Política de Privacidade — MyHealth
Versão (policy_version): 3.14 Última atualização: 25 de julho de 2026 Vigência: a partir de 25 de julho de 2026. Alterações (3.14, 2026-07-25): Rodada de transparência sobre estresse — três pontos: um novo, um a seu favor e uma correção honesta do texto anterior. (A) O índice de estresse do seu anel passa a aparecer PARA VOCÊ (§3.2 e Seções 4, 6.8 e 8): no card "Prontidão de hoje", na aba Rotina, ao lado da sua prontidão, mostramos o rótulo que a própria Oura publica para o dia (restful / normal / stressful), exatamente como a marca o publica e sempre com a data a que ele se refere — sem traduzir para uma escala nossa, sem cor de gravidade, sem ordenação de severidade nossa e sem nenhum cálculo nosso: o MyHealth nunca calcula um "índice de estresse" a partir dos seus sinais. Não é dado novo: a coleta já acontece sob o consentimento que você concedeu ao conectar a Oura (revogável), e "estresse" já consta entre as pontuações diárias que declaramos coletar desde a versão 3.9 — o que faltava era declarar que devolvemos esse dado a você, na tela. Tudo o que já valia continua valendo: esse índice NUNCA é enviado à IA (exclusão aplicada na própria consulta ao banco, na análise e no chat, alcançando também o sub-score de estresse embutido nos "contributors" da resiliência da Oura — não é só uma instrução ao modelo), nunca entra no Relatório de Saúde em PDF, nunca vira notificação e não aparece em perfil de dependente ou de menor. Base legal inalterada, nenhuma finalidade nova: execução do serviço que você contratou (ver o seu próprio dado organizado) sobre dado sensível já consentido (LGPD Art. 7º, V e Art. 11, II, "a"; GDPR Art. 6(1)(b) e Art. 9(2)(a)), sendo a mudança de transparência (LGPD Art. 6º, VI e Art. 9º; GDPR Art. 5(1)(a) e Art. 12–13). Sem dado novo, sem subprocessador novo, sem transferência internacional nova. (B) Novo controle: "O que aparece no app" (§3.2 e Seções 4 e 5): em Perfil › Privacidade & consentimentos você passa a poder desligar a exibição de categorias sensíveis, uma a uma — Estresse do anel, Ciclo menstrual e Saúde mental —, com efeito no toque e em todos os seus aparelhos. Leia com atenção o que esse botão faz e o que ele NÃO faz: ele esconde o conteúdo das telas do app, para você — e só isso. Ele não desconecta o seu anel nem o Apple Saúde, não revoga consentimento, não apaga dado, não interrompe a coleta e não muda o que a IA recebe; quem governa coleta e uso continua sendo o seu consentimento. Só oferecemos o interruptor da categoria que você realmente tem naquele perfil; ele não existe em perfil de dependente nem em acesso somente leitura; e, quando você esconde o Ciclo menstrual, ele também deixa de ser oferecido no Relatório em PDF (o PDF vai para terceiros — oferecer o envio de um dado que você escolheu não ver seria o contrário do que você pediu). É controle a mais para você, sem base legal nova: minimização e privacidade por padrão (LGPD Art. 6º, III; GDPR Art. 5(1)(c) e Art. 25(2)). (C) Correção: o eixo "Estresse" do check-in diário VAI à análise por IA — e o nosso texto dizia que não (§3.2 e Seções 6.1, 6.8 e 9). O check-in "Como você está hoje?" evoluiu: onde havia uma única resposta de humor, hoje há quatro eixos que você mesmo responde em três níveis — energia, ânimo, estresse e (só quando o app não recebe o sono do seu vestível) sono. O eixo de estresse é autorrelato seu e integra o contexto enviado à IA, apenas como média semanal, sob os consentimentos de Processamento clínico, Processamento por IA e Transferência internacional que você já concedeu, com instrução dura ao modelo: leitura descritiva do que você relatou, nunca diagnóstico de ansiedade, depressão ou "transtorno de estresse", nunca tratado como instrumento clínico, nunca conduta. O texto anterior, escrito antes de o check-in ganhar eixos, dizia que "estresse pontual… fica fora da IA" e descrevia o check-in como sendo só de humor — um leitor razoável concluiria que nenhum estresse autorrelatado chega à IA, e um chega. Corrigimos os parágrafos afetados para dizer, sem rodeio, o que vai e o que não vai: vai o eixo do check-in (média semanal, três níveis); não vão os registros do Diário de saúde sensível (álcool e estresse/contexto da noite, sob o consentimento próprio), não vai o índice de estresse do anel e não vão os questionários GAD-7/PHQ-9. Base legal — a mesma que já operava, agora descrita corretamente: consentimento específico e destacado para dado sensível (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)) + transferência internacional (LGPD Art. 33; GDPR Art. 44–49); para residentes de Washington (EUA), o consentimento por finalidade do MHMDA, reafirmado sobre o texto corrigido. É por isso que esta versão pede o seu re-aceite: como a descrição anterior estava incompleta em um ponto de categoria especial, pedimos que você confirme a leitura da Política corrigida, para que o seu registro de consentimento aponte para o texto certo. Esta atualização dispara o re-aceite (a tela de aceite reaparece). Também nesta versão (Seção 13): passamos a registrar a origem da instalação quando você baixa o app depois de ver um anúncio nosso na App Store (Apple Search Ads / AdServices) — dado de campanha, sem IDFA, sem a permissão de rastreamento do iOS (ATT) e sem nenhum terceiro: é a Apple informando sobre uma campanha nossa ao nosso servidor. Serve para sabermos quais anúncios trazem pessoas que de fato usam o app. Base legal: legítimo interesse (LGPD Art. 7º, IX; GDPR Art. 6(1)(f)).
Alterações (3.13, 2026-07-25): O convite de retorno passa a poder ser entregue também por push remoto (Seção 12-A). O convite neutro para voltar ao app depois de um tempo sem usar já existia e continua com a mesma finalidade, o mesmo gatilho e a mesma base legal: o que o dispara continua sendo apenas o tempo desde a sua última abertura do app — um dado de uso do app, nunca uma leitura ou inferência sobre a sua saúde. O que muda é só o meio de entrega: antes ele era montado exclusivamente no seu aparelho (notificação local); agora ele também pode ser enviado pelo nosso servidor (push remoto, APNs). Por quê: a notificação local só é agendada quando o app é aberto — quem passou muito tempo sem abrir, ou trocou de aparelho, simplesmente nunca recebia o convite. O corpo continua idêntico e neutro: sem dado de saúde, sem número, sem comparação, sem juízo, sem urgência e sem culpa (ex.: "Seus dados sentem sua falta — o retrato continua aqui, do jeito que você deixou."). Continuam valendo o teto de um aviso interruptivo por dia, a sua janela de silêncio, o cancelamento assim que você abre o app e o desligamento individual em Perfil › Notificações. Perfis de dependentes e geridos seguem de fora. Para o envio remoto usamos o mesmo token técnico de entrega já descrito na Seção 3.4 — nenhum dado novo é coletado e nenhum subprocessador novo é envolvido. Base legal inalterada: execução do serviço/legítimo interesse, com opt-out fácil (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)). Esta atualização dispara o re-aceite (a tela de aceite reaparece).
Alterações (3.12, 2026-07-19): Notificações personalizadas com os seus próprios dados (Seção 12-A). Por diretriz do fundador (único Controlador/DPO, 2026-07-19), as notificações do MyHealth passam a poder incluir, no corpo do aviso, um resumo dos seus próprios dados de saúde — por exemplo, a duração e a eficiência do seu sono da noite passada (e o sono profundo) e como se compara à sua própria média; a sua média de glicose do dia e o tempo na faixa (descritivo, nunca um alarme ou um limiar clínico); a sua atividade em relação à sua média e marcos alcançados; o nome de um marcador de exame e como ele mudou ao longo do tempo; um resumo semanal ou mensal com números reais; e o aviso de análise pronta (push do seu próprio prontuário) pode nomear o tema/painel da análise, no seu idioma. Antes, o corpo era mantido genérico (sem valores de saúde). É uma mudança em como um dado que você já compartilha é EXIBIDO a você, no seu próprio aparelho — não uma nova categoria de dado coletada, nem novo compartilhamento com terceiros. Quatro controles: (a) o iOS oculta as prévias na tela de bloqueio até você desbloquear o aparelho (padrão "Mostrar prévias: Quando desbloqueado"; você pode ainda escolher "Nunca"), de modo que um olhar no telefone bloqueado não revela o conteúdo; (b) cada categoria tem o seu próprio interruptor em Perfil › Notificações — os resumos personalizados não sensíveis vêm ligados por padrão e cada um pode ser desligado (opt-out granular); (c) valem só para você, titular adulto, no seu aparelho — perfis de menores e geridos nunca trazem dado de saúde no corpo do aviso; (d) os avisos seguem descritivos e factuais — nunca um diagnóstico, um juízo ou opinião médica, uma causa, uma alegação de eficácia ou urgência. Domínios sensíveis (saúde mental, ciclo/reprodutivo, substância, adesão a medicamento) ficam desligados por padrão e só apareceriam em uma notificação se você tivesse optado por aquela categoria de dado (o consentimento próprio que a habilita — ex.: Diário de saúde, Saúde mental, ciclo) e ligado o interruptor de notificação daquela categoria; hoje, saúde mental e ciclo/reprodutivo permanecem inteiramente fora de qualquer notificação, e os avisos de medicação nunca enquadram uma dose perdida ou atrasada (memória de adesão, nunca fiscalização). Base legal: para os resumos personalizados de serviço derivados dos seus próprios dados e entregues no seu aparelho, execução do serviço que você configurou, com opt-out granular (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)); para os sensíveis (categoria especial), consentimento explícito (LGPD Art. 11, I; GDPR Art. 9(2)(a); Washington MHMDA). Esta atualização dispara o re-aceite (a tela de aceite reaparece). Alterações (3.11, 2026-07-19): Duas novidades relacionadas ao Apple Saúde, publicadas juntas — bump menor, com re-aceite. (A) Adesão de medicamentos observada (§3.2, Seções 4, 6 e 9; requer iOS 26 ou mais recente): se você registra no Apple Saúde que tomou uma dose de um medicamento, o MyHealth pode importar somente as doses marcadas como tomadas para o seu prontuário, casadas com um medicamento que você já cadastrou no app (nunca criamos um medicamento novo a partir do Apple Saúde). À IA vai apenas o agregado factual — quantos dias, numa janela de 30 dias, tiveram uma dose registrada — nunca uma porcentagem, nunca um juízo, nunca uma relação de causa. Não existe fiscalização: o app nunca envia uma notificação de "dose perdida" ou "dose esquecida" — a ausência de registro nunca é tratada como falha. Essa importação usa os consentimentos de processamento clínico e de IA que você já concedeu (é uma nova fonte de um dado de rotina que você já compartilha, não uma categoria nova); indisponível a menores e perfis geridos. (B) Registros Clínicos (somente Estados Unidos) — nota condicional honesta (§3.2, Seção 8, e Seções 4, 6 e 9): construímos, e deixaremos disponível quando a Apple conceder a autorização necessária (um processo externo, fora do nosso controle, que pode levar semanas), a importação somente leitura dos seus próprios registros clínicos estruturados do Apple Saúde (via FHIR) — resultados de exames (casados pelo padrão internacional LOINC), vacinas, medicamentos, condições/diagnósticos já registrados por profissionais, procedimentos e alergias — diretamente para o seu prontuário, com as mesmas proteções de qualquer outro dado seu. Notas clínicas de texto livre e dados de cobertura/seguro nunca são importados. Disponível somente para contas nos Estados Unidos; até a Apple conceder a autorização, o recurso permanece invisível. Sem subprocessador novo e sem transferência internacional nova em nenhuma das duas novidades. Esta atualização dispara o re-aceite (a tela de aceite reaparece). Alterações (3.10, 2026-07-19): Duas novas áreas opcionais de categoria especial (saúde mental e complemento reprodutivo), cada uma sob consentimento próprio e separado — bump dedicado, com re-aceite. (A) Saúde mental do Apple Saúde (§3.2, Seções 4, 6 e 9): se você registra o seu humor (Estado de Espírito) ou responde questionários de bem-estar (GAD-7 de ansiedade, PHQ-9 de depressão) no Apple Saúde, pode trazê-los para o seu prontuário somente ao ativar um consentimento próprio e destacado ("Saúde mental do Apple Saúde", mind_import, desligado por padrão, fora do "Aceitar e continuar"). Guardamos apenas a média diária do humor (uma nota de −1 a +1; descartamos as emoções e associações item a item) e, dos questionários, só a pontuação total e a classificação do próprio Apple Saúde (descartamos as respostas pergunta a pergunta). Esses dados vivem no seu prontuário, com casa no Diário e no sistema "Saúde mental" — nunca na tela inicial. À IA vai apenas a tendência semanal do humor (média e nº de dias), de forma descritiva e somente se você também tiver ativado o Diário de saúde (daily_journal_ai) — duplo consentimento. Os questionários GAD-7/PHQ-9 e o índice de estresse do anel NUNCA são enviados à IA. Nenhum conteúdo de saúde mental aparece em notificações. Indisponível a menores e perfis geridos. Ao revogar, apagamos tudo (humor e questionários). Base: LGPD Art. 7º, I + Art. 11, I; GDPR Art. 6(1)(a) + 9(2)(a); Washington MHMDA (consentimento por categoria); requer iOS 18+. (B) Complemento de ciclo/reprodutivo (§3.2 e Seções 6.10 e 9): os estados contraceptivo (em uso) e lactação passam a poder contextualizar a leitura educativa dos seus exames (mudam faixas de referência, como a gravidez e a menopausa já faziam). Eles seguem exatamente o mesmo desenho da gravidez: ficam só no seu aparelho (Keychain, fora do iCloud e dos backups), nunca gravados em tabela nossa nem sincronizados, e vão à IA apenas de forma transiente, no momento em que você roda a análise, para calibrar a leitura — não são armazenados por nós e a IA não os registra como condição. Além disso, desvios de ciclo do Apple Saúde (ciclos infrequentes/irregulares, sangramento intermenstrual persistente, menstruação prolongada) aparecem como achados descritivos dentro do acompanhamento de ciclo (sob o opt-in de ciclo que você já controla), sempre sugerindo conversar com o ginecologista, sem alarmar. Como já vale para o ciclo, o chat de IA não recebe dados de ciclo, e nada disso vira notificação. O app continua sem importar o "teste de gravidez" do Apple Saúde e não importa atividade sexual. Base: LGPD Art. 7º, I + Art. 11, I + Art. 33; GDPR Art. 6(1)(a) + 9(2)(a) + 44–49; Washington MHMDA. Sem subprocessador novo e sem transferência internacional nova. Esta atualização dispara o re-aceite (a tela de aceite reaparece). Alterações (3.9, 2026-07-19): Atualização de transparência (bump menor, com re-aceite — quem já aceitou a 3.8 apenas confirma a leitura desta atualização): enumeramos as novas categorias de dado do Apple Saúde e de vestíveis que passamos a importar, todas sob os consentimentos que você já concedeu (clínico + IA + transferência internacional) — nenhum subprocessador novo, nenhuma transferência internacional nova. (1) Novos dados do dispositivo/Apple Saúde (§3.2): evento de possível apneia do sono e avisos de exposição sonora alta; espirometria domiciliar (CVF/VEF₁/pico de fluxo) e uso de inalador; hipnograma e janela ideal de sono do anel Oura; sintomas importados do Apple Saúde; dados nutricionais (água, cafeína, energia, macros e micronutrientes); marcha (assimetria, apoio, comprimento do passo, velocidade em escadas); audiograma (vira um exame de audiometria no seu prontuário, sem envio de arquivo); receita de óculos/lentes (só exibição); insulina e bebidas alcoólicas (só exibição, nunca enviadas à IA); idade vascular, velocidade de onda de pulso e desvio de temperatura do anel; tempo em pé, lances de escada, esforço, impulsos de cadeira de rodas e a intensidade/qualidade da atividade. (2) Anotações do anel Oura (§3.2 e Seção 8) — correção e detalhamento: o texto livre (nome personalizado e comentário) é descartado na importação e nunca chega a ser guardado; guardamos apenas o código de categoria padronizado (ex.: "café", "álcool"), que — agregado por semana e nunca como texto livre — pode integrar o contexto enviado à IA quando você tem o Diário de saúde (daily_journal) ativo. (3) Retenção (Seção 12.1): detalhamos que a condensação das séries diárias de vestível (resumos semanais após 13 meses; mensais após 36 meses) abrange as métricas contínuas de atividade, sono, ambiente e os agregados diários de glicose de monitor contínuo — mas nunca as medidas registradas manualmente, as medidas clínicas pontuais (peso, glicemia capilar, pressão) nem insulina, álcool, espirometria e uso de inalador. (4) O lembrete noturno de sono pode citar a janela ideal sugerida pela Oura, sempre atribuída à Oura (recomendação da marca, nunca conselho nosso). (5) Passamos a guardar um identificador pseudônimo do seu perfil na WHOOP (apenas um número, nunca nome ou e-mail) para receber avisos de atualização/exclusão em tempo real (Seção 9). Bases legais indicadas em cada seção. Esta atualização dispara o re-aceite (a mesma tela de aceite reaparece): quem já aceitou a 3.8 apenas confirma a leitura — não há novo consentimento afirmativo obrigatório (nenhuma categoria especial nova, nenhum subprocessador, nenhuma transferência internacional nova). Alterações (3.8, 2026-07-18): Rodada consolidada com seis mudanças. (1) Lembretes educativos de rastreio por faixa etária (Seção 4): passamos a usar a sua data de nascimento e o seu sexo ao nascer — dados que você já forneceu no cadastro — para exibir, como card dentro do app (nunca por notificação), lembretes educativos sobre rastreios de saúde que diretrizes populacionais costumam sugerir para a sua faixa etária; são gerados no seu aparelho, por regras fixas de idade e sexo — sem usar seus exames, condições ou qualquer avaliação individual de risco —, dispensáveis um a um e desativáveis. (2) Equipe de cuidado na análise (Seção 6.11): o contexto que enviamos à IA na análise do prontuário passa a incluir o nome e a especialidade (e, quando você os informa, a instituição e o motivo) dos profissionais da sua Equipe de Cuidado — nunca telefone, e-mail, endereço ou número de registro —, como já ocorria no chat. (3) Glicose de monitor contínuo (CGM) (§3.2 e Seções 6 e 8): dias de monitor contínuo importados do Apple Saúde são guardados só como agregados diários — média, mínimo, máximo, variabilidade (CV) e o percentual do dia na faixa de 70–180 mg/dL do padrão de exibição da indústria (AGP) — e as leituras contínuas brutas nunca são armazenadas por nós; medições pontuais/capilares continuam como medidas normais; só os agregados entram no contexto da IA. (4) Anotações do anel Oura (§3.2 e Seção 8): importamos as anotações que você registra no app da Oura (tipo, nome personalizado e comentário em texto livre) sob a proteção máxima de dado sensível — visíveis só para você, nunca enviadas à IA e sempre apagadas ao desconectar a Oura; exigem uma permissão adicional da Oura (escopo "tag"): conexões antigas precisam ser reconectadas. (5) Biblioteca educativa gerada por IA (Seção 6.12): o conteúdo educativo genérico exibido no app pode ser gerado por IA (Anthropic) de forma populacional — um texto por tópico e idioma, igual para todos; a geração não recebe nenhum dado seu e a escolha do que exibir acontece no seu aparelho. (6) Condensação de séries de vestível (Seção 12.1): séries diárias brutas de métricas de vestível podem ser condensadas após 13 meses em resumos semanais (mínimo/média/máximo/contagem) e, após 36 meses, em resumos mensais — política de minimização; medidas manuais e medidas clínicas (peso, glicose, pressão) nunca são condensadas. Bases legais indicadas em cada seção. Dispara re-consentimento de todos. Alterações (3.7, 2026-07-18): Novo recurso opcional para titulares adultas — o Estado de gravidez (§3.2, tabela da Seção 4, e Seções 6.10 e 9). Você declara apenas o seu trimestre (não estou grávida / 1º / 2º / 3º / pós-parto, com "prefiro não dizer"); nunca a data da última menstruação (DUM) nem a data provável do parto (DPP). O estado fica só no seu aparelho (Keychain, fora do iCloud Keychain e dos backups), nunca é gravado em tabela nossa nem sincronizado, expira em cerca de 40 semanas e é apagável em um toque. Ele só vai à IA (Anthropic, EUA) de forma transiente, no corpo da requisição, quando VOCÊ roda uma análise ou o chat, para calibrar a leitura dos exames pelas faixas próprias da gestação e da lactação — não é armazenado por nós e a IA nunca o registra como condição, alerta ou diagnóstico. Indisponível a menores e perfis geridos. Consentimento específico e destacado (pregnancy-state-1.0), separado do consentimento clínico, cobrindo a transferência internacional sob DPA/SCC vigentes; revogável em Perfil › Privacidade. Também nesta versão: o app parou de importar e de armazenar "testes de gravidez" do Apple Saúde (§3.2 e Seção 8) — a menção foi removida. Base legal: LGPD Art. 7º, I + Art. 11, I + Art. 33; GDPR Art. 6(1)(a) + 9(2)(a) + 44–49. Dispara re-consentimento de todos. Alterações (3.6, 2026-07-18): Ajustes nos lembretes e avisos (Seção 12-A), sem nova coleta de dados: (1) o convite de retorno ao app depois de um tempo sem usar (por exemplo, cerca de uma e de três semanas) passa a fazer parte dos lembretes de serviço neutros (grupo 1, pré-ativados), e não mais do grupo de avisos por inferência — porque o que o dispara é apenas o tempo desde a sua última abertura (um dado de uso do app, não uma leitura sobre a sua saúde); o corpo é neutro, sem dado de saúde nem culpa, e o lembrete continua desativável em Perfil › Notificações. (2) Na Pergunta do Dia (sob a "Manchete do dia", opcional), o corpo do aviso pode passar a ser a própria pergunta quando ela vem de uma lista fechada de perguntas do dia a dia não sensíveis (café, energia, hidratação, mudança de rotina, como o corpo respondeu ao treino de forma genérica) — frases fixas, feitas a todos, sem nenhum dado, valor ou juízo seu; perguntas sensíveis (álcool, contexto da noite, estresse), de sintoma, ou que envolveriam medicação/consulta ou uma inferência sobre os seus dados nunca aparecem por extenso. (3) O aviso de análise pronta pode indicar quantos exames foram organizados (uma contagem), nunca o nome ou o valor de qualquer um; e novos textos neutros nos lembretes existentes. Base legal dos itens de serviço: execução do serviço/legítimo interesse (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)); dos avisos por inferência: consentimento específico (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)). Dispara re-consentimento de todos. Alterações (3.5, 2026-07-17): Nova opção opcional de agenda (Seção 12-A) — e a primeira função do app que usa a sua localização: com "Avisar a hora de sair" ligada, no dia de uma consulta que tem horário e endereço, o app estima o tempo de deslocamento (pelo Apple Maps, no seu aparelho) e avisa "Hora de sair" para você chegar a tempo. A localização é pedida só ao ligar a opção (permissão iOS "Durante o uso do app"), usada 100% no seu aparelho para o cálculo e nunca guardada, nunca enviada aos nossos servidores e nunca enviada à IA. Opt-in por aparelho, desligado por padrão, revogável no app ou nos Ajustes do iPhone; dependentes e perfis geridos ficam de fora; o cálculo e o aviso são 100% no seu aparelho. Base legal: consentimento específico e explícito (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)). Dispara re-consentimento de todos. Alterações (3.4, 2026-07-17): Nova exceção opcional ao corpo neutro dos lembretes de agenda (Seção 12-A): o titular adulto pode ativar, sobre as suas próprias consultas e retornos, a exibição do profissional, do horário e do endereço curto que ele mesmo cadastrou (com um mapa do destino) na tela de bloqueio — nunca a especialidade, o motivo ou o diagnóstico. Opt-in por aparelho, desligado por padrão, revogável com efeito imediato; dependentes e perfis geridos ficam de fora; 100% no seu aparelho (nada viaja em push). Base legal: consentimento específico e explícito (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)). Dispara re-consentimento de todos. Alterações (3.1, 2026-07-16): O Suporte assistido por IA passa ao estado ativo (Seção 6.7). Para usuários logados, o apoio de IA para redigir ou traduzir as respostas de suporte só ocorre sob um consentimento próprio e dedicado ("Apoio de IA no suporte", support_ai_share) — separado do Processamento por IA (ai_processing), recusável à parte, desligado por padrão (o produto pago funciona por inteiro se você recusar) — em conjunto com a Transferência internacional (intl_transfer). Para quem escreve ao suporte sem conta, vale consentimento-primeiro: dois consentimentos separados, pedidos por e-mail, antes de qualquer envio à IA. Todo rascunho/tradução passa por revisão humana; o texto de suporte é minimizado (best-effort, não é de-identificação); o prontuário nunca é enviado. A transferência à Anthropic (EUA) segue o DPA/SCC já vigentes (sem novo subprocessador). Dispara re-consentimento de todos. Alterações (3.0, 2026-07-15): Nova exceção opcional ao corpo neutro dos avisos (Seção 12-A): com a "Manchete do dia" ativa, o titular adulto pode incluir, nos avisos derivados dos seus próprios dados, um pequeno detalhe do dado — ex.: minutos restantes para a sua meta de atividade, ou que dormiu acima do seu habitual (a variante "abaixo" não existe). Lista fechada de frases — nunca diagnóstico, valor de exame, juízo ou urgência. Opt-in por aparelho, desligado por padrão, revogável com efeito imediato; dependentes/geridos ficam de fora. Também nesta versão: novas manchetes de lista fechada por domínio (sono, meta de atividade, exame com resultado novo, semana parcial, constância), véspera de consulta com resumo de preparo e aviso técnico de sensor sem sincronizar. Base legal: consentimento específico e explícito (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)). Dispara re-consentimento de todos.
Em resumo (leia primeiro)
O MyHealth é um aplicativo de iPhone que ajuda você a organizar o seu próprio prontuário de saúde, contando com um assistente de inteligência artificial (IA) que lê os documentos e fotos que você enviar para extrair e preencher registros (que você confirma antes de salvar) e oferece uma leitura educativa de apoio. Você reúne os seus exames, condições, medicações, vacinas, consultas, medidas e documentos em um único lugar, e o app monta uma linha do tempo da sua saúde para preparar você para a conversa com o seu médico.
Os pontos mais importantes:
- Quem você é fica separado dos seus dados de saúde. O seu nome, e-mail, telefone e documento (como o CPF) ficam guardados em um cofre criptografado (criptografia de campo autenticada — AEAD — determinística, com a biblioteca pgsodium, AES-256) e só são decifrados sob a sua própria identidade, por uma função segura. As tabelas clínicas se referem a você apenas por um código (pseudônimo).
- Os seus dados ficam no Brasil. O banco de dados está hospedado na região de São Paulo (
sa-east-1). - A IA recebe o conteúdo clínico do seu prontuário — sem os seus identificadores diretos — e somente se você consentir. Pode incluir exames, medicações, sintomas, sono e métricas de vestíveis, eventos do seu aparelho, hábitos de vida que você declara (fumo, álcool, atividade, sono) e registros de ciclo menstrual, além do seu sexo e idade. Nome, CPF, e-mail e telefone ficam cifrados num cofre à parte e não vão à IA. Os seus dados não treinam modelos. Esse processamento envolve transferência internacional para os Estados Unidos (Anthropic). Veja as Seções 6 e 9.
- A conta é para maiores de 18 anos. Menores só entram como perfil gerenciado por um responsável adulto (Seção 11).
- As funções de IA são pagas e consomem a sua cota de uso (páginas analisadas e prompts do AI Chat). Há uma cortesia inicial gratuita, uma assinatura que renova a cota a cada ciclo e pacotes avulsos que não expiram. As compras são processadas pela Apple (App Store); o uso de IA de um menor é cobrado do responsável. Veja a Seção 9 e os Termos.
- Você manda. Pode acessar, corrigir, exportar (em formato padrão de saúde FHIR R4 e em PDF), revogar consentimentos e apagar a sua conta quando quiser.
- O MyHealth NÃO é um médico e não é dispositivo médico. Ele não faz diagnóstico e não prescreve. As leituras e as respostas do assistente de IA são educativas — você deve sempre confirmar com o seu médico. Para te preparar melhor para a consulta, a leitura educativa pode explicar o significado e o contexto dos seus achados (o mecanismo, o que a prática clínica costuma investigar de modo geral e o que vale levar ao especialista), mas continua sendo informação educativa: nunca define o seu diagnóstico, a sua conduta, a sua investigação ou o seu tratamento — isso é decisão do seu médico.
- Lembrete de vacinas (perfis de menores). Para um perfil de dependente menor de idade, a leitura educativa pode, com base no calendário de imunização recomendado (referência da OMS / do seu país) e nas vacinas que você registrou, sinalizar de forma informativa que alguma vacina pode estar pendente. É apenas um lembrete educativo ao responsável: a ausência de registro no app NÃO significa que a vacina não foi aplicada (pode ter sido dada em outro lugar), não é cobrança nem recomendação individual de imunização, e deve ser confirmada na caderneta, com o pediatra ou no serviço de imunização.
O texto completo abaixo detalha tudo isso e descreve os seus direitos legais.
1. Quem somos (o Controlador) e o Encarregado/DPO
O responsável pelo tratamento dos seus dados pessoais ("Controlador" na LGPD; "Controller" no GDPR) é:
BAS AI — BAS ARTIFICIAL INTELLIGENCE LTDA
CNPJ: 64.106.409/0001-70
Site: www.bas-ai.com
Endereço: Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil
Neste documento, "MyHealth", "nós" ou "o aplicativo" se referem a esse Controlador.
Encarregado pelo Tratamento de Dados Pessoais (DPO)
Para qualquer assunto de privacidade e proteção de dados, fale com o nosso Encarregado (LGPD Art. 41 / Data Protection Officer, GDPR Art. 37):
E-mail: dpo@bas-ai.com
Nome do Encarregado: Guilherme Kaschny Bastian
Endereço para correspondência: Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil
Adotamos o padrão do GDPR como base global de proteção (o critério mais protetivo, aplicado a todos os usuários), ainda que o lançamento não ofereça o serviço na União Europeia/EEE e no Reino Unido.
2. A quem esta Política se aplica
Esta Política se aplica a todas as pessoas que usam o aplicativo MyHealth, em qualquer país. O app é global e multi-idioma (português, inglês e espanhol).
O lançamento inicial tem foco no Brasil, mas, onde a lei do seu país for mais protetiva, ela prevalece. Tratamos a LGPD (Lei nº 13.709/2018, Brasil) e o GDPR (Regulamento (UE) 2016/679) como o nosso padrão mínimo de proteção em qualquer lugar, aplicado a todos os usuários. O app é distribuído mundialmente, exceto na União Europeia/EEE e no Reino Unido, que ficam fora do lançamento.
Usuários nos Estados Unidos: divulgações suplementares específicas para os EUA — a Notificação de Privacidade da Califórnia (CCPA/CPRA) e a Divulgação de Dados de Saúde do Consumidor de Washington (My Health My Data Act) — integram esta Política como documentos complementares, publicados em https://www.bas-ai.com/myhealth/legal e prevalecendo, para os residentes dessas jurisdições, no que forem mais específicas.
Crianças e adolescentes: o cadastro próprio é destinado a maiores de 18 anos. Os dados de menores só podem ser incluídos por um responsável legal, que gere o perfil do dependente (ver Seção 11).
3. Quais dados coletamos
Coletamos apenas o necessário para o app funcionar (princípio da minimização). Abaixo, o que coletamos e onde isso fica.
3.1 Dados de identidade (PII) — cifrados em cofre
Os seguintes dados identificam você diretamente e ficam guardados em um cofre de identidade (identity_vault), criptografados campo a campo com criptografia autenticada (AEAD) determinística (biblioteca pgsodium, AES-256), fisicamente apartados das tabelas clínicas. Eles só são decifrados por uma função segura, sob a sua própria identidade:
- Nome (ou nome de exibição);
- E-mail;
- Telefone;
- Documento (por exemplo, CPF).
As tabelas clínicas não contêm esses dados — elas se referem a você apenas por um código de perfil (pseudônimo). No perfil pseudonimizado guardamos apenas o mínimo clínico-demográfico necessário para interpretar corretamente os dados (por exemplo, sexo biológico e data de nascimento/idade, importantes para faixas de referência de exames).
3.2 Dados de saúde / sensíveis (PHI)
São dados pessoais sensíveis (saúde) e recebem a proteção máxima. Coletamos, conforme você os registra ou importa:
- Exames e marcadores laboratoriais (valores, unidades, faixas de referência, datas);
- Condições e sistemas do corpo (linha "cabeça aos pés");
- Medicações (item, dose, indicação, período, prescritor, status ativo/inativo);
- Alergias e intolerâncias (substância, categoria, reação, gravidade);
- Vacinas;
- Consultas / atendimentos;
- Sinais vitais e bioimpedância — peso, percentual de gordura, massa magra, circunferências, glicemia, pressão arterial, frequência cardíaca, saturação, temperatura;
- Glicose de monitor contínuo (CGM) — só agregados diários. Se você importa glicose do Apple Saúde, o app distingue, dia a dia, a medição pontual (por exemplo, glicemia capilar ou digitada manualmente — guardada como medida normal, com data e hora) do dia de monitor contínuo (CGM), que produz centenas de leituras: nos dias identificados como de monitor contínuo, guardamos apenas cinco agregados do dia — média, mínimo, máximo, variabilidade (CV) e o percentual do dia dentro da faixa de 70–180 mg/dL (a faixa do padrão de exibição da indústria, o relatório AGP) — e as leituras contínuas brutas nunca são armazenadas por nós (são resumidas em memória, no seu próprio aparelho, no ato da importação). Esses agregados são uma exibição factual de um padrão da indústria — não são uma meta individual nem um juízo sobre o seu controle glicêmico (ver o Aviso Médico);
- Sintomas e queixas;
- Atividade física;
- Documentos e laudos (PDFs, fotos e arquivos de texto — exames, receitas, relatórios, registros que você envia);
- História familiar de saúde;
- Equipe de cuidados (profissionais, área, instituição, motivo, contato e endereço profissional opcionais);
- Cartão / informações de emergência (tipo sanguíneo, alergias, contato de emergência);
- Notas, perguntas e mensagens que você escreve no app (incluindo o chat com o assistente de IA e as mensagens que você envia ao nosso suporte pelo app), na medida em que contenham dado de saúde.
- Eventos de dispositivo — eventos que o seu aparelho registra: classificação de ECG (ritmo sinusal / fibrilação atrial / inconclusivo) com a frequência cardíaca média, notificações de ritmo irregular e de frequência cardíaca alta ou baixa, carga de fibrilação atrial, detecção de queda e — quando o seu aparelho as oferece — notificações de possíveis sinais de hipertensão, de condicionamento cardiorrespiratório baixo, eventos de possível apneia do sono e avisos de exposição sonora alta (ambiente e fones de ouvido). Guardamos a classificação e os metadados do evento — nunca o traçado bruto (forma de onda) do ECG, que permanece só no seu aparelho e não é enviado à IA. Eventos regulados do aparelho (apneia, exposição sonora) são exibidos exatamente como o dispositivo os classifica, nunca reinterpretados por nós.
- Anotações do seu vestível (só o código de categoria). — se você conectar um anel Oura, importamos as anotações que você mesmo registra no app da Oura (por exemplo: café, álcool, sintoma, medicação, viagem). O texto livre dessas anotações — o nome personalizado e o comentário que você tiver escrito, que poderiam mencionar, por exemplo, saúde mental ou uso de substâncias — é descartado no momento da importação e nunca chega a ser guardado por nós (não toca o seu prontuário, os nossos registros nem os nossos logs). Guardamos apenas o código de categoria padronizado da anotação (o "tipo": café, álcool etc.), que fica visível só para você (não aparece no compartilhamento familiar) e é apagado quando você desconecta o vestível. Esse código padronizado — agregado por semana e nunca como texto livre — pode integrar o contexto enviado à IA quando, e somente quando, você mantém o Diário de saúde (
daily_journal) ativo; sem esse consentimento, ele não é enviado à IA. Importar as anotações exige uma permissão adicional da Oura (escopo "tag"): conexões antigas precisam ser reconectadas. - Mais dados do Apple Saúde e de vestíveis que você opta por importar — quando disponíveis no seu aparelho e você os importa: atividade detalhada (tempo em pé, lances de escada, esforço físico, intensidade do movimento e, para quem usa cadeira de rodas, impulsos e distância — lidos como atividade, nunca como uma condição); exposição sonora média do ambiente e dos fones (em decibéis); sono detalhado (perfil de fases/hipnograma e a janela ideal de sono sugerida pela Oura); função respiratória (espirometria domiciliar — CVF, VEF₁ e pico de fluxo — e o número de usos do inalador); dados nutricionais (água, cafeína, energia e macro/micronutrientes, quando você usa um app de contagem que grava no Apple Saúde); marcha (assimetria, apoio duplo, comprimento do passo e velocidade ao subir/descer escadas); audiograma (um teste auditivo do Apple Saúde vira um exame de audiometria no seu prontuário, sem envio de arquivo); receita de óculos/lentes (só para exibição, fora da IA); insulina (totais diários) e bebidas alcoólicas (contagem diária), guardados só para exibição e nunca enviados à IA; e as estimativas do anel Oura de idade vascular, velocidade de onda de pulso e desvio de temperatura. Todos são dados de saúde com a mesma proteção máxima e, salvo os itens marcados como "só exibição", integram o contexto da IA sob o seu consentimento — sempre de forma descritiva/educativa, nunca como diagnóstico, meta ou conduta.
- Adesão de medicamentos observada (Apple Saúde, iOS 26 ou mais recente). Se o seu aparelho estiver no iOS 26 ou mais recente e você registrar no Apple Saúde que tomou a dose de um medicamento, o MyHealth pode importar apenas as doses marcadas como tomadas, casadas com um medicamento que você já cadastrou no app (nunca criamos um medicamento novo a partir dessa importação). É memória de adesão para você, nunca fiscalização: a ausência de um registro nunca é tratada como "dose esquecida", e o app nunca envia notificação de dose perdida. Quando você autoriza o Processamento por IA (Seção 6), a IA recebe somente o agregado factual — quantos dias, numa janela de 30 dias, tiveram uma dose registrada — nunca uma porcentagem, nunca um juízo, nunca uma relação de causa com outro dado seu. Indisponível a perfis de menores e geridos (o registro manual continua permitido a um responsável).
- Registros Clínicos — somente Estados Unidos (nota condicional). Construímos, e deixaremos disponível apenas quando a Apple conceder a autorização necessária (um processo de aprovação externo da Apple, fora do nosso controle, que pode levar semanas) e apenas para contas nos Estados Unidos, a importação somente leitura dos seus próprios registros clínicos estruturados do Apple Saúde, recebidos no padrão internacional FHIR dos seus provedores de saúde: resultados de exames laboratoriais (casados ao nosso catálogo pelo código LOINC), vacinas, medicamentos, condições/diagnósticos já registrados por um profissional, procedimentos e alergias — cada um integrado à seção correspondente do seu prontuário, com as mesmas proteções de qualquer outro dado seu. Nunca importamos notas clínicas em texto livre nem dados de cobertura/seguro de saúde. Até a Apple conceder essa autorização, este recurso permanece invisível e inativo no app.
- Ciclo menstrual e saúde reprodutiva — fluxo menstrual, sangramento intermenstrual, testes de ovulação e qualidade do muco cervical, quando você os registra ou os importa. Sob o mesmo opt-in de ciclo (a permissão de leitura do Apple Saúde), o app também pode importar os achados descritivos de padrão do ciclo que o próprio Apple Saúde classifica — ciclos infrequentes, ciclos irregulares, sangramento intermenstrual persistente e menstruações prolongadas —, guardados apenas como a presença do achado, verbatim (sem grau e sem qualquer interpretação nossa). Esses achados integram o contexto da análise de forma descritiva ("irregularidades persistentes valem conversar com o(a) ginecologista", sem alarmar) e nunca vão ao chat. Sinais correlatos, como a temperatura basal corporal, podem ser importados como sinais vitais. Se você for do sexo feminino e tiver 40 anos ou mais, o app pode, de forma opcional, perguntar a sua fase em relação à menopausa (ainda menstrua, em transição ou já na menopausa — com a opção de não responder); essa informação é autodeclarada por você, não importada do Apple Saúde, e ajuda a IA a interpretar melhor os seus hormônios (por exemplo, FSH, LH e estradiol). Não importamos registros de atividade sexual. São dados sensíveis com a mesma proteção máxima dos demais dados de saúde.
- Estado de gravidez (opcional, só no seu aparelho). Se você for uma titular adulta (perfil próprio, 18 anos ou mais, sexo feminino ao nascer), o app pode, de forma opcional, perguntar o seu estágio de gravidez — apenas o trimestre (não estou grávida / 1º / 2º / 3º trimestre / pós-parto), com a opção "prefiro não dizer" (que apaga o registro). Para este recurso coletamos somente esse enum de trimestre — nunca a data da última menstruação (DUM) nem a data provável do parto (DPP), nunca uma data. Esse estado fica guardado só no seu aparelho, no Keychain do iOS (proteção
WhenUnlockedThisDeviceOnly, que o mantém fora do iCloud Keychain e dos backups), por perfil: nunca é gravado numa tabela nossa (Supabase), nunca entra nos seus hábitos de vida (lifestyle_facts) e nunca é sincronizado; expira sozinho em cerca de 40 semanas e é apagável a qualquer momento, em um toque (desligar o recurso apaga o dado do Keychain), em Perfil › Privacidade. Só quando você roda uma análise (ou o chat) com o recurso ativo, esse estado é enviado naquele momento, no corpo da requisição, em memória, à nossa provedora de IA (Anthropic, Estados Unidos — Seções 6 e 9), unicamente para calibrar a leitura dos seus exames pelas faixas próprias da gestação e da lactação, e não é armazenado por nós (a Anthropic mantém a requisição pelo seu limite contratual, em regra ~30 dias — Seção 6.2). As análises automáticas/proativas e as de prontuário grande não recebem esse estado — ele só acompanha a análise que você dispara. A IA nunca escreve "grávida", "gestante" ou "amamentando" como condição, alerta, item da lista de problemas ou diagnóstico no seu prontuário (instrução ao modelo + filtragem determinística da saída no servidor, com teste de regressão). Indisponível a perfis de menores e geridos (bloqueio no app e no servidor). Depende do seu consentimento específico e destacado (pregnancy-state-1.0), separado do consentimento clínico geral, que cobre a transferência internacional à Anthropic/EUA sob o DPA/SCC vigentes e é revogável em Perfil › Privacidade. Isto não é aconselhamento médico — quem acompanha a sua gestação é o seu obstetra. Este recurso usa apenas o trimestre que você declara e não deriva de eventuais registros de menstruação que você importe do Apple Saúde (tratados no item acima). - Estado contraceptivo (opcional, só no seu aparelho). Se você for uma titular adulta (perfil próprio, 18 anos ou mais, sexo feminino ao nascer), o app pode, de forma opcional, perguntar se você usa um método contraceptivo e de qual tipo (hormonal ou não hormonal), com a opção "prefiro não dizer" (que apaga o registro). Assim como o estado de gravidez, esse estado segue exatamente o mesmo desenho: fica guardado só no seu aparelho, no Keychain do iOS (proteção
WhenUnlockedThisDeviceOnly, que o mantém fora do iCloud Keychain e dos backups), por perfil — nunca é gravado numa tabela nossa (Supabase), nunca entra nos seus hábitos de vida (lifestyle_facts) e nunca é sincronizado; expira sozinho (em cerca de 24 meses) e é apagável a qualquer momento, em um toque (desligar o recurso apaga o dado do Keychain), em Perfil › Privacidade. Só quando você roda uma análise (ou o chat) com o recurso ativo, esse estado é enviado naquele momento, no corpo da requisição, em memória, à nossa provedora de IA (Anthropic, Estados Unidos — Seções 6 e 9), unicamente para calibrar a leitura dos seus exames pelas faixas próprias do uso contraceptivo (por exemplo, o efeito de hormônios sobre alguns marcadores), e não é armazenado por nós (a Anthropic mantém a requisição pelo seu limite contratual, em regra ~30 dias — Seção 6.2). As análises automáticas/proativas e as de prontuário grande não recebem esse estado — ele só acompanha a análise que você dispara. A IA nunca escreve o uso contraceptivo como condição, alerta, item da lista de problemas ou diagnóstico no seu prontuário. Indisponível a perfis de menores e geridos (bloqueio no app e no servidor). Depende do seu consentimento específico e destacado (contraceptive-state-1.0), separado do consentimento clínico geral e do estado de gravidez, que cobre a transferência internacional à Anthropic/EUA sob o DPA/SCC vigentes e é revogável em Perfil › Privacidade. O estado de lactação / pós-parto é tratado pelo estágio "pós-parto" do estado de gravidez (item acima), sob o mesmo desenho on-device. Isto não é aconselhamento médico — quem acompanha a sua saúde reprodutiva é o seu médico. - Hábitos de vida que você informa — dados que você declara, de forma opcional, nos cartões do app: tabagismo (e faixa de cigarros por semana), consumo de álcool (e faixa de doses por semana), nível de atividade física, percepção do seu sono e o seu padrão alimentar (sem restrição, vegetariana ou vegana — com a opção de não responder). Quando você autoriza o Processamento por IA (Seção 6), esses hábitos integram o contexto enviado à IA, acompanhados do ano em que você os informou — assim a leitura educativa pondera se um hábito declarado há muito tempo ainda reflete a sua rotina (o padrão alimentar contextualiza, por exemplo, a leitura de B12 e ferro, sempre de forma descritiva, nunca como recomendação de dieta ou suplemento).
Registros diários de hábitos sensíveis (categoria especial). Além do que você envia, o app pode perguntar, de forma pontual e opcional, sobre hábitos que os aparelhos não medem: doses de álcool de um dia (dado de uso de substância) e o que marcou uma noite mais curta — incluindo as opções "Estresse" (dado de saúde mental) e "Álcool". Por envolverem substância e estado mental, tratamos esses registros como dado pessoal sensível / de categoria especial. Isso é diferente da faixa semanal de tabagismo/álcool que você declara no cadastro (item "Hábitos de vida que você informa", acima) e que integra o contexto da IA quando você autoriza: aqui falamos dos registros diários e pontuais, que ficam no seu aparelho e no seu prontuário e não são enviados à IA.
Só os coletamos após o SEU consentimento específico e destacado (a finalidade daily_journal, ativada por você em Perfil › Privacidade & consentimentos), separado da aceitação dos Termos e do consentimento clínico geral. Está DESLIGADO por padrão — nada é gravado até você ativar —, é bloqueado no servidor até o consentimento existir, e é INDISPONÍVEL em perfis de menores e perfis geridos (bloqueio no app e no servidor). Recusá-lo não reduz nenhuma outra função do app.
Distinção do check-in de bem-estar (energia, ânimo, estresse e sono). O check-in "Como você está hoje?" é tratado à parte, como dado de saúde sob o consentimento clínico geral (não integra a categoria de hábito sensível acima). Ele tem quatro eixos que você mesmo responde, cada um em três níveis (1 = pior · 2 = médio · 3 = melhor): energia, ânimo, estresse e — só quando o app não recebe o sono do seu vestível — sono. Como o restante do prontuário, esses eixos podem integrar o contexto enviado à IA sob esse mesmo consentimento clínico (com o Processamento por IA e a Transferência internacional), apenas como média semanal por eixo — nunca a resposta isolada de um dia, nunca texto livre. Isso inclui o eixo de estresse, e queremos ser explícitos: é autorrelato seu, de baixa granularidade (três níveis), agregado por semana, enviado para que a leitura educativa possa cruzar como você se sente com o seu sono, a sua atividade e os seus exames — sempre descritiva. A IA é instruída de forma dura: nunca diagnosticar ansiedade, depressão ou "transtorno de estresse", nunca tratar esse eixo como instrumento clínico, nunca indicar conduta. O que NÃO vai à IA, e continua não indo: os registros do Diário de saúde sensível (doses de álcool e o estresse/contexto da noite, sob o consentimento próprio descrito acima) — entradas datadas de auto-observação sensível, de maior estigma, por isso com consentimento separado; o índice de estresse do seu anel (Oura); e os questionários GAD-7/PHQ-9 do Apple Saúde. A distinção em uma linha: o eixo do check-in é uma resposta sua, em três níveis, que a análise lê como média da semana; o Diário sensível é um registro diário de substância e de contexto da noite, que fica só entre você e o seu prontuário.
O que mudou nesta descrição (3.14). Até a versão 3.13 este parágrafo dizia que "estresse pontual" ficava fora da IA e descrevia o check-in como sendo só de humor — texto escrito antes de o check-in ganhar eixos próprios. Um leitor razoável concluiria que nenhum estresse autorrelatado chegava à IA, e o eixo do check-in chegava, como média semanal. O texto acima é a descrição correta; a correção é uma das razões do re-aceite da versão 3.14.
Outros contextos diários não sensíveis. De forma pontual e opcional, o app também pode perguntar sobre contextos de estilo de vida e bem-estar que os aparelhos não medem — por exemplo café/cafeína, energia/disposição, hidratação, como você percebeu o seu treino (leve/normal/pesado) e mudanças de rotina na semana (ex.: viagem, treino novo, mudança de alimentação ou de sono). Como o check-in de bem-estar, são dados de saúde sob o consentimento clínico geral e ficam guardados no seu prontuário. Quando você autoriza o Processamento por IA e a Transferência Internacional (Seções 6 e 9), esses contextos integram o contexto enviado à nossa provedora de IA (Anthropic, EUA — Seção 9) apenas de forma agregada por semana, como contagens de dias — por exemplo, "hidratação baixa em 3 dias da semana" ou "3+ cafés em 2 dias"; nas mudanças de rotina, apenas a categoria que você declarou na semana (ex.: "viagem") — nunca o registro diário isolado, nunca texto livre, limitado às últimas semanas. A finalidade é exclusivamente correlacionar, de forma educativa e descritiva, seus hábitos com seus dados de sono, atividade e exames — nunca diagnóstico nem conduta. Os registros do Diário de saúde sensível (álcool e estresse/contexto da noite) não estão incluídos: continuam fora do contexto enviado à IA e sob o seu consentimento próprio e separado, e qualquer uso futuro deles pela IA exigiria novo consentimento explícito.
O índice de estresse do seu anel: você vê, a IA não. Se você conecta um anel Oura, entre as pontuações diárias que importamos (Seção 8) está o índice de estresse do dia. Nós o mostramos a você no card "Prontidão de hoje", na aba Rotina, do jeito mais conservador possível: exibimos o rótulo que a própria Oura publica para aquele dia (por exemplo, restful, normal ou stressful), exatamente como a marca o publica, sempre com a data a que se refere — sem traduzir para uma escala nossa, sem cor de gravidade, sem ordenar severidade e sem nenhum cálculo nosso: o MyHealth nunca calcula um "índice de estresse" a partir dos seus sinais fisiológicos. Esse índice nunca é enviado à nossa provedora de IA — nem na análise, nem no chat, nem por dentro dos sub-scores de resiliência da Oura (a exclusão é aplicada na própria consulta ao banco, não apenas por instrução ao modelo) —, nunca entra no Relatório de Saúde em PDF que você entrega a terceiros, nunca vira notificação e não aparece em perfil de dependente ou menor. A coleta desse índice ocorre sob o consentimento que você concedeu ao conectar a Oura, revogável a qualquer momento (Seção 8).
"O que aparece no app" — esconder da tela é diferente de revogar. Em Perfil › Privacidade & consentimentos existe um card chamado "O que aparece no app", com um interruptor para cada categoria sensível que você realmente tem naquele perfil: Estresse do anel (o índice do seu anel), Ciclo menstrual e Saúde mental. Desligar um deles esconde aquele conteúdo das telas do app — e só isso —, com efeito imediato e em todos os seus aparelhos (a escolha viaja com você, não com o aparelho). Para não haver dúvida: esconder não desconecta o seu anel nem o Apple Saúde, não revoga nenhum consentimento, não apaga dado nenhum, não interrompe a coleta e não muda o que a nossa provedora de IA recebe. Quem governa coleta e uso é o seu consentimento — os dois controles ficam na mesma tela, de propósito, mas são controles diferentes, com efeitos diferentes: se o que você quer é parar a coleta ou o uso, use a revogação de consentimento (Seção 5) ou desconecte a fonte (Seção 8). Quando você esconde o Ciclo menstrual, ele também deixa de ser oferecido no Relatório de Saúde em PDF — o PDF vai para terceiros, e oferecer o envio de um dado que você escolheu não ver seria o contrário do que você pediu. Esse controle não existe em perfil de dependente nem em acesso somente leitura. O interruptor de Estresse do anel esconde a linha do índice do anel; o eixo "Estresse" do check-in (que é o seu autorrelato, não a leitura do anel) e o índice de Resilience da Oura continuam visíveis — é por isso que o rótulo nomeia o anel.
Quando esses dados se referem a um menor sob sua guarda, aplicam-se as mesmas proteções (ver Seção 11).
3.3 Localidade e idioma (opcionais, em claro)
De forma opcional, para adaptar a experiência e preparar funcionalidades futuras (como recomendação de profissionais por cidade), podemos guardar país, estado/província, cidade e o idioma preferido. Não coletamos endereço completo, latitude/longitude nem localização precisa. Esses campos de localidade ficam em claro porque a granularidade "cidade" não é, por si, um dado sensível, e protegidos pelas mesmas regras de acesso da sua conta. Quando você autoriza o Processamento por IA (Seção 6), o país do seu perfil integra o contexto enviado à IA, apenas para regionalizar, de forma educativa, orientações de emergência e de calendário vacinal (estado/província e cidade não são enviados à IA).
3.4 Dados de conta, sessão e segurança
- Conta e autenticação: identificadores técnicos da conta e tokens de sessão, para manter você conectado com segurança; autenticação em duas etapas (MFA/2FA via TOTP), quando ativada por você.
- Número da conta (
account_ref): um identificador pseudônimo curto, de 8 dígitos aleatórios e não sequenciais, gerado por nós (não coletado de você), exibido no seu Perfil e usado pelo suporte para localizar a sua conta — inclusive quando você usa "Ocultar e-mail" no Sign in with Apple. É apagado na exclusão da conta. - Notificações (push): quando você ativa as notificações, guardamos um token técnico que o seu aparelho gera, usado só para entregar avisos do app (ex.: quando a sua análise fica pronta). É um identificador de entrega — não é usado para rastreamento, não treina IA e não é compartilhado com terceiros (apenas trafega pelo serviço de push da Apple). Você controla isso na permissão de notificações do iOS e no botão Notificações dentro do app, e o conteúdo do aviso é genérico, sem dados de saúde. Um tipo de aviso — "Novidade dos seus dados" (opcional, desligado por padrão) — é disparado quando seus dados (ex.: sono, frequência cardíaca em repouso, variabilidade) registram um achado novo; ainda assim o conteúdo permanece genérico e sem qualquer dado de saúde (o dado nunca viaja no push, nunca sugere anormalidade ou urgência), no máximo um por dia, e nunca para perfis de menores.
- Registros de acesso e auditoria (
access_log): metadado de quem acessou o quê e quando (ação, tabela, origem, endereço IP de origem) — apenas metadado, nunca o conteúdo clínico. Guardamos o endereço IP do acesso para segurança, auditoria e prevenção a fraude (e, no Brasil, para atender ao piso de guarda do Marco Civil da Internet, Lei 12.965/2014, Art. 15). **Registramos também o identificador técnico do seu navegador/app (user-agent) nos acessos síncronos (envio de exame, chat com a IA e sinal de acesso), com a mesma finalidade e o mesmo prazo. O IP recente do acesso também integra o índice forense mínimo** que sobrevive à exclusão da conta (ver 12.2). - Registros de consentimento (
consent_events): qual finalidade você autorizou, a base legal, a versão da Política e o momento — de forma imutável (ver Seção 5). - Uso e cobrança de IA: registramos metadados do uso das funções de IA (função, modelo, quantidade de tokens) e o seu saldo e o consumo de cota de uso (páginas e prompts) e de pacotes avulsos, para operar a cobrança e prevenir abusos. Esses registros não contêm o conteúdo de saúde analisado.
3.5 Dados de uso de-identificados
Coletamos dados mínimos de estabilidade e diagnóstico (telemetria) — falhas, erros, desempenho — de forma de-identificada e sem nenhum conteúdo de saúde, para manter o app seguro e funcionando (ver Seção 13). Trata-se de tratamento interno: não usamos SDK de analytics nem rastreamento de terceiros. Por autolimitação de minimização, retemos essa telemetria por até cerca de 12 meses (ver Seções 12 e 13).
3.6 O que NÃO coletamos / NÃO fazemos
- Não vendemos os seus dados.
- Não fazemos publicidade direcionada com base na sua saúde, nem usamos rastreadores de terceiros que vejam seus dados de saúde.
- Não coletamos localização precisa, contatos do telefone ou microfone. A câmera e a galeria só são acessadas no momento exato em que você decide enviar um documento (permissão just-in-time).
4. Finalidades e bases legais
Toda atividade de tratamento tem uma base legal. Como tratamos dados sensíveis de saúde, somos especialmente rigorosos: cada finalidade sensível é registrada no nosso registro de consentimento com a base legal e a versão da Política correspondentes.
| Finalidade | O que é | Base legal — LGPD | Base legal — GDPR |
|---|---|---|---|
Processamento clínico (clinical_processing) | Organizar os seus documentos, estruturar valores, montar a linha do tempo e as tendências do prontuário | Base primária: Art. 7, II e Art. 11, II, "a" (consentimento específico e destacado para dado sensível). Base subsidiária (apenas para segurança, integridade, cumprimento de obrigação legal e operação da exclusão): Art. 7, II e Art. 10. Não invocamos a tutela da saúde (Art. 11, II, "f") | Base primária: Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito para dado de saúde). Base subsidiária (segurança, integridade, obrigação legal e exclusão): Art. 6(1)(c) e (f). Não invocamos o Art. 9(2)(h): o Art. 9(3) exigiria um profissional de saúde sujeito a sigilo no fluxo, e não há médico no circuito |
Processamento por IA (ai_processing) | Enviar o conteúdo clínico pseudonimizado (sem identificadores diretos) para a IA (Anthropic) ler os documentos e fotos que você enviar e deles extrair e preencher registros (exames, medicações, vacinas, medidas, profissionais — que você confirma antes de salvar), estruturar o prontuário e gerar uma leitura educativa de apoio (assistente, nunca diagnóstica — ver Seção 6) | Art. 7, I e Art. 11, I (consentimento específico) | Art. 6(1)(a) + Art. 9(2)(a) |
| Relatos de evolução e decisões de acompanhamento | Registrar, no seu prontuário, relatos seus sobre a evolução de um item acompanhado (texto do relato, decisão de manter/encerrar, data e versão do texto confirmado), em trilha imutável, e enviá-los à IA como contexto marcado como relato seu (ver Seção 6.9). Opera sob os consentimentos já vigentes (clinical_processing + ai_processing/intl_transfer) — não é um consentimento novo | Art. 7, II e Art. 11, II, "a" (mesmo consentimento do núcleo clínico) | Art. 6(1)(a) + Art. 9(2)(a) |
Diário de saúde sensível (daily_journal) | Coletar seus registros diários de auto-observação sensível — álcool (substância) e estresse/contexto da noite (saúde mental) —, como pontos datados que compõem a sua série temporal (§3.2). Opt-in, desligado por padrão, bloqueado no servidor até o consentimento existir, indisponível em perfis de menores. Esses registros não são enviados à IA (ver Seção 6) | Art. 7, I e Art. 11, I (consentimento específico e destacado para dado sensível) | Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito para categoria especial) |
Estado de gravidez (pregnancy-state-1.0) | Guardar, só no seu aparelho (Keychain, fora do iCloud e dos backups), o trimestre que você declara (titular adulta), e enviá-lo de forma transiente à IA (Anthropic, EUA) apenas quando VOCÊ dispara uma análise ou o chat, para calibrar a leitura dos exames pelas faixas da gestação/lactação. On-device, nunca gravado em tabela nossa nem em lifestyle_facts, não sincronizado; expira ~40 semanas; apagável em um toque; indisponível a menores/geridos; nunca escrito como condição/diagnóstico (ver §3.2 e Seções 6.10 e 9) | Art. 7, I e Art. 11, I (consentimento específico e destacado) + Art. 33 (transferência internacional) | Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito) + Art. 44–49 (transferência) |
Estado contraceptivo (contraceptive-state-1.0) | Guardar, só no seu aparelho (Keychain, fora do iCloud e dos backups), se você usa método contraceptivo e o tipo (hormonal/não hormonal) que você declara (titular adulta), e enviá-lo de forma transiente à IA (Anthropic, EUA) apenas quando VOCÊ dispara uma análise ou o chat, para calibrar a leitura dos exames pelas faixas do uso contraceptivo. On-device, nunca gravado em tabela nossa nem em lifestyle_facts, não sincronizado; expira ~24 meses; apagável em um toque; indisponível a menores/geridos; nunca escrito como condição/diagnóstico (ver §3.2 e Seções 6.10 e 9) | Art. 7, I e Art. 11, I (consentimento específico e destacado) + Art. 33 (transferência internacional) | Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito) + Art. 44–49 (transferência) |
Transferência internacional (intl_transfer) | Quando, e somente quando, necessário, processar dados sem identificação fora do Brasil (ver Seção 9) | Art. 7, I; Art. 11, I; Art. 33 (transferência internacional) | Art. 6(1)(a) + Art. 9(2)(a); Art. 44–49 |
Compartilhamento familiar (family_sharing) | Você autoriza um familiar a ler o seu prontuário, de forma revogável (ver Seção 7) | Art. 7, I e Art. 11, I (consentimento) | Art. 6(1)(a) + Art. 9(2)(a) |
| Dados de menores sob guarda | Organizar o prontuário de um dependente | Art. 14 (melhor interesse da criança/adolescente; consentimento de ao menos um dos pais ou do responsável legal) | Art. 8 + Art. 9(2)(a), exercido pelo responsável legal |
Atestação de idade (age_attestation) | Você declara ter 18+; o cadastro de menor de 18 é bloqueado e a atestação é registrada de forma imutável, com data/hora do servidor | Art. 14 + Lei 15.211/2025 (ECA Digital) | Art. 8 |
| Segurança, prevenção a fraude e auditoria | Logs de acesso, defesa contra ataques, cumprimento de obrigações legais de registro | Art. 7, II (cumprimento de obrigação legal) e Art. 10 (legítimo interesse, limitado) | Art. 6(1)(c) (obrigação legal) e Art. 6(1)(f) (legítimo interesse) |
| Notificações do app — token de entrega | Guardar um token técnico de entrega (push/APNs) e enviar avisos genéricos e sem dados de saúde (ex.: "sua análise está pronta"); consentimento operacional via a permissão de notificações do iOS | Art. 7, IX (legítimo interesse) | Art. 6(1)(f) (legítimo interesse) |
| Avisos de DOMÍNIO SENSÍVEL e detalhe manual na tela de bloqueio (opcional — avisos derivados de domínio sensível: saúde mental, ciclo/reprodutivo, substância, adesão a medicamento; e as exceções de detalhe que você ativa: nome do medicamento, detalhe da vacina, detalhe da consulta, "hora de sair") | Decidir quando enviar, ou incluir um detalhe, a partir de um domínio sensível dos seus dados, ou exibir um detalhe clínico específico na tela de bloqueio. Rodam sob consentimento próprio, desligado por padrão (ver Seção 12-A), nunca sob legítimo interesse | Art. 11, I (consentimento específico e destacado) | Art. 9(2)(a) (consentimento explícito) + Art. 6(1)(a) |
| Lembretes e resumos de SERVIÇO (medicação/dose, check-in de bem-estar, check-in semanal, agenda da véspera, reposição de estoque, retorno sugerido, convite de retorno após um tempo sem usar o app; e — desde a 3.12 — os resumos personalizados NÃO sensíveis dos seus próprios dados: sono, glicose e tempo na faixa, atividade, evolução de um marcador, resumo da semana/mês, e a "Manchete do dia") | Entregar, no seu aparelho, um lembrete neutro (sem PHI) do serviço que você configurou ou um resumo descritivo dos seus próprios dados de saúde (nunca diagnóstico, juízo, causa, eficácia ou urgência). Pré-ativado quando você autoriza as notificações no iOS; desativável por tipo/categoria em Perfil › Notificações (opt-out granular). A decisão de entregar apoia-se na execução do serviço/legítimo interesse; o dado de saúde subjacente já é tratado sob o seu consentimento clínico (ver Seção 12-A) | Art. 7º, V (execução) e IX (legítimo interesse), com opt-out granular | Art. 6(1)(b)/(f); dado de saúde subjacente sob Art. 6(1)(a) + 9(2)(a) já consentido |
| Telemetria técnica / estabilidade | Diagnóstico de falhas, sem dado de saúde, em tratamento interno (sem SDK de analytics ou rastreamento de terceiros) | Art. 7, IX (legítimo interesse), com minimização autolimitada (Art. 6, III) | Art. 6(1)(f) (legítimo interesse) |
| Conta, assinatura e pacotes | Manter a conta e processar assinaturas e pacotes avulsos de uso de IA (medidos em páginas e prompts). O consumo de IA de um menor é cobrado do responsável | Art. 7, V | Art. 6(1)(b) |
| Atendimento e suporte | Receber e responder às mensagens que você envia pelo canal de suporte do app (texto livre que pode conter dado de saúde que você inclua). Quando um atendente usa apoio de IA para redigir ou traduzir a resposta, isso ocorre sob um consentimento próprio e dedicado ("Apoio de IA no suporte", support_ai_share) — separado do Processamento por IA — mais a Transferência internacional (ver Seção 6.7); para quem escreve sem conta, sob consentimento-primeiro do próprio remetente | Art. 7, V (execução do contrato) + Art. 11, I / II, "a" (consentimento para o dado de saúde que você incluir; e consentimento dedicado para o apoio de IA no suporte); retenção: enquanto a conta existir, apagado na exclusão | Art. 6(1)(b) + Art. 9(2)(a) |
| Pesquisa pseudonimizada (opt-in na exclusão) | Coorte de pesquisa pseudonimizada (apenas sexo, faixa etária e ano, em coortes aleatórias, sem profile_id, sem texto livre e sem data exata) que você pode autorizar no momento de apagar a conta (ver Seção 12) | Art. 7, II e Art. 11, II, "a" (consentimento específico); dado pseudonimizado, não dado anônimo irreversível | Art. 6(1)(a) + Art. 9(2)(a) (consentimento explícito); cf. Art. 9(2)(j) (fins de pesquisa) |
Base legal do núcleo clínico — esclarecimento. A base primária do tratamento do seu prontuário é o seu consentimento específico e destacado (LGPD Art. 11, II, "a" / GDPR Art. 9(2)(a)), coerente com o posicionamento de "prontuário soberano": você autoriza, e pode revogar. Reservamos uma base subsidiária apenas para o que o consentimento não cobre — segurança da informação, integridade dos dados, cumprimento de obrigação legal e a própria operação de exclusão da conta —, apoiada na LGPD Art. 7, II e Art. 10 e no GDPR Art. 6(1)(c) e (f). Não adotamos a hipótese de tutela da saúde (LGPD Art. 11, II, "f" / GDPR Art. 9(2)(h)): no GDPR, o Art. 9(3) condiciona essa hipótese à presença, no fluxo, de um profissional de saúde sujeito a dever de sigilo, e não há médico no circuito do MyHealth.
Lembretes educativos de rastreio por faixa etária. Usamos a sua data de nascimento e o seu sexo ao nascer — dados que você já nos forneceu no cadastro do perfil — para exibir, dentro do app, lembretes educativos sobre rastreios de saúde que diretrizes populacionais internacionais costumam sugerir para a sua faixa etária (por exemplo, mamografia ou verificação periódica da pressão arterial). Esses lembretes são gerados no seu próprio aparelho, por regras fixas de idade e sexo; não usamos seus resultados de exames, condições ou qualquer avaliação individual de risco para gerá-los, e eles não são enviados por notificação. São conteúdo educativo, não recomendação médica — a decisão sobre qualquer exame é sempre sua e do seu médico. Base legal: execução do contrato (entrega da funcionalidade educativa do app) e, quanto ao uso do dado de saúde já coletado (sexo ao nascer), o seu consentimento para processamento clínico (LGPD art. 7º, V e art. 11, I; GDPR art. 6(1)(b) e art. 9(2)(a)). Você pode dispensar cada lembrete ou desativar essa superfície de lembretes a qualquer momento nas preferências — sem qualquer prejuízo ao restante do app.
5. Consentimento e como revogar
Quando você autoriza uma finalidade sensível, esse consentimento é:
- Livre — o app funciona no essencial mesmo que você não autorize a IA;
- Informado — explicamos a finalidade na hora, em linguagem clara;
- Específico e destacado — cada finalidade sensível tem seu próprio pedido (não um "aceito tudo" genérico), como exige a LGPD para dado de saúde;
- Revogável a qualquer momento — você pode retirar uma autorização nas configurações, sem perder o acesso ao que já organizou.
O nosso sistema só executa uma operação se o consentimento correspondente estiver ativo. Por exemplo: se você não autorizar o "Processamento por IA", o app não envia nada para a IA — essa verificação acontece automaticamente, no servidor (função has_active_consent), a cada operação.
Como funciona o registro: cada autorização ou revogação é gravada como um evento imutável no nosso registro de consentimento (consent_events), com a finalidade, a base legal, o idioma e a versão da Política vigente. Revogar não apaga o histórico do consentimento — registra um novo evento que interrompe o tratamento futuro daquela finalidade.
A revogação não torna ilícito o tratamento já realizado licitamente, mas interrompe o uso futuro daquela finalidade. Você não perde o acesso ao prontuário que já havia organizado.
Diário de saúde sensível. A coleta diária sensível (álcool, estresse/contexto da noite) tem consentimento próprio (daily_journal), desligado por padrão: nada é gravado até você ativá-lo, e o servidor bloqueia a escrita desses itens sem o consentimento ativo. Você pode revogar a qualquer momento, com a mesma facilidade, em Perfil › Privacidade & consentimentos. Ao revogar: (1) paramos imediatamente de coletar novos registros; e (2) apagamos os registros de álcool/estresse já coletados dessas categorias.
Esconder ≠ revogar. Na mesma tela dos consentimentos existe o card "O que aparece no app" (§3.2), que esconde das telas o estresse do anel, o ciclo menstrual ou a saúde mental. Ele é uma preferência de exibição: não revoga consentimento, não para a coleta, não apaga dado e não muda o que a IA recebe. Para interromper o tratamento, use a revogação descrita nesta Seção; para cortar a fonte, desconecte o vestível ou retire a permissão no Apple Saúde (Seção 8). Os dois controles ficam lado a lado de propósito — e a tela diz, com essas palavras, o que cada um faz.
6. Como a Inteligência Artificial (IA) trata os seus dados
A IA é peça central do MyHealth (assistente e extração de dados de documentos), então explicamos isso com transparência total. O nosso fornecedor de IA é a Anthropic, que atua como subprocessador.
6.1 A IA recebe o conteúdo clínico do seu prontuário, sem os seus identificadores diretos
- O conteúdo enviado à IA é do próprio usuário e só é processado mediante o seu consentimento (
ai_processing). - O conteúdo clínico que enviamos à IA, sem que enviemos os seus identificadores diretos (nome, CPF, e-mail, telefone) — substituídos por sexo, idade e o ano de nascimento (sem dia/mês) e, quando disponível, pelo seu país (apenas para regionalizar, de forma educativa, orientações de emergência e de calendário vacinal — nunca cidade ou localização precisa) — e sem os contatos de emergência — pode incluir, em síntese, todo o prontuário e o perfil clínico que você organiza no app: marcadores e tendências de exames, medidas e bioimpedância, medicações, vacinas, alergias, sintomas, consultas e as suas anotações, documentos e laudos (título, tipo, data e o resumo dos achados), história familiar, atividade física, dados de sono e pontuações de vestíveis, eventos de dispositivo (classificação de ECG, ritmo irregular, queda, possíveis sinais de hipertensão, condicionamento cardiorrespiratório baixo), ciclo menstrual e dados reprodutivos (incluindo a fase de menopausa, quando você informa), hábitos de vida que você informa (tabagismo e tempo de uso, álcool, atividade e sono), os contextos diários não sensíveis agregados por semana (café/cafeína, energia/disposição, hidratação e percepção de treino, como contagens de dias, e a categoria de mudança de rotina da semana — nunca o registro diário isolado, nunca texto livre; ver §3.2), o tipo sanguíneo e as observações do seu cartão de emergência, e o próprio documento (foto/PDF) quando você pede a extração por IA — antes do envio, o aplicativo procura cobrir (tarjar), direto no seu aparelho, o seu nome, CPF, e-mail e telefone impressos no documento, e você pode cobrir áreas manualmente; o arquivo original permanece intacto no seu prontuário e a versão enviada à IA é a tarjada, quando gerada. Essa redação automática é best-effort: pode falhar em fotos de baixa qualidade ou manuscritos e não é garantia de remoção completa. Não enviamos os contatos do seu cartão de emergência (nome, telefone, parentesco). Anotações livres feitas por você ou por profissionais podem, eventualmente, conter nomes — por isso recomendamos não inserir dados de identificação em campos de texto. No chat com o assistente, o contexto pode incluir adicionalmente o histórico da própria conversa e o local e o profissional registrados nas suas consultas — itens que não entram na análise longitudinal do prontuário.
- A busca na web existe apenas no chat assistente, para conhecimento clínico geral. Instruímos o modelo a usar somente termos clínicos genéricos, sem incluir os seus valores, datas, idade, nomes ou identificadores. Essa proteção é aplicada por instrução ao modelo e não por um filtro técnico infalível; a busca é executada pela infraestrutura da Anthropic. As funções de análise do prontuário e de extração de documentos não fazem busca na web.
6.2 NÃO usamos seus dados para treinar IA
- Pelos termos comerciais da Anthropic, os seus dados (entradas e saídas) não são usados para treinar ou aprimorar modelos e são retidos por período limitado e então excluídos (em regra, em até 30 dias), salvo retenção exigida por lei ou para prevenção de abuso. Essa relação é regida pelo Adendo de Tratamento de Dados (DPA) da Anthropic, que inclui as Cláusulas Contratuais-Padrão (SCC) da UE (Módulos 2 e 3), o UK IDTA e o adendo suíço, vigentes automaticamente com a aceitação dos Termos Comerciais da Anthropic.
6.3 Salvaguardas técnicas
- O tráfego com a IA usa conexão criptografada (TLS).
- Aplicamos salvaguardas contra injeção de prompt e minimização do conteúdo enviado.
- A IA não toma decisões automatizadas sobre você no sentido do GDPR Art. 22 / LGPD Art. 20: ela organiza e descreve, não decide, não diagnostica e não prescreve. Você revisa e confirma as informações, e as leituras vêm marcadas como conteúdo a confirmar com o seu médico.
- A IA não detecta, não monitora e não diagnostica risco de suicídio, autolesão ou crise psiquiátrica, e não aciona ninguém por você. Se estiver em crise, procure ajuda imediata (no Brasil, CVV 188, 24h, gratuito; fora do Brasil, a linha nacional de prevenção). Veja a Seção 3.5 dos Termos de Uso.
6.4 Padrões e vocabulários abertos (LOINC® / UCUM)
Para que o mesmo exame vindo de laboratórios diferentes (com nomes, siglas e idiomas diferentes) seja reconhecido como um único parâmetro e gere uma linha do tempo coerente, o MyHealth normaliza os marcadores usando o vocabulário aberto LOINC® (Logical Observation Identifiers Names and Codes) e padroniza unidades de medida com base no UCUM. Esses padrões são conteúdo de referência licenciado, embarcado no aplicativo — funcionam como um dicionário e não recebem nenhum dado pessoal seu (a Regenstrief Institute não é subprocessadora e nada do seu prontuário é enviado a ela).
This product includes content from LOINC® (loinc.org). LOINC is copyright © 1995–2024, Regenstrief Institute, Inc. and the LOINC Committee, and is available at no cost under the LOINC license (loinc.org/license). LOINC® is a registered trademark of Regenstrief Institute, Inc.
6.5 Organização de medicamentos e suplementos (dado derivado, assistido por IA)
Para organizar o seu prontuário, a IA pode produzir, a partir dos medicamentos e suplementos que você registra, um dado derivado de organização: os princípios ativos decompostos (uma fórmula manipulada é separada nos ingredientes do rótulo) e uma categoria geral; a vacina canônica, a doença prevista e a dose na série (consolidando a mesma vacina sob nomes diferentes); e o alérgeno normalizado e a sua classe. Esse dado é gerado a partir do que você já forneceu (não coletamos nada novo de você) e serve para relacionar, por exemplo, um ativo com o marcador correspondente do seu exame. É educativo e assistido por IA — você pode revisar e corrigir, e ele não é uma classificação clínica, prescrição nem checagem de interações (ver o Aviso Médico, item 5.2). Detalhes do tratamento por IA seguem as Seções 6.1–6.3.
6.6 Documento aguardando cota/uso disponível
Quando a cobrança estiver ativa e você não tiver cota ou uso disponível suficiente no momento do envio, um documento já tarjado (após a redação on-device descrita em 6.1) pode ficar guardado, sem análise, até que haja cota da assinatura ou pacote avulso disponível — e então é analisado automaticamente. O documento aguarda no seu próprio prontuário, sob as mesmas proteções de segurança e acesso da sua conta; nada é enviado à IA enquanto o consentimento de Processamento por IA (ai_processing) não estiver ativo e não houver uso disponível.
6.7 Suporte assistido por IA
Quando o nosso suporte responde a uma mensagem, um atendente pode usar apoio de IA para redigir ou traduzir a resposta (Anthropic — Claude, Estados Unidos). Isso funciona de forma diferente conforme você tenha, ou não, uma conta no MyHealth — e, em qualquer caso, a IA de suporte nunca acessa o seu prontuário.
Se você tem conta e fala com o suporte dentro do app (Perfil › Suporte). O texto da sua conversa de suporte — que pode conter dado de saúde que você escreva — só é enviado à IA de suporte quando você concede um consentimento próprio e dedicado, "Apoio de IA no suporte" (support_ai_share) — separado do consentimento geral de Processamento por IA (ai_processing), recusável separadamente, desligado por padrão (o produto pago funciona por inteiro se você recusar) — em conjunto com o consentimento de Transferência internacional (intl_transfer), já existente. Se qualquer um deles estiver inativo, o atendente responde sem apoio de IA. Antes do envio, o app minimiza o texto de suporte (redação best-effort de identificadores); isso não é de-identificação e não garante remoção completa, por isso evite incluir dados desnecessários (nome, documento, contatos). Um atendente humano revisa todo rascunho ou tradução antes de enviar.
Se você não tem conta e escreve ao suporte por e-mail. Nada é enviado à IA sem o seu próprio consentimento. Você recebe primeiro um e-mail pedindo dois consentimentos separados — (1) tratar a sua mensagem para preparar uma resposta e (2) transferi-la à Anthropic (Claude), nos Estados Unidos —, com um link para a Política de Privacidade de Dados de Saúde do Consumidor. Somente depois de você conceder os dois, a IA redige ou traduz a resposta ao seu chamado, e um atendente humano a revisa antes de enviar. Se você não consentir, um atendente responde sem qualquer IA.
Salvaguardas da transferência. O envio à Anthropic (EUA) é regido pelo mesmo Adendo de Tratamento de Dados (DPA) e pelas Cláusulas Contratuais-Padrão (SCC) da UE que já cobrem a análise do prontuário, a extração de documentos e o chat — os termos que regem todos os dados que submetemos à API da Anthropic. Vale o não-treinamento contratual; a retenção é o limite contratual da própria Anthropic (em regra ~30 dias, salvo exceções legais ou de prevenção a abuso), atribuído à Anthropic — não é um prazo de exclusão garantido por nós. Não há novo subprocessador (a Anthropic já consta da Seção 9).
6.8 Estresse e IA: o que vai e o que não vai
O Diário de saúde sensível NÃO é enviado à inteligência artificial. Seus registros de álcool e de estresse/contexto da noite (o consentimento próprio do Diário) ficam no seu aparelho e no seu prontuário e não integram o contexto enviado à nossa provedora de IA (Anthropic, EUA). Qualquer uso futuro desses registros pela IA exigiria um consentimento separado e explícito ("incluir meus registros diários na análise da IA"), que não existe nesta versão.
O índice de estresse do seu anel também NÃO é enviado à IA. A pontuação de estresse da Oura é excluída na própria consulta ao banco, tanto na análise do prontuário quanto no chat (uma única lista de exclusão serve as duas superfícies), e a exclusão alcança também o sub-score de estresse embutido nos "contributors" da resiliência da Oura — a barreira não depende de a IA obedecer a uma instrução. Ela também não entra no Relatório de Saúde em PDF (§3.2). O mesmo vale para os questionários GAD-7/PHQ-9 do Apple Saúde.
O que SIM é enviado: o eixo "estresse" do check-in de bem-estar, como média semanal. O check-in "Como você está hoje?" — que você responde em três níveis, nos eixos energia, ânimo, estresse e (só sem sono de vestível) sono — integra o contexto da análise sob os consentimentos de Processamento clínico, Processamento por IA e Transferência internacional, apenas como média semanal por eixo, para que a leitura educativa possa cruzar como você se sente com o seu sono, a sua atividade e os seus exames. Vai descritivo, com instrução dura ao modelo: nunca diagnóstico de ansiedade, depressão ou "transtorno de estresse", nunca instrumento clínico, nunca conduta. Até a versão 3.13 esta seção não dizia isso — dizia apenas que "estresse pontual" ficava fora da IA, texto anterior aos eixos do check-in. Esta é a descrição correta, e é uma das razões do re-aceite da versão 3.14.
Tudo isso é diferente, ainda, dos contextos diários não sensíveis (café/cafeína, energia/disposição, hidratação, percepção de treino e mudanças de rotina), que integram o contexto da IA apenas de forma agregada por semana — contagens de dias e categoria de mudança de rotina —, conforme o §3.2.
6.9 Relatos de evolução e decisões de acompanhamento
Quando você registra a evolução de um item acompanhado como relato seu (Termos, Seção 9.7), guardamos no seu prontuário o texto do relato, a decisão (continuar ou encerrar o acompanhamento), a data e a versão do texto que você confirmou, em trilha imutável (corrigir = novo registro). Esses relatos integram o contexto enviado à IA explicitamente marcados como relato do paciente — a IA é instruída a tratá-los como relato ("você relatou que…"), nunca como fato clínico documentado, e é tecnicamente impedida (validação no servidor, não só instrução) de encerrar um item ou superá-lo com base em relato sem a sua decisão expressa. Tudo isso opera sob os consentimentos já vigentes de Processamento Clínico, Processamento por IA e Transferência Internacional; a cópia enviada à IA segue o mesmo pipeline de redação de identificadores do restante do prontuário.
Minimização: para registrar um relato, os nomes de profissionais são opcionais — o relato funciona igualmente sem identificar quem fez a avaliação; recomendamos incluir apenas o necessário.
Exportação e exclusão: os relatos e as decisões fazem parte do seu prontuário — entram na exportação e são apagados na exclusão da conta, pelo mesmo duplo-trilho da Seção 12.
Menores: em perfis de menores, quem registra é o responsável legal, em representação, e o registro identifica o responsável que o fez; encerramentos relevantes são comunicados aos demais responsáveis vinculados.
6.10 Estado de gravidez e contraceptivo (transiente, nunca gravado pela IA)
Quando você mantém o estado de gravidez ativo (§3.2) e dispara uma análise ou o chat, o trimestre que você declarou é anexado ao corpo daquela requisição, em memória, apenas para a IA calibrar a leitura dos seus exames pelas faixas próprias da gestação e da lactação. Ele não é persistido por nós em nenhuma tabela, e a IA é instruída — com filtragem determinística da saída no servidor como reforço (com teste de regressão) — a nunca registrar "grávida", "gestante" ou "amamentando" como condição, alerta, item da lista de problemas, resumo ou diagnóstico no seu prontuário. As análises automáticas/proativas e o caminho de prontuário grande (lote) não recebem esse estado — ele só acompanha a análise que você inicia. A transferência à Anthropic (Estados Unidos) segue o DPA/SCC já vigentes (Seção 9), sob o consentimento pregnancy-state-1.0 (que cobre a transferência internacional), e a Anthropic retém a requisição pelo seu limite contratual (em regra ~30 dias — Seção 6.2); nós não armazenamos esse estado.
O estado contraceptivo (§3.2), quando você o mantém ativo, segue o mesmo desenho transiente: fica só no seu aparelho (Keychain, expira em ~24 meses) e é anexado ao corpo da requisição, em memória, apenas quando você dispara uma análise ou o chat, sob o consentimento contraceptive-state-1.0 (que cobre a transferência internacional). Ele não é persistido por nós em nenhuma tabela, não vai às análises automáticas/proativas nem ao caminho de prontuário grande, e a IA é instruída a nunca escrevê-lo como condição, alerta ou diagnóstico no seu prontuário. O estado de lactação / pós-parto é o estágio "pós-parto" do estado de gravidez, sob o mesmo tratamento acima.
6.11 Equipe de cuidado no contexto da análise
Se você cadastrar profissionais na sua Equipe de Cuidado (por exemplo, o médico que já o acompanha), o nome e a especialidade desses profissionais — e, quando você os informar, a instituição e o motivo do acompanhamento — passam a fazer parte do contexto que enviamos à IA ao analisar o seu prontuário, para que a orientação educativa possa apontar o profissional que você já cadastrou (por exemplo, "vale levar isso ao seu cardiologista já cadastrado") em vez de uma sugestão genérica. Nunca enviamos à IA os dados de contato do profissional (telefone, e-mail ou endereço) nem o número de registro; esses campos permanecem apenas no seu prontuário. É o mesmo tratamento que já ocorre quando você conversa com a IA no chat. A base legal e a transferência internacional são as mesmas do restante do processamento por IA descrito nesta seção.
6.12 Biblioteca educativa gerada por IA (conteúdo genérico e populacional)
Além da leitura personalizada, o app exibe uma biblioteca de conteúdo educativo sobre marcadores, medidas e condições (por exemplo, "o que é a ferritina" ou "o que costuma significar um valor acima da faixa"). Esse conteúdo pode ser gerado por IA — pela mesma provedora (Anthropic) e com a mesma proveniência das Seções 6.1–6.3 —, mas de forma genérica e populacional: cada texto é produzido uma única vez por tópico e idioma e é o mesmo para todos os usuários daquele tópico. A geração não recebe nenhum dado seu: a IA recebe apenas a coordenada abstrata do tópico (o nome do marcador/medida/condição do nosso catálogo e categorias genéricas de direção, faixa e grupo populacional) — nunca o seu valor, o seu resultado, as suas datas ou qualquer identificador. A personalização acontece só na seleção: o app usa os seus dados, no seu aparelho, apenas para escolher, da biblioteca, quais textos genéricos são relevantes exibir para você. O conteúdo em si não é uma análise individual do seu caso — é material educativo populacional, disponível independentemente do consentimento de Processamento por IA (que rege a leitura personalizada), e com a mesma régua de não-diagnóstico do restante do app (ver o Aviso Médico).
7. Compartilhamento familiar (opt-in, somente leitura, revogável)
O MyHealth permite que você compartilhe o seu prontuário com um familiar, de forma controlada:
- É opt-in: nada é compartilhado sem que você inicie e autorize (
family_sharing). - O acesso é somente leitura e do prontuário por inteiro (tudo ou nada — não é possível compartilhar apenas partes): o familiar pode ver, mas não pode editar nem apagar.
- O vínculo é criado por um código de convite de uso único, que expira em 7 dias se não for usado.
- Você pode revogar o vínculo a qualquer momento, encerrando o acesso.
O familiar também precisa ser usuário do app. Esse compartilhamento é entre você e a pessoa que você escolher — não é um compartilhamento com terceiros nem com fins comerciais.
7.1 Compartilhamento item a item de condições hereditárias
Além do vínculo de leitura acima, você pode escolher, item a item, oferecer condições de saúde acompanhadas no seu prontuário (por exemplo, um diagnóstico e o ano de início) aos familiares vinculados, para que eles possam adicioná-las à própria história familiar. Como funciona:
- Dupla autorização: o item só é oferecido se você o ativar, e só é incorporado se o seu familiar aceitar expressamente, item a item (nunca em bloco).
- Minimização travada em código: transmite-se apenas a condição, o período (ano de início) e o status — nunca exames, documentos, valores, medicações, texto livre, anexos ou rotina. O banco de dados rejeita qualquer conteúdo além desses campos.
- Aviso de permanência: no ato de ativar cada item, mostramos o item nomeado, quem pode recebê-lo e o aviso de que, se você desativar depois, o que um familiar já aceitou permanece no registro dele. Registramos o seu consentimento (quem, quando e a versão do texto exibido).
- Regra de permanência (revogação ex nunc): a revogação produz efeitos a partir dela e não afeta as incorporações já aceitas por seus familiares, que passam a ser tratadas como dados de saúde dos respectivos titulares (história familiar) — como se eles tivessem anotado de memória. A desativação remove imediatamente a oferta para todos os vinculados, em um toque, gratuita e sem justificativa.
- Exclusão pelo receptor: o familiar pode excluir o item incorporado a qualquer momento, e ele integra a exportação e a exclusão de dados do próprio familiar.
- Desidentificação na exclusão da fonte: se a fonte solicitar a eliminação dos seus dados ou excluir a conta, removemos do registro do familiar toda referência à identidade e à conta da fonte, permanecendo apenas grau de parentesco, condição e período (LGPD art. 18, VI; GDPR art. 17).
- Menores: perfis de menores não participam como fonte por decisão própria; a gestão de dados de menores segue o mecanismo de responsáveis legais.
Base legal: tratamento com base no seu consentimento específico e destacado (LGPD art. 11, II, "a"; GDPR art. 9(2)(a)) e, quando aplicável, mediante autorização válida sob o My Health My Data Act (Washington/EUA). O item incorporado é tratado como dado sensível do próprio receptor em todo o pipeline (incluindo IA, exportação e exclusão), sob os consentimentos vigentes do receptor.
7.2 Gestor autorizado por você (delegação por adulto)
Mediante o seu consentimento específico e destacado (LGPD art. 7º, I e art. 11, I; GDPR art. 9(2)(a); para residentes de Washington/EUA, o consentimento separado exigido pelo MHMDA), um adulto indicado por você ("Gestor") pode acessar e registrar dados no seu prontuário. Como funciona esse tratamento:
- Consentimento no seu dispositivo, com identidade reforçada: a autorização só é concedida por você, no seu aparelho, após confirmação reforçada de identidade; registramos quem consentiu, quando e a versão do texto exibido.
- Base legal: o seu consentimento, revogável a qualquer momento com efeito imediato, em um toque, gratuito e sem justificativa; o Gestor sabe apenas que o vínculo mudou, nunca o motivo. A revogação encerra imediatamente os poderes de gestão; o vínculo de leitura permanece até você também removê-lo (as duas opções ficam lado a lado no aplicativo).
- Atos personalíssimos tecnicamente vedados: o Gestor não pode alterar seus consentimentos, excluir sua conta, criar/alterar/remover compartilhamentos ou vínculos, alterar suas credenciais, realizar compras em seu nome nem exportar seu prontuário em massa — a vedação de consentimentos, exclusão de conta, vínculos e credenciais é aplicada no servidor (regras de acesso ao banco de dados); a de compras e de exportação em massa é aplicada tecnicamente no aplicativo.
- Trilha de auditoria: mantemos registro de autoria imutável de tudo o que o Gestor cria ou edita no seu prontuário e a exibimos a você, além de um resumo da atividade dele, no aplicativo, que o Gestor não pode desativar. Esses registros são retidos pelo mesmo prazo do prontuário.
- Titularidade: o que o Gestor registra é dado seu e permanece no seu prontuário após a revogação, sob os seus consentimentos e direitos (acesso, exportação, exclusão).
- Menores: perfis de menores não podem nomear Gestor; a gestão de dados de menores segue exclusivamente o mecanismo de responsáveis legais.
8. Apple Health (HealthKit)
O MyHealth permite importar medidas do Apple Health (HealthKit) — peso, altura, composição corporal, glicemia, pressão, frequência cardíaca, saturação e temperatura, além de métricas do dia a dia quando disponíveis no seu aparelho, como distúrbios respiratórios do sono, tempo na luz do dia e sessões de atenção plena (mindfulness) — e, quando você as autoriza nas permissões do iOS, também dados de ciclo menstrual e saúde reprodutiva (fluxo menstrual, sangramento intermenstrual, testes de ovulação, qualidade do muco cervical) para o seu prontuário. Não importamos registros de atividade sexual.
Glicose de monitor contínuo (CGM) — só agregados diários. Ao importar glicose do Apple Saúde, dias com monitor contínuo de glicose (centenas de leituras) são resumidos no seu próprio aparelho e gravados apenas como agregados diários — média, mínimo, máximo, variabilidade (CV) e o percentual do dia na faixa de 70–180 mg/dL do padrão de exibição da indústria (AGP); as leituras contínuas brutas nunca são armazenadas por nós. Medições pontuais (capilar/manual) continuam guardadas como medidas normais, com data e hora (ver §3.2).
Padrões do ciclo (opt-in próprio, desligado por padrão). Se você ativar em Perfil › Privacidade, o app pode mostrar os dias de ciclo registrados junto dos seus gráficos (sono, coração) e observar padrões descritivos locais (por exemplo, como o seu sono se comporta nos dias de menstruação registrados). É uma composição, no seu aparelho, de dados que você já vê: nada disso vira notificação, nada é enviado à IA além do que você já autorizou, e o app nunca calcula ou prevê fertilidade/ovulação. Indisponível em perfis de dependentes; revogável a qualquer momento (o padrão simplesmente deixa de ser exibido).
Adesão de medicamentos (iOS 26 ou mais recente). Ver o resumo em §3.2 — o app pode importar, do Apple Saúde, as doses de medicamento marcadas como tomadas, casadas com um medicamento que você já cadastrou; é registro de memória para você, nunca fiscalização, e nunca gera notificação de dose perdida ou esquecida.
Registros Clínicos (somente Estados Unidos, disponibilidade condicional). Ver o resumo em §3.2 — a importação somente leitura dos seus registros clínicos estruturados (exames, vacinas, medicamentos, condições, procedimentos e alergias) via FHIR depende de uma autorização que só a Apple pode conceder e está disponível apenas para contas nos Estados Unidos; enquanto essa autorização não existir, o recurso fica invisível e inativo no app.
- A importação é opcional e ocorre somente com a sua autorização explícita, concedida nas permissões do iOS. O acesso é somente de leitura — o MyHealth não escreve dados no Apple Health.
- Os dados provenientes do Apple Health são usados exclusivamente para enriquecer o seu próprio prontuário dentro do app.
- Em conformidade com a Diretriz 5.1.3 da App Store da Apple, os dados do Apple Health NUNCA são usados para marketing/publicidade, NUNCA são compartilhados com terceiros para fins de propaganda ou data mining, e NUNCA são usados para treinar modelos de IA.
Conexão com pulseiras e anéis inteligentes (Oura e WHOOP)
Além do Apple Saúde, você pode, de forma opcional e revogável, conectar vestíveis de terceiros, com consentimento específico por provedor (wearable_sync_oura, wearable_sync_whoop):
- Oura Ring: sono e fases do sono, pontuações diárias (sono, prontidão, atividade, estresse, resiliência), desvio de temperatura, passos, calorias, distância, tempo sedentário, SpO2, índice de distúrbios respiratórios do sono, VO2max, idade cardiovascular, treinos e sessões de meditação, e as anotações que você registra no app da Oura (tags aprimoradas): o texto livre (nome personalizado, comentário) é descartado na importação — não o guardamos; guardamos só o código de categoria padronizado, que — agregado por semana, nunca como texto livre — pode integrar o contexto da IA quando você mantém o Diário de saúde (
daily_journal) ativo, é visível só para você e é apagado ao desconectar (ver Seção 3.2). Para as anotações, a Oura exige uma permissão adicional (escopo "tag"): conexões feitas antes desta versão só passam a sincronizá-las depois que você reconectar a Oura. As pontuações de estresse e de resiliência são categóricas (um rótulo do dia, não um número): mostramos a você o rótulo publicado pela Oura, com a data a que se refere, no card "Prontidão de hoje" da Rotina — sem cálculo, sem cor de gravidade e sem ordenação nossa —, e o estresse pode ser escondido da tela em Perfil › Privacidade & consentimentos ("O que aparece no app", §3.2), sem que isso desconecte a Oura ou interrompa a sincronização. A pontuação de estresse nunca é enviada à IA e nunca entra no PDF (Seção 6.8). - WHOOP: pontuação de recuperação, frequência cardíaca de repouso, variabilidade da FC (HRV), SpO2, temperatura de pele, carga (strain), sono e treinos.
A autorização usa OAuth: os tokens de acesso ficam cifrados (AES-256-GCM) no nosso servidor e não são acessíveis pelo aplicativo. A Oura opera na Finlândia (Espaço Econômico Europeu) e a WHOOP nos Estados Unidos; conectar esses serviços implica transferência internacional de entrada, sob as salvaguardas da Seção 9.1. A Oura e a WHOOP atuam como fontes de dados (controladoras independentes das próprias plataformas), não como nossos subprocessadores, e não recebem dados do seu prontuário.
Ao desconectar um vestível:
- WHOOP: para cumprir as condições de uso da API da WHOOP e por padrão de privacidade que adotamos, solicitamos a revogação do acesso na WHOOP e apagamos definitivamente todos os dados originados da WHOOP já sincronizados (sono, pontuações, medidas, atividades e eventos). Recomendamos exportar antes, se quiser manter cópia.
- Oura / Apple Saúde: revogamos o acesso e apagamos os tokens cifrados que guardamos. Os dados já sincronizados permanecem no seu prontuário, salvo se você pedir a exclusão deles. Exceção: as anotações de texto livre da Oura são sempre apagadas ao desconectar, mesmo que você opte por manter os demais dados já sincronizados.
Os dados importados de vestíveis e do Apple Saúde são sempre gravados no seu próprio prontuário (titular da conta) e nunca no perfil de um dependente, ainda que você esteja visualizando o perfil de um menor.
9. Subprocessadores e transferências internacionais
Nós não vendemos os seus dados. Para operar o serviço, usamos um conjunto mínimo de fornecedores ("subprocessadores"/"operadores"), cada um sob contrato de tratamento de dados (DPA) em vigor, confidencialidade e segurança, tratando dados apenas sob as nossas instruções. Os três subprocessadores abaixo têm DPA/SCC vigentes: Supabase (assinado em 2026-06-18), Anthropic (via Termos Comerciais, 2026-06-17) e Resend (via EU-US DPF + SCC, 2026-06-17).
| Subprocessador | O que faz | Que dado trata | Onde | Salvaguardas |
|---|---|---|---|---|
| Supabase | Banco de dados (PostgreSQL), autenticação, armazenamento de documentos e funções de borda | Dados clínicos pseudonimizados; PII cifrada no cofre; documentos cifrados; metadados de conta | São Paulo, Brasil (sa-east-1) | DPA em vigor (assinado em 2026-06-18; Supabase Pte. Ltd) — inclui SCC da UE + salvaguardas de transferência (UK/Suíça); infraestrutura certificada SOC 2 Type 2 e ISO 27001 (certificações do provedor Supabase); backups diários (14 dias); retenção de log 28 dias; criptografia em trânsito (TLS) e em repouso; criptografia adicional de campo sob a nossa gestão de chaves; isolamento por RLS; SCC para eventuais transferências fora do EEE |
| Anthropic, PBC | Modelos de IA da Anthropic para análise do prontuário, extração de documentos, chat e geração da biblioteca educativa genérica (nesta última, recebe apenas a coordenada abstrata do tópico — nunca dado seu; ver Seção 6.12) | Conteúdo clínico pseudonimizado (valores, datas, anotações, hábitos de vida, ciclo, agregados de vestível — na glicose de monitor contínuo, apenas os agregados diários, nunca as leituras brutas —, o nome e a especialidade (e, se informados, a instituição e o motivo) dos profissionais da sua Equipe de Cuidado — nunca os contatos ou o número de registro — e contextos diários não sensíveis agregados por semana — contagens de dias e categorias de mudança de rotina, nunca o registro diário isolado; o texto livre das anotações do seu vestível é descartado e nunca enviado, e apenas o código de categoria padronizado delas — nunca texto livre, agregado por semana — pode ser enviado quando você mantém o Diário de saúde (daily_journal) ativo — ver §3.2) mais sexo, idade, país e o ano de nascimento (sem dia/mês) — sem identificadores diretos e sem contatos de emergência — e, na análise de documento, a cópia tarjada da imagem/PDF (redação on-device best-effort dos identificadores impressos, quando localizados) — de forma transiente; e, quando um atendente usa a redação assistida por IA no suporte, o texto da sua conversa de suporte (nunca o prontuário); e, quando VOCÊ dispara uma análise ou o chat com o estado de gravidez ativo, o trimestre autodeclarado (enum) que você consentiu (pregnancy-state-1.0) — e, do mesmo modo, o estado contraceptivo autodeclarado (enum) que você consentiu (contraceptive-state-1.0), quando ativo — de forma transiente, apenas no corpo da requisição, nunca armazenado por nós (§3.2 e 6.10) | Estados Unidos (transferência internacional) | DPA em vigor (via Termos Comerciais da Anthropic, 2026-06-17) + SCC; não-treinamento contratual; retenção limitada (~30 dias); TLS |
| Resend | Envio de e-mails transacionais (código de acesso/OTP e avisos da conta) | Apenas o seu endereço de e-mail e o corpo do e-mail; sem PHI / sem conteúdo de saúde | EUA / global | DPA em vigor (2026-06-17) via EU-US DPF + SCC; TLS. Para quem escolhe "Ocultar e-mail" no Sign in with Apple, os e-mails transacionais são entregues através do relay privado da Apple (@privaterelay.appleid.com) e não vemos o seu e-mail real |
| Apple (App Store / In-App Purchase / HealthKit / push) | Distribuição, HealthKit, notificações e processamento de pagamentos de assinaturas e pacotes avulsos como merchant of record | Dados de compra/recibo; não recebemos dados do seu cartão; sem conteúdo de saúde no fluxo de pagamento | EUA / global | Termos da App Store; Diretriz 5.1.3 |
A Oura e a WHOOP não figuram nesta tabela: são fontes de dados que você conecta (Seção 8), atuando como controladoras independentes das próprias plataformas, e não como nossos subprocessadores. A Apple atua como controladora independente para distribuição, HealthKit, push e pagamentos. Os DPAs e as Cláusulas Contratuais-Padrão (SCC) dos nossos três subprocessadores (Supabase, Anthropic e Resend) estão em vigor, conforme a coluna "Salvaguardas". Mantemos uma página pública de subprocessadores atualizada em https://www.bas-ai.com/myhealth/legal/subprocessadores. Avisaremos antes de adicionar um novo subprocessador relevante.
9.1 Transferências internacionais
O seu prontuário fica armazenado no Brasil (São Paulo) — essa é a regra. Transferências para fora do Brasil ocorrem de forma limitada e com a sua autorização (intl_transfer): no processamento por IA (Anthropic, Estados Unidos — Seção 6), no qual enviamos o conteúdo clínico sem os seus identificadores diretos (na extração de documento, o próprio arquivo — após redação automática on-device best-effort que procura tarjar nome, CPF, e-mail e telefone impressos; identificadores não localizados podem seguir no arquivo); na conexão de vestíveis (Oura, na Finlândia/EEE; WHOOP, nos Estados Unidos — Seção 8); e na distribuição pela Apple (Estados Unidos). Quando houver transferência internacional, adotamos as salvaguardas exigidas:
- LGPD (Art. 33): transferência baseada em consentimento específico e/ou em garantias contratuais adequadas (cláusulas-padrão), conforme regulamentação da ANPD.
- GDPR (Art. 44–49): Cláusulas Contratuais-Padrão (SCC) e/ou outras garantias adequadas para transferências fora do EEE, com avaliação de impacto da transferência quando aplicável.
Também podemos divulgar dados quando exigido por lei (ordem judicial ou autoridade competente), sempre limitado ao estritamente necessário e, quando legalmente permitido, notificando você.
10. Segurança da informação
A confidencialidade dos seus dados de saúde é o nosso controle número um. As principais medidas:
- Separação entre identidade e dados clínicos: quem você é (nome, e-mail, telefone, documento) fica em um cofre cifrado (
identity_vault) com criptografia de campo autenticada (AEAD) determinística (pgsodium, AES-256), apartado das tabelas clínicas, que se referem a você apenas por um código. - Decifragem controlada: a PII só é decifrada por uma função segura, sob a sua própria identidade, com registro de auditoria.
- Criptografia em repouso e em trânsito: banco e armazenamento criptografados; comunicações por TLS.
- Controle de acesso por linha (RLS) por verbo: o banco garante que só você (ou um responsável/familiar autorizado) acessa os seus dados — e as permissões de ler e escrever são separadas.
- Autenticação em duas etapas (MFA/2FA via TOTP): disponível para reforçar o acesso à sua conta.
- Consentimentos versionados e registro de auditoria imutável (apenas metadado de acesso, nunca o conteúdo clínico).
- Salvaguardas de IA: remoção dos identificadores diretos (nome, CPF, e-mail, telefone) do contexto enviado, não envio dos contatos do cartão de emergência, minimização do conteúdo e proteção contra injeção de prompt.
Buscamos alinhamento às melhores práticas internacionais de segurança da informação em saúde. Nenhum sistema é 100% imune; por isso mantemos planos de resposta a incidentes (ver Seção 14).
11. Dados de crianças e adolescentes (menores)
A proteção de crianças e adolescentes observa o Estatuto da Criança e do Adolescente (Lei 8.069/1990), a Lei 15.211/2025 (ECA Digital), o Art. 14 da LGPD e o Art. 8 do GDPR (EEE).
- O cadastro próprio é destinado a maiores de 18 anos (ou à maioridade civil do país, se superior).
- O menor não possui conta nem e-mail próprios: existe apenas como perfil gerenciado dentro da conta de um responsável adulto (campo
managed_by), que declara essa condição. - O perfil pode ter mais de um responsável: o responsável principal convida outro adulto por código de convite com prazo de validade. Cada convidado recebe um papel: responsável (vê e edita) ou acompanhante (somente leitura). Toda autorização é verificada no servidor, a cada operação.
- O consentimento relativo ao menor é registrado identificando qual adulto o concedeu, observando o melhor interesse da criança e do adolescente (LGPD Art. 14).
- Recursos pagos de IA exigem papel de responsável e são cobrados do responsável principal (titular pagante do perfil), independentemente de qual responsável os tenha acionado; o registro de uso permanece vinculado ao perfil do menor para auditoria.
- Aplicamos a esses dados a mesma proteção máxima (cofre de identidade, RLS, não-treinamento de IA). Não direcionamos publicidade a menores. Os dados de vestíveis nunca seguem o perfil de um menor.
- O responsável pode, a qualquer momento, exportar os dados do dependente e, na condição de responsável principal, excluir definitivamente o perfil do dependente e todos os dados associados (exames, documentos e registros) — a exclusão é permanente.
Adotamos, em qualquer país, o limite único de 18 anos para conta própria. Esse requisito refere-se à titularidade da conta e não se confunde com a idade de consentimento digital autônomo do GDPR (Art. 8, entre 13 e 16 anos conforme o país). Abaixo de 18, o tratamento de dados só ocorre por meio de um perfil gerenciado por um responsável adulto.
Usuários nos Estados Unidos (COPPA): o MyHealth não oferece contas a menores nem coleta dados diretamente de crianças. Qualquer dado de menor é inserido e controlado por um adulto responsável, que exerce o consentimento parental verificável.
Diário sensível indisponível para menores. A coleta diária sensível (álcool, estresse) não é feita em perfis de menores nem em perfis geridos por responsável — bloqueada no cliente e no servidor. É um recurso exclusivo de titulares adultos (18+). Não coletamos, sob qualquer hipótese, registros de álcool/estresse de menores.
12. Retenção e descarte
Adotamos o princípio da minimização: guardamos cada categoria de dado apenas pelo tempo necessário à sua finalidade ou exigido por lei. Como o MyHealth é distribuído mundialmente, aplicamos o critério mais protetivo entre as leis aplicáveis: por padrão, a exclusão apaga a identidade e o prontuário, e a retenção é a exceção, acionada apenas quando uma lei concreta a exige ou para permitir prevenção a fraude e resposta a autoridade. A única exceção que sobrevive à exclusão para toda conta é um índice forense mínimo — identificadores de busca em código irreversível (HMAC) + IPs recentes, sem dado de saúde —, descrito em 12.2.
12.1 Prazos de retenção
| Categoria | Prazo | Por quê |
|---|---|---|
| Prontuário e cofre de identidade (dados clínicos + PII) | Enquanto a sua conta existir; removidos na exclusão da conta (ver 12.2) | Você mantém o prontuário organizado enquanto quiser |
| Séries diárias de vestível / Apple Saúde (métricas diárias importadas — ex.: passos, SpO₂, frequência cardíaca de caminhada, atividade e ambiente, dados nutricionais, marcha e os agregados diários de glicose de monitor contínuo (CGM); nunca medidas registradas manualmente, medidas clínicas pontuais — peso, glicemia capilar/pontual, pressão —, nem insulina, álcool, espirometria ou uso de inalador) | Detalhe diário por 13 meses; depois disso, os pontos diários podem ser condensados em resumos semanais (mínimo, média, máximo e contagem) e, com mais de 36 meses, em resumos mensais — uma exceção de granularidade à linha acima: o histórico permanece no seu prontuário como resumo | Minimização / limitação de armazenamento (LGPD Art. 6, III; GDPR Art. 5(1)(c) e (e)) — política nossa de minimização, não prazo legal |
Registros de acesso / auditoria (access_log — data/hora, IP de origem, ação; nunca conteúdo clínico) | 6 meses | Segurança e detecção de fraude/abuso (medida proporcional — legítimo interesse, GDPR Art. 6(1)(f); LGPD Art. 7, IX). No Brasil, atende também ao piso do Marco Civil (Lei 12.965/2014, Art. 15) para provedor de aplicação. O log (data/hora + IP) não é dado de saúde e o IP nunca é usado para inferir condição de saúde |
| Identidade mínima retida na exclusão (nome cifrado + e-mail cifrado + data de criação + data do último acesso) | Apenas quando houve transação (assinatura ou pacotes comprados); pelo prazo fiscal da sua jurisdição (Brasil, Estados Unidos e demais países: 5 anos; Reino Unido e Canadá: 6 anos; União Europeia: 10 anos), com expurgo automático ao fim. Quem nunca transacionou: nada disso é retido — a identidade é apagada na exclusão | Cumprir obrigação fiscal/contábil que só nasce de uma transação real (Brasil: CTN, Arts. 173 e 174; Estados Unidos: regras do IRS; União Europeia: prazo do Estado-Membro; Reino Unido: Limitation Act 1980 / HMRC; Canadá: Income Tax Act s. 230). Sem transação, não há obrigação legal que justifique guardar a identidade |
| Dados de faturamento e fiscais (recibos, movimentação de assinatura e pacotes) | Prazo fiscal da jurisdição (Brasil: 5 anos) — apenas para quem transacionou | Prazos tributários (Brasil: CTN, Arts. 173 e 174; ou a lei fiscal local aplicável) |
| Telemetria técnica de-identificada | Até cerca de 12 meses | Política interna de minimização (LGPD Art. 6, III) — não é prazo legal |
Registros de consentimento (consent_events, de-vinculados / pseudonimizados do seu perfil na exclusão — o identificador é substituído por um código HMAC cuja chave fica fora do banco de dados) | Mantidos como prova de licitude pelo prazo prescricional aplicável | Comprovar a licitude e as autorizações concedidas/revogadas (accountability — GDPR Art. 5(2)/7(1); LGPD Art. 8/6, X) |
Índice forense mínimo retido na exclusão (account_forensic_hold — identificadores de busca em código irreversível HMAC — e-mail, identificador Sign in with Apple, telefone, documento nacional — + IPs recentes; nunca nome/e-mail legível nem conteúdo clínico) | Prazo prescricional aplicável para exercício/defesa de direitos e resposta a autoridade — fixado por padrão, como medida proporcional, na mesma duração do prazo de guarda fiscal (5 anos Brasil/EUA/demais; 6 anos Reino Unido/Canadá; 10 anos União Europeia), com expurgo automático ao fim | Prevenção a fraude e resposta a solicitação de autoridade competente dentro do prazo — obrigação legal e exercício regular de direitos (LGPD Art. 16, I — obrigação legal de atender ordem/autoridade —, Art. 7º VI — defesa em processo — e Art. 7º IX — prevenção a fraude, uso secundário sob LIA; GDPR Art. 6(1)(f) e Art. 17(3)(e)). Acesso break-glass restrito ao responsável máximo, com motivo obrigatório e auditoria imutável |
Como a identidade é protegida quando retida: quando há transação e a lei fiscal exige guarda, mantemos o nome e o e-mail cifrados (mesma proteção do cofre de identidade), numa tabela isolada, acessível somente pelo serviço interno (RLS, sem acesso de usuário), e a apagamos automaticamente ao fim do prazo. Não guardamos o seu e-mail em texto legível.
Retenção do diário sensível. Enquanto o consentimento estiver ativo e a conta existir, os registros do Diário de saúde sensível (álcool, estresse/contexto da noite) permanecem no seu prontuário. Ao revogar o consentimento, são apagados; ao excluir a conta, seguem o duplo-trilho de exclusão (Seção 12). Não há retenção fiscal desses dados.
12.2 Exclusão definitiva da conta (direito ao apagamento — LGPD Art. 18, VI / GDPR Art. 17 / equivalentes locais)
A exclusão está disponível diretamente no app, em Perfil › Privacidade › Apagar minha conta (exigência da Apple). Ao confirmar, executamos a remoção permanente em cascata — uma operação imediata — de todo o seu prontuário clínico (exames, condições, medicações, vacinas, documentos, medidas, histórico, consultas, conversas com a IA, dados de vestíveis) e dos arquivos no armazenamento, revogamos as conexões de vestíveis e encerramos a sua conta de acesso.
Dependentes geridos e migração de guarda. A exclusão da sua conta também apaga os dados e os arquivos dos dependentes que você gere (perfis de menores sob a sua guarda). Antes de concluir, se um menor tiver outro responsável já vinculado, o app oferece migrar a guarda desse menor ao co-responsável existente — assim o perfil do menor sobrevive com ele, em vez de ser apagado. Se você optar por não migrar, o perfil do dependente é removido junto com a sua conta. Em qualquer caso, nunca retemos o nome ou o e-mail do menor por motivo fiscal (ver abaixo).
As cópias de segurança (backups) podem, por um curto período, ainda conter dados já excluídos: são sobrescritas no ciclo normal do nosso operador (Supabase, em torno de 14 dias — bem dentro dos 6 meses), e os contratos de tratamento de dados (DPA) com Supabase e Anthropic regem o descarte de quaisquer cópias residuais. (Não alegamos "destruição de chaves" nem expurgo instantâneo do backup.)
A exclusão da sua identidade depende de você ter, ou não, feito uma compra:
- Se você nunca fez nenhuma compra (assinatura ou pacotes): apagamos também o seu nome e o seu e-mail (em texto legível) na exclusão e não criamos nenhum registro fiscal de identidade. Sobrevive apenas o índice forense mínimo descrito abaixo (identificadores de busca em código irreversível HMAC + IPs recentes, sem dado de saúde), retido para prevenção a fraude e resposta a autoridade — nunca o seu nome ou e-mail legível.
- Se você fez ao menos uma compra: a lei fiscal/contábil do seu país nos obriga a guardar o registro da transação por um prazo (no Brasil, 5 anos). Para isso mantemos um registro contábil mínimo e, quando indispensável vincular a você, o seu nome e e-mail cifrados — isolados, acessíveis somente mediante solicitação judicial ou de autoridade competente, e apagados automaticamente ao fim do prazo legal.
Recibo de exclusão (accountability — LGPD Art. 6º, X): podemos confirmar a conclusão da exclusão mediante solicitação ao DPO. A exclusão não é total — permanecem os registros mínimos abaixo, por imposição legal.
Índice forense mínimo que sobrevive à exclusão (todas as contas). No ato da exclusão, e para qualquer conta — inclusive perfis de menores e exclusões que você mesmo faz —, guardamos um índice forense minimizado, numa tabela isolada e blindada (sem acesso de usuário nem da equipe de operação comum), contendo no máximo: (a) códigos irreversíveis (HMAC) dos seus identificadores de busca — e-mail, identificador Sign in with Apple, telefone e documento nacional — que não permitem recuperar o valor original e servem só para confirmar uma correspondência exata quando um identificador nos é apresentado; (b) os endereços IP dos seus acessos recentes; e (c) o identificador pseudônimo da conta (account_ref) e metadados mínimos de guarda (datas de criação/exclusão, jurisdição e prazo). Esse índice não contém dado de saúde, nome ou e-mail em texto legível, nem qualquer conteúdo do seu prontuário. Trata-se de dado pseudonimizado — permanece dado pessoal (LGPD Art. 12 e 13), retido com base no Art. 16, I; não invocamos anonimização (Art. 16, IV). Finalidade: prevenção a fraude e resposta a solicitação de autoridade competente — por exemplo, responder "quais contas estiveram associadas a este e-mail, Apple ID ou IP" — dentro do prazo. Base legal: cumprimento de obrigação legal e exercício regular de direitos (LGPD Art. 16, I — obrigação legal de atender ordem/autoridade — como base primária de sobrevida, Art. 7º VI — defesa em processo — e Art. 7º IX — prevenção a fraude, uso secundário sob LIA; GDPR Art. 6(1)(f) e Art. 17(3)(e)). Prazo: o prazo prescricional aplicável para exercício/defesa de direitos e resposta a autoridade — fixado por padrão, como medida proporcional, na mesma duração do prazo de guarda fiscal (5 anos Brasil/EUA/demais; 6 anos Reino Unido/Canadá; 10 anos União Europeia) —, com expurgo automático ao fim. Acesso: restrito, do tipo "break-glass", reservado ao responsável máximo (owner) da BAS AI, sempre com motivo obrigatório e registro imutável (à prova de alteração) de cada consulta; a chave que gera os códigos HMAC é guardada em cofre (Vault), cifrada por chave-raiz gerida fora do banco de dados, e nunca exposta. Contas excluídas antes da vigência desta versão não possuem esse índice.
O que sempre permanece após a exclusão, para qualquer usuário:
- Registro mínimo da exclusão, sem qualquer dado pessoal e com a sua identidade substituída por um código irreversível (não permite reidentificá-lo), apenas para comprovar que a exclusão ocorreu.
- Índice forense mínimo (descrito acima): identificadores de busca em código irreversível (HMAC) + IPs recentes, sem dado de saúde, retido pelo prazo prescricional aplicável (fixado na mesma duração do prazo de guarda fiscal) para prevenção a fraude e resposta a autoridade, sob acesso break-glass auditado.
- Registros de acesso pelo período de guarda de 6 meses (12.1), fornecidos somente mediante solicitação judicial ou de autoridade competente.
- Registros de consentimento de-vinculados do seu perfil (substituímos o identificador por um código pseudônimo, separado por uma chave que não fica no banco de dados), mantidos apenas como prova de licitude pelo prazo prescricional. Tratamos isso como dado pseudonimizado, não como dado anônimo irreversível.
- Opcional — pesquisa: se, e somente se, você autorizar no momento da exclusão, mantemos os seus marcadores de forma pseudonimizada — sem nome, sem identificador de perfil (
profile_id), sem texto livre e sem data exata, guardando apenas sexo, faixa etária e o ano, em coortes aleatórias. Tratamos isso como dado pseudonimizado, e não como dado anônimo irreversível: a reidentificação é improvável, mas não a declaramos impossível. Você pode recusar e ainda assim apagar a conta.
Perfis de dependentes (menores): ao excluir o perfil de um menor, nunca retemos o nome ou o e-mail do menor por motivo fiscal — a obrigação fiscal, se houver, pertence ao responsável pagante, e não ao perfil do menor. Para o menor, o apagamento da identidade é a regra; sobram apenas o registro mínimo de exclusão por código irreversível e o índice forense mínimo (identificadores de busca em código irreversível HMAC + IPs recentes, sem dado de saúde do menor), retido por prazo reduzido e proporcional à finalidade de prevenção a fraude (nunca o prazo fiscal, que não se aplica a menor que não transaciona), sujeito a avaliação de proporcionalidade e ao melhor interesse da criança, sob o mesmo acesso break-glass auditado — e sujeito a sign-off do DPO.
Usuários em jurisdições com direito de exclusão reforçado (ex.: Washington — My Health My Data Act): tratamos o pedido como exclusão de dado de saúde do consumidor — apagamos a identidade e todo o dado de saúde do consumidor (sem invocar prazo fiscal contra quem não transacionou) e o descarte das cópias residuais nos operadores ocorre dentro de 6 meses, conforme os respectivos contratos de tratamento (DPA). O índice forense mínimo acima não é dado de saúde do consumidor: guarda apenas identificadores de conta em código irreversível (HMAC) e IPs, para prevenção a fraude e resposta a autoridade — finalidade e categoria distintas do dado de saúde, que é apagado.
12.3 Falecimento do titular
A LGPD e o GDPR protegem pessoas vivas e, em regra, não alcançam o falecido (ANPD, Nota Técnica nº 3/2023; GDPR, Considerando 27). Ainda assim, o prontuário de uma pessoa falecida envolve direitos da personalidade que sobrevivem à morte (Código Civil, Art. 12, parágrafo único) e questões de sucessão.
- O herdeiro não herda o acesso ao conteúdo do prontuário. O Superior Tribunal de Justiça (REsp 2.124.424/SP) tratou registros de saúde como bem existencial não transmissível — ligado à intimidade da pessoa, e não ao seu patrimônio.
- Por isso, não realizamos a exclusão total a pedido de terceiros (permanecem, ainda assim, os registros de acesso por 6 meses e os fiscais por 5 anos — 12.1), nem entregamos o conteúdo clínico a herdeiros como se fosse herança.
- Pedidos relacionados ao falecimento de um titular (por exemplo, cessar o tratamento, ou medidas previstas no Art. 12, parágrafo único, do Código Civil por quem tenha legitimidade) devem ser dirigidos ao nosso DPO (Seção 1), mediante prova do óbito e da legitimidade de quem solicita. Avaliamos cada pedido à luz da lei aplicável.
12-A. Notificações e lembretes (opt-in)
O MyHealth pode enviar lembretes no seu iPhone — sobre medicação, um check-in de bem-estar, um check-in semanal (opcional, uma vez por semana — um convite neutro, de texto fixo, para registrar o que o app não vê sozinho, como atividade, sintomas ou energia; nunca traz dado de saúde nem inferência; desativável quando quiser), compromissos da sua agenda (consultas/exames/retornos/vacinas), um convite para voltar ao app depois de um tempo sem usar e alguns avisos do servidor (quando uma análise fica pronta, quando um exame seu é atualizado, quando um retorno de consulta se aproxima, quando o suporte responde à sua mensagem e — opcional, desligado por padrão — quando seus dados, ex.: sono, frequência cardíaca em repouso, trazem algo novo). Desde a versão 3.12, esses avisos podem ainda trazer, no corpo, um resumo dos seus próprios dados de saúde (por exemplo, o seu sono da noite passada e como se compara à sua média, a sua média de glicose e o tempo na faixa, a sua atividade e marcos, a evolução de um marcador de exame, ou um resumo da semana/mês) — sempre descritivo, no seu próprio aparelho, e desativável categoria a categoria (ver "Resumos personalizados dos seus dados"). Pontos importantes:
- Notificações LOCAIS vs. push remoto. Muitas notificações são LOCAIS, agendadas no seu próprio aparelho (medicação, check-in de bem-estar, check-in semanal e compromissos da agenda) — para essas não usamos servidor de envio. Outras são entregues por push remoto (APNs, da Apple) porque o evento acontece no servidor, em seis casos: (a) uma análise ficou pronta; (b) um exame seu foi atualizado (um marcador que estava fora da faixa recebeu um resultado novo); (c) um retorno de consulta está chegando; (d) o suporte respondeu à sua mensagem; e (e) seus dados (ex.: sono, frequência cardíaca em repouso) registraram algo novo (opcional, desligado por padrão — "Novidade dos seus dados"; o corpo nunca sugere anormalidade nem urgência); e (f) você está há um tempo sem abrir o app e enviamos o convite neutro de retorno (o mesmo texto descrito adiante nesta Seção; o gatilho é tempo sem abrir, um dado de uso, nunca uma leitura sobre a sua saúde) — um aviso genérico, de texto fixo, sem PHI ("O suporte respondeu você — toque para ler"; "Há algo novo nos seus dados — toque para ver"), que você pode desligar em Perfil › Notificações. Para o push remoto guardamos um token técnico de entrega do seu aparelho (ver Seção 3.4). Desde a versão 3.12, o aviso de análise pronta pode nomear o tema ou o painel da análise que ficou pronta (a área de saúde organizada), no seu idioma; os demais avisos de servidor (exame atualizado, retorno de consulta, resposta do suporte, "Novidade dos seus dados") continuam genéricos, de texto fixo ("Um exame seu foi atualizado", "Você tem um retorno de consulta") — sem valor de exame, marcador nem nome de médico. Os resumos com os seus próprios números (sono, glicose, atividade, evolução de um marcador, resumo da semana/mês) são notificações locais, montadas no seu próprio aparelho (ver "Resumos personalizados dos seus dados"). O token é um identificador de entrega — não é rastreamento, não treina IA e não é compartilhado com terceiros além do serviço de push da Apple. Para não incomodar, limitamos a um aviso interruptivo por dia e respeitamos a sua janela de silêncio; cada categoria pode ser desligada separadamente em Perfil › Notificações.
- Nada dispara sem a sua permissão do iOS. Nenhum aviso — de qualquer tipo — é entregue até você autorizar as notificações no prompt do sistema do iPhone. Essa autorização do iOS é a chave-mestra: você a concede uma vez, de forma afirmativa, e pode revogá-la a qualquer momento nos Ajustes do iPhone.
- Como cada tipo vem configurado (dois grupos). Depois que você autoriza as notificações no iOS, os lembretes de SERVIÇO neutros — lembrete de medicação/dose, check-in de bem-estar, check-in semanal e a agenda da véspera (e os sub-lembretes de reposição de estoque e de retorno sugerido), mais o convite de retorno após um tempo sem usar o app — já vêm pré-ativados, para que o serviço que você configurou (as medicações e os compromissos que você registrou) seja útil desde o início; cada um pode ser desativado individualmente, a qualquer momento, em Perfil › Notificações. Esses lembretes têm corpo de texto fixo e neutro, sem dado de saúde, e a decisão de entregá-los apoia-se na execução do serviço que você pediu e no nosso legítimo interesse em um app de acompanhamento de saúde que você escolheu usar, sempre com desativação fácil e granular (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)); o dado de saúde subjacente (as suas medicações, a sua agenda, as suas respostas no aviso) continua tratado sob o seu consentimento clínico já concedido (LGPD Art. 11, I; GDPR Art. 9(2)(a)). Desde a versão 3.12, os resumos personalizados dos seus próprios dados não sensíveis — sono, glicose, atividade, evolução de um marcador de exame e os resumos da semana/mês, além da "Manchete do dia" — passam a ser tratados como lembretes de serviço: vêm ligados por padrão e podem ser desligados individualmente em Perfil › Notificações (opt-out granular), sob a execução do serviço que você configurou e o nosso legítimo interesse (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)); o dado de saúde subjacente segue tratado sob o seu consentimento clínico já concedido (LGPD Art. 11, I; GDPR Art. 9(2)(a)). Os domínios sensíveis (categoria especial) — saúde mental, ciclo/reprodutivo, substância (álcool) e adesão a medicamento — permanecem desligados por padrão e só apareceriam em uma notificação se você tivesse optado por aquela categoria de dado (o consentimento próprio que a habilita — ex.: Diário de saúde, Saúde mental, ciclo) e ligado o interruptor de notificação daquela categoria (LGPD Art. 11, I; GDPR Art. 9(2)(a); Washington MHMDA); hoje, saúde mental e ciclo/reprodutivo permanecem inteiramente fora de qualquer notificação, e a medicação nunca enquadra uma dose perdida ou atrasada. As exceções de detalhe na tela de bloqueio que você ativa manualmente (nome do medicamento, detalhe da vacina, detalhe da consulta, "hora de sair") continuam desligadas por padrão, cada uma sob consentimento específico e destacado (LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)), como descrito nos itens abaixo. Você pode desativar tudo a qualquer momento (no app ou nos Ajustes do iPhone). Nos dias em que você tem doses a tomar, o lembrete de medicação também pode aparecer como uma Atividade ao Vivo (Live Activity) na tela de bloqueio e no Dynamic Island, mostrando o progresso do dia (quantas doses você já tomou), o próximo momento (café, almoço…) e um botão "Tomei" para marcar sem abrir o app — sempre neutro (só o momento, a contagem e a hora, nunca o nome nem a dose do item), só no seu perfil de adulto e neste aparelho, e desativável em Perfil › Notificações.
- Conteúdo na tela de bloqueio (o que pode e o que nunca aparece). Desde a versão 3.12, uma notificação pode trazer, no corpo, um resumo dos seus próprios dados — por exemplo, a duração/eficiência do seu sono e como ele se compara à sua média, a sua média de glicose e o tempo na faixa, a sua atividade ante a sua média, o nome de um marcador de exame e como ele mudou, ou um resumo da semana/mês com números reais (ver "Resumos personalizados dos seus dados"). Mesmo assim, a notificação nunca traz diagnóstico, nome de doença, juízo ou opinião médica, causa, alegação de eficácia ou urgência, nem o resumo da IA; e os detalhes de medicamento, vacina, consulta e localização só aparecem se você ativar as opções específicas descritas a seguir. Todo o restante do conteúdo clínico fica só dentro do app. O aviso de análise pronta pode indicar quantos exames foram organizados (uma contagem — por exemplo, "3 exames") e nomear o tema/painel da análise, mas nunca o valor de um marcador. A Pergunta do Dia pode trazer no corpo a própria pergunta quando ela vem de uma lista fechada de perguntas do dia a dia não sensíveis (café, energia/disposição, hidratação, mudança de rotina e como o corpo respondeu ao treino, esta última de forma genérica): são frases fixas, feitas a todos. Os resumos e as perguntas de domínios sensíveis (álcool/substância, contexto da noite, estresse/saúde mental, ciclo/reprodutivo, adesão a medicamento) e os de sintoma só aparecem se você tiver optado por aquela categoria (ver o item sobre domínios sensíveis acima); caso contrário, e nos dias em que a pergunta acompanha uma queixa, o aviso mantém o texto neutro. Lembre-se de que a tela de bloqueio pode ser vista por terceiros e lida em voz alta pela Siri — por isso o iOS permite ocultar prévias (Ajustes › Notificações › Mostrar prévias: Quando desbloqueado, ou Nunca).
- Nome do medicamento na tela de bloqueio (opcional, desligado por padrão, por aparelho). Por padrão, os lembretes de medicação são neutros e nunca mostram o nome nem a dose do item. Você pode optar por exibir o nome e a posologia nas notificações DESTE aparelho — por exemplo, "Losartana 50 mg · café da manhã". Essa opção é sua escolha explícita: fica desligada por padrão, vale apenas para os SEUS PRÓPRIOS medicamentos, é definida separadamente em cada aparelho seu (ligá-la num iPhone não a liga em outro), e pode ser desativada a qualquer momento, com efeito imediato — ao desligá-la, os lembretes já agendados voltam a ser neutros. O texto exibe apenas o que você registrou — nome, dose e o momento/rótulo — e NUNCA a finalidade, a classe do medicamento, a condição tratada, interação ou qualquer juízo clínico ou de urgência. Como essa é uma exibição de DADO DE SAÚDE numa superfície que terceiros podem ver, que a Siri pode ler em voz alta e que pode ser espelhada em outros aparelhos (Apple Watch, CarPlay, alto-falantes, histórico de notificações), ela depende de um consentimento próprio e destacado, separado do consentimento clínico, e não faz parte do "Aceitar e continuar". Você a encontra em Perfil › Notificações e pode, adicionalmente, ocultar prévias em Ajustes › Notificações › Mostrar prévias: Quando desbloqueado. Base legal: consentimento específico e explícito (LGPD Art. 11, I; GDPR Art. 9(2)(a)). Os lembretes de perfis de DEPENDENTES (menores) e de perfis GERIDOS NUNCA exibem o nome ou a posologia na tela de bloqueio, mesmo com esta opção ligada — para eles o aviso permanece genérico ("Lembrete de um dependente").
- Detalhe da vacina no aviso (opcional, desligado por padrão — só no seu perfil de adulto). Você pode ativar, em Perfil › Notificações, a opção "Mostrar o detalhe da vacina no aviso" para que os seus lembretes de vacina — e somente eles — passem a mostrar o nome da vacina e a dose na tela de bloqueio (ex.: "Amanhã: Influenza · dose anual"). Mesmo ligado, o aviso continua um eco do seu próprio registro (o nome e a dose que você guardou): nunca é uma recomendação de reforço, um cálculo de prazo individual ("vencida", "próxima em X") nem um alerta de urgência, e nunca mostra o médico, o local ou o motivo. Nenhum outro aviso muda — exames, análises, medicação e consultas continuam neutros. Como o nome de uma vacina é dado de saúde (categoria/dado sensível) e pode revelar contexto sensível, e como a tela de bloqueio pode ser vista por terceiros e lida em voz alta pela Siri, essa opção fica desligada por padrão, depende do seu consentimento específico e destacado, separado da aceitação dos Termos (base legal: LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)), e pode ser desligada a qualquer momento, com efeito imediato; o iOS ainda permite ocultar prévias. Perfis de menores e geridos ficam de fora: o lembrete de vacina de um dependente permanece sempre genérico ("Lembrete de um dependente") e nunca expõe o nome da vacina nem o nome do menor — no melhor interesse da criança (LGPD Art. 14; GDPR Art. 8).
- Detalhe da consulta no lembrete (opcional, desligado por padrão — só no seu perfil de adulto). Você pode ativar, em Perfil › Notificações, a opção "Detalhes da consulta nos lembretes" para que os seus lembretes de consulta e retorno — e somente eles — passem a mostrar, na tela de bloqueio, o profissional, o horário e um endereço curto que você mesmo cadastrou (por exemplo, "Consulta com Dr. Silva · 14h30 · Av. Paulista, 1000"), acompanhados de um mapa do destino (uma imagem estática do endereço, gerada sem usar a sua localização). Mesmo ligado, o aviso continua um eco factual do seu próprio registro: nunca mostra a especialidade, o motivo da consulta nem qualquer diagnóstico ou juízo clínico, e monta a frase apenas com as partes que você preencheu. Nenhum outro aviso muda — exames, análises, medicação e vacinas continuam neutros. Como isso expõe dado de saúde numa superfície que terceiros podem ver e que a Siri pode ler em voz alta, essa opção fica desligada por padrão, é definida separadamente em cada aparelho (preferência local, não sincronizada), depende do seu consentimento específico e destacado, separado da aceitação dos Termos (base legal: LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)), e pode ser desligada a qualquer momento, com efeito imediato — os lembretes já agendados voltam a ser neutros; o iOS ainda permite ocultar prévias. Perfis de menores e geridos ficam de fora: o lembrete de agenda de um dependente permanece sempre genérico e nunca expõe o profissional, o local ou qualquer dado dessa pessoa (LGPD Art. 14; GDPR Art. 8). Tudo é 100% no seu aparelho — o profissional, o horário e o endereço nunca viajam em push remoto. Com esta opção ligada, no dia da consulta esse mesmo detalhe também pode aparecer como uma Atividade ao Vivo (Live Activity) na tela de bloqueio e no Dynamic Island, com uma contagem regressiva até o horário — sob o mesmo consentimento e os mesmos limites; sem esta opção, nenhuma Atividade ao Vivo é criada.
- Aviso "hora de sair" (opcional, desligado por padrão — só no seu perfil de adulto; usa a sua localização). Você pode ativar, em Perfil › Notificações, a opção "Avisar a hora de sair" para que, no dia de uma consulta ou retorno seu que tenha horário e endereço, o app estime o tempo de deslocamento até o local e envie, no seu próprio aparelho (notificação LOCAL, sem servidor de envio), um aviso de "hora de sair" — por exemplo, "Hora de sair · Consulta às 14h30" e "Saia até ~13h50 para chegar às 14h30 (trânsito de agora)". Para calcular o trajeto, esta é a única função do app que usa a sua localização: pedimos a permissão do iOS ("Durante o uso do app") somente quando você liga esta opção, e a localização é usada 100% no seu aparelho (pelo Apple Maps), apenas para estimar o tempo de trânsito. A sua localização nunca é guardada (nem no aparelho, nem em nossos servidores), nunca é enviada para nós e nunca vai para a IA — ela existe só em memória, no instante do cálculo. Como o aviso mostra o horário da consulta na tela de bloqueio — que terceiros podem ver e a Siri pode ler em voz alta — a opção fica desligada por padrão, é definida separadamente em cada aparelho, depende do seu consentimento específico e destacado e da permissão de localização do iOS (base legal: LGPD Art. 7º, I e Art. 11, I; GDPR Art. 6(1)(a) e Art. 9(2)(a)), e pode ser desligada a qualquer momento aqui no app ou revogada nos Ajustes do iPhone › MyHealth › Localização, com efeito imediato. Perfis de menores e geridos ficam de fora (LGPD Art. 14; GDPR Art. 8). Nada disso viaja em push remoto — o cálculo e o aviso são 100% no seu aparelho.
- Resumos personalizados dos seus dados (ligados por padrão, desativáveis; só no seu perfil de adulto). O MyHealth pode enviar, no seu próprio aparelho, notificações que trazem no corpo um resumo dos seus próprios dados de saúde, para você acompanhar o que registrou sem precisar abrir o app — por exemplo: o sono da noite passada (duração, eficiência, sono profundo) e como se compara à sua própria média; a sua média de glicose do dia e o tempo na faixa (uma leitura descritiva, nunca um alarme ou um limiar clínico); a sua atividade ante a sua média e marcos que você alcançou; o nome de um marcador de exame e como ele mudou ao longo do tempo; e um resumo semanal ou mensal com os seus números reais. Esses resumos não sensíveis vêm ligados por padrão e cada categoria pode ser desligada individualmente em Perfil › Notificações (opt-out granular). Quatro salvaguardas: (a) o iOS oculta as prévias na tela de bloqueio até você desbloquear o aparelho (padrão "Mostrar prévias: Quando desbloqueado"; você pode ainda escolher "Nunca" em Ajustes › Notificações), de modo que um olhar no telefone bloqueado não revela o conteúdo; (b) cada categoria tem o seu próprio interruptor e é desativável a qualquer momento, com efeito imediato; (c) valem apenas para você, titular adulto, no seu aparelho — perfis de menores e geridos nunca trazem dado de saúde no corpo do aviso; (d) o texto é descritivo e factual — nunca um diagnóstico, um juízo ou opinião médica, uma causa, uma alegação de eficácia ou urgência. Domínios sensíveis (categoria especial) — saúde mental (humor, questionários, estresse), menstrual/reprodutivo, substância (álcool) e adesão a medicamento — ficam desligados por padrão e só gerariam uma notificação se você já tivesse optado por aquela categoria de dado (o consentimento próprio que a habilita, como o Diário de saúde, a Saúde mental do Apple Saúde ou o acompanhamento de ciclo) e ligado o interruptor de notificação daquela categoria; hoje, saúde mental e ciclo/reprodutivo permanecem inteiramente fora de qualquer notificação, e os avisos de medicação nunca enquadram uma dose perdida ou atrasada (são memória de adesão, nunca fiscalização). Base legal: para os resumos personalizados de serviço derivados dos seus próprios dados e entregues no seu aparelho, execução do serviço que você configurou, com opt-out granular (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)); para os sensíveis (categoria especial), consentimento explícito (LGPD Art. 11, I; GDPR Art. 9(2)(a); Washington MHMDA).
- Resposta direta no aviso. Você pode responder certos lembretes na própria notificação (ex.: "Tomei todas" / "Mais ou menos"). Essas respostas são dado de saúde (adesão a medicação, bem-estar) e ficam guardadas no seu prontuário com a mesma proteção dos demais dados de saúde; nada disso aparece na tela de bloqueio.
- Menores e perfis geridos: quando o lembrete é de um perfil de dependente ou de outra pessoa que você gere, o aviso no seu aparelho é sempre genérico ("Lembrete de um dependente") e nunca expõe o nome, a posologia ou qualquer dado de saúde dessa pessoa. As opções de exibir o nome do medicamento ou o detalhe da vacina na tela de bloqueio aplicam-se somente aos seus próprios registros e nunca aos de dependentes ou perfis geridos — isso vale inclusive para os lembretes de vacina, que nunca exibem o nome da vacina de um dependente.
- Lembrete de reposição de estoque (lembrete de serviço, junto com a medicação). Se você registra a quantidade em estoque de um item da sua rotina (medicamento ou suplemento), o app pode avisar, no seu próprio aparelho (notificação LOCAL, sem servidor de envio), que um item da sua rotina está acabando — para você repor quando quiser. É organização/logística de inventário, calculada no aparelho a partir de um dado que você já registrou (a quantidade) e do seu esquema de doses: não coletamos nada novo e não é recomendação clínica — não afirma que faltar o item traz risco, não sugere anormalidade nem manda repor com urgência. O corpo é neutro e de texto fixo ("Um item da sua rotina está acabando. Toque para ver qual e planejar a reposição"): nunca o nome do item, a dose, a quantidade ou os "dias restantes" — o detalhe (qual item, quanto resta) fica só dentro do app. Segue a mesma configuração das notificações de medicação (pré-ativado quando você as recebe, desativável em Perfil › Notificações) e só dispara enquanto elas estiverem ativas, com o mesmo teto de um aviso interruptivo por dia e a mesma janela de silêncio. Base legal: execução do serviço/legítimo interesse para um lembrete logístico neutro, com opt-out fácil (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)); o dado subjacente sob o consentimento clínico (Art. 9(2)(a)), como os demais lembretes de medicação. Em perfis de dependentes, vale a regra dos menores: o aviso no aparelho do responsável é genérico ("Lembrete de um dependente") e nunca revela o nome do menor, qual item ou que se trata de um medicamento/suplemento.
- Lembrete de retorno sugerido (lembrete de serviço, junto com a agenda). Quando o seu prontuário registra um retorno sugerido por um profissional (uma data de acompanhamento que você — ou a leitura de um documento seu — guardou) e você ainda não marcou a consulta correspondente, o app pode enviar, no seu próprio aparelho (notificação LOCAL, sem servidor de envio), um único aviso de que um retorno sugerido está se aproximando — para você agendar quando quiser. É organização de agenda, calculada no aparelho a partir de uma data que você já registrou: não coletamos nada novo e não é recomendação clínica — não afirma urgência nem sugere anormalidade. O corpo é neutro e de texto fixo ("Um retorno sugerido em uma consulta está chegando. Veja os detalhes e garanta seu horário no app."): nunca o médico, o motivo, a especialidade, a data, nem o fato de você não ter agendado; o detalhe (qual retorno, quando) fica só dentro do app. Segue a mesma configuração das notificações da sua agenda (pré-ativado quando você as recebe, desativável em Perfil › Notificações), respeita o teto de um aviso interruptivo por dia e a sua janela de silêncio, e desaparece assim que você marca a consulta. Perfis de dependentes e geridos ficam de fora (vale só para o seu próprio perfil). Base legal: execução do serviço/legítimo interesse para um lembrete de agenda neutro, com opt-out fácil (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)).
- Convite de retorno após um tempo sem usar o app (lembrete de serviço). Se você fica um tempo sem abrir o app (por exemplo, cerca de uma e de três semanas), ele pode enviar um convite neutro para voltar quando quiser — no seu próprio aparelho (notificação LOCAL) ou, quando o aviso local não puder ser agendado (por exemplo, você ficou muito tempo sem abrir o app ou trocou de aparelho), por push remoto a partir do nosso servidor, com o mesmo texto neutro (por exemplo, "Seus dados sentem sua falta — o retrato continua aqui, do jeito que você deixou." ou "Nada se perdeu: seu histórico está guardado e pronto para continuar de onde parou."; e, para quem ainda não adicionou nada ao prontuário, um convite para dar o primeiro passo, como "Seu prontuário está pronto para começar — envie seu primeiro exame quando quiser."). O que dispara esse lembrete é apenas o tempo desde a sua última abertura do app — um dado de uso do app (metadado de engajamento), não uma leitura ou inferência sobre a sua saúde: o aviso nunca traz dado de saúde, número, comparação, juízo ou culpa, e o cronômetro reinicia toda vez que você abre o app. Vem com os demais lembretes de serviço (pré-ativado quando você autoriza as notificações; desativável em Perfil › Notificações, junto com os lembretes locais). Perfis de dependentes e geridos ficam de fora (vale só para o seu próprio perfil). Base legal: execução do serviço/legítimo interesse para um convite de retorno neutro, com opt-out fácil (LGPD Art. 7º, V e IX; GDPR Art. 6(1)(b) e (f)).
- Lembretes de reexame e de atualização são educativos e universais. Alguns lembretes apontam que pode ser hora de refazer um exame de rotina, atualizar um registro (ex.: peso) ou conferir um retorno/dispositivo. Eles partem só de intervalos genéricos de referência (ex.: exames de rotina costumam ser refeitos periodicamente) e de datas dos seus próprios registros — não coletamos nada novo e o app não calcula um prazo individual a partir do seu resultado. Não são uma recomendação clínica individual: o intervalo certo deve ser confirmado com o seu médico.
13. Cookies, telemetria e rastreamento
- Origem da instalação (Apple Search Ads / AdServices) — sem IDFA e sem rastreamento entre apps. Quando você baixa o app depois de ver um anúncio nosso na App Store, a Apple disponibiliza ao app, por até ~24 horas, um código temporário que o nosso servidor troca com a própria Apple por um dado de campanha: qual campanha, grupo de anúncio, palavra-chave, país e se foi um download novo ou uma reinstalação. Guardamos isso ligado à sua conta para saber quais anúncios trazem pessoas que realmente usam o app — e parar de gastar nos que não trazem. O que NÃO acontece: não usamos o IDFA, não pedimos a permissão de rastreamento do iOS (ATT), não cruzamos nada com dados de outros apps ou sites, não compartilhamos com corretores de dados e não há terceiro envolvido — é a Apple contando de uma campanha nossa para o nosso servidor. A Apple não nos entrega nome, e-mail nem identificador do seu aparelho. Se o download não veio de anúncio, o registro guarda apenas isso ("origem orgânica"). Base legal: legítimo interesse em medir a eficácia da nossa própria publicidade, sem criação de perfil publicitário (LGPD Art. 7º, IX; GDPR Art. 6(1)(f)). O registro é apagado junto com a sua conta e sai na sua exportação de dados.
O MyHealth é um aplicativo nativo de iPhone (não um site), então não usa cookies de navegação no sentido tradicional.
- Telemetria técnica de-identificada: coletamos dados mínimos de estabilidade e diagnóstico (falhas, erros, desempenho), sem conteúdo de saúde, para manter o app seguro e funcionando. Esse é um tratamento interno: não embarcamos SDK de analytics nem qualquer rastreador de terceiros. Por autolimitação de minimização, mantemos essa telemetria por até cerca de 12 meses (ver Seção 12).
- Sem rastreadores de terceiros com acesso a dados de saúde e sem venda de dados. Não fazemos rastreamento entre apps/sites para fins de publicidade.
- Rótulos de privacidade da App Store: as nossas declarações na App Store refletem o que está descrito aqui.
Hoje não usamos nenhuma ferramenta de analytics ou rastreamento de terceiros; se isso mudar, atualizaremos esta Política e a página de subprocessadores antes da ativação, com novo aviso — revisando também os rótulos de privacidade da App Store e a necessidade (ou não) de App Tracking Transparency (ATT).
14. Incidentes de segurança e notificação
Mantemos planos de resposta a incidentes. Em caso de incidente de segurança que possa gerar risco relevante a você:
- LGPD (Art. 48): comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e você, em prazo razoável, indicando a natureza do incidente, os dados afetados, as medidas adotadas e as recomendações para você se proteger.
- GDPR (Art. 33–34): notificaremos a autoridade de controle competente, em regra em até 72 horas, e comunicaremos você quando houver alto risco aos seus direitos e liberdades.
15. Os seus direitos
Você é o titular dos seus dados e tem direitos garantidos pela LGPD (Art. 18) e pelo GDPR (Capítulo III):
| Direito | O que significa | Como exercer no MyHealth |
|---|---|---|
| Acesso / confirmação | Saber quais dados temos e obter uma cópia (LGPD Art. 18, I–II; GDPR Art. 15) | Ver o prontuário completo no app; exportar |
| Correção | Corrigir dados incompletos ou errados (LGPD Art. 18, III; GDPR Art. 16) | Você revisa e edita os dados diretamente |
| Exclusão / esquecimento | Apagar os seus dados e a conta (LGPD Art. 18, VI; GDPR Art. 17) | Excluir conta / dados no app (ver Seção 12) |
| Portabilidade | Levar os seus dados em formato estruturado e interoperável (LGPD Art. 18, V; GDPR Art. 20) | Exportação em FHIR R4 e em PDF |
| Revogação do consentimento | Retirar uma autorização (LGPD Art. 8, §5; GDPR Art. 7(3)) | Desligar uma finalidade (ex.: "Processamento por IA") nas configurações (ver Seção 5) |
| Informação sobre compartilhamento | Saber com quem compartilhamos (LGPD Art. 18, VII) | Esta Política (Seção 9) e a página de subprocessadores |
| Oposição / limitação | Opor-se a um tratamento ou pedir sua limitação (LGPD Art. 18, §2; GDPR Art. 18 e 21) | Contate o DPO |
| Não submissão a decisão automatizada / revisão | A IA não decide nada sozinha (LGPD Art. 20; GDPR Art. 22) | Você sempre revisa e confirma (ver Seção 6.3) |
| Ver o histórico de acessos | Transparência sobre quem acessou o quê | O seu log de acessos fica disponível |
| Petição à autoridade (ANPD) | Peticionar contra o controlador junto à autoridade nacional (LGPD Art. 18, §1) | Contate-nos (Seção 1) e/ou a ANPD — ver "Reclamações" abaixo |
Como exercer: muitos direitos são exercidos diretamente no app (revisar, exportar, excluir, revogar consentimento). Para os demais, ou se algo não funcionar, escreva ao nosso DPO (Seção 1). Respondemos no prazo legal (em regra, até 15 dias para confirmação de existência ou acesso, conforme a LGPD; até 30 dias sob o GDPR, prorrogáveis quando a lei permitir).
Reclamações: se você entender que tratamos os seus dados de forma inadequada, pode reclamar à autoridade competente — no Brasil, a ANPD (https://www.gov.br/anpd); na Europa, a autoridade de proteção de dados do seu país. Pedimos, porém, que fale antes com o nosso DPO — queremos resolver diretamente com você.
16. O MyHealth NÃO é um serviço médico
- O MyHealth é uma ferramenta de organização e educação sobre a sua própria saúde, que prepara você para a consulta com profissionais de saúde e oferece uma leitura educativa de apoio por IA.
- Ele NÃO faz diagnóstico, NÃO prescreve tratamento e NÃO substitui a avaliação de um médico ou profissional de saúde habilitado.
- As leituras e as respostas do assistente de IA servem para levar perguntas e informações ao seu médico — você deve sempre confirmar com o seu médico antes de qualquer decisão.
- O MyHealth não é um dispositivo médico (não é "SaMD") e não deve ser usado como tal.
- Em emergência, procure atendimento médico imediatamente — não use o app para isso.
17. Alterações nesta Política e versionamento
Podemos atualizar esta Política para refletir mudanças no app, em fornecedores ou na lei. A Política tem versão (policy_version):
- O app coleta o seu aceite no cadastro, vinculado à versão vigente;
- Atualizamos a versão e a data no topo quando há mudança;
- Avisamos você no app e/ou por e-mail; e, quando a mudança exigir, pediremos um NOVO aceite — o app exige novo aceite quando a versão muda — registrando-o de forma imutável no nosso registro de consentimento.
O histórico de versões fica publicado em https://www.bas-ai.com/myhealth/legal/versoes; cada versão aceita permanece arquivada.
18. Fale conosco
Dúvidas, pedidos ou reclamações sobre os seus dados:
- Encarregado/DPO: dpo@bas-ai.com
- Suporte no app: Perfil › Suporte — canal para dúvidas de uso, problemas técnicos e pedidos sobre a sua conta.
- Número da conta: você o encontra em Perfil; informe-o ao suporte para localizarmos a sua conta mais rápido (inclusive se você usa "Ocultar e-mail" no Sign in with Apple).
- Controlador: BAS ARTIFICIAL INTELLIGENCE LTDA — CNPJ 64.106.409/0001-70 — www.bas-ai.com — Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil
- Página de subprocessadores: https://www.bas-ai.com/myhealth/legal/subprocessadores
MyHealth — o seu prontuário, soberano e privado. Esta Política foi redigida em português como base para tradução aos demais idiomas do app (no mínimo PT/EN/ES). Em caso de divergência entre versões, prevalece o português.