um cofre de identidade (identity_vault), criptografados campo a campo com criptografia autenticada (AEAD) determinística (biblioteca pgsodium, AES-256), fisicamente apartados das tabelas clínicas. Eles só são decifrados por uma função segura, sob a sua própria identidade:

As tabelas clínicas não contêm esses dados — elas se referem a você apenas por um código de perfil (pseudônimo). No perfil pseudonimizado guardamos apenas o mínimo clínico-demográfico necessário para interpretar corretamente os dados (por exemplo, sexo biológico e data de nascimento/idade, importantes para faixas de referência de exames).

3.2 Dados de saúde / sensíveis (PHI)

São dados pessoais sensíveis (saúde) e recebem a proteção máxima. Coletamos, conforme você os registra ou importa:

Registros diários de hábitos sensíveis (categoria especial). Além do que você envia, o app pode perguntar, de forma pontual e opcional, sobre hábitos que os aparelhos não medem: doses de álcool de um dia (dado de uso de substância) e o que marcou uma noite mais curta — incluindo as opções "Estresse" (dado de saúde mental) e "Álcool". Por envolverem substância e estado mental, tratamos esses registros como dado pessoal sensível / de categoria especial. Isso é diferente da faixa semanal de tabagismo/álcool que você declara no cadastro (item "Hábitos de vida que você informa", acima) e que integra o contexto da IA quando você autoriza: aqui falamos dos registros diários e pontuais, que ficam no seu aparelho e no seu prontuário e não são enviados à IA.

Só os coletamos após o SEU consentimento específico e destacado (a finalidade daily_journal, ativada por você em Perfil › Privacidade & consentimentos), separado da aceitação dos Termos e do consentimento clínico geral. Está DESLIGADO por padrão — nada é gravado até você ativar —, é bloqueado no servidor até o consentimento existir, e é INDISPONÍVEL em perfis de menores e perfis geridos (bloqueio no app e no servidor). Recusá-lo não reduz nenhuma outra função do app.

Distinção do humor/bem-estar. O check-in de humor ("como você amanheceu") é tratado à parte, como dado de saúde sob o consentimento clínico geral (não integra a categoria de hábito sensível acima), e — como o restante do prontuário — pode integrar o contexto enviado à IA sob esse mesmo consentimento clínico. A distinção: doses de álcool e estresse pontual carregam maior estigma e por isso recebem consentimento próprio e ficam fora da IA; o humor, autorrelato agregado de baixa granularidade (1–3), segue o tratamento clínico geral.

Outros contextos diários não sensíveis. De forma pontual e opcional, o app também pode perguntar sobre contextos de estilo de vida e bem-estar que os aparelhos não medem — por exemplo café/cafeína, energia/disposição, hidratação, como você percebeu o seu treino (leve/normal/pesado) e mudanças de rotina na semana (ex.: viagem, treino novo, mudança de alimentação ou de sono). Como o check-in de humor, são dados de saúde sob o consentimento clínico geral e ficam guardados no seu prontuário. Quando você autoriza o Processamento por IA e a Transferência Internacional (Seções 6 e 9), esses contextos integram o contexto enviado à nossa provedora de IA (Anthropic, EUA — Seção 9) apenas de forma agregada por semana, como contagens de dias — por exemplo, "hidratação baixa em 3 dias da semana" ou "3+ cafés em 2 dias"; nas mudanças de rotina, apenas a categoria que você declarou na semana (ex.: "viagem") — nunca o registro diário isolado, nunca texto livre, limitado às últimas semanas. A finalidade é exclusivamente correlacionar, de forma educativa e descritiva, seus hábitos com seus dados de sono, atividade e exames — nunca diagnóstico nem conduta. Os registros do Diário de saúde sensível (álcool e estresse/contexto da noite) não estão incluídos: continuam fora do contexto enviado à IA e sob o seu consentimento próprio e separado, e qualquer uso futuro deles pela IA exigiria novo consentimento explícito.

Quando esses dados se referem a um menor sob sua guarda, aplicam-se as mesmas proteções (ver Seção 11).

3.3 Localidade e idioma (opcionais, em claro)

De forma opcional, para adaptar a experiência e preparar funcionalidades futuras (como recomendação de profissionais por cidade), podemos guardar país, estado/província, cidade e o idioma preferido. Não coletamos endereço completo, latitude/longitude nem localização precisa. Esses campos de localidade ficam em claro porque a granularidade "cidade" não é, por si, um dado sensível, e protegidos pelas mesmas regras de acesso da sua conta. Quando você autoriza o Processamento por IA (Seção 6), o país do seu perfil integra o contexto enviado à IA, apenas para regionalizar, de forma educativa, orientações de emergência e de calendário vacinal (estado/província e cidade não são enviados à IA).

3.4 Dados de conta, sessão e segurança

3.5 Dados de uso de-identificados

Coletamos dados mínimos de estabilidade e diagnóstico (telemetria) — falhas, erros, desempenho — de forma de-identificada e sem nenhum conteúdo de saúde, para manter o app seguro e funcionando (ver Seção 13). Trata-se de tratamento interno: não usamos SDK de analytics nem rastreamento de terceiros. Por autolimitação de minimização, retemos essa telemetria por até cerca de 12 meses (ver Seções 12 e 13).

3.6 O que NÃO coletamos / NÃO fazemos


4. Finalidades e bases legais

Toda atividade de tratamento tem uma base legal. Como tratamos dados sensíveis de saúde, somos especialmente rigorosos: cada finalidade sensível é registrada no nosso registro de consentimento com a base legal e a versão da Política correspondentes.

FinalidadeO que éBase legal — LGPDBase legal — GDPR
Processamento clínico (clinical_processing)Organizar os seus documentos, estruturar valores, montar a linha do tempo e as tendências do prontuárioBase primária: Art. 7, II e Art. 11, II, "a" (consentimento específico e destacado para dado sensível). Base subsidiária (apenas para segurança, integridade, cumprimento de obrigação legal e operação da exclusão): Art. 7, II e Art. 10. Não invocamos a tutela da saúde (Art. 11, II, "f")Base primária: Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito para dado de saúde). Base subsidiária (segurança, integridade, obrigação legal e exclusão): Art. 6(1)(c) e (f). Não invocamos o Art. 9(2)(h): o Art. 9(3) exigiria um profissional de saúde sujeito a sigilo no fluxo, e não há médico no circuito
Processamento por IA (ai_processing)Enviar o conteúdo clínico pseudonimizado (sem identificadores diretos) para a IA (Anthropic) ler os documentos e fotos que você enviar e deles extrair e preencher registros (exames, medicações, vacinas, medidas, profissionais — que você confirma antes de salvar), estruturar o prontuário e gerar uma leitura educativa de apoio (assistente, nunca diagnóstica — ver Seção 6)Art. 7, I e Art. 11, I (consentimento específico)Art. 6(1)(a) + Art. 9(2)(a)
Diário de saúde sensível (daily_journal)Coletar seus registros diários de auto-observação sensível — álcool (substância) e estresse/contexto da noite (saúde mental) —, como pontos datados que compõem a sua série temporal (§3.2). Opt-in, desligado por padrão, bloqueado no servidor até o consentimento existir, indisponível em perfis de menores. Esses registros não são enviados à IA (ver Seção 6)Art. 7, I e Art. 11, I (consentimento específico e destacado para dado sensível)Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito para categoria especial)
Transferência internacional (intl_transfer)Quando, e somente quando, necessário, processar dados sem identificação fora do Brasil (ver Seção 9)Art. 7, I; Art. 11, I; Art. 33 (transferência internacional)Art. 6(1)(a) + Art. 9(2)(a); Art. 44–49
Compartilhamento familiar (family_sharing)Você autoriza um familiar a ler o seu prontuário, de forma revogável (ver Seção 7)Art. 7, I e Art. 11, I (consentimento)Art. 6(1)(a) + Art. 9(2)(a)
Dados de menores sob guardaOrganizar o prontuário de um dependenteArt. 14 (melhor interesse da criança/adolescente; consentimento de ao menos um dos pais ou do responsável legal)Art. 8 + Art. 9(2)(a), exercido pelo responsável legal
Atestação de idade (age_attestation)Você declara ter 18+; o cadastro de menor de 18 é bloqueado e a atestação é registrada de forma imutável, com data/hora do servidorArt. 14 + Lei 15.211/2025 (ECA Digital)Art. 8
Segurança, prevenção a fraude e auditoriaLogs de acesso, defesa contra ataques, cumprimento de obrigações legais de registroArt. 7, II (cumprimento de obrigação legal) e Art. 10 (legítimo interesse, limitado)Art. 6(1)(c) (obrigação legal) e Art. 6(1)(f) (legítimo interesse)
Notificações do app — token de entregaGuardar um token técnico de entrega (push/APNs) e enviar avisos genéricos e sem dados de saúde (ex.: "sua análise está pronta"); consentimento operacional via a permissão de notificações do iOSArt. 7, IX (legítimo interesse)Art. 6(1)(f) (legítimo interesse)
Avisos DERIVADOS de dado de saúde (opcional — "Novidade dos seus dados"; e lembretes de medicação)Decidir quando enviar um aviso a partir de um sinal derivado do seu dado de saúde/wearable. Ainda que o conteúdo seja genérico e sem PHI, a derivação é tratamento de dado sensível — por isso roda sob consentimento próprio (ver Seção 12-A), nunca sob legítimo interesseArt. 11, I (consentimento específico e destacado)Art. 9(2)(a) (consentimento explícito) + Art. 6(1)(a)
Telemetria técnica / estabilidadeDiagnóstico de falhas, sem dado de saúde, em tratamento interno (sem SDK de analytics ou rastreamento de terceiros)Art. 7, IX (legítimo interesse), com minimização autolimitada (Art. 6, III)Art. 6(1)(f) (legítimo interesse)
Conta, assinatura e pacotesManter a conta e processar assinaturas e pacotes avulsos de uso de IA (medidos em páginas e prompts). O consumo de IA de um menor é cobrado do responsávelArt. 7, VArt. 6(1)(b)
Atendimento e suporteReceber e responder às mensagens que você envia pelo canal de suporte do app (texto livre que pode conter dado de saúde que você inclua)Art. 7, V (execução do contrato) + Art. 11, I / II, "a" (consentimento para o dado de saúde que você incluir); retenção: enquanto a conta existir, apagado na exclusãoArt. 6(1)(b) + Art. 9(2)(a)
Pesquisa pseudonimizada (opt-in na exclusão)Coorte de pesquisa pseudonimizada (apenas sexo, faixa etária e ano, em coortes aleatórias, sem profile_id, sem texto livre e sem data exata) que você pode autorizar no momento de apagar a conta (ver Seção 12)Art. 7, II e Art. 11, II, "a" (consentimento específico); dado pseudonimizado, não dado anônimo irreversívelArt. 6(1)(a) + Art. 9(2)(a) (consentimento explícito); cf. Art. 9(2)(j) (fins de pesquisa)

Base legal do núcleo clínico — esclarecimento. A base primária do tratamento do seu prontuário é o seu consentimento específico e destacado (LGPD Art. 11, II, "a" / GDPR Art. 9(2)(a)), coerente com o posicionamento de "prontuário soberano": você autoriza, e pode revogar. Reservamos uma base subsidiária apenas para o que o consentimento não cobre — segurança da informação, integridade dos dados, cumprimento de obrigação legal e a própria operação de exclusão da conta —, apoiada na LGPD Art. 7, II e Art. 10 e no GDPR Art. 6(1)(c) e (f). Não adotamos a hipótese de tutela da saúde (LGPD Art. 11, II, "f" / GDPR Art. 9(2)(h)): no GDPR, o Art. 9(3) condiciona essa hipótese à presença, no fluxo, de um profissional de saúde sujeito a dever de sigilo, e não há médico no circuito do MyHealth.


5. Consentimento e como revogar

Quando você autoriza uma finalidade sensível, esse consentimento é:

O nosso sistema só executa uma operação se o consentimento correspondente estiver ativo. Por exemplo: se você não autorizar o "Processamento por IA", o app não envia nada para a IA — essa verificação acontece automaticamente, no servidor (função has_active_consent), a cada operação.

Como funciona o registro: cada autorização ou revogação é gravada como um evento imutável no nosso registro de consentimento (consent_events), com a finalidade, a base legal, o idioma e a versão da Política vigente. Revogar não apaga o histórico do consentimento — registra um novo evento que interrompe o tratamento futuro daquela finalidade.

A revogação não torna ilícito o tratamento já realizado licitamente, mas interrompe o uso futuro daquela finalidade. Você não perde o acesso ao prontuário que já havia organizado.

Diário de saúde sensível. A coleta diária sensível (álcool, estresse/contexto da noite) tem consentimento próprio (daily_journal), desligado por padrão: nada é gravado até você ativá-lo, e o servidor bloqueia a escrita desses itens sem o consentimento ativo. Você pode revogar a qualquer momento, com a mesma facilidade, em Perfil › Privacidade & consentimentos. Ao revogar: (1) paramos imediatamente de coletar novos registros; e (2) apagamos os registros de álcool/estresse já coletados dessas categorias.


6. Como a Inteligência Artificial (IA) trata os seus dados

A IA é peça central do MyHealth (assistente e extração de dados de documentos), então explicamos isso com transparência total. O nosso fornecedor de IA é a Anthropic, que atua como subprocessador.

6.1 A IA recebe o conteúdo clínico do seu prontuário, sem os seus identificadores diretos

6.2 NÃO usamos seus dados para treinar IA

6.3 Salvaguardas técnicas

6.4 Padrões e vocabulários abertos (LOINC® / UCUM)

Para que o mesmo exame vindo de laboratórios diferentes (com nomes, siglas e idiomas diferentes) seja reconhecido como um único parâmetro e gere uma linha do tempo coerente, o MyHealth normaliza os marcadores usando o vocabulário aberto LOINC® (Logical Observation Identifiers Names and Codes) e padroniza unidades de medida com base no UCUM. Esses padrões são conteúdo de referência licenciado, embarcado no aplicativo — funcionam como um dicionário e não recebem nenhum dado pessoal seu (a Regenstrief Institute não é subprocessadora e nada do seu prontuário é enviado a ela).

This product includes content from LOINC® (loinc.org). LOINC is copyright © 1995–2024, Regenstrief Institute, Inc. and the LOINC Committee, and is available at no cost under the LOINC license (loinc.org/license). LOINC® is a registered trademark of Regenstrief Institute, Inc.

6.5 Organização de medicamentos e suplementos (dado derivado, assistido por IA)

Para organizar o seu prontuário, a IA pode produzir, a partir dos medicamentos e suplementos que você registra, um dado derivado de organização: os princípios ativos decompostos (uma fórmula manipulada é separada nos ingredientes do rótulo) e uma categoria geral; a vacina canônica, a doença prevista e a dose na série (consolidando a mesma vacina sob nomes diferentes); e o alérgeno normalizado e a sua classe. Esse dado é gerado a partir do que você já forneceu (não coletamos nada novo de você) e serve para relacionar, por exemplo, um ativo com o marcador correspondente do seu exame. É educativo e assistido por IA — você pode revisar e corrigir, e ele não é uma classificação clínica, prescrição nem checagem de interações (ver o Aviso Médico, item 5.2). Detalhes do tratamento por IA seguem as Seções 6.1–6.3.

6.6 Documento aguardando cota/uso disponível

Quando a cobrança estiver ativa e você não tiver cota ou uso disponível suficiente no momento do envio, um documento já tarjado (após a redação on-device descrita em 6.1) pode ficar guardado, sem análise, até que haja cota da assinatura ou pacote avulso disponível — e então é analisado automaticamente. O documento aguarda no seu próprio prontuário, sob as mesmas proteções de segurança e acesso da sua conta; nada é enviado à IA enquanto o consentimento de Processamento por IA (ai_processing) não estiver ativo e não houver uso disponível.

6.7 Suporte assistido por IA

Quando você fala com o nosso suporte dentro do app (Perfil › Suporte) e um atendente usa apoio de IA para redigir a resposta, o texto da sua conversa de suporte — que pode conter dado de saúde que você escreva — pode ser enviado à IA (Anthropic, Estados Unidos) apenas para preparar um rascunho de resposta, que um atendente humano revisa antes de enviar. A IA de suporte não acessa o seu prontuário. Esse envio ocorre sob as mesmas salvaguardas do restante do Processamento por IA (SCC/DPA, sem uso para treino, retenção de cerca de 30 dias) e somente quando os seus consentimentos de Processamento por IA (ai_processing) e de Transferência internacional (intl_transfer) estão ativos — se não estiverem, o atendente responde sem apoio de IA. Ao contrário dos documentos, o texto de suporte não é tarjado automaticamente — por isso evite incluir dados desnecessários (nome, documento, contatos) nas mensagens de suporte.

6.8 O Diário de saúde sensível NÃO é enviado à IA

O Diário de saúde sensível NÃO é enviado à inteligência artificial. Seus registros de álcool e de estresse/contexto da noite ficam no seu aparelho e no seu prontuário e não integram o contexto enviado à nossa provedora de IA (Anthropic, EUA). Qualquer uso futuro desses registros pela IA exigiria um consentimento separado e explícito ("incluir meus registros diários na análise da IA"), que não existe nesta versão. Isso é diferente dos contextos diários não sensíveis (café/cafeína, energia/disposição, hidratação, percepção de treino e mudanças de rotina), que integram o contexto da IA apenas de forma agregada por semana — contagens de dias e categoria de mudança de rotina —, conforme o §3.2.


7. Compartilhamento familiar (opt-in, somente leitura, revogável)

O MyHealth permite que você compartilhe o seu prontuário com um familiar, de forma controlada:

O familiar também precisa ser usuário do app. Esse compartilhamento é entre você e a pessoa que você escolher — não é um compartilhamento com terceiros nem com fins comerciais.


8. Apple Health (HealthKit)

O MyHealth permite importar medidas do Apple Health (HealthKit) — peso, altura, composição corporal, glicemia, pressão, frequência cardíaca, saturação e temperatura, além de métricas do dia a dia quando disponíveis no seu aparelho, como distúrbios respiratórios do sono, tempo na luz do dia e sessões de atenção plena (mindfulness) — e, quando você as autoriza nas permissões do iOS, também dados de ciclo menstrual e saúde reprodutiva (fluxo menstrual, sangramento intermenstrual, testes de ovulação, qualidade do muco cervical e testes de gravidez) para o seu prontuário. Não importamos registros de atividade sexual.

Padrões do ciclo (opt-in próprio, desligado por padrão). Se você ativar em Perfil › Privacidade, o app pode mostrar os dias de ciclo registrados junto dos seus gráficos (sono, coração) e observar padrões descritivos locais (por exemplo, como o seu sono se comporta nos dias de menstruação registrados). É uma composição, no seu aparelho, de dados que você já vê: nada disso vira notificação, nada é enviado à IA além do que você já autorizou, e o app nunca calcula ou prevê fertilidade/ovulação. Indisponível em perfis de dependentes; revogável a qualquer momento (o padrão simplesmente deixa de ser exibido).

Conexão com pulseiras e anéis inteligentes (Oura e WHOOP)

Além do Apple Saúde, você pode, de forma opcional e revogável, conectar vestíveis de terceiros, com consentimento específico por provedor (wearable_sync_oura, wearable_sync_whoop):

A autorização usa OAuth: os tokens de acesso ficam cifrados (AES-256-GCM) no nosso servidor e não são acessíveis pelo aplicativo. A Oura opera na Finlândia (Espaço Econômico Europeu) e a WHOOP nos Estados Unidos; conectar esses serviços implica transferência internacional de entrada, sob as salvaguardas da Seção 9.1. A Oura e a WHOOP atuam como fontes de dados (controladoras independentes das próprias plataformas), não como nossos subprocessadores, e não recebem dados do seu prontuário.

Ao desconectar um vestível:

Os dados importados de vestíveis e do Apple Saúde são sempre gravados no seu próprio prontuário (titular da conta) e nunca no perfil de um dependente, ainda que você esteja visualizando o perfil de um menor.


9. Subprocessadores e transferências internacionais

Nós não vendemos os seus dados. Para operar o serviço, usamos um conjunto mínimo de fornecedores ("subprocessadores"/"operadores"), cada um sob contrato de tratamento de dados (DPA) em vigor, confidencialidade e segurança, tratando dados apenas sob as nossas instruções. Os três subprocessadores abaixo têm DPA/SCC vigentes: Supabase (assinado em 2026-06-18), Anthropic (via Termos Comerciais, 2026-06-17) e Resend (via EU-US DPF + SCC, 2026-06-17).

SubprocessadorO que fazQue dado trataOndeSalvaguardas
SupabaseBanco de dados (PostgreSQL), autenticação, armazenamento de documentos e funções de bordaDados clínicos pseudonimizados; PII cifrada no cofre; documentos cifrados; metadados de contaSão Paulo, Brasil (sa-east-1)DPA em vigor (assinado em 2026-06-18; Supabase Pte. Ltd) — inclui SCC da UE + salvaguardas de transferência (UK/Suíça); infraestrutura certificada SOC 2 Type 2 e ISO 27001 (certificações do provedor Supabase); backups diários (14 dias); retenção de log 28 dias; criptografia em trânsito (TLS) e em repouso; criptografia adicional de campo sob a nossa gestão de chaves; isolamento por RLS; SCC para eventuais transferências fora do EEE
Anthropic, PBCModelos de IA da Anthropic para análise do prontuário, extração de documentos e chatConteúdo clínico pseudonimizado (valores, datas, anotações, hábitos de vida, ciclo, agregados de vestível e contextos diários não sensíveis agregados por semana — contagens de dias e categorias de mudança de rotina, nunca o registro diário isolado) mais sexo, idade, país e o ano de nascimento (sem dia/mês)sem identificadores diretos e sem contatos de emergência — e, na análise de documento, a cópia tarjada da imagem/PDF (redação on-device best-effort dos identificadores impressos, quando localizados) — de forma transiente; e, quando um atendente usa a redação assistida por IA no suporte, o texto da sua conversa de suporte (nunca o prontuário)Estados Unidos (transferência internacional)DPA em vigor (via Termos Comerciais da Anthropic, 2026-06-17) + SCC; não-treinamento contratual; retenção limitada (~30 dias); TLS
ResendEnvio de e-mails transacionais (código de acesso/OTP e avisos da conta)Apenas o seu endereço de e-mail e o corpo do e-mail; sem PHI / sem conteúdo de saúdeEUA / globalDPA em vigor (2026-06-17) via EU-US DPF + SCC; TLS. Para quem escolhe "Ocultar e-mail" no Sign in with Apple, os e-mails transacionais são entregues através do relay privado da Apple (@privaterelay.appleid.com) e não vemos o seu e-mail real
Apple (App Store / In-App Purchase / HealthKit / push)Distribuição, HealthKit, notificações e processamento de pagamentos de assinaturas e pacotes avulsos como merchant of recordDados de compra/recibo; não recebemos dados do seu cartão; sem conteúdo de saúde no fluxo de pagamentoEUA / globalTermos da App Store; Diretriz 5.1.3

A Oura e a WHOOP não figuram nesta tabela: são fontes de dados que você conecta (Seção 8), atuando como controladoras independentes das próprias plataformas, e não como nossos subprocessadores. A Apple atua como controladora independente para distribuição, HealthKit, push e pagamentos. Os DPAs e as Cláusulas Contratuais-Padrão (SCC) dos nossos três subprocessadores (Supabase, Anthropic e Resend) estão em vigor, conforme a coluna "Salvaguardas". Mantemos uma página pública de subprocessadores atualizada em https://www.bas-ai.com/myhealth/legal/subprocessadores. Avisaremos antes de adicionar um novo subprocessador relevante.

9.1 Transferências internacionais

O seu prontuário fica armazenado no Brasil (São Paulo) — essa é a regra. Transferências para fora do Brasil ocorrem de forma limitada e com a sua autorização (intl_transfer): no processamento por IA (Anthropic, Estados Unidos — Seção 6), no qual enviamos o conteúdo clínico sem os seus identificadores diretos (na extração de documento, o próprio arquivo — após redação automática on-device best-effort que procura tarjar nome, CPF, e-mail e telefone impressos; identificadores não localizados podem seguir no arquivo); na conexão de vestíveis (Oura, na Finlândia/EEE; WHOOP, nos Estados Unidos — Seção 8); e na distribuição pela Apple (Estados Unidos). Quando houver transferência internacional, adotamos as salvaguardas exigidas:

Também podemos divulgar dados quando exigido por lei (ordem judicial ou autoridade competente), sempre limitado ao estritamente necessário e, quando legalmente permitido, notificando você.


10. Segurança da informação

A confidencialidade dos seus dados de saúde é o nosso controle número um. As principais medidas:

Buscamos alinhamento às melhores práticas internacionais de segurança da informação em saúde. Nenhum sistema é 100% imune; por isso mantemos planos de resposta a incidentes (ver Seção 14).


11. Dados de crianças e adolescentes (menores)

A proteção de crianças e adolescentes observa o Estatuto da Criança e do Adolescente (Lei 8.069/1990), a Lei 15.211/2025 (ECA Digital), o Art. 14 da LGPD e o Art. 8 do GDPR (EEE).

Adotamos, em qualquer país, o limite único de 18 anos para conta própria. Esse requisito refere-se à titularidade da conta e não se confunde com a idade de consentimento digital autônomo do GDPR (Art. 8, entre 13 e 16 anos conforme o país). Abaixo de 18, o tratamento de dados só ocorre por meio de um perfil gerenciado por um responsável adulto.

Usuários nos Estados Unidos (COPPA): o MyHealth não oferece contas a menores nem coleta dados diretamente de crianças. Qualquer dado de menor é inserido e controlado por um adulto responsável, que exerce o consentimento parental verificável.

Diário sensível indisponível para menores. A coleta diária sensível (álcool, estresse) não é feita em perfis de menores nem em perfis geridos por responsável — bloqueada no cliente e no servidor. É um recurso exclusivo de titulares adultos (18+). Não coletamos, sob qualquer hipótese, registros de álcool/estresse de menores.


12. Retenção e descarte

Adotamos o princípio da minimização: guardamos cada categoria de dado apenas pelo tempo necessário à sua finalidade ou exigido por lei. Como o MyHealth é distribuído mundialmente, aplicamos o critério mais protetivo entre as leis aplicáveis: por padrão, a exclusão apaga a identidade, e a retenção é a exceção, acionada apenas quando uma lei concreta a exige.

12.1 Prazos de retenção

CategoriaPrazoPor quê
Prontuário e cofre de identidade (dados clínicos + PII)Enquanto a sua conta existir; removidos na exclusão da conta (ver 12.2)Você mantém o prontuário organizado enquanto quiser
Registros de acesso / auditoria (access_log — data/hora, IP de origem, ação; nunca conteúdo clínico)6 mesesSegurança e detecção de fraude/abuso (medida proporcional — legítimo interesse, GDPR Art. 6(1)(f); LGPD Art. 7, IX). No Brasil, atende também ao piso do Marco Civil (Lei 12.965/2014, Art. 15) para provedor de aplicação. O log (data/hora + IP) não é dado de saúde e o IP nunca é usado para inferir condição de saúde
Identidade mínima retida na exclusão (nome cifrado + e-mail cifrado + data de criação + data do último acesso)Apenas quando houve transação (assinatura ou pacotes comprados); pelo prazo fiscal da sua jurisdição (Brasil, Estados Unidos e demais países: 5 anos; Reino Unido e Canadá: 6 anos; União Europeia: 10 anos), com expurgo automático ao fim. Quem nunca transacionou: nada disso é retido — a identidade é apagada na exclusãoCumprir obrigação fiscal/contábil que só nasce de uma transação real (Brasil: CTN, Arts. 173 e 174; Estados Unidos: regras do IRS; União Europeia: prazo do Estado-Membro; Reino Unido: Limitation Act 1980 / HMRC; Canadá: Income Tax Act s. 230). Sem transação, não há obrigação legal que justifique guardar a identidade
Dados de faturamento e fiscais (recibos, movimentação de assinatura e pacotes)Prazo fiscal da jurisdição (Brasil: 5 anos) — apenas para quem transacionouPrazos tributários (Brasil: CTN, Arts. 173 e 174; ou a lei fiscal local aplicável)
Telemetria técnica de-identificadaAté cerca de 12 mesesPolítica interna de minimização (LGPD Art. 6, III) — não é prazo legal
Registros de consentimento (consent_events, de-vinculados / pseudonimizados do seu perfil na exclusão — o identificador é substituído por um código HMAC cuja chave fica fora do banco de dados)Mantidos como prova de licitude pelo prazo prescricional aplicávelComprovar a licitude e as autorizações concedidas/revogadas (accountability — GDPR Art. 5(2)/7(1); LGPD Art. 8/6, X)

Como a identidade é protegida quando retida: quando há transação e a lei fiscal exige guarda, mantemos o nome e o e-mail cifrados (mesma proteção do cofre de identidade), numa tabela isolada, acessível somente pelo serviço interno (RLS, sem acesso de usuário), e a apagamos automaticamente ao fim do prazo. Não guardamos o seu e-mail em texto legível.

Retenção do diário sensível. Enquanto o consentimento estiver ativo e a conta existir, os registros do Diário de saúde sensível (álcool, estresse/contexto da noite) permanecem no seu prontuário. Ao revogar o consentimento, são apagados; ao excluir a conta, seguem o duplo-trilho de exclusão (Seção 12). Não há retenção fiscal desses dados.

12.2 Exclusão definitiva da conta (direito ao apagamento — LGPD Art. 18, VI / GDPR Art. 17 / equivalentes locais)

A exclusão está disponível diretamente no app, em Perfil › Privacidade › Apagar minha conta (exigência da Apple). Ao confirmar, executamos a remoção permanente em cascata — uma operação imediata — de todo o seu prontuário clínico (exames, condições, medicações, vacinas, documentos, medidas, histórico, consultas, conversas com a IA, dados de vestíveis) e dos arquivos no armazenamento, revogamos as conexões de vestíveis e encerramos a sua conta de acesso.

Dependentes geridos e migração de guarda. A exclusão da sua conta também apaga os dados e os arquivos dos dependentes que você gere (perfis de menores sob a sua guarda). Antes de concluir, se um menor tiver outro responsável já vinculado, o app oferece migrar a guarda desse menor ao co-responsável existente — assim o perfil do menor sobrevive com ele, em vez de ser apagado. Se você optar por não migrar, o perfil do dependente é removido junto com a sua conta. Em qualquer caso, nunca retemos o nome ou o e-mail do menor por motivo fiscal (ver abaixo).

As cópias de segurança (backups) podem, por um curto período, ainda conter dados já excluídos: são sobrescritas no ciclo normal do nosso operador (Supabase, em torno de 14 dias — bem dentro dos 6 meses), e os contratos de tratamento de dados (DPA) com Supabase e Anthropic regem o descarte de quaisquer cópias residuais. (Não alegamos "destruição de chaves" nem expurgo instantâneo do backup.)

A exclusão da sua identidade depende de você ter, ou não, feito uma compra:

Recibo de exclusão (accountability — LGPD Art. 6º, X): podemos confirmar a conclusão da exclusão mediante solicitação ao DPO. A exclusão não é total — permanecem os registros mínimos abaixo, por imposição legal.

O que sempre permanece após a exclusão, para qualquer usuário:

Perfis de dependentes (menores): ao excluir o perfil de um menor, nunca retemos o nome ou o e-mail do menor por motivo fiscal — a obrigação fiscal, se houver, pertence ao responsável pagante, e não ao perfil do menor. Para o menor, o apagamento da identidade é a regra; sobra apenas o registro mínimo de exclusão por código irreversível.

Usuários em jurisdições com direito de exclusão reforçado (ex.: Washington — My Health My Data Act): tratamos o pedido como exclusão de dado de saúde do consumidor — apagamos a identidade (sem invocar prazo fiscal contra quem não transacionou) e o descarte das cópias residuais nos operadores ocorre dentro de 6 meses, conforme os respectivos contratos de tratamento (DPA).

12.3 Falecimento do titular

A LGPD e o GDPR protegem pessoas vivas e, em regra, não alcançam o falecido (ANPD, Nota Técnica nº 3/2023; GDPR, Considerando 27). Ainda assim, o prontuário de uma pessoa falecida envolve direitos da personalidade que sobrevivem à morte (Código Civil, Art. 12, parágrafo único) e questões de sucessão.


12-A. Notificações e lembretes (opt-in)

O MyHealth pode enviar lembretes no seu iPhone — sobre medicação, um check-in de bem-estar, um check-in semanal (opcional, desligado por padrão, uma vez por semana — um convite neutro, de texto fixo, para registrar o que o app não vê sozinho, como atividade, sintomas ou energia; nunca traz dado de saúde nem inferência), compromissos da sua agenda (consultas/exames/retornos/vacinas) e alguns avisos do servidor (quando uma análise fica pronta, quando um exame seu é atualizado, quando um retorno de consulta se aproxima, quando o suporte responde à sua mensagem e — opcional, desligado por padrão — quando seus dados, ex.: sono, frequência cardíaca em repouso, trazem algo novo). Pontos importantes:

13. Cookies, telemetria e rastreamento

O MyHealth é um aplicativo nativo de iPhone (não um site), então não usa cookies de navegação no sentido tradicional.

Hoje não usamos nenhuma ferramenta de analytics ou rastreamento de terceiros; se isso mudar, atualizaremos esta Política e a página de subprocessadores antes da ativação, com novo aviso — revisando também os rótulos de privacidade da App Store e a necessidade (ou não) de App Tracking Transparency (ATT).


14. Incidentes de segurança e notificação

Mantemos planos de resposta a incidentes. Em caso de incidente de segurança que possa gerar risco relevante a você:


15. Os seus direitos

Você é o titular dos seus dados e tem direitos garantidos pela LGPD (Art. 18) e pelo GDPR (Capítulo III):

DireitoO que significaComo exercer no MyHealth
Acesso / confirmaçãoSaber quais dados temos e obter uma cópia (LGPD Art. 18, I–II; GDPR Art. 15)Ver o prontuário completo no app; exportar
CorreçãoCorrigir dados incompletos ou errados (LGPD Art. 18, III; GDPR Art. 16)Você revisa e edita os dados diretamente
Exclusão / esquecimentoApagar os seus dados e a conta (LGPD Art. 18, VI; GDPR Art. 17)Excluir conta / dados no app (ver Seção 12)
PortabilidadeLevar os seus dados em formato estruturado e interoperável (LGPD Art. 18, V; GDPR Art. 20)Exportação em FHIR R4 e em PDF
Revogação do consentimentoRetirar uma autorização (LGPD Art. 8, §5; GDPR Art. 7(3))Desligar uma finalidade (ex.: "Processamento por IA") nas configurações (ver Seção 5)
Informação sobre compartilhamentoSaber com quem compartilhamos (LGPD Art. 18, VII)Esta Política (Seção 9) e a página de subprocessadores
Oposição / limitaçãoOpor-se a um tratamento ou pedir sua limitação (LGPD Art. 18, §2; GDPR Art. 18 e 21)Contate o DPO
Não submissão a decisão automatizada / revisãoA IA não decide nada sozinha (LGPD Art. 20; GDPR Art. 22)Você sempre revisa e confirma (ver Seção 6.3)
Ver o histórico de acessosTransparência sobre quem acessou o quêO seu log de acessos fica disponível
Petição à autoridade (ANPD)Peticionar contra o controlador junto à autoridade nacional (LGPD Art. 18, §1)Contate-nos (Seção 1) e/ou a ANPD — ver "Reclamações" abaixo

Como exercer: muitos direitos são exercidos diretamente no app (revisar, exportar, excluir, revogar consentimento). Para os demais, ou se algo não funcionar, escreva ao nosso DPO (Seção 1). Respondemos no prazo legal (em regra, até 15 dias para confirmação de existência ou acesso, conforme a LGPD; até 30 dias sob o GDPR, prorrogáveis quando a lei permitir).

Reclamações: se você entender que tratamos os seus dados de forma inadequada, pode reclamar à autoridade competente — no Brasil, a ANPD (https://www.gov.br/anpd); na Europa, a autoridade de proteção de dados do seu país. Pedimos, porém, que fale antes com o nosso DPO — queremos resolver diretamente com você.


16. O MyHealth NÃO é um serviço médico


17. Alterações nesta Política e versionamento

Podemos atualizar esta Política para refletir mudanças no app, em fornecedores ou na lei. A Política tem versão (policy_version):

O histórico de versões fica publicado em https://www.bas-ai.com/myhealth/legal/versoes; cada versão aceita permanece arquivada.


18. Fale conosco

Dúvidas, pedidos ou reclamações sobre os seus dados:


MyHealth — o seu prontuário, soberano e privado. Esta Política foi redigida em português como base para tradução aos demais idiomas do app (no mínimo PT/EN/ES). Em caso de divergência entre versões, prevalece o português.