← Voltar

Política de Privacidade

Última atualização: 2026-09-25

Documento baseline — requer revisão jurídica antes do go-live. Este texto é um rascunho honesto de boa-fé sobre como o sistema funciona hoje; não substitui a análise de um encarregado (DPO) / advogado, obrigatória antes de qualquer uso real com dados de terceiros.

1. O que é o VitaCore

O VitaCore é uma ferramenta pessoal de organização de saúde, treino e performance do próprio titular. Reúne, num só lugar, exames, biomarcadores, medidas corporais, bioimpedância, suplementos, medicamentos, registros de dor, treinos, planos alimentares, dados de recuperação (wearable) e documentos, além de copilotos de IA que ajudam a organizar e contextualizar essa informação.

2. Quais dados são tratados

Tratamos dados pessoais sensíveis referentes à saúde (LGPD, Art. 11): resultados de exames e biomarcadores, composição e medidas corporais, uso de suplementos e medicamentos, quadros de dor/lesão, histórico de treino, métricas de recuperação (sono, HRV, frequência cardíaca, estresse), planos alimentares (as refeições, os alimentos, as quantidades e os alvos de calorias e macronutrientes) e documentos de saúde que o titular anexa. Também tratamos dados de cadastro (e-mail, credenciais de acesso) e registros técnicos de auditoria (quem acessou o quê e quando).

Ciclo menstrual. O VitaCore trata dados de ciclo menstrual, que são dados de saúde sensíveis (LGPD, Art. 11). O registro fica desligado por padrão e só passa a existir se a titular escolher ativá-lo. Por padrão, ninguém além dela tem acesso a esse dado — nem a assessoria, nem qualquer profissional que já tenha acesso a outros dados dela; compartilhar com um profissional é uma autorização separada, dada uma pessoa por vez. A titular pode desligar o registro a qualquer momento, e o histórico continua sob as mesmas regras de exportação e exclusão dos demais dados dela. Uso previsto: o copiloto de treino pode considerar o ciclo para sugerir ajustes de carga, de forma informativa — nunca como prescrição.

Origem dos dados e coleta automática. A maior parte dos dados é informada pelo próprio titular. As métricas de treino e recuperação, porém, podem ser coletadas automaticamente da conta Garmin Connect do titular, se ele optar por conectá-la: a partir daí o VitaCore busca atividades e recuperação uma vez por dia, sem nova interação. Para isso, as credenciais da conta Garmin ficam guardadas cifradas (AES-256-GCM) e nunca são exibidas nem registradas em log. O titular interrompe essa coleta quando quiser, desconectando a conta em /app/garmin, o que apaga as credenciais guardadas. Conectar o Garmin é opcional — sem isso, a recuperação é registrada manualmente.

Google Health (Samsung Health e apps compatíveis). O VitaCore pode se conectar à sua conta Google para importar dados de saúde e atividade física que você registra no Samsung Health (ou outros apps compatíveis). O que pedimos acesso para LER (nunca escrevemos nada na sua conta Google): sono, atividades físicas e métricas de saúde. O que efetivamente guardamos no VitaCore: exercícios, passos, calorias totais e ativas, frequência cardíaca de repouso, variabilidade da frequência cardíaca (VFC), peso e percentual de gordura corporal. Lemos também o seu sono (incluindo os estágios) e os batimentos registrados durante ele — os horários em que você dormiu e esses batimentos servem para calcular a sua frequência cardíaca de repouso, e desse cálculo guardamos apenas um número por dia. Nem a série de batimentos nem os registros de sono ficam armazenados no VitaCore. Para que usamos: para mostrar seu histórico de treino e recuperação dentro do VitaCore, para que os copilotos de IA organizem esse histórico e apontem padrões (eles nunca prescrevem treino ou dieta), e para compartilhar com profissionais de saúde que você autorizar — apenas nos escopos que você conceder. Como guardamos sua autorização: seu token de acesso ao Google é cifrado individualmente, com chave própria, e nunca guardamos sua senha do Google. Como desconectar: a qualquer momento, na tela /app/wearables do VitaCore. Desconectar impede novas importações, mas o que já foi importado permanece no seu histórico. Para apagar tudo, exclua sua conta ou solicite a exclusão em privacidade_vitacore@foundria.app. Compartilhamento com IA: parte deste dado é enviada à Anthropic, nossa provedora de inteligência artificial, apenas no escopo necessário para cada resposta dos copilotos — nunca seu histórico completo de uma vez. Base legal: tratamos este dado com base no seu consentimento específico e destacado (Art. 11, I, da LGPD), que você concede ao clicar em “Conectar” nesta tela.

Dados de Convidados sem Cadastro

Caso você receba um convite por e-mail enviado por um profissional ou atleta cadastrado no VitaCore, o seu endereço de e-mail será utilizado exclusivamente para viabilizar a entrega do link de acesso e vinculação à plataforma (Art. 7º, IX da LGPD). Não havendo o aceite e o cadastro pelo convidado, o registro do convite e o respectivo endereço de e-mail serão definitiva e automaticamente excluídos de nossos servidores no prazo de até 7 (sete) dias após o vencimento do link.

3. Finalidade

Os dados são tratados exclusivamente para o acompanhamento pessoal de saúde e treino do próprio titular: visualizar a evolução ao longo do tempo, organizar documentos e obter apoio dos copilotos de IA. Não há uso publicitário, perfilamento comercial nem venda de dados.

4. Base legal

O tratamento se apoia no consentimento do titular (LGPD, Art. 7, I e Art. 11, I), que aqui é o próprio dono do dado, colhido no cadastro. Por se tratar de dado sensível, a base legal e a proporcionalidade do tratamento devem ser confirmadas em revisão jurídica antes do go-live.

5. Onde os dados ficam

Os dados ficam em infraestrutura self-hosted (servidor dedicado, VPS), sem Supabase e sem terceiros de dados. Documentos do cofre são cifrados no aplicativo com AES-256-GCM (envelope de chave) antes de irem para o armazenamento de objetos; o banco só guarda o texto cifrado e os metadados. Todo o tráfego é protegido por TLS. O acesso a dado do titular é isolado por segurança em nível de linha (RLS) no banco.

No seu aparelho. O VitaCore pode ser instalado como aplicativo na tela inicial do celular. Nesse modo, o aparelho guarda apenas os arquivos da interface (código, estilos e ícones) para abrir mais rápido — nenhum dado de saúde é armazenado no dispositivo. Sem internet, o aplicativo mostra um aviso de “sem conexão” em vez de exibir informação desatualizada. Ao sair da conta, esses arquivos de interface são apagados do aparelho.

6. Transferência Internacional de Dados

Para viabilizar recursos avançados de processamento analítico, copiloto algorítmico e transcrição automatizada de dados a partir de documentos inseridos pelo usuário, o VitaCore utiliza serviços especializados de computação em nuvem e interfaces de modelos de linguagem cujos servidores estão localizados nos Estados Unidos da América. Toda transferência internacional de dados é realizada sob canais de comunicação estritamente criptografados (TLS 1.3), fundamentando-se no Artigo 33, incisos II e VIII da Lei Geral de Proteção de Dados (LGPD), mediante a prévia e expressa autorização do titular no momento do envio das informações.

7. Compartilhamento

Nenhum, por padrão. A única exceção é quando o próprio titular autoriza explicitamente um profissional de saúde por meio da tela de acesso ( /app/acesso ): o acesso é escopado (só as áreas que o titular liberar), revogável a qualquer momento e auditado. Dados de autenticação, de IA e do wearable nunca entram nesse compartilhamento.

8. Copilotos de IA

Os copilotos organizam e explicam informação — não diagnosticam, não indicam medicamento, suplemento ou dose, e não substituem profissional de saúde (guardrail bloqueante). Há duas exceções declaradas, cada uma com o seu parágrafo específico abaixo — treino e alimentação: nelas a IA pode propor, e a fronteira clínica continua fechada. Cada uma é ligada em separado, e as duas nascem desligadas. Antes de qualquer chamada a modelo de IA, o contexto passa por minimização de PII (por exemplo, a data de nascimento nunca é enviada — apenas a idade derivada). O uso da IA fica registrado para auditoria.

Leitura de documentos do cofre. Quando o titular sobe um documento e pede o catálogo automático, o conteúdo desse documento é enviado ao provedor de IA para ser classificado e ter seus valores extraídos — é um envio mais amplo que o contexto minimizado descrito acima, e por isso está declarado aqui. Três salvaguardas valem sempre: a IA apenas propõe, e nada entra no histórico de saúde sem o titular confirmar; toda proposta de valor vem acompanhada do trecho original do documento, para conferência; e o provedor não usa dado de API para treinar modelos. O titular pode usar o cofre sem acionar o catálogo — nesse caso o documento fica apenas cifrado, sem sair daqui.

Propostas de treino. Quando o titular liga essa função, o copiloto pode propor mudanças na agenda de treino — remarcar, pular, remover uma sessão da agenda, trocar a modalidade, montar a semana e sugerir carga, série e repetição de musculação. Isso é proposta, nunca execução: cada uma aparece como um cartão que só entra na agenda depois que o titular clica em confirmar, e por isso não se trata de decisão tomada unicamente com base em tratamento automatizado (LGPD, Art. 20) — a decisão é do titular, sempre. A carga sugerida é ancorada no histórico dele: só exercício que ele já executou, no máximo 10% acima da maior carga que ele já registrou nesse exercício, e esse limite é verificado pelo sistema, não pelo modelo. Toda proposta cita o dado que a sustenta. Nada disso vale para saúde: conduta clínica continua proibida em qualquer modo, inclusive dentro do texto livre de um treino.

Propostas de alimentação. São duas funções distintas, ligadas em separado. Na primeira, o copiloto transcreve a dieta que o titular ou o profissional dele ditou, e cadastra suplemento que ele já toma — a IA não escolhe nada, copia o que lhe disseram e cita a frase. Na segunda, o copiloto propõe alvo de calorias e de macronutrientes a partir dos dados da plataforma. Como no treino, é proposta, nunca execução: cada uma vira um cartão que só vale depois de o titular confirmar, e por isso não se trata de decisão tomada unicamente com base em tratamento automatizado (LGPD, Art. 20). O alvo é ancorado no gasto energético medido: o sistema recusa o que sair de uma banda em torno da mediana do gasto dos últimos 14 dias (−25% / +20%) ou cair abaixo do metabolismo basal medido — e quem recusa é o aplicador, não o modelo. Medicamento e dose seguem proibidos em qualquer nível, e uma proposta de dieta não pode se apoiar em condição clínica ou biomarcador alterado: quando o contexto tem um, isso vira pergunta para o profissional, não base de cálculo.

Prescrição dietética é atividade privativa de nutricionista (Lei 8.234/1991) e de médico, e o VitaCore não é nenhum dos dois. Esta função existe porque o titular deste sistema é, ao mesmo tempo, o controlador dos dados e a única pessoa afetada por ela, e assumiu essa decisão de forma expressa. Ela não deve ser ligada para terceiros sem revisão profissional e jurídica.

O que fica guardado. As conversas com os copilotos e as propostas de treino e de alimentação (com o que foi proposto, o dado citado e se o titular confirmou ou descartou) ficam registradas na conta dele. Saem no export de dados junto com o resto e são apagadas com a conta.

Leitura de suplemento por link ou foto. No cadastro de suplemento, o titular pode colar o link da página onde comprou ou enviar uma foto do rótulo. Duas coisas acontecem, e nenhuma delas sem esse pedido explícito: (a) o servidor do VitaCore acessa o endereço informado, identificando-se como um navegador comum e sem enviar nenhum dado seu para o site — só a página é baixada; e (b) o conteúdo da página, ou a foto enviada, é enviado ao provedor de IA para que os campos do cadastro sejam preenchidos. A foto não é armazenada: ela é usada apenas na leitura e descartada em seguida. Como no cofre, a IA apenas propõe — o cadastro só é gravado depois de o titular conferir e confirmar. O cadastro manual continua disponível e não aciona nada disso.

Leitura da foto da balança de bioimpedância. O titular pode enviar fotos do display da balança para que as medidas sejam preenchidas sozinhas. Aqui há uma diferença importante em relação à foto do rótulo, e ela está declarada de propósito: a foto da balança é armazenada, cifrada, no cofre — e é guardada antes de qualquer leitura, para que uma falha da IA nunca custe a foto ao titular. O conteúdo dessas fotos é enviado ao provedor de IA para a leitura dos números do display. São dados de composição corporal, portanto dado sensível de saúde (Art. 11). Como em todo o resto, a IA apenas propõe: nenhuma medida entra no histórico sem o titular conferir e confirmar, e o registro manual continua disponível sem acionar nada disso. As fotos guardadas podem ser apagadas a qualquer momento pelo cofre.

9. Retenção e Conservação de Dados após o Encerramento de Conta

Mantemos seus dados enquanto sua conta VitaCore existir. Não aplicamos exclusão automática por tempo aos seus dados ativos. Você pode exportar todos os seus dados a qualquer momento em /app/export, e solicitar a exclusão da sua conta a qualquer momento em /app/conta.

Ao solicitar a exclusão de sua conta no VitaCore, seu perfil ativo e dados cadastrais serão removidos das interfaces operacionais. O VitaCore atua como ferramenta tecnológica e não presta serviços de guarda definitiva de prontuários, competindo exclusivamente aos profissionais que assistem você a extração e arquivamento desses documentos perante seus respectivos Conselhos.

Determinados registros serão conservados em ambiente seguro e sob controle estrito pelos seguintes períodos:

1. Prontuários e Prescrições Técnicas: Permanecerão disponíveis para exportação exclusiva pelos profissionais vinculados pelo prazo transitório de 30 (trinta) dias, sendo definitiva e permanentemente excluídos da plataforma após essa janela.

2. Histórico de Comunicações do Canal: As mensagens trocadas entre você e os profissionais no canal integrado serão conservadas em arquivo bloqueado pelo prazo de 5 (cinco) anos a contar do encerramento, para fins de prova técnica e resguardo de responsabilidade civil (Art. 27 do CDC c/c Art. 16, II da LGPD).

3. Registros de Consentimento e Aceite de Termos: Os logs de adesão aos Termos de Uso, Aceites de Risco e autorizações de tratamento serão preservados pelo prazo de 5 (cinco) anos a contar do encerramento da conta, para cumprimento do ônus probatório previsto no Art. 8º, § 2º da LGPD.

4. Trilhas de Auditoria e Segurança: Registros de eventos de segurança e integridade do sistema serão conservados pelo prazo de até 5 (cinco) anos a partir de sua geração (Art. 16, II da LGPD), voltados exclusivamente à prevenção contra fraudes e conformidade técnica.

Dados de Convidados sem Cadastro

Caso você receba um convite por e-mail enviado por um profissional ou atleta cadastrado no VitaCore, o seu endereço de e-mail será utilizado exclusivamente para viabilizar a entrega do link de acesso e vinculação à plataforma (Art. 7º, IX da LGPD). Não havendo o aceite e o cadastro pelo convidado, o registro do convite e o respectivo endereço de e-mail serão definitiva e automaticamente excluídos de nossos servidores no prazo de até 7 (sete) dias após o vencimento do link.

10. Direitos do titular

O titular pode, a qualquer momento (LGPD, Art. 18):

  • Acessar seus dados — em toda a aplicação, na sua conta.
  • Portar / exportar — cópia completa em JSON, CSV ou relatório em /app/export.
  • Corrigir dados incompletos ou desatualizados — editando os registros.
  • Eliminar a conta e todos os dados (direito ao esquecimento) — em /app/conta (exige confirmação e 2FA; é irreversível).

11. Encarregado e controlador (Art. 41)

Controlador: o titular (controlador dos próprios dados).

Encarregado pelo tratamento de dados pessoais (DPO): Aézio Almeida dos Santos

Canal de contato para exercer direitos, tratar de privacidade e falar com o encarregado:

privacidade_vitacore@foundria.app

O encarregado recebe reclamações e pedidos dos titulares, presta esclarecimentos e adota providências; recebe comunicações da ANPD; e orienta sobre as práticas de proteção de dados. A responsabilidade pelo tratamento continua sendo do controlador.

Relatar um problema de segurança

Se você encontrou uma falha de segurança ou suspeita de acesso indevido, escreva para:

seguranca@foundria.app

Respondemos em até 24 horas. É um endereço de papel, não de pessoa: continua funcionando quando quem responde muda, sai de férias ou deixa a equipe. Você não precisa ter conta para escrever.

Veja também os Termos de Uso.