Pular para o conteúdo

Política de Privacidade — MyHealth

Versão (policy_version): 3.12 Última atualização: 19 de julho de 2026 Vigência: a partir de 19 de julho de 2026. Alterações (3.12, 2026-07-19): Notificações personalizadas com os seus próprios dados (Seção 12-A). Por diretriz do fundador (único Controlador/DPO, 2026-07-19), as notificações do MyHealth passam a poder incluir, no corpo do aviso, um resumo dos seus próprios dados de saúde — por exemplo, a duração e a eficiência do seu sono da noite passada (e o sono profundo) e como se compara à sua própria média; a sua média de glicose do dia e o tempo na faixa (descritivo, nunca um alarme ou um limiar clínico); a sua atividade em relação à sua média e marcos alcançados; o nome de um marcador de exame e como ele mudou ao longo do tempo; um resumo semanal ou mensal com números reais; e o aviso de análise pronta (push do seu próprio prontuário) pode nomear o tema/painel da análise, no seu idioma. Antes, o corpo era mantido genérico (sem valores de saúde). É uma mudança em como um dado que você já compartilha é EXIBIDO a você, no seu próprio aparelhonão uma nova categoria de dado coletada, nem novo compartilhamento com terceiros. Quatro controles: (a) o iOS oculta as prévias na tela de bloqueio até você desbloquear o aparelho (padrão "Mostrar prévias: Quando desbloqueado"; você pode ainda escolher "Nunca"), de modo que um olhar no telefone bloqueado não revela o conteúdo; (b) cada categoria tem o seu próprio interruptor em Perfil › Notificações — os resumos personalizados não sensíveis vêm ligados por padrão e cada um pode ser desligado (opt-out granular); (c) valem só para você, titular adulto, no seu aparelho — perfis de menores e geridos nunca trazem dado de saúde no corpo do aviso; (d) os avisos seguem descritivos e factuaisnunca um diagnóstico, um juízo ou opinião médica, uma causa, uma alegação de eficácia ou urgência. Domínios sensíveis (saúde mental, ciclo/reprodutivo, substância, adesão a medicamento) ficam desligados por padrão e só apareceriam em uma notificação se você tivesse optado por aquela categoria de dado (o consentimento próprio que a habilita — ex.: Diário de saúde, Saúde mental, ciclo) e ligado o interruptor de notificação daquela categoria; hoje, saúde mental e ciclo/reprodutivo permanecem inteiramente fora de qualquer notificação, e os avisos de medicação nunca enquadram uma dose perdida ou atrasada (memória de adesão, nunca fiscalização). Base legal: para os resumos personalizados de serviço derivados dos seus próprios dados e entregues no seu aparelho, execução do serviço que você configurou, com opt-out granular (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)); para os sensíveis (categoria especial), consentimento explícito (LGPD Art. 11, I; GDPR Art. 9(2)(a); Washington MHMDA). Esta atualização dispara o re-aceite (a tela de aceite reaparece). Alterações (3.11, 2026-07-19): Duas novidades relacionadas ao Apple Saúde, publicadas juntas — bump menor, com re-aceite. (A) Adesão de medicamentos observada (§3.2, Seções 4, 6 e 9; requer iOS 26 ou mais recente): se você registra no Apple Saúde que tomou uma dose de um medicamento, o MyHealth pode importar somente as doses marcadas como tomadas para o seu prontuário, casadas com um medicamento que você já cadastrou no app (nunca criamos um medicamento novo a partir do Apple Saúde). À IA vai apenas o agregado factual — quantos dias, numa janela de 30 dias, tiveram uma dose registrada — nunca uma porcentagem, nunca um juízo, nunca uma relação de causa. Não existe fiscalização: o app nunca envia uma notificação de "dose perdida" ou "dose esquecida" — a ausência de registro nunca é tratada como falha. Essa importação usa os consentimentos de processamento clínico e de IA que você já concedeu (é uma nova fonte de um dado de rotina que você já compartilha, não uma categoria nova); indisponível a menores e perfis geridos. (B) Registros Clínicos (somente Estados Unidos) — nota condicional honesta (§3.2, Seção 8, e Seções 4, 6 e 9): construímos, e deixaremos disponível quando a Apple conceder a autorização necessária (um processo externo, fora do nosso controle, que pode levar semanas), a importação somente leitura dos seus próprios registros clínicos estruturados do Apple Saúde (via FHIR) — resultados de exames (casados pelo padrão internacional LOINC), vacinas, medicamentos, condições/diagnósticos já registrados por profissionais, procedimentos e alergias — diretamente para o seu prontuário, com as mesmas proteções de qualquer outro dado seu. Notas clínicas de texto livre e dados de cobertura/seguro nunca são importados. Disponível somente para contas nos Estados Unidos; até a Apple conceder a autorização, o recurso permanece invisível. Sem subprocessador novo e sem transferência internacional nova em nenhuma das duas novidades. Esta atualização dispara o re-aceite (a tela de aceite reaparece). Alterações (3.10, 2026-07-19): Duas novas áreas opcionais de categoria especial (saúde mental e complemento reprodutivo), cada uma sob consentimento próprio e separado — bump dedicado, com re-aceite. (A) Saúde mental do Apple Saúde (§3.2, Seções 4, 6 e 9): se você registra o seu humor (Estado de Espírito) ou responde questionários de bem-estar (GAD-7 de ansiedade, PHQ-9 de depressão) no Apple Saúde, pode trazê-los para o seu prontuário somente ao ativar um consentimento próprio e destacado ("Saúde mental do Apple Saúde", mind_import, desligado por padrão, fora do "Aceitar e continuar"). Guardamos apenas a média diária do humor (uma nota de −1 a +1; descartamos as emoções e associações item a item) e, dos questionários, só a pontuação total e a classificação do próprio Apple Saúde (descartamos as respostas pergunta a pergunta). Esses dados vivem no seu prontuário, com casa no Diário e no sistema "Saúde mental" — nunca na tela inicial. À IA vai apenas a tendência semanal do humor (média e nº de dias), de forma descritiva e somente se você também tiver ativado o Diário de saúde (daily_journal_ai) — duplo consentimento. Os questionários GAD-7/PHQ-9 e o índice de estresse do anel NUNCA são enviados à IA. Nenhum conteúdo de saúde mental aparece em notificações. Indisponível a menores e perfis geridos. Ao revogar, apagamos tudo (humor e questionários). Base: LGPD Art. 7º, I + Art. 11, I; GDPR Art. 6(1)(a) + 9(2)(a); Washington MHMDA (consentimento por categoria); requer iOS 18+. (B) Complemento de ciclo/reprodutivo (§3.2 e Seções 6.10 e 9): os estados contraceptivo (em uso) e lactação passam a poder contextualizar a leitura educativa dos seus exames (mudam faixas de referência, como a gravidez e a menopausa já faziam). Eles seguem exatamente o mesmo desenho da gravidez: ficam só no seu aparelho (Keychain, fora do iCloud e dos backups), nunca gravados em tabela nossa nem sincronizados, e vão à IA apenas de forma transiente, no momento em que você roda a análise, para calibrar a leitura — não são armazenados por nós e a IA não os registra como condição. Além disso, desvios de ciclo do Apple Saúde (ciclos infrequentes/irregulares, sangramento intermenstrual persistente, menstruação prolongada) aparecem como achados descritivos dentro do acompanhamento de ciclo (sob o opt-in de ciclo que você já controla), sempre sugerindo conversar com o ginecologista, sem alarmar. Como já vale para o ciclo, o chat de IA não recebe dados de ciclo, e nada disso vira notificação. O app continua sem importar o "teste de gravidez" do Apple Saúde e não importa atividade sexual. Base: LGPD Art. 7º, I + Art. 11, I + Art. 33; GDPR Art. 6(1)(a) + 9(2)(a) + 44–49; Washington MHMDA. Sem subprocessador novo e sem transferência internacional nova. Esta atualização dispara o re-aceite (a tela de aceite reaparece). Alterações (3.9, 2026-07-19): Atualização de transparência (bump menor, com re-aceite — quem já aceitou a 3.8 apenas confirma a leitura desta atualização): enumeramos as novas categorias de dado do Apple Saúde e de vestíveis que passamos a importar, todas sob os consentimentos que você já concedeu (clínico + IA + transferência internacional) — nenhum subprocessador novo, nenhuma transferência internacional nova. (1) Novos dados do dispositivo/Apple Saúde (§3.2): evento de possível apneia do sono e avisos de exposição sonora alta; espirometria domiciliar (CVF/VEF₁/pico de fluxo) e uso de inalador; hipnograma e janela ideal de sono do anel Oura; sintomas importados do Apple Saúde; dados nutricionais (água, cafeína, energia, macros e micronutrientes); marcha (assimetria, apoio, comprimento do passo, velocidade em escadas); audiograma (vira um exame de audiometria no seu prontuário, sem envio de arquivo); receita de óculos/lentes (só exibição); insulina e bebidas alcoólicas (só exibição, nunca enviadas à IA); idade vascular, velocidade de onda de pulso e desvio de temperatura do anel; tempo em pé, lances de escada, esforço, impulsos de cadeira de rodas e a intensidade/qualidade da atividade. (2) Anotações do anel Oura (§3.2 e Seção 8) — correção e detalhamento: o texto livre (nome personalizado e comentário) é descartado na importação e nunca chega a ser guardado; guardamos apenas o código de categoria padronizado (ex.: "café", "álcool"), que — agregado por semana e nunca como texto livrepode integrar o contexto enviado à IA quando você tem o Diário de saúde (daily_journal) ativo. (3) Retenção (Seção 12.1): detalhamos que a condensação das séries diárias de vestível (resumos semanais após 13 meses; mensais após 36 meses) abrange as métricas contínuas de atividade, sono, ambiente e os agregados diários de glicose de monitor contínuo — mas nunca as medidas registradas manualmente, as medidas clínicas pontuais (peso, glicemia capilar, pressão) nem insulina, álcool, espirometria e uso de inalador. (4) O lembrete noturno de sono pode citar a janela ideal sugerida pela Oura, sempre atribuída à Oura (recomendação da marca, nunca conselho nosso). (5) Passamos a guardar um identificador pseudônimo do seu perfil na WHOOP (apenas um número, nunca nome ou e-mail) para receber avisos de atualização/exclusão em tempo real (Seção 9). Bases legais indicadas em cada seção. Esta atualização dispara o re-aceite (a mesma tela de aceite reaparece): quem já aceitou a 3.8 apenas confirma a leitura — não há novo consentimento afirmativo obrigatório (nenhuma categoria especial nova, nenhum subprocessador, nenhuma transferência internacional nova). Alterações (3.8, 2026-07-18): Rodada consolidada com seis mudanças. (1) Lembretes educativos de rastreio por faixa etária (Seção 4): passamos a usar a sua data de nascimento e o seu sexo ao nascer — dados que você já forneceu no cadastro — para exibir, como card dentro do app (nunca por notificação), lembretes educativos sobre rastreios de saúde que diretrizes populacionais costumam sugerir para a sua faixa etária; são gerados no seu aparelho, por regras fixas de idade e sexo — sem usar seus exames, condições ou qualquer avaliação individual de risco —, dispensáveis um a um e desativáveis. (2) Equipe de cuidado na análise (Seção 6.11): o contexto que enviamos à IA na análise do prontuário passa a incluir o nome e a especialidade (e, quando você os informa, a instituição e o motivo) dos profissionais da sua Equipe de Cuidado — nunca telefone, e-mail, endereço ou número de registro —, como já ocorria no chat. (3) Glicose de monitor contínuo (CGM) (§3.2 e Seções 6 e 8): dias de monitor contínuo importados do Apple Saúde são guardados só como agregados diários — média, mínimo, máximo, variabilidade (CV) e o percentual do dia na faixa de 70–180 mg/dL do padrão de exibição da indústria (AGP) — e as leituras contínuas brutas nunca são armazenadas por nós; medições pontuais/capilares continuam como medidas normais; só os agregados entram no contexto da IA. (4) Anotações do anel Oura (§3.2 e Seção 8): importamos as anotações que você registra no app da Oura (tipo, nome personalizado e comentário em texto livre) sob a proteção máxima de dado sensível — visíveis só para você, nunca enviadas à IA e sempre apagadas ao desconectar a Oura; exigem uma permissão adicional da Oura (escopo "tag"): conexões antigas precisam ser reconectadas. (5) Biblioteca educativa gerada por IA (Seção 6.12): o conteúdo educativo genérico exibido no app pode ser gerado por IA (Anthropic) de forma populacional — um texto por tópico e idioma, igual para todos; a geração não recebe nenhum dado seu e a escolha do que exibir acontece no seu aparelho. (6) Condensação de séries de vestível (Seção 12.1): séries diárias brutas de métricas de vestível podem ser condensadas após 13 meses em resumos semanais (mínimo/média/máximo/contagem) e, após 36 meses, em resumos mensais — política de minimização; medidas manuais e medidas clínicas (peso, glicose, pressão) nunca são condensadas. Bases legais indicadas em cada seção. Dispara re-consentimento de todos. Alterações (3.7, 2026-07-18): Novo recurso opcional para titulares adultas — o Estado de gravidez (§3.2, tabela da Seção 4, e Seções 6.10 e 9). Você declara apenas o seu trimestre (não estou grávida / 1º / 2º / 3º / pós-parto, com "prefiro não dizer"); nunca a data da última menstruação (DUM) nem a data provável do parto (DPP). O estado fica só no seu aparelho (Keychain, fora do iCloud Keychain e dos backups), nunca é gravado em tabela nossa nem sincronizado, expira em cerca de 40 semanas e é apagável em um toque. Ele só vai à IA (Anthropic, EUA) de forma transiente, no corpo da requisição, quando VOCÊ roda uma análise ou o chat, para calibrar a leitura dos exames pelas faixas próprias da gestação e da lactação — não é armazenado por nós e a IA nunca o registra como condição, alerta ou diagnóstico. Indisponível a menores e perfis geridos. Consentimento específico e destacado (pregnancy-state-1.0), separado do consentimento clínico, cobrindo a transferência internacional sob DPA/SCC vigentes; revogável em Perfil › Privacidade. Também nesta versão: o app parou de importar e de armazenar "testes de gravidez" do Apple Saúde (§3.2 e Seção 8) — a menção foi removida. Base legal: LGPD Art. 7º, I + Art. 11, I + Art. 33; GDPR Art. 6(1)(a) + 9(2)(a) + 44–49. Dispara re-consentimento de todos. Alterações (3.6, 2026-07-18): Ajustes nos lembretes e avisos (Seção 12-A), sem nova coleta de dados: (1) o convite de retorno ao app depois de um tempo sem usar (por exemplo, cerca de uma e de três semanas) passa a fazer parte dos lembretes de serviço neutros (grupo 1, pré-ativados), e não mais do grupo de avisos por inferência — porque o que o dispara é apenas o tempo desde a sua última abertura (um dado de uso do app, não uma leitura sobre a sua saúde); o corpo é neutro, sem dado de saúde nem culpa, e o lembrete continua desativável em Perfil › Notificações. (2) Na Pergunta do Dia (sob a "Manchete do dia", opcional), o corpo do aviso pode passar a ser a própria pergunta quando ela vem de uma lista fechada de perguntas do dia a dia não sensíveis (café, energia, hidratação, mudança de rotina, como o corpo respondeu ao treino de forma genérica) — frases fixas, feitas a todos, sem nenhum dado, valor ou juízo seu; perguntas sensíveis (álcool, contexto da noite, estresse), de sintoma, ou que envolveriam medicação/consulta ou uma inferência sobre os seus dados nunca aparecem por extenso. (3) O aviso de análise pronta pode indicar quantos exames foram organizados (uma contagem), nunca o nome ou o valor de qualquer um; e novos textos neutros nos lembretes existentes. Base legal dos itens de serviço: execução do serviço/legítimo interesse (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)); dos avisos por inferência: consentimento específico (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)). Dispara re-consentimento de todos. Alterações (3.5, 2026-07-17): Nova opção opcional de agenda (Seção 12-A) — e a primeira função do app que usa a sua localização: com "Avisar a hora de sair" ligada, no dia de uma consulta que tem horário e endereço, o app estima o tempo de deslocamento (pelo Apple Maps, no seu aparelho) e avisa "Hora de sair" para você chegar a tempo. A localização é pedida ao ligar a opção (permissão iOS "Durante o uso do app"), usada 100% no seu aparelho para o cálculo e nunca guardada, nunca enviada aos nossos servidores e nunca enviada à IA. Opt-in por aparelho, desligado por padrão, revogável no app ou nos Ajustes do iPhone; dependentes e perfis geridos ficam de fora; o cálculo e o aviso são 100% no seu aparelho. Base legal: consentimento específico e explícito (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)). Dispara re-consentimento de todos. Alterações (3.4, 2026-07-17): Nova exceção opcional ao corpo neutro dos lembretes de agenda (Seção 12-A): o titular adulto pode ativar, sobre as suas próprias consultas e retornos, a exibição do profissional, do horário e do endereço curto que ele mesmo cadastrou (com um mapa do destino) na tela de bloqueio — nunca a especialidade, o motivo ou o diagnóstico. Opt-in por aparelho, desligado por padrão, revogável com efeito imediato; dependentes e perfis geridos ficam de fora; 100% no seu aparelho (nada viaja em push). Base legal: consentimento específico e explícito (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)). Dispara re-consentimento de todos. Alterações (3.1, 2026-07-16): O Suporte assistido por IA passa ao estado ativo (Seção 6.7). Para usuários logados, o apoio de IA para redigir ou traduzir as respostas de suporte só ocorre sob um consentimento próprio e dedicado ("Apoio de IA no suporte", support_ai_share) — separado do Processamento por IA (ai_processing), recusável à parte, desligado por padrão (o produto pago funciona por inteiro se você recusar) — em conjunto com a Transferência internacional (intl_transfer). Para quem escreve ao suporte sem conta, vale consentimento-primeiro: dois consentimentos separados, pedidos por e-mail, antes de qualquer envio à IA. Todo rascunho/tradução passa por revisão humana; o texto de suporte é minimizado (best-effort, não é de-identificação); o prontuário nunca é enviado. A transferência à Anthropic (EUA) segue o DPA/SCC já vigentes (sem novo subprocessador). Dispara re-consentimento de todos. Alterações (3.0, 2026-07-15): Nova exceção opcional ao corpo neutro dos avisos (Seção 12-A): com a "Manchete do dia" ativa, o titular adulto pode incluir, nos avisos derivados dos seus próprios dados, um pequeno detalhe do dado — ex.: minutos restantes para a sua meta de atividade, ou que dormiu acima do seu habitual (a variante "abaixo" não existe). Lista fechada de frases — nunca diagnóstico, valor de exame, juízo ou urgência. Opt-in por aparelho, desligado por padrão, revogável com efeito imediato; dependentes/geridos ficam de fora. Também nesta versão: novas manchetes de lista fechada por domínio (sono, meta de atividade, exame com resultado novo, semana parcial, constância), véspera de consulta com resumo de preparo e aviso técnico de sensor sem sincronizar. Base legal: consentimento específico e explícito (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)). Dispara re-consentimento de todos.


Em resumo (leia primeiro)

O MyHealth é um aplicativo de iPhone que ajuda você a organizar o seu próprio prontuário de saúde, contando com um assistente de inteligência artificial (IA) que lê os documentos e fotos que você enviar para extrair e preencher registros (que você confirma antes de salvar) e oferece uma leitura educativa de apoio. Você reúne os seus exames, condições, medicações, vacinas, consultas, medidas e documentos em um único lugar, e o app monta uma linha do tempo da sua saúde para preparar você para a conversa com o seu médico.

Os pontos mais importantes:

O texto completo abaixo detalha tudo isso e descreve os seus direitos legais.


1. Quem somos (o Controlador) e o Encarregado/DPO

O responsável pelo tratamento dos seus dados pessoais ("Controlador" na LGPD; "Controller" no GDPR) é:

BAS AI — BAS ARTIFICIAL INTELLIGENCE LTDA
CNPJ: 64.106.409/0001-70
Site: www.bas-ai.com
Endereço: Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil

Neste documento, "MyHealth", "nós" ou "o aplicativo" se referem a esse Controlador.

Encarregado pelo Tratamento de Dados Pessoais (DPO)

Para qualquer assunto de privacidade e proteção de dados, fale com o nosso Encarregado (LGPD Art. 41 / Data Protection Officer, GDPR Art. 37):

E-mail: dpo@bas-ai.com
Nome do Encarregado: Guilherme Kaschny Bastian
Endereço para correspondência: Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil

Adotamos o padrão do GDPR como base global de proteção (o critério mais protetivo, aplicado a todos os usuários), ainda que o lançamento não ofereça o serviço na União Europeia/EEE e no Reino Unido.


2. A quem esta Política se aplica

Esta Política se aplica a todas as pessoas que usam o aplicativo MyHealth, em qualquer país. O app é global e multi-idioma (português, inglês e espanhol).

O lançamento inicial tem foco no Brasil, mas, onde a lei do seu país for mais protetiva, ela prevalece. Tratamos a LGPD (Lei nº 13.709/2018, Brasil) e o GDPR (Regulamento (UE) 2016/679) como o nosso padrão mínimo de proteção em qualquer lugar, aplicado a todos os usuários. O app é distribuído mundialmente, exceto na União Europeia/EEE e no Reino Unido, que ficam fora do lançamento.

Usuários nos Estados Unidos: divulgações suplementares específicas para os EUA — a Notificação de Privacidade da Califórnia (CCPA/CPRA) e a Divulgação de Dados de Saúde do Consumidor de Washington (My Health My Data Act) — integram esta Política como documentos complementares, publicados em https://www.bas-ai.com/myhealth/legal e prevalecendo, para os residentes dessas jurisdições, no que forem mais específicas.

Crianças e adolescentes: o cadastro próprio é destinado a maiores de 18 anos. Os dados de menores só podem ser incluídos por um responsável legal, que gere o perfil do dependente (ver Seção 11).


3. Quais dados coletamos

Coletamos apenas o necessário para o app funcionar (princípio da minimização). Abaixo, o que coletamos e onde isso fica.

3.1 Dados de identidade (PII) — cifrados em cofre

Os seguintes dados identificam você diretamente e ficam guardados em um cofre de identidade (identity_vault), criptografados campo a campo com criptografia autenticada (AEAD) determinística (biblioteca pgsodium, AES-256), fisicamente apartados das tabelas clínicas. Eles só são decifrados por uma função segura, sob a sua própria identidade:

As tabelas clínicas não contêm esses dados — elas se referem a você apenas por um código de perfil (pseudônimo). No perfil pseudonimizado guardamos apenas o mínimo clínico-demográfico necessário para interpretar corretamente os dados (por exemplo, sexo biológico e data de nascimento/idade, importantes para faixas de referência de exames).

3.2 Dados de saúde / sensíveis (PHI)

São dados pessoais sensíveis (saúde) e recebem a proteção máxima. Coletamos, conforme você os registra ou importa:

Registros diários de hábitos sensíveis (categoria especial). Além do que você envia, o app pode perguntar, de forma pontual e opcional, sobre hábitos que os aparelhos não medem: doses de álcool de um dia (dado de uso de substância) e o que marcou uma noite mais curta — incluindo as opções "Estresse" (dado de saúde mental) e "Álcool". Por envolverem substância e estado mental, tratamos esses registros como dado pessoal sensível / de categoria especial. Isso é diferente da faixa semanal de tabagismo/álcool que você declara no cadastro (item "Hábitos de vida que você informa", acima) e que integra o contexto da IA quando você autoriza: aqui falamos dos registros diários e pontuais, que ficam no seu aparelho e no seu prontuário e não são enviados à IA.

Só os coletamos após o SEU consentimento específico e destacado (a finalidade daily_journal, ativada por você em Perfil › Privacidade & consentimentos), separado da aceitação dos Termos e do consentimento clínico geral. Está DESLIGADO por padrão — nada é gravado até você ativar —, é bloqueado no servidor até o consentimento existir, e é INDISPONÍVEL em perfis de menores e perfis geridos (bloqueio no app e no servidor). Recusá-lo não reduz nenhuma outra função do app.

Distinção do humor/bem-estar. O check-in de humor ("como você amanheceu") é tratado à parte, como dado de saúde sob o consentimento clínico geral (não integra a categoria de hábito sensível acima), e — como o restante do prontuário — pode integrar o contexto enviado à IA sob esse mesmo consentimento clínico. A distinção: doses de álcool e estresse pontual carregam maior estigma e por isso recebem consentimento próprio e ficam fora da IA; o humor, autorrelato agregado de baixa granularidade (1–3), segue o tratamento clínico geral.

Outros contextos diários não sensíveis. De forma pontual e opcional, o app também pode perguntar sobre contextos de estilo de vida e bem-estar que os aparelhos não medem — por exemplo café/cafeína, energia/disposição, hidratação, como você percebeu o seu treino (leve/normal/pesado) e mudanças de rotina na semana (ex.: viagem, treino novo, mudança de alimentação ou de sono). Como o check-in de humor, são dados de saúde sob o consentimento clínico geral e ficam guardados no seu prontuário. Quando você autoriza o Processamento por IA e a Transferência Internacional (Seções 6 e 9), esses contextos integram o contexto enviado à nossa provedora de IA (Anthropic, EUA — Seção 9) apenas de forma agregada por semana, como contagens de dias — por exemplo, "hidratação baixa em 3 dias da semana" ou "3+ cafés em 2 dias"; nas mudanças de rotina, apenas a categoria que você declarou na semana (ex.: "viagem") — nunca o registro diário isolado, nunca texto livre, limitado às últimas semanas. A finalidade é exclusivamente correlacionar, de forma educativa e descritiva, seus hábitos com seus dados de sono, atividade e exames — nunca diagnóstico nem conduta. Os registros do Diário de saúde sensível (álcool e estresse/contexto da noite) não estão incluídos: continuam fora do contexto enviado à IA e sob o seu consentimento próprio e separado, e qualquer uso futuro deles pela IA exigiria novo consentimento explícito.

Quando esses dados se referem a um menor sob sua guarda, aplicam-se as mesmas proteções (ver Seção 11).

3.3 Localidade e idioma (opcionais, em claro)

De forma opcional, para adaptar a experiência e preparar funcionalidades futuras (como recomendação de profissionais por cidade), podemos guardar país, estado/província, cidade e o idioma preferido. Não coletamos endereço completo, latitude/longitude nem localização precisa. Esses campos de localidade ficam em claro porque a granularidade "cidade" não é, por si, um dado sensível, e protegidos pelas mesmas regras de acesso da sua conta. Quando você autoriza o Processamento por IA (Seção 6), o país do seu perfil integra o contexto enviado à IA, apenas para regionalizar, de forma educativa, orientações de emergência e de calendário vacinal (estado/província e cidade não são enviados à IA).

3.4 Dados de conta, sessão e segurança

3.5 Dados de uso de-identificados

Coletamos dados mínimos de estabilidade e diagnóstico (telemetria) — falhas, erros, desempenho — de forma de-identificada e sem nenhum conteúdo de saúde, para manter o app seguro e funcionando (ver Seção 13). Trata-se de tratamento interno: não usamos SDK de analytics nem rastreamento de terceiros. Por autolimitação de minimização, retemos essa telemetria por até cerca de 12 meses (ver Seções 12 e 13).

3.6 O que NÃO coletamos / NÃO fazemos


4. Finalidades e bases legais

Toda atividade de tratamento tem uma base legal. Como tratamos dados sensíveis de saúde, somos especialmente rigorosos: cada finalidade sensível é registrada no nosso registro de consentimento com a base legal e a versão da Política correspondentes.

FinalidadeO que éBase legal — LGPDBase legal — GDPR
Processamento clínico (clinical_processing)Organizar os seus documentos, estruturar valores, montar a linha do tempo e as tendências do prontuárioBase primária: Art. 7, II e Art. 11, II, "a" (consentimento específico e destacado para dado sensível). Base subsidiária (apenas para segurança, integridade, cumprimento de obrigação legal e operação da exclusão): Art. 7, II e Art. 10. Não invocamos a tutela da saúde (Art. 11, II, "f")Base primária: Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito para dado de saúde). Base subsidiária (segurança, integridade, obrigação legal e exclusão): Art. 6(1)(c) e (f). Não invocamos o Art. 9(2)(h): o Art. 9(3) exigiria um profissional de saúde sujeito a sigilo no fluxo, e não há médico no circuito
Processamento por IA (ai_processing)Enviar o conteúdo clínico pseudonimizado (sem identificadores diretos) para a IA (Anthropic) ler os documentos e fotos que você enviar e deles extrair e preencher registros (exames, medicações, vacinas, medidas, profissionais — que você confirma antes de salvar), estruturar o prontuário e gerar uma leitura educativa de apoio (assistente, nunca diagnóstica — ver Seção 6)Art. 7, I e Art. 11, I (consentimento específico)Art. 6(1)(a) + Art. 9(2)(a)
Relatos de evolução e decisões de acompanhamentoRegistrar, no seu prontuário, relatos seus sobre a evolução de um item acompanhado (texto do relato, decisão de manter/encerrar, data e versão do texto confirmado), em trilha imutável, e enviá-los à IA como contexto marcado como relato seu (ver Seção 6.9). Opera sob os consentimentos já vigentes (clinical_processing + ai_processing/intl_transfer) — não é um consentimento novoArt. 7, II e Art. 11, II, "a" (mesmo consentimento do núcleo clínico)Art. 6(1)(a) + Art. 9(2)(a)
Diário de saúde sensível (daily_journal)Coletar seus registros diários de auto-observação sensível — álcool (substância) e estresse/contexto da noite (saúde mental) —, como pontos datados que compõem a sua série temporal (§3.2). Opt-in, desligado por padrão, bloqueado no servidor até o consentimento existir, indisponível em perfis de menores. Esses registros não são enviados à IA (ver Seção 6)Art. 7, I e Art. 11, I (consentimento específico e destacado para dado sensível)Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito para categoria especial)
Estado de gravidez (pregnancy-state-1.0)Guardar, só no seu aparelho (Keychain, fora do iCloud e dos backups), o trimestre que você declara (titular adulta), e enviá-lo de forma transiente à IA (Anthropic, EUA) apenas quando VOCÊ dispara uma análise ou o chat, para calibrar a leitura dos exames pelas faixas da gestação/lactação. On-device, nunca gravado em tabela nossa nem em lifestyle_facts, não sincronizado; expira ~40 semanas; apagável em um toque; indisponível a menores/geridos; nunca escrito como condição/diagnóstico (ver §3.2 e Seções 6.10 e 9)Art. 7, I e Art. 11, I (consentimento específico e destacado) + Art. 33 (transferência internacional)Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito) + Art. 44–49 (transferência)
Estado contraceptivo (contraceptive-state-1.0)Guardar, só no seu aparelho (Keychain, fora do iCloud e dos backups), se você usa método contraceptivo e o tipo (hormonal/não hormonal) que você declara (titular adulta), e enviá-lo de forma transiente à IA (Anthropic, EUA) apenas quando VOCÊ dispara uma análise ou o chat, para calibrar a leitura dos exames pelas faixas do uso contraceptivo. On-device, nunca gravado em tabela nossa nem em lifestyle_facts, não sincronizado; expira ~24 meses; apagável em um toque; indisponível a menores/geridos; nunca escrito como condição/diagnóstico (ver §3.2 e Seções 6.10 e 9)Art. 7, I e Art. 11, I (consentimento específico e destacado) + Art. 33 (transferência internacional)Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito) + Art. 44–49 (transferência)
Transferência internacional (intl_transfer)Quando, e somente quando, necessário, processar dados sem identificação fora do Brasil (ver Seção 9)Art. 7, I; Art. 11, I; Art. 33 (transferência internacional)Art. 6(1)(a) + Art. 9(2)(a); Art. 44–49
Compartilhamento familiar (family_sharing)Você autoriza um familiar a ler o seu prontuário, de forma revogável (ver Seção 7)Art. 7, I e Art. 11, I (consentimento)Art. 6(1)(a) + Art. 9(2)(a)
Dados de menores sob guardaOrganizar o prontuário de um dependenteArt. 14 (melhor interesse da criança/adolescente; consentimento de ao menos um dos pais ou do responsável legal)Art. 8 + Art. 9(2)(a), exercido pelo responsável legal
Atestação de idade (age_attestation)Você declara ter 18+; o cadastro de menor de 18 é bloqueado e a atestação é registrada de forma imutável, com data/hora do servidorArt. 14 + Lei 15.211/2025 (ECA Digital)Art. 8
Segurança, prevenção a fraude e auditoriaLogs de acesso, defesa contra ataques, cumprimento de obrigações legais de registroArt. 7, II (cumprimento de obrigação legal) e Art. 10 (legítimo interesse, limitado)Art. 6(1)(c) (obrigação legal) e Art. 6(1)(f) (legítimo interesse)
Notificações do app — token de entregaGuardar um token técnico de entrega (push/APNs) e enviar avisos genéricos e sem dados de saúde (ex.: "sua análise está pronta"); consentimento operacional via a permissão de notificações do iOSArt. 7, IX (legítimo interesse)Art. 6(1)(f) (legítimo interesse)
Avisos de DOMÍNIO SENSÍVEL e detalhe manual na tela de bloqueio (opcional — avisos derivados de domínio sensível: saúde mental, ciclo/reprodutivo, substância, adesão a medicamento; e as exceções de detalhe que você ativa: nome do medicamento, detalhe da vacina, detalhe da consulta, "hora de sair")Decidir quando enviar, ou incluir um detalhe, a partir de um domínio sensível dos seus dados, ou exibir um detalhe clínico específico na tela de bloqueio. Rodam sob consentimento próprio, desligado por padrão (ver Seção 12-A), nunca sob legítimo interesseArt. 11, I (consentimento específico e destacado)Art. 9(2)(a) (consentimento explícito) + Art. 6(1)(a)
Lembretes e resumos de SERVIÇO (medicação/dose, check-in de bem-estar, check-in semanal, agenda da véspera, reposição de estoque, retorno sugerido, convite de retorno após um tempo sem usar o app; e — desde a 3.12 — os resumos personalizados NÃO sensíveis dos seus próprios dados: sono, glicose e tempo na faixa, atividade, evolução de um marcador, resumo da semana/mês, e a "Manchete do dia")Entregar, no seu aparelho, um lembrete neutro (sem PHI) do serviço que você configurou ou um resumo descritivo dos seus próprios dados de saúde (nunca diagnóstico, juízo, causa, eficácia ou urgência). Pré-ativado quando você autoriza as notificações no iOS; desativável por tipo/categoria em Perfil › Notificações (opt-out granular). A decisão de entregar apoia-se na execução do serviço/legítimo interesse; o dado de saúde subjacente já é tratado sob o seu consentimento clínico (ver Seção 12-A)Art. 7º, V (execução) e IX (legítimo interesse), com opt-out granularArt. 6(1)(b)/(f); dado de saúde subjacente sob Art. 6(1)(a) + 9(2)(a) já consentido
Telemetria técnica / estabilidadeDiagnóstico de falhas, sem dado de saúde, em tratamento interno (sem SDK de analytics ou rastreamento de terceiros)Art. 7, IX (legítimo interesse), com minimização autolimitada (Art. 6, III)Art. 6(1)(f) (legítimo interesse)
Conta, assinatura e pacotesManter a conta e processar assinaturas e pacotes avulsos de uso de IA (medidos em páginas e prompts). O consumo de IA de um menor é cobrado do responsávelArt. 7, VArt. 6(1)(b)
Atendimento e suporteReceber e responder às mensagens que você envia pelo canal de suporte do app (texto livre que pode conter dado de saúde que você inclua). Quando um atendente usa apoio de IA para redigir ou traduzir a resposta, isso ocorre sob um consentimento próprio e dedicado ("Apoio de IA no suporte", support_ai_share) — separado do Processamento por IA — mais a Transferência internacional (ver Seção 6.7); para quem escreve sem conta, sob consentimento-primeiro do próprio remetenteArt. 7, V (execução do contrato) + Art. 11, I / II, "a" (consentimento para o dado de saúde que você incluir; e consentimento dedicado para o apoio de IA no suporte); retenção: enquanto a conta existir, apagado na exclusãoArt. 6(1)(b) + Art. 9(2)(a)
Pesquisa pseudonimizada (opt-in na exclusão)Coorte de pesquisa pseudonimizada (apenas sexo, faixa etária e ano, em coortes aleatórias, sem profile_id, sem texto livre e sem data exata) que você pode autorizar no momento de apagar a conta (ver Seção 12)Art. 7, II e Art. 11, II, "a" (consentimento específico); dado pseudonimizado, não dado anônimo irreversívelArt. 6(1)(a) + Art. 9(2)(a) (consentimento explícito); cf. Art. 9(2)(j) (fins de pesquisa)

Base legal do núcleo clínico — esclarecimento. A base primária do tratamento do seu prontuário é o seu consentimento específico e destacado (LGPD Art. 11, II, "a" / GDPR Art. 9(2)(a)), coerente com o posicionamento de "prontuário soberano": você autoriza, e pode revogar. Reservamos uma base subsidiária apenas para o que o consentimento não cobre — segurança da informação, integridade dos dados, cumprimento de obrigação legal e a própria operação de exclusão da conta —, apoiada na LGPD Art. 7, II e Art. 10 e no GDPR Art. 6(1)(c) e (f). Não adotamos a hipótese de tutela da saúde (LGPD Art. 11, II, "f" / GDPR Art. 9(2)(h)): no GDPR, o Art. 9(3) condiciona essa hipótese à presença, no fluxo, de um profissional de saúde sujeito a dever de sigilo, e não há médico no circuito do MyHealth.

Lembretes educativos de rastreio por faixa etária. Usamos a sua data de nascimento e o seu sexo ao nascer — dados que você já nos forneceu no cadastro do perfil — para exibir, dentro do app, lembretes educativos sobre rastreios de saúde que diretrizes populacionais internacionais costumam sugerir para a sua faixa etária (por exemplo, mamografia ou verificação periódica da pressão arterial). Esses lembretes são gerados no seu próprio aparelho, por regras fixas de idade e sexo; não usamos seus resultados de exames, condições ou qualquer avaliação individual de risco para gerá-los, e eles não são enviados por notificação. São conteúdo educativo, não recomendação médica — a decisão sobre qualquer exame é sempre sua e do seu médico. Base legal: execução do contrato (entrega da funcionalidade educativa do app) e, quanto ao uso do dado de saúde já coletado (sexo ao nascer), o seu consentimento para processamento clínico (LGPD art. 7º, V e art. 11, I; GDPR art. 6(1)(b) e art. 9(2)(a)). Você pode dispensar cada lembrete ou desativar essa superfície de lembretes a qualquer momento nas preferências — sem qualquer prejuízo ao restante do app.


5. Consentimento e como revogar

Quando você autoriza uma finalidade sensível, esse consentimento é:

O nosso sistema só executa uma operação se o consentimento correspondente estiver ativo. Por exemplo: se você não autorizar o "Processamento por IA", o app não envia nada para a IA — essa verificação acontece automaticamente, no servidor (função has_active_consent), a cada operação.

Como funciona o registro: cada autorização ou revogação é gravada como um evento imutável no nosso registro de consentimento (consent_events), com a finalidade, a base legal, o idioma e a versão da Política vigente. Revogar não apaga o histórico do consentimento — registra um novo evento que interrompe o tratamento futuro daquela finalidade.

A revogação não torna ilícito o tratamento já realizado licitamente, mas interrompe o uso futuro daquela finalidade. Você não perde o acesso ao prontuário que já havia organizado.

Diário de saúde sensível. A coleta diária sensível (álcool, estresse/contexto da noite) tem consentimento próprio (daily_journal), desligado por padrão: nada é gravado até você ativá-lo, e o servidor bloqueia a escrita desses itens sem o consentimento ativo. Você pode revogar a qualquer momento, com a mesma facilidade, em Perfil › Privacidade & consentimentos. Ao revogar: (1) paramos imediatamente de coletar novos registros; e (2) apagamos os registros de álcool/estresse já coletados dessas categorias.


6. Como a Inteligência Artificial (IA) trata os seus dados

A IA é peça central do MyHealth (assistente e extração de dados de documentos), então explicamos isso com transparência total. O nosso fornecedor de IA é a Anthropic, que atua como subprocessador.

6.1 A IA recebe o conteúdo clínico do seu prontuário, sem os seus identificadores diretos

6.2 NÃO usamos seus dados para treinar IA

6.3 Salvaguardas técnicas

6.4 Padrões e vocabulários abertos (LOINC® / UCUM)

Para que o mesmo exame vindo de laboratórios diferentes (com nomes, siglas e idiomas diferentes) seja reconhecido como um único parâmetro e gere uma linha do tempo coerente, o MyHealth normaliza os marcadores usando o vocabulário aberto LOINC® (Logical Observation Identifiers Names and Codes) e padroniza unidades de medida com base no UCUM. Esses padrões são conteúdo de referência licenciado, embarcado no aplicativo — funcionam como um dicionário e não recebem nenhum dado pessoal seu (a Regenstrief Institute não é subprocessadora e nada do seu prontuário é enviado a ela).

This product includes content from LOINC® (loinc.org). LOINC is copyright © 1995–2024, Regenstrief Institute, Inc. and the LOINC Committee, and is available at no cost under the LOINC license (loinc.org/license). LOINC® is a registered trademark of Regenstrief Institute, Inc.

6.5 Organização de medicamentos e suplementos (dado derivado, assistido por IA)

Para organizar o seu prontuário, a IA pode produzir, a partir dos medicamentos e suplementos que você registra, um dado derivado de organização: os princípios ativos decompostos (uma fórmula manipulada é separada nos ingredientes do rótulo) e uma categoria geral; a vacina canônica, a doença prevista e a dose na série (consolidando a mesma vacina sob nomes diferentes); e o alérgeno normalizado e a sua classe. Esse dado é gerado a partir do que você já forneceu (não coletamos nada novo de você) e serve para relacionar, por exemplo, um ativo com o marcador correspondente do seu exame. É educativo e assistido por IA — você pode revisar e corrigir, e ele não é uma classificação clínica, prescrição nem checagem de interações (ver o Aviso Médico, item 5.2). Detalhes do tratamento por IA seguem as Seções 6.1–6.3.

6.6 Documento aguardando cota/uso disponível

Quando a cobrança estiver ativa e você não tiver cota ou uso disponível suficiente no momento do envio, um documento já tarjado (após a redação on-device descrita em 6.1) pode ficar guardado, sem análise, até que haja cota da assinatura ou pacote avulso disponível — e então é analisado automaticamente. O documento aguarda no seu próprio prontuário, sob as mesmas proteções de segurança e acesso da sua conta; nada é enviado à IA enquanto o consentimento de Processamento por IA (ai_processing) não estiver ativo e não houver uso disponível.

6.7 Suporte assistido por IA

Quando o nosso suporte responde a uma mensagem, um atendente pode usar apoio de IA para redigir ou traduzir a resposta (Anthropic — Claude, Estados Unidos). Isso funciona de forma diferente conforme você tenha, ou não, uma conta no MyHealth — e, em qualquer caso, a IA de suporte nunca acessa o seu prontuário.

Se você tem conta e fala com o suporte dentro do app (Perfil › Suporte). O texto da sua conversa de suporte — que pode conter dado de saúde que você escreva — só é enviado à IA de suporte quando você concede um consentimento próprio e dedicado, "Apoio de IA no suporte" (support_ai_share)separado do consentimento geral de Processamento por IA (ai_processing), recusável separadamente, desligado por padrão (o produto pago funciona por inteiro se você recusar) — em conjunto com o consentimento de Transferência internacional (intl_transfer), já existente. Se qualquer um deles estiver inativo, o atendente responde sem apoio de IA. Antes do envio, o app minimiza o texto de suporte (redação best-effort de identificadores); isso não é de-identificação e não garante remoção completa, por isso evite incluir dados desnecessários (nome, documento, contatos). Um atendente humano revisa todo rascunho ou tradução antes de enviar.

Se você não tem conta e escreve ao suporte por e-mail. Nada é enviado à IA sem o seu próprio consentimento. Você recebe primeiro um e-mail pedindo dois consentimentos separados — (1) tratar a sua mensagem para preparar uma resposta e (2) transferi-la à Anthropic (Claude), nos Estados Unidos —, com um link para a Política de Privacidade de Dados de Saúde do Consumidor. Somente depois de você conceder os dois, a IA redige ou traduz a resposta ao seu chamado, e um atendente humano a revisa antes de enviar. Se você não consentir, um atendente responde sem qualquer IA.

Salvaguardas da transferência. O envio à Anthropic (EUA) é regido pelo mesmo Adendo de Tratamento de Dados (DPA) e pelas Cláusulas Contratuais-Padrão (SCC) da UE que já cobrem a análise do prontuário, a extração de documentos e o chat — os termos que regem todos os dados que submetemos à API da Anthropic. Vale o não-treinamento contratual; a retenção é o limite contratual da própria Anthropic (em regra ~30 dias, salvo exceções legais ou de prevenção a abuso), atribuído à Anthropic — não é um prazo de exclusão garantido por nós. Não há novo subprocessador (a Anthropic já consta da Seção 9).

6.8 O Diário de saúde sensível NÃO é enviado à IA

O Diário de saúde sensível NÃO é enviado à inteligência artificial. Seus registros de álcool e de estresse/contexto da noite ficam no seu aparelho e no seu prontuário e não integram o contexto enviado à nossa provedora de IA (Anthropic, EUA). Qualquer uso futuro desses registros pela IA exigiria um consentimento separado e explícito ("incluir meus registros diários na análise da IA"), que não existe nesta versão. Isso é diferente dos contextos diários não sensíveis (café/cafeína, energia/disposição, hidratação, percepção de treino e mudanças de rotina), que integram o contexto da IA apenas de forma agregada por semana — contagens de dias e categoria de mudança de rotina —, conforme o §3.2.

6.9 Relatos de evolução e decisões de acompanhamento

Quando você registra a evolução de um item acompanhado como relato seu (Termos, Seção 9.7), guardamos no seu prontuário o texto do relato, a decisão (continuar ou encerrar o acompanhamento), a data e a versão do texto que você confirmou, em trilha imutável (corrigir = novo registro). Esses relatos integram o contexto enviado à IA explicitamente marcados como relato do paciente — a IA é instruída a tratá-los como relato ("você relatou que…"), nunca como fato clínico documentado, e é tecnicamente impedida (validação no servidor, não só instrução) de encerrar um item ou superá-lo com base em relato sem a sua decisão expressa. Tudo isso opera sob os consentimentos já vigentes de Processamento Clínico, Processamento por IA e Transferência Internacional; a cópia enviada à IA segue o mesmo pipeline de redação de identificadores do restante do prontuário.

Minimização: para registrar um relato, os nomes de profissionais são opcionais — o relato funciona igualmente sem identificar quem fez a avaliação; recomendamos incluir apenas o necessário.

Exportação e exclusão: os relatos e as decisões fazem parte do seu prontuário — entram na exportação e são apagados na exclusão da conta, pelo mesmo duplo-trilho da Seção 12.

Menores: em perfis de menores, quem registra é o responsável legal, em representação, e o registro identifica o responsável que o fez; encerramentos relevantes são comunicados aos demais responsáveis vinculados.

6.10 Estado de gravidez e contraceptivo (transiente, nunca gravado pela IA)

Quando você mantém o estado de gravidez ativo (§3.2) e dispara uma análise ou o chat, o trimestre que você declarou é anexado ao corpo daquela requisição, em memória, apenas para a IA calibrar a leitura dos seus exames pelas faixas próprias da gestação e da lactação. Ele não é persistido por nós em nenhuma tabela, e a IA é instruída — com filtragem determinística da saída no servidor como reforço (com teste de regressão) — a nunca registrar "grávida", "gestante" ou "amamentando" como condição, alerta, item da lista de problemas, resumo ou diagnóstico no seu prontuário. As análises automáticas/proativas e o caminho de prontuário grande (lote) não recebem esse estado — ele só acompanha a análise que você inicia. A transferência à Anthropic (Estados Unidos) segue o DPA/SCC já vigentes (Seção 9), sob o consentimento pregnancy-state-1.0 (que cobre a transferência internacional), e a Anthropic retém a requisição pelo seu limite contratual (em regra ~30 dias — Seção 6.2); nós não armazenamos esse estado.

O estado contraceptivo (§3.2), quando você o mantém ativo, segue o mesmo desenho transiente: fica só no seu aparelho (Keychain, expira em ~24 meses) e é anexado ao corpo da requisição, em memória, apenas quando você dispara uma análise ou o chat, sob o consentimento contraceptive-state-1.0 (que cobre a transferência internacional). Ele não é persistido por nós em nenhuma tabela, não vai às análises automáticas/proativas nem ao caminho de prontuário grande, e a IA é instruída a nunca escrevê-lo como condição, alerta ou diagnóstico no seu prontuário. O estado de lactação / pós-parto é o estágio "pós-parto" do estado de gravidez, sob o mesmo tratamento acima.

6.11 Equipe de cuidado no contexto da análise

Se você cadastrar profissionais na sua Equipe de Cuidado (por exemplo, o médico que já o acompanha), o nome e a especialidade desses profissionais — e, quando você os informar, a instituição e o motivo do acompanhamento — passam a fazer parte do contexto que enviamos à IA ao analisar o seu prontuário, para que a orientação educativa possa apontar o profissional que você já cadastrou (por exemplo, "vale levar isso ao seu cardiologista já cadastrado") em vez de uma sugestão genérica. Nunca enviamos à IA os dados de contato do profissional (telefone, e-mail ou endereço) nem o número de registro; esses campos permanecem apenas no seu prontuário. É o mesmo tratamento que já ocorre quando você conversa com a IA no chat. A base legal e a transferência internacional são as mesmas do restante do processamento por IA descrito nesta seção.

6.12 Biblioteca educativa gerada por IA (conteúdo genérico e populacional)

Além da leitura personalizada, o app exibe uma biblioteca de conteúdo educativo sobre marcadores, medidas e condições (por exemplo, "o que é a ferritina" ou "o que costuma significar um valor acima da faixa"). Esse conteúdo pode ser gerado por IA — pela mesma provedora (Anthropic) e com a mesma proveniência das Seções 6.1–6.3 —, mas de forma genérica e populacional: cada texto é produzido uma única vez por tópico e idioma e é o mesmo para todos os usuários daquele tópico. A geração não recebe nenhum dado seu: a IA recebe apenas a coordenada abstrata do tópico (o nome do marcador/medida/condição do nosso catálogo e categorias genéricas de direção, faixa e grupo populacional) — nunca o seu valor, o seu resultado, as suas datas ou qualquer identificador. A personalização acontece só na seleção: o app usa os seus dados, no seu aparelho, apenas para escolher, da biblioteca, quais textos genéricos são relevantes exibir para você. O conteúdo em si não é uma análise individual do seu caso — é material educativo populacional, disponível independentemente do consentimento de Processamento por IA (que rege a leitura personalizada), e com a mesma régua de não-diagnóstico do restante do app (ver o Aviso Médico).


7. Compartilhamento familiar (opt-in, somente leitura, revogável)

O MyHealth permite que você compartilhe o seu prontuário com um familiar, de forma controlada:

O familiar também precisa ser usuário do app. Esse compartilhamento é entre você e a pessoa que você escolher — não é um compartilhamento com terceiros nem com fins comerciais.

7.1 Compartilhamento item a item de condições hereditárias

Além do vínculo de leitura acima, você pode escolher, item a item, oferecer condições de saúde acompanhadas no seu prontuário (por exemplo, um diagnóstico e o ano de início) aos familiares vinculados, para que eles possam adicioná-las à própria história familiar. Como funciona:

Base legal: tratamento com base no seu consentimento específico e destacado (LGPD art. 11, II, "a"; GDPR art. 9(2)(a)) e, quando aplicável, mediante autorização válida sob o My Health My Data Act (Washington/EUA). O item incorporado é tratado como dado sensível do próprio receptor em todo o pipeline (incluindo IA, exportação e exclusão), sob os consentimentos vigentes do receptor.

7.2 Gestor autorizado por você (delegação por adulto)

Mediante o seu consentimento específico e destacado (LGPD art. 7º, I e art. 11, I; GDPR art. 9(2)(a); para residentes de Washington/EUA, o consentimento separado exigido pelo MHMDA), um adulto indicado por você ("Gestor") pode acessar e registrar dados no seu prontuário. Como funciona esse tratamento:


8. Apple Health (HealthKit)

O MyHealth permite importar medidas do Apple Health (HealthKit) — peso, altura, composição corporal, glicemia, pressão, frequência cardíaca, saturação e temperatura, além de métricas do dia a dia quando disponíveis no seu aparelho, como distúrbios respiratórios do sono, tempo na luz do dia e sessões de atenção plena (mindfulness) — e, quando você as autoriza nas permissões do iOS, também dados de ciclo menstrual e saúde reprodutiva (fluxo menstrual, sangramento intermenstrual, testes de ovulação, qualidade do muco cervical) para o seu prontuário. Não importamos registros de atividade sexual.

Glicose de monitor contínuo (CGM) — só agregados diários. Ao importar glicose do Apple Saúde, dias com monitor contínuo de glicose (centenas de leituras) são resumidos no seu próprio aparelho e gravados apenas como agregados diários — média, mínimo, máximo, variabilidade (CV) e o percentual do dia na faixa de 70–180 mg/dL do padrão de exibição da indústria (AGP); as leituras contínuas brutas nunca são armazenadas por nós. Medições pontuais (capilar/manual) continuam guardadas como medidas normais, com data e hora (ver §3.2).

Padrões do ciclo (opt-in próprio, desligado por padrão). Se você ativar em Perfil › Privacidade, o app pode mostrar os dias de ciclo registrados junto dos seus gráficos (sono, coração) e observar padrões descritivos locais (por exemplo, como o seu sono se comporta nos dias de menstruação registrados). É uma composição, no seu aparelho, de dados que você já vê: nada disso vira notificação, nada é enviado à IA além do que você já autorizou, e o app nunca calcula ou prevê fertilidade/ovulação. Indisponível em perfis de dependentes; revogável a qualquer momento (o padrão simplesmente deixa de ser exibido).

Adesão de medicamentos (iOS 26 ou mais recente). Ver o resumo em §3.2 — o app pode importar, do Apple Saúde, as doses de medicamento marcadas como tomadas, casadas com um medicamento que você já cadastrou; é registro de memória para você, nunca fiscalização, e nunca gera notificação de dose perdida ou esquecida.

Registros Clínicos (somente Estados Unidos, disponibilidade condicional). Ver o resumo em §3.2 — a importação somente leitura dos seus registros clínicos estruturados (exames, vacinas, medicamentos, condições, procedimentos e alergias) via FHIR depende de uma autorização que só a Apple pode conceder e está disponível apenas para contas nos Estados Unidos; enquanto essa autorização não existir, o recurso fica invisível e inativo no app.

Conexão com pulseiras e anéis inteligentes (Oura e WHOOP)

Além do Apple Saúde, você pode, de forma opcional e revogável, conectar vestíveis de terceiros, com consentimento específico por provedor (wearable_sync_oura, wearable_sync_whoop):

A autorização usa OAuth: os tokens de acesso ficam cifrados (AES-256-GCM) no nosso servidor e não são acessíveis pelo aplicativo. A Oura opera na Finlândia (Espaço Econômico Europeu) e a WHOOP nos Estados Unidos; conectar esses serviços implica transferência internacional de entrada, sob as salvaguardas da Seção 9.1. A Oura e a WHOOP atuam como fontes de dados (controladoras independentes das próprias plataformas), não como nossos subprocessadores, e não recebem dados do seu prontuário.

Ao desconectar um vestível:

Os dados importados de vestíveis e do Apple Saúde são sempre gravados no seu próprio prontuário (titular da conta) e nunca no perfil de um dependente, ainda que você esteja visualizando o perfil de um menor.


9. Subprocessadores e transferências internacionais

Nós não vendemos os seus dados. Para operar o serviço, usamos um conjunto mínimo de fornecedores ("subprocessadores"/"operadores"), cada um sob contrato de tratamento de dados (DPA) em vigor, confidencialidade e segurança, tratando dados apenas sob as nossas instruções. Os três subprocessadores abaixo têm DPA/SCC vigentes: Supabase (assinado em 2026-06-18), Anthropic (via Termos Comerciais, 2026-06-17) e Resend (via EU-US DPF + SCC, 2026-06-17).

SubprocessadorO que fazQue dado trataOndeSalvaguardas
SupabaseBanco de dados (PostgreSQL), autenticação, armazenamento de documentos e funções de bordaDados clínicos pseudonimizados; PII cifrada no cofre; documentos cifrados; metadados de contaSão Paulo, Brasil (sa-east-1)DPA em vigor (assinado em 2026-06-18; Supabase Pte. Ltd) — inclui SCC da UE + salvaguardas de transferência (UK/Suíça); infraestrutura certificada SOC 2 Type 2 e ISO 27001 (certificações do provedor Supabase); backups diários (14 dias); retenção de log 28 dias; criptografia em trânsito (TLS) e em repouso; criptografia adicional de campo sob a nossa gestão de chaves; isolamento por RLS; SCC para eventuais transferências fora do EEE
Anthropic, PBCModelos de IA da Anthropic para análise do prontuário, extração de documentos, chat e geração da biblioteca educativa genérica (nesta última, recebe apenas a coordenada abstrata do tópico — nunca dado seu; ver Seção 6.12)Conteúdo clínico pseudonimizado (valores, datas, anotações, hábitos de vida, ciclo, agregados de vestível — na glicose de monitor contínuo, apenas os agregados diários, nunca as leituras brutas —, o nome e a especialidade (e, se informados, a instituição e o motivo) dos profissionais da sua Equipe de Cuidadonunca os contatos ou o número de registro — e contextos diários não sensíveis agregados por semana — contagens de dias e categorias de mudança de rotina, nunca o registro diário isolado; o texto livre das anotações do seu vestível é descartado e nunca enviado, e apenas o código de categoria padronizado delas — nunca texto livre, agregado por semana — pode ser enviado quando você mantém o Diário de saúde (daily_journal) ativo — ver §3.2) mais sexo, idade, país e o ano de nascimento (sem dia/mês)sem identificadores diretos e sem contatos de emergência — e, na análise de documento, a cópia tarjada da imagem/PDF (redação on-device best-effort dos identificadores impressos, quando localizados) — de forma transiente; e, quando um atendente usa a redação assistida por IA no suporte, o texto da sua conversa de suporte (nunca o prontuário); e, quando VOCÊ dispara uma análise ou o chat com o estado de gravidez ativo, o trimestre autodeclarado (enum) que você consentiu (pregnancy-state-1.0) — e, do mesmo modo, o estado contraceptivo autodeclarado (enum) que você consentiu (contraceptive-state-1.0), quando ativo — de forma transiente, apenas no corpo da requisição, nunca armazenado por nós (§3.2 e 6.10)Estados Unidos (transferência internacional)DPA em vigor (via Termos Comerciais da Anthropic, 2026-06-17) + SCC; não-treinamento contratual; retenção limitada (~30 dias); TLS
ResendEnvio de e-mails transacionais (código de acesso/OTP e avisos da conta)Apenas o seu endereço de e-mail e o corpo do e-mail; sem PHI / sem conteúdo de saúdeEUA / globalDPA em vigor (2026-06-17) via EU-US DPF + SCC; TLS. Para quem escolhe "Ocultar e-mail" no Sign in with Apple, os e-mails transacionais são entregues através do relay privado da Apple (@privaterelay.appleid.com) e não vemos o seu e-mail real
Apple (App Store / In-App Purchase / HealthKit / push)Distribuição, HealthKit, notificações e processamento de pagamentos de assinaturas e pacotes avulsos como merchant of recordDados de compra/recibo; não recebemos dados do seu cartão; sem conteúdo de saúde no fluxo de pagamentoEUA / globalTermos da App Store; Diretriz 5.1.3

A Oura e a WHOOP não figuram nesta tabela: são fontes de dados que você conecta (Seção 8), atuando como controladoras independentes das próprias plataformas, e não como nossos subprocessadores. A Apple atua como controladora independente para distribuição, HealthKit, push e pagamentos. Os DPAs e as Cláusulas Contratuais-Padrão (SCC) dos nossos três subprocessadores (Supabase, Anthropic e Resend) estão em vigor, conforme a coluna "Salvaguardas". Mantemos uma página pública de subprocessadores atualizada em https://www.bas-ai.com/myhealth/legal/subprocessadores. Avisaremos antes de adicionar um novo subprocessador relevante.

9.1 Transferências internacionais

O seu prontuário fica armazenado no Brasil (São Paulo) — essa é a regra. Transferências para fora do Brasil ocorrem de forma limitada e com a sua autorização (intl_transfer): no processamento por IA (Anthropic, Estados Unidos — Seção 6), no qual enviamos o conteúdo clínico sem os seus identificadores diretos (na extração de documento, o próprio arquivo — após redação automática on-device best-effort que procura tarjar nome, CPF, e-mail e telefone impressos; identificadores não localizados podem seguir no arquivo); na conexão de vestíveis (Oura, na Finlândia/EEE; WHOOP, nos Estados Unidos — Seção 8); e na distribuição pela Apple (Estados Unidos). Quando houver transferência internacional, adotamos as salvaguardas exigidas:

Também podemos divulgar dados quando exigido por lei (ordem judicial ou autoridade competente), sempre limitado ao estritamente necessário e, quando legalmente permitido, notificando você.


10. Segurança da informação

A confidencialidade dos seus dados de saúde é o nosso controle número um. As principais medidas:

Buscamos alinhamento às melhores práticas internacionais de segurança da informação em saúde. Nenhum sistema é 100% imune; por isso mantemos planos de resposta a incidentes (ver Seção 14).


11. Dados de crianças e adolescentes (menores)

A proteção de crianças e adolescentes observa o Estatuto da Criança e do Adolescente (Lei 8.069/1990), a Lei 15.211/2025 (ECA Digital), o Art. 14 da LGPD e o Art. 8 do GDPR (EEE).

Adotamos, em qualquer país, o limite único de 18 anos para conta própria. Esse requisito refere-se à titularidade da conta e não se confunde com a idade de consentimento digital autônomo do GDPR (Art. 8, entre 13 e 16 anos conforme o país). Abaixo de 18, o tratamento de dados só ocorre por meio de um perfil gerenciado por um responsável adulto.

Usuários nos Estados Unidos (COPPA): o MyHealth não oferece contas a menores nem coleta dados diretamente de crianças. Qualquer dado de menor é inserido e controlado por um adulto responsável, que exerce o consentimento parental verificável.

Diário sensível indisponível para menores. A coleta diária sensível (álcool, estresse) não é feita em perfis de menores nem em perfis geridos por responsável — bloqueada no cliente e no servidor. É um recurso exclusivo de titulares adultos (18+). Não coletamos, sob qualquer hipótese, registros de álcool/estresse de menores.


12. Retenção e descarte

Adotamos o princípio da minimização: guardamos cada categoria de dado apenas pelo tempo necessário à sua finalidade ou exigido por lei. Como o MyHealth é distribuído mundialmente, aplicamos o critério mais protetivo entre as leis aplicáveis: por padrão, a exclusão apaga a identidade e o prontuário, e a retenção é a exceção, acionada apenas quando uma lei concreta a exige ou para permitir prevenção a fraude e resposta a autoridade. A única exceção que sobrevive à exclusão para toda conta é um índice forense mínimo — identificadores de busca em código irreversível (HMAC) + IPs recentes, sem dado de saúde —, descrito em 12.2.

12.1 Prazos de retenção

CategoriaPrazoPor quê
Prontuário e cofre de identidade (dados clínicos + PII)Enquanto a sua conta existir; removidos na exclusão da conta (ver 12.2)Você mantém o prontuário organizado enquanto quiser
Séries diárias de vestível / Apple Saúde (métricas diárias importadas — ex.: passos, SpO₂, frequência cardíaca de caminhada, atividade e ambiente, dados nutricionais, marcha e os agregados diários de glicose de monitor contínuo (CGM); nunca medidas registradas manualmente, medidas clínicas pontuais — peso, glicemia capilar/pontual, pressão —, nem insulina, álcool, espirometria ou uso de inalador)Detalhe diário por 13 meses; depois disso, os pontos diários podem ser condensados em resumos semanais (mínimo, média, máximo e contagem) e, com mais de 36 meses, em resumos mensais — uma exceção de granularidade à linha acima: o histórico permanece no seu prontuário como resumoMinimização / limitação de armazenamento (LGPD Art. 6, III; GDPR Art. 5(1)(c) e (e)) — política nossa de minimização, não prazo legal
Registros de acesso / auditoria (access_log — data/hora, IP de origem, ação; nunca conteúdo clínico)6 mesesSegurança e detecção de fraude/abuso (medida proporcional — legítimo interesse, GDPR Art. 6(1)(f); LGPD Art. 7, IX). No Brasil, atende também ao piso do Marco Civil (Lei 12.965/2014, Art. 15) para provedor de aplicação. O log (data/hora + IP) não é dado de saúde e o IP nunca é usado para inferir condição de saúde
Identidade mínima retida na exclusão (nome cifrado + e-mail cifrado + data de criação + data do último acesso)Apenas quando houve transação (assinatura ou pacotes comprados); pelo prazo fiscal da sua jurisdição (Brasil, Estados Unidos e demais países: 5 anos; Reino Unido e Canadá: 6 anos; União Europeia: 10 anos), com expurgo automático ao fim. Quem nunca transacionou: nada disso é retido — a identidade é apagada na exclusãoCumprir obrigação fiscal/contábil que só nasce de uma transação real (Brasil: CTN, Arts. 173 e 174; Estados Unidos: regras do IRS; União Europeia: prazo do Estado-Membro; Reino Unido: Limitation Act 1980 / HMRC; Canadá: Income Tax Act s. 230). Sem transação, não há obrigação legal que justifique guardar a identidade
Dados de faturamento e fiscais (recibos, movimentação de assinatura e pacotes)Prazo fiscal da jurisdição (Brasil: 5 anos) — apenas para quem transacionouPrazos tributários (Brasil: CTN, Arts. 173 e 174; ou a lei fiscal local aplicável)
Telemetria técnica de-identificadaAté cerca de 12 mesesPolítica interna de minimização (LGPD Art. 6, III) — não é prazo legal
Registros de consentimento (consent_events, de-vinculados / pseudonimizados do seu perfil na exclusão — o identificador é substituído por um código HMAC cuja chave fica fora do banco de dados)Mantidos como prova de licitude pelo prazo prescricional aplicávelComprovar a licitude e as autorizações concedidas/revogadas (accountability — GDPR Art. 5(2)/7(1); LGPD Art. 8/6, X)
Índice forense mínimo retido na exclusão (account_forensic_hold — identificadores de busca em código irreversível HMAC — e-mail, identificador Sign in with Apple, telefone, documento nacional — + IPs recentes; nunca nome/e-mail legível nem conteúdo clínico)Prazo prescricional aplicável para exercício/defesa de direitos e resposta a autoridade — fixado por padrão, como medida proporcional, na mesma duração do prazo de guarda fiscal (5 anos Brasil/EUA/demais; 6 anos Reino Unido/Canadá; 10 anos União Europeia), com expurgo automático ao fimPrevenção a fraude e resposta a solicitação de autoridade competente dentro do prazo — obrigação legal e exercício regular de direitos (LGPD Art. 16, I — obrigação legal de atender ordem/autoridade —, Art. 7º VI — defesa em processo — e Art. 7º IX — prevenção a fraude, uso secundário sob LIA; GDPR Art. 6(1)(f) e Art. 17(3)(e)). Acesso break-glass restrito ao responsável máximo, com motivo obrigatório e auditoria imutável

Como a identidade é protegida quando retida: quando há transação e a lei fiscal exige guarda, mantemos o nome e o e-mail cifrados (mesma proteção do cofre de identidade), numa tabela isolada, acessível somente pelo serviço interno (RLS, sem acesso de usuário), e a apagamos automaticamente ao fim do prazo. Não guardamos o seu e-mail em texto legível.

Retenção do diário sensível. Enquanto o consentimento estiver ativo e a conta existir, os registros do Diário de saúde sensível (álcool, estresse/contexto da noite) permanecem no seu prontuário. Ao revogar o consentimento, são apagados; ao excluir a conta, seguem o duplo-trilho de exclusão (Seção 12). Não há retenção fiscal desses dados.

12.2 Exclusão definitiva da conta (direito ao apagamento — LGPD Art. 18, VI / GDPR Art. 17 / equivalentes locais)

A exclusão está disponível diretamente no app, em Perfil › Privacidade › Apagar minha conta (exigência da Apple). Ao confirmar, executamos a remoção permanente em cascata — uma operação imediata — de todo o seu prontuário clínico (exames, condições, medicações, vacinas, documentos, medidas, histórico, consultas, conversas com a IA, dados de vestíveis) e dos arquivos no armazenamento, revogamos as conexões de vestíveis e encerramos a sua conta de acesso.

Dependentes geridos e migração de guarda. A exclusão da sua conta também apaga os dados e os arquivos dos dependentes que você gere (perfis de menores sob a sua guarda). Antes de concluir, se um menor tiver outro responsável já vinculado, o app oferece migrar a guarda desse menor ao co-responsável existente — assim o perfil do menor sobrevive com ele, em vez de ser apagado. Se você optar por não migrar, o perfil do dependente é removido junto com a sua conta. Em qualquer caso, nunca retemos o nome ou o e-mail do menor por motivo fiscal (ver abaixo).

As cópias de segurança (backups) podem, por um curto período, ainda conter dados já excluídos: são sobrescritas no ciclo normal do nosso operador (Supabase, em torno de 14 dias — bem dentro dos 6 meses), e os contratos de tratamento de dados (DPA) com Supabase e Anthropic regem o descarte de quaisquer cópias residuais. (Não alegamos "destruição de chaves" nem expurgo instantâneo do backup.)

A exclusão da sua identidade depende de você ter, ou não, feito uma compra:

Recibo de exclusão (accountability — LGPD Art. 6º, X): podemos confirmar a conclusão da exclusão mediante solicitação ao DPO. A exclusão não é total — permanecem os registros mínimos abaixo, por imposição legal.

Índice forense mínimo que sobrevive à exclusão (todas as contas). No ato da exclusão, e para qualquer conta — inclusive perfis de menores e exclusões que você mesmo faz —, guardamos um índice forense minimizado, numa tabela isolada e blindada (sem acesso de usuário nem da equipe de operação comum), contendo no máximo: (a) códigos irreversíveis (HMAC) dos seus identificadores de busca — e-mail, identificador Sign in with Apple, telefone e documento nacional — que não permitem recuperar o valor original e servem só para confirmar uma correspondência exata quando um identificador nos é apresentado; (b) os endereços IP dos seus acessos recentes; e (c) o identificador pseudônimo da conta (account_ref) e metadados mínimos de guarda (datas de criação/exclusão, jurisdição e prazo). Esse índice não contém dado de saúde, nome ou e-mail em texto legível, nem qualquer conteúdo do seu prontuário. Trata-se de dado pseudonimizado — permanece dado pessoal (LGPD Art. 12 e 13), retido com base no Art. 16, I; não invocamos anonimização (Art. 16, IV). Finalidade: prevenção a fraude e resposta a solicitação de autoridade competente — por exemplo, responder "quais contas estiveram associadas a este e-mail, Apple ID ou IP" — dentro do prazo. Base legal: cumprimento de obrigação legal e exercício regular de direitos (LGPD Art. 16, I — obrigação legal de atender ordem/autoridade — como base primária de sobrevida, Art. 7º VI — defesa em processo — e Art. 7º IX — prevenção a fraude, uso secundário sob LIA; GDPR Art. 6(1)(f) e Art. 17(3)(e)). Prazo: o prazo prescricional aplicável para exercício/defesa de direitos e resposta a autoridade — fixado por padrão, como medida proporcional, na mesma duração do prazo de guarda fiscal (5 anos Brasil/EUA/demais; 6 anos Reino Unido/Canadá; 10 anos União Europeia) —, com expurgo automático ao fim. Acesso: restrito, do tipo "break-glass", reservado ao responsável máximo (owner) da BAS AI, sempre com motivo obrigatório e registro imutável (à prova de alteração) de cada consulta; a chave que gera os códigos HMAC é guardada em cofre (Vault), cifrada por chave-raiz gerida fora do banco de dados, e nunca exposta. Contas excluídas antes da vigência desta versão não possuem esse índice.

O que sempre permanece após a exclusão, para qualquer usuário:

Perfis de dependentes (menores): ao excluir o perfil de um menor, nunca retemos o nome ou o e-mail do menor por motivo fiscal — a obrigação fiscal, se houver, pertence ao responsável pagante, e não ao perfil do menor. Para o menor, o apagamento da identidade é a regra; sobram apenas o registro mínimo de exclusão por código irreversível e o índice forense mínimo (identificadores de busca em código irreversível HMAC + IPs recentes, sem dado de saúde do menor), retido por prazo reduzido e proporcional à finalidade de prevenção a fraude (nunca o prazo fiscal, que não se aplica a menor que não transaciona), sujeito a avaliação de proporcionalidade e ao melhor interesse da criança, sob o mesmo acesso break-glass auditado — e sujeito a sign-off do DPO.

Usuários em jurisdições com direito de exclusão reforçado (ex.: Washington — My Health My Data Act): tratamos o pedido como exclusão de dado de saúde do consumidor — apagamos a identidade e todo o dado de saúde do consumidor (sem invocar prazo fiscal contra quem não transacionou) e o descarte das cópias residuais nos operadores ocorre dentro de 6 meses, conforme os respectivos contratos de tratamento (DPA). O índice forense mínimo acima não é dado de saúde do consumidor: guarda apenas identificadores de conta em código irreversível (HMAC) e IPs, para prevenção a fraude e resposta a autoridade — finalidade e categoria distintas do dado de saúde, que é apagado.

12.3 Falecimento do titular

A LGPD e o GDPR protegem pessoas vivas e, em regra, não alcançam o falecido (ANPD, Nota Técnica nº 3/2023; GDPR, Considerando 27). Ainda assim, o prontuário de uma pessoa falecida envolve direitos da personalidade que sobrevivem à morte (Código Civil, Art. 12, parágrafo único) e questões de sucessão.


12-A. Notificações e lembretes (opt-in)

O MyHealth pode enviar lembretes no seu iPhone — sobre medicação, um check-in de bem-estar, um check-in semanal (opcional, uma vez por semana — um convite neutro, de texto fixo, para registrar o que o app não vê sozinho, como atividade, sintomas ou energia; nunca traz dado de saúde nem inferência; desativável quando quiser), compromissos da sua agenda (consultas/exames/retornos/vacinas), um convite para voltar ao app depois de um tempo sem usar e alguns avisos do servidor (quando uma análise fica pronta, quando um exame seu é atualizado, quando um retorno de consulta se aproxima, quando o suporte responde à sua mensagem e — opcional, desligado por padrão — quando seus dados, ex.: sono, frequência cardíaca em repouso, trazem algo novo). Desde a versão 3.12, esses avisos podem ainda trazer, no corpo, um resumo dos seus próprios dados de saúde (por exemplo, o seu sono da noite passada e como se compara à sua média, a sua média de glicose e o tempo na faixa, a sua atividade e marcos, a evolução de um marcador de exame, ou um resumo da semana/mês) — sempre descritivo, no seu próprio aparelho, e desativável categoria a categoria (ver "Resumos personalizados dos seus dados"). Pontos importantes:

13. Cookies, telemetria e rastreamento

O MyHealth é um aplicativo nativo de iPhone (não um site), então não usa cookies de navegação no sentido tradicional.

Hoje não usamos nenhuma ferramenta de analytics ou rastreamento de terceiros; se isso mudar, atualizaremos esta Política e a página de subprocessadores antes da ativação, com novo aviso — revisando também os rótulos de privacidade da App Store e a necessidade (ou não) de App Tracking Transparency (ATT).


14. Incidentes de segurança e notificação

Mantemos planos de resposta a incidentes. Em caso de incidente de segurança que possa gerar risco relevante a você:


15. Os seus direitos

Você é o titular dos seus dados e tem direitos garantidos pela LGPD (Art. 18) e pelo GDPR (Capítulo III):

DireitoO que significaComo exercer no MyHealth
Acesso / confirmaçãoSaber quais dados temos e obter uma cópia (LGPD Art. 18, I–II; GDPR Art. 15)Ver o prontuário completo no app; exportar
CorreçãoCorrigir dados incompletos ou errados (LGPD Art. 18, III; GDPR Art. 16)Você revisa e edita os dados diretamente
Exclusão / esquecimentoApagar os seus dados e a conta (LGPD Art. 18, VI; GDPR Art. 17)Excluir conta / dados no app (ver Seção 12)
PortabilidadeLevar os seus dados em formato estruturado e interoperável (LGPD Art. 18, V; GDPR Art. 20)Exportação em FHIR R4 e em PDF
Revogação do consentimentoRetirar uma autorização (LGPD Art. 8, §5; GDPR Art. 7(3))Desligar uma finalidade (ex.: "Processamento por IA") nas configurações (ver Seção 5)
Informação sobre compartilhamentoSaber com quem compartilhamos (LGPD Art. 18, VII)Esta Política (Seção 9) e a página de subprocessadores
Oposição / limitaçãoOpor-se a um tratamento ou pedir sua limitação (LGPD Art. 18, §2; GDPR Art. 18 e 21)Contate o DPO
Não submissão a decisão automatizada / revisãoA IA não decide nada sozinha (LGPD Art. 20; GDPR Art. 22)Você sempre revisa e confirma (ver Seção 6.3)
Ver o histórico de acessosTransparência sobre quem acessou o quêO seu log de acessos fica disponível
Petição à autoridade (ANPD)Peticionar contra o controlador junto à autoridade nacional (LGPD Art. 18, §1)Contate-nos (Seção 1) e/ou a ANPD — ver "Reclamações" abaixo

Como exercer: muitos direitos são exercidos diretamente no app (revisar, exportar, excluir, revogar consentimento). Para os demais, ou se algo não funcionar, escreva ao nosso DPO (Seção 1). Respondemos no prazo legal (em regra, até 15 dias para confirmação de existência ou acesso, conforme a LGPD; até 30 dias sob o GDPR, prorrogáveis quando a lei permitir).

Reclamações: se você entender que tratamos os seus dados de forma inadequada, pode reclamar à autoridade competente — no Brasil, a ANPD (https://www.gov.br/anpd); na Europa, a autoridade de proteção de dados do seu país. Pedimos, porém, que fale antes com o nosso DPO — queremos resolver diretamente com você.


16. O MyHealth NÃO é um serviço médico


17. Alterações nesta Política e versionamento

Podemos atualizar esta Política para refletir mudanças no app, em fornecedores ou na lei. A Política tem versão (policy_version):

O histórico de versões fica publicado em https://www.bas-ai.com/myhealth/legal/versoes; cada versão aceita permanece arquivada.


18. Fale conosco

Dúvidas, pedidos ou reclamações sobre os seus dados:


MyHealth — o seu prontuário, soberano e privado. Esta Política foi redigida em português como base para tradução aos demais idiomas do app (no mínimo PT/EN/ES). Em caso de divergência entre versões, prevalece o português.