Data de entrada em vigor: ainda não está em vigor (rascunho).
1. Quem somos
Wellboy é operado pela Pankka Group Oy, uma sociedade de responsabilidade limitada registada na Finlândia (número de identificação empresarial 3397011-8), Sukkulatie 10, 87700 Kajaani, Finland. A Pankka Group Oy é o responsável pelo tratamento dos dados pessoais descritos nesta política.
Contacto de privacidade: [email protected]
Nesta política, “Wellboy”, “nós” e “nos” designam a Pankka Group Oy, e “a aplicação” designa a aplicação Wellboy (versões para iOS, Android e desktop).
2. Resumo em linguagem simples
- A aplicação é offline-first: os teus dados estão numa base de dados local no teu dispositivo e o registo principal funciona sem ligação. A sincronização, as funcionalidades de IA, as compras, a partilha e as pesquisas de produtos online precisam de uma ligação.
- Quando estás online, o teu conteúdo é sincronizado com a nossa base de dados na nuvem (Google Cloud Firestore) na região da UE europe-north1 (Finlândia), e é armazenado sob um ID privado da conta que só pode ser lido ou escrito pela tua conta com sessão iniciada.
- Começas automaticamente com uma conta anónima e, no final da configuração inicial, registas um método de início de sessão (Apple, Google ou e-mail) para manter os teus dados em vários dispositivos.
- As funcionalidades de IA (scan de fotografias de refeições, conversa com o Coach, geração de treinos) enviam os dados de entrada necessários através dos servidores próprios do Wellboy para a OpenAI para processamento. A aplicação chama o nosso servidor, e a chave da API de IA é mantida como segredo do servidor. Os pedidos são enviados com o armazenamento do estado da aplicação da OpenAI desativado; a OpenAI pode conservar registos da API para monitorizar abusos ao abrigo dos seus próprios termos (normalmente até 30 dias), e nem o Wellboy nem a OpenAI utilizam os teus dados de entrada para treinar modelos de IA.
- Podes ligar opcionalmente o Apple Health (HealthKit) ou o Health Connect (Android). A importação para a aplicação Wellboy é só de leitura. Se utilizares a aplicação complementar opcional do Apple Watch para registar um treino, o relógio guarda esse treino (com frequência cardíaca e energia ativa) no Apple Health nos teus próprios dispositivos; não envia esses dados para os servidores do Wellboy (secção 3.5).
- As compras do Wellboy Pro são processadas pela Apple ou pelo Google; nunca vemos os dados do teu cartão. A RevenueCat processa os recibos de compra por nós.
- Não apresentamos anúncios e não utilizamos análises de produto de terceiros nesta versão. Os componentes dos SDK Google utilizados pela aplicação (ML Kit, Firebase) enviam telemetria técnica limitada para a Google (secções 3.4 e 9).
- Os relatórios de falhas são opcionais e estão desativados por predefinição. Se os ativares, os relatórios de falhas e erros (apenas dados técnicos, nunca o teu conteúdo) são enviados para o Google Firebase Crashlytics e tratados nos Estados Unidos. Podes desativá-los a qualquer momento nas Definições (secção 3.7).
- Os lembretes de notificação são agendados no teu dispositivo e nunca o abandonam. As únicas mensagens que os nossos servidores enviam são alertas de preços opcionais sobre a compra vitalícia e um sinal invisível que indica à aplicação que atualize os seus próprios dados (secção 3.8).
- O histórico de conversas com o Coach, as listas de compras, as contagens diárias de passos e a maioria das definições da aplicação nunca são carregados para a tua conta na nuvem. As fotografias do scan de refeições também permanecem no teu dispositivo. A resposta do Coach a cada mensagem cobrada é mantida num registo de pedido de IA no servidor (secção 5.5).
- Os códigos de partilha publicam um instantâneo público e imutável do conteúdo partilhado que qualquer pessoa com o código pode consultar.
- Podes exportar os teus dados como um ficheiro ZIP (JSON + os teus ficheiros de imagem) e eliminar a tua conta (com todos os dados sincronizados) diretamente na aplicação.
3. Dados que recolhemos
3.1 Dados da conta
- É criada automaticamente uma conta anónima (ID aleatório da conta) na primeira vez que a aplicação estabelece ligação, e a configuração inicial pede-te que registes um método de início de sessão.
- Quando registas ou associas um método de início de sessão, armazenamos os identificadores que esse fornecedor nos fornece: o teu endereço de e-mail e os IDs da conta do fornecedor (Sign in with Apple, Google Sign-In ou e-mail + palavra-passe), além do estado de verificação do e-mail. Se o fornecedor o partilhar, também podemos receber o nome associado a essa conta (por exemplo, do Sign in with Apple).
- Não disponibilizamos autenticação por telefone/SMS.
3.2 Conteúdo que adicionas (dados de saúde e atividade física)
Consoante as funcionalidades que utilizas, isto pode incluir:
- refeições e registos nutricionais (alimentos, porções, energia, macronutrientes), hidratação, resumos do check-in diário e objetivos nutricionais,
- os teus objetivos (principais objetivos de treino, peso-alvo, objetivo semanal de treino, nível de atividade diária),
- registos da qualidade do sono,
- treinos: os teus modelos de treino, sessões concluídas (séries, pesos, repetições, tempos, distâncias), treinos agendados e programas de treino,
- receitas e conteúdo do livro de receitas, incluindo fotografias de receitas,
- listas de compras (apenas no dispositivo),
- medições corporais e fotografias de progresso (as fotografias de progresso só estão disponíveis para utilizadores com 18 anos ou mais, ver secção 14),
- dados importados do Apple Health ou do Health Connect (secção 3.5),
- resultados de desafios (por exemplo, pontuações do desafio de flexões),
- sequências, pontos de experiência (XP), histórico de créditos virtuais e recibos de resgates efetuados com créditos virtuais,
- registos de partilha (metadados sobre os códigos de partilha que criaste) e registos de referências de amigos (secção 8.3),
- uma fotografia de avatar opcional,
- mensagens de conversa com o Coach (armazenadas apenas no teu dispositivo),
- o teu perfil: nome, sexo e data de nascimento (utilizados para estimativas de calorias, personalização do Coach e verificação da idade mínima; a tua idade é calculada no momento e nunca é armazenada).
Grande parte destes dados está relacionada com a saúde. Tratamos todos como privados por predefinição e armazenamo-los apenas para te prestar o serviço.
3.3 Definições
Unidades, idioma, tema, preferências de notificação, predefinições de treino, uma localização aproximada ao nível do país/cidade opcional e um caminho opcional para a fotografia de perfil são armazenados apenas no teu dispositivo (ver 4.3). As exceções são o teu nome, sexo e data de nascimento, que são sincronizados com a tua conta na nuvem como o teu perfil (juntamente com um sinalizador que indica que concluíste a configuração inicial e, se respondeste, a tua escolha opcional de “onde ouviste falar de nós”, secção 3.6) para que te acompanhem para um novo dispositivo.
Detalhes da localização: podes introduzir o teu país e cidade ou conceder a permissão de localização aproximada do sistema operativo. A aplicação nunca solicita localização GPS precisa. A localização é utilizada apenas para conteúdo regional.
3.4 Dados recolhidos automaticamente
- Não incluímos SDKs de publicidade nem SDKs de análise de produto de terceiros. Os componentes dos SDK Google utilizados pela aplicação (deteção de pose do ML Kit, Firebase) enviam telemetria técnica limitada para a Google (dados do dispositivo, da aplicação, de configuração, de desempenho e de erros; ver secção 9).
- A utilização de serviços Google expõe necessariamente dados técnicos padrão (endereço IP, informações do dispositivo, marcas temporais) à Google, na qualidade de nosso prestador de serviços, quando a aplicação comunica com pontos de acesso de autenticação, da base de dados ou do servidor.
- A aplicação utiliza a atestação de dispositivo/aplicação do Firebase App Check para ajudar a verificar que os pedidos provêm de uma aplicação Wellboy genuína e não modificada. A atestação troca um token de integridade emitido pela Apple ou pelo Google; não te identifica pessoalmente.
- Para impor limites diários de forma justa entre fusos horários, o nosso servidor armazena na tua conta o nome do fuso horário IANA mais recente do teu dispositivo (por exemplo, “Europe/Helsinki”) e utiliza-o (ou Europe/Helsinki, se não estiver armazenado nenhum fuso) para os limites diários. Um fuso horário é um sinal regional aproximado, não um registo de localização.
- A leitura de códigos de barras envia apenas os algarismos do código de barras para o nosso próprio serviço de espelho de produtos (food.wellboy.net, alojado na Cloudflare). Se o espelho não devolver um produto utilizável (código desconhecido, valores nutricionais em falta ou erro do espelho), os algarismos são então enviados para Open Food Facts e, para utilizadores no mercado dos EUA, para USDA FoodData Central como pesquisas alternativas. Cada serviço vê necessariamente o teu endereço IP como parte do pedido; não é enviado nenhum identificador da conta. Os resultados com valores nutricionais são colocados em cache no dispositivo durante 30 dias, pelo que as leituras repetidas do mesmo produto não fazem nenhum pedido de rede.
- Os vídeos de demonstração de exercícios são transmitidos a partir da nossa CDN (cdn.wellboy.net), que vê os registos padrão dos pedidos na Internet.
- Os relatórios opcionais de falhas e erros estão desativados por predefinição e são descritos na secção 3.7; enquanto estão desativados, nada é recolhido para esse fim.
- No iOS e no Android, a aplicação regista um token de encaminhamento de notificações no Google Firebase Cloud Messaging para que o nosso servidor possa enviar as mensagens descritas na secção 3.8. O token é armazenado na tua conta e é criado mesmo que recuses as notificações visíveis (também transporta o sinal de atualização invisível).
3.5 Importação de aplicações de saúde (Apple Health / Health Connect)
Se ligares o Wellboy ao Apple Health (iOS) ou ao Health Connect (Android), a aplicação lê, com a tua autorização, apenas os seguintes tipos:
- peso, percentagem de gordura corporal, massa corporal magra, frequência cardíaca em repouso e (no iOS) perímetro da cintura: os registos importados são armazenados como medições corporais introduzidas manualmente, marcados com a respetiva origem e sincronizados com a tua conta na nuvem como as restantes medições corporais,
- contagens diárias de passos e, se tiveres ativado as calorias de treino nas definições do Wellboy, energia ativa diária: refletidas na vista de atividade da aplicação e nos desafios, armazenadas apenas no teu dispositivo, nunca sincronizadas,
- amostras de frequência cardíaca durante um treino (apenas se ativares a frequência cardíaca do treino): lidas em direto para mostrar a tua frequência cardíaca e as calorias estimadas durante e após a sessão; as próprias amostras nunca são armazenadas; apenas é guardado o resumo de treino que guardares.
A importação do repositório de saúde do teu telemóvel é só de leitura: a aplicação Wellboy lê apenas os tipos indicados acima e não escreve no teu repositório de saúde.
Aplicação complementar do Apple Watch: se instalares a aplicação opcional do Wellboy para o relógio e registares um treino com ela, o relógio mede a sessão através do HealthKit e, com as permissões do HealthKit que concedes no relógio, guarda o treino com a respetiva frequência cardíaca e energia ativa no Apple Health, para que o treino conte para os teus anéis de Atividade. Esta escrita ocorre dentro do teu próprio repositório de saúde nos teus próprios dispositivos; o relógio não carrega o treino, os dados de frequência cardíaca ou de energia para os servidores do Wellboy.
Podes desligar a ligação a qualquer momento nas definições do sistema operativo (iOS: Definições > Saúde > Acesso aos dados; Android: aplicação Health Connect), e a sincronização automática adicional pode ser desativada nas definições do Wellboy. Os dados de saúde nunca são utilizados para publicidade ou marketing e nunca são partilhados com terceiros para os seus próprios fins.
3.6 Onde ouviste falar de nós (pergunta de marketing opcional)
No final da configuração inicial, perguntamos onde ouviste falar do Wellboy. Responder é opcional e podes continuar sem escolher nada. Se responderes, a única opção que escolheste (um amigo, Instagram, TikTok, YouTube, Facebook, a loja de aplicações, um podcast ou “outro”) é armazenada com o teu perfil (secção 4.2) e utilizada para perceber quais os canais que trazem utilizadores ao Wellboy. Estes dados são de marketing, não de diagnóstico: não fazem parte dos relatórios de falhas descritos na secção 3.7, nada é enviado para a plataforma que escolheres, não são utilizados para publicidade ou rastreio e são eliminados com a tua conta.
3.7 Relatórios de falhas e erros (opcionais, desativados por predefinição)
Para encontrar e corrigir falhas e erros ocultos, a aplicação inclui o Firebase Crashlytics (Google). Os relatórios de falhas estão desativados por predefinição e só são ativados se os ativares, na página de configuração inicial que pergunta sobre isso ou mais tarde nas Definições. Nunca estão pré-selecionados nem são ativados como efeito secundário de qualquer outra ação. Enquanto estão desativados, nada é recolhido ou enviado para este fim.
Se os ativares, o Wellboy envia para o Google Crashlytics:
- relatórios de falhas e relatórios de erros não fatais (erros que a aplicação detetou e aos quais sobreviveu, por exemplo, uma tentativa de sincronização falhada ou uma chamada ao servidor falhada), com o rastreio técnico do erro,
- modelo do dispositivo, versão do sistema operativo, versão da aplicação e estado técnico do dispositivo no momento do relatório (por exemplo, memória disponível),
- um identificador de instalação do Crashlytics: um ID aleatório da instalação da aplicação, utilizado para contar quantos dispositivos são afetados por um problema. Não definimos nenhum identificador que associe um relatório à tua conta Wellboy,
- marcas temporais,
- para erros não fatais, um pequeno conjunto de valores de contexto técnico: qual subsistema da aplicação comunicou o erro, códigos de motivo técnicos, códigos de estado de erro e HTTP e pequenas contagens. As chaves de contexto permitidas formam uma lista técnica fixa, imposta pelo código da aplicação.
Os relatórios de falhas e erros nunca incluem o teu conteúdo nem dados de saúde: não incluem treinos, refeições, peso ou medições, fotografias, nomes, endereços de e-mail nem mensagens do Coach.
Os dados de falhas são tratados pela Google nos Estados Unidos (o Crashlytics não oferece uma escolha de localização dos dados). Esta é uma exceção deliberada e documentada ao armazenamento na UE descrito na secção 4.2 e uma das razões pelas quais a funcionalidade é ativada por opção. A transferência baseia-se na certificação da Google LLC ao abrigo do EU-US Data Privacy Framework, com as Cláusulas Contratuais-Tipo da UE como salvaguarda alternativa (secção 9).
Os relatórios de falhas e os respetivos identificadores são conservados durante 90 dias e depois eliminados automaticamente. O Crashlytics não oferece eliminação por utilizador: os relatórios já enviados não podem ser eliminados seletivamente depois, pelo que desativar os relatórios ou eliminar a tua conta Wellboy não remove retroativamente os relatórios que já foram enviados; estes expiram no prazo de 90 dias. Como não é definido nenhum identificador associado à conta, também não é possível consultar os relatórios por utilizador.
A base jurídica deste tratamento é o teu consentimento (secção 12). Podes retirá-lo a qualquer momento desativando os relatórios de falhas nas Definições; a alteração produz plenos efeitos na próxima vez que iniciares a aplicação.
3.8 Notificações e token de encaminhamento
As notificações do Wellboy provêm de dois lugares diferentes, e a diferença é importante:
- Os lembretes são gerados no teu dispositivo. Os lembretes de treino, o lembrete combinado do check-in da noite e dos créditos, o resumo da manhã e os lembretes de hidratação são agendados localmente pela aplicação a partir de dados já existentes no teu telemóvel. Nunca saem do dispositivo e não há nenhum servidor envolvido no seu envio.
- Apenas dois tipos de mensagem provêm dos servidores do Wellboy, entregues através do Firebase Cloud Messaging (FCM) da Google: alertas de preços opcionais sobre a compra vitalícia (um aviso quando o nível de preço atual estiver quase cheio e uma notificação da última hora antes de fechar), mostrados apenas se as notificações forem permitidas para a aplicação; e um sinal de atualização em segundo plano invisível que indica à aplicação que obtenha dados atualizados da tua própria conta (por exemplo, logo depois de o nosso servidor te conceder pontos de experiência). O sinal de atualização não te mostra nada e não transporta conteúdo, apenas a instrução para atualizar.
Os alertas de preços são enviados para um tópico anónimo por moeda (por exemplo, “price_eur” para todas as pessoas cujos preços da loja estão em euros), e não para ti pessoalmente: o servidor não seleciona destinatários por conta.
Para encaminhar estas mensagens, o teu dispositivo guarda um token de registo do FCM: um endereço de encaminhamento de notificações emitido pelo Google Firebase Cloud Messaging. Identifica a instalação da tua aplicação para entrega de mensagens; não é o ID da tua conta e não contém dados pessoais. A aplicação armazena o token atual de cada dispositivo nos dados da tua conta (users/{uid}/pushTokens), juntamente com a plataforma (“ios” ou “android”) e marcas temporais de criação/atualização, e utiliza-o exclusivamente para entregar as mensagens descritas acima: nunca para publicidade, definição de perfis ou rastreio entre aplicações.
Ciclo de vida do token: o sistema operativo e o SDK do Firebase atualizam o token periodicamente, e a aplicação substitui então o token armazenado. Terminar sessão remove o token do dispositivo da tua conta numa base de melhores esforços; se a Google indicar que um token já não é válido, o nosso servidor elimina-o automaticamente; e os registos do token são eliminados com tudo o resto da tua conta quando a eliminares (secção 10.3). O token é criado para o sinal de atualização em segundo plano mesmo que recuses a permissão de notificação (o sinal de atualização não mostra nada, pelo que o sistema operativo não exige uma permissão para ele); recusar a permissão significa que nunca te é mostrada nenhuma notificação visível. As próprias mensagens nunca transportam conteúdo nem dados de saúde.
4. Onde os teus dados são armazenados
4.1 No teu dispositivo
A base de dados local é a cópia de trabalho de tudo, por isso o acompanhamento essencial funciona offline; as funcionalidades online (sincronização, IA, compras, partilha, pesquisas online de produtos) precisam de uma ligação. Os ficheiros de imagem (avatar, fotos de receitas, fotos de scans de refeições, fotos de progresso) são armazenados no armazenamento privado da aplicação no dispositivo.
4.2 Na nossa nuvem (coleções sincronizadas)
Quando o dispositivo está online, a aplicação sincroniza o seguinte conteúdo com o Cloud Firestore (região europe-north1, Finlândia), operado pela Google enquanto nosso subcontratante. Os dados de cada utilizador ficam associados ao seu próprio ID de conta privado:
| Conteúdo sincronizado | Notas |
|---|---|
| Modelos de treino | Os teus próprios treinos guardados |
| Sessões de treino concluídas | Séries, pesos, repetições, tempos |
| Treinos agendados | Entradas do calendário |
| Programas de treino | Estado e progresso do programa |
| Registos de refeições | Alimentos, porções, valores nutricionais |
| Registos de hidratação | Quantidades de bebidas |
| Aprovações do check-in diário | Resumos do dia, incluindo o total de hidratação |
| Objetivos nutricionais | Metas de energia e macronutrientes |
| Objetivos do utilizador | Objetivos principais, peso-alvo, objetivo semanal, nível de atividade |
| Registos de sono | Uma classificação de qualidade por dia |
| Receitas | Conteúdo do teu livro de receitas |
| Atribuições de EXP | Histórico de pontos de experiência |
| Registos de créditos | Livro-razão de ganhos e gastos de créditos virtuais |
| Resgates na loja | Comprovativos de resgates com créditos virtuais |
| Resultados de desafios | Por exemplo, pontuações do desafio de flexões |
| Medições corporais | Peso e outras métricas, incluindo importações de aplicações de saúde |
| Fotos de progresso | Registo fotográfico e a própria imagem comprimida |
| Registos de partilha | Metadados sobre os teus códigos de partilha |
| Estado da sequência | Contadores da sequência diária |
| Imagens do utilizador | Avatar, fotos de receitas e de progresso como imagens comprimidas |
| Perfil | Nome, sexo, data de nascimento, resposta opcional a “onde ouviste falar de nós” |
Notas sobre imagens:
- Os avatares e as fotos de receitas e de progresso sincronizam-se como pequenos blobs de imagem comprimidos, para que te acompanhem num novo dispositivo. Eliminar um deles também apaga os bytes da imagem do servidor.
- As fotos de scans de refeições não são sincronizadas: são mantidas apenas no teu dispositivo como miniaturas de refeições. O registo da refeição sincroniza o caminho do ficheiro da foto como parte de metadados de texto, mas os bytes da imagem nunca são carregados.
Além do conteúdo sincronizado, o nosso servidor mantém pequenos registos operacionais na tua conta: registos de pedidos de IA (secção 5.5), pedidos de suporte (secção 8), estado da subscrição Pro (secção 6) e tokens de encaminhamento de notificações push dos teus dispositivos (secção 3.8).
4.3 Nunca sincronizados (apenas no dispositivo)
O histórico de conversas com o Coach, as listas de compras, as contagens diárias de passos e a energia ativa, o estado do desafio de hidratação, as definições da aplicação exceto o perfil (incluindo os campos de país/cidade e o caminho da foto do perfil), as fotos de scans de refeições e os rascunhos de refeições em curso permanecem no teu dispositivo e não são carregados.
4.4 Controlo de acesso
O acesso à nossa base de dados é controlado por regras de segurança de negação por predefinição: apenas os pedidos autenticados com a tua conta podem ler ou escrever o teu conteúdo sincronizado, e os registos do lado do servidor descritos nesta política (por exemplo, eventos de compras e instantâneos públicos de partilha) só podem ser lidos conforme descrito nas respetivas secções. As regras têm controlo de versões e só são alteradas através de uma implementação explícita.
5. Funcionalidades de IA (OpenAI)
Todos os pedidos de IA passam pelo servidor próprio da Wellboy (uma Google Cloud Function na UE), que guarda a chave da API de IA como um segredo do servidor, verifica os limites de utilização do teu plano e reencaminha apenas os dados de entrada necessários para a OpenAI para processamento. Como o pedido à OpenAI é feito pelo nosso servidor, a OpenAI recebe o endereço de rede do servidor em vez do teu endereço IP, e a Wellboy não adiciona o teu ID de conta ao pedido (o texto que escreves é enviado tal como está, por isso evita escrever identificadores que não queiras enviar). Os pedidos são enviados com o armazenamento do estado da aplicação da OpenAI desativado (“store: false”), o que o nosso servidor impõe em todos os pedidos; a OpenAI pode conservar registos da API para monitorização de abusos ao abrigo dos seus próprios termos (normalmente por um período máximo de 30 dias). Nem a Wellboy nem a OpenAI utilizam os teus dados de entrada para treinar modelos de IA.
5.1 Scan da refeição
Quando fazes o scan de uma refeição, a foto é normalmente recortada para um quadrado centrado e reduzida no teu dispositivo (cerca de 768 px); se esse processamento falhar, é enviada a foto original. A imagem é enviada, juntamente com o nome/notas opcionais que introduziste, para estimar os valores nutricionais. A estimativa é guardada no teu registo de refeições. A própria foto é mantida apenas no teu dispositivo como miniatura do cartão da refeição; a Wellboy não a carrega para armazenamento controlado pela Wellboy.
5.2 Conversa com o Coach
As mensagens que escreves ao Coach de IA são enviadas para processamento juntamente com algumas das mensagens mais recentes da conversa. O Coach pode pedir dados da aplicação, mas os dados são partilhados apenas quando aprovas explicitamente um cartão de pedido específico na conversa. Após a aprovação, é gerado no teu dispositivo um resumo de texto compacto (treinos recentes, nutrição dos dias aprovados, sono, medições corporais ou sequência) e enviado; exatamente o texto do resumo que é mostrado e guardado na conversa é o que sai do dispositivo, nunca a base de dados em bruto. O histórico da conversa é guardado apenas no teu dispositivo e não é carregado como uma conversa; contudo, a resposta do Coach a cada mensagem cobrada é mantida no registo de pedido de IA do lado do servidor descrito na secção 5.5.
5.3 Geração de treinos
Se utilizares a geração de treinos por IA, a tua lista de equipamento, o teu nível de experiência e as tuas escolhas no gerador (tempo, local, foco, desejos opcionais em texto livre) são enviados para compor uma sugestão de treino.
5.4 Limites de utilização e cobrança
As ações de IA consomem créditos virtuais na aplicação no plano Grátis e estão sujeitas a limites diários e mensais em ambos os planos como medida contra abusos (os limites de utilização justa do Pro estão publicados nos Termos de utilização, e a aplicação mostra as tuas utilizações restantes). As cobranças e os reembolsos são registados no livro-razão de créditos da tua conta.
5.5 Registos de pedidos de IA no nosso servidor
Para efetuar a cobrança corretamente, o nosso servidor mantém um pequeno registo de pedido de IA na tua conta para cada ação de IA cobrada: a funcionalidade de IA utilizada, o estado, o custo, os carimbos temporais e o resultado da IA (por exemplo, o treino gerado, a estimativa do scan ou a resposta do Coach). O texto do teu pedido e as fotos nunca são guardados nestes registos. Os registos da aplicação de IA da Wellboy são concebidos para não incluir os teus pedidos, fotos e resultados; contêm identificadores (IDs de conta e de pedido), estado, latência e contagens de tokens. Os registos de pedidos são eliminados com a tua conta.
6. Compras (Wellboy Pro)
- O pagamento do Wellboy Pro (subscrições e compras vitalícias) é processado pela App Store da Apple ou pelo Google Play, ao abrigo dos respetivos termos. Nunca recebemos os dados do teu cartão ou da tua conta bancária.
- Utilizamos a RevenueCat, Inc. (USA) como subcontratante para a gestão de compras. A RevenueCat recebe o teu ID de conta Wellboy aleatório, o recibo/token de compra da loja e o teu histórico de compras nesta aplicação, juntamente com os dados técnicos básicos recolhidos pelo respetivo SDK (modelo e tipo do dispositivo, versão do sistema operativo, versão da aplicação e carimbos temporais da última utilização), e informa-nos de qual é a subscrição ativa. Se tiveres utilizado um código de criador, o código fica associado à compra. Não enviamos à RevenueCat o teu nome, email ou conteúdo.
- O nosso servidor recebe eventos de compras (produto, preço, moeda, hora, ID de conta) através da RevenueCat e guarda o estado da tua subscrição na tua conta, além de um registo de eventos utilizado para contabilidade, prevenção de fraude e atribuição de vendas por códigos de criador. Os criadores não têm acesso direto a estes registos; quaisquer relatórios de vendas que forneçamos aos criadores excluem os IDs de conta e contêm apenas valores agregados.
- As próprias lojas de aplicações também mantêm o teu histórico de compras ao abrigo das respetivas políticas de privacidade (a Apple e a Google atuam como responsáveis independentes pelo tratamento da transação de pagamento).
7. Tratamento que permanece principalmente no teu dispositivo
- Desafio de flexões: os fotogramas da câmara são analisados no dispositivo com a deteção de poses do ML Kit. Nenhum vídeo ou fotograma é transmitido para lado algum; a própria biblioteca ML Kit comunica telemetria técnica à Google (secção 3.4), mas nunca as tuas imagens ou resultados da deteção de poses. A gravação de ecrã opcional é guardada apenas na tua fototeca.
- Digitalização de códigos de barras: a deteção é executada no dispositivo; apenas os dígitos do código de barras são enviados para fora, principalmente para o nosso próprio espelho de produtos (food.wellboy.net), com Open Food Facts (e, para utilizadores do mercado dos EUA, USDA FoodData Central) como alternativas quando o espelho não tem um produto utilizável. Os resultados em cache são disponibilizados sem qualquer pedido de rede.
- Pesquisa de texto de alimentos: a base de dados genérica de alimentos (baseada nos dados abertos da Fineli e do USDA) está incluída na aplicação, por isso as pesquisas de alimentos são executadas inteiramente no dispositivo e não transmitem nada.
- Passos diários: as contagens de passos lidas do teu armazenamento de saúde são apresentadas e avaliadas no dispositivo para desafios, permanecendo aí.
8. Partilha, referências e apoio
8.1 Códigos de partilha
Quando crias um código de partilha, é publicado um instantâneo congelado do conteúdo selecionado (uma receita, um treino, uma sessão de recuperação ou um programa, incluindo imagens comprimidas) sob um código aleatório numa área pública da nossa base de dados. Qualquer pessoa que tenha o código pode ver e importar esse instantâneo. Os instantâneos não são atualizados quando editas posteriormente o original.
Quando alguém resgata o teu código, registamos o ID da conta que o resgatou e a hora, para podermos contar os resgates distintos. Vês contagens, não identidades.
Podes desativar (e reativar) os teus códigos a qualquer momento em Definições > Os meus códigos de partilha. Os códigos desativados deixam de poder ser vistos ou resgatados.
8.2 Partilhas e eliminação da conta
Eliminar a tua conta também elimina permanentemente os instantâneos públicos de partilha que publicaste (o instantâneo, as respetivas imagens e os seus registos de resgate), como parte da cascata de eliminação descrita na secção 10.3. O conteúdo que outros utilizadores já importaram dos teus códigos permanece nas respetivas contas (tornou-se a cópia deles no momento da importação).
8.3 Referências de amigos
Se criares um código de amigo ou introduzires um, guardamos o código, os IDs de conta da conta que fez a referência e da conta referida, e o estado da recompensa, para que a recompensa de amigo possa ser atribuída uma vez a cada lado. Os códigos de amigo são identificadores que partilhas por escolha, não são segredos. Os registos de referências são eliminados na cascata de eliminação da conta.
8.4 Pedidos de suporte (Contactar-nos)
Quando envias uma mensagem através de Definições > Contactar-nos, guardamos o pedido de suporte na tua conta e reencaminhamo-lo por email para o nosso endereço de suporte; a cópia na nossa fila de envio é eliminada ao fim de 30 dias. Um pedido de suporte contém a tua mensagem, um email de contacto opcional e, nos pedidos de exercícios, um link opcional para um vídeo de referência que forneças, além de diagnósticos cujo âmbito depende do tipo de pedido: os pedidos de funcionalidades e de exercícios incluem um conjunto compacto (versão da aplicação, tipo de compilação, plataforma e versão do sistema operativo, idioma da aplicação), enquanto os relatórios de erros e os pedidos de ajuda também incluem o modelo do dispositivo, o fuso horário do dispositivo, as definições de região e idioma (localidade), unidades e tema, definições de notificações e de sincronização de saúde, o teu ID de conta, o tipo de fornecedor de início de sessão, o email da conta, o estado do Pro/nível/créditos, o estado da sincronização e contagens (apenas números, nunca conteúdo) dos teus principais tipos de dados. Os relatórios de erros anexam ainda até 12 mensagens de erro truncadas de uma só linha da sessão atual da aplicação. O envio está sujeito a limites de frequência para impedir abusos. Se o pedido de suporte não puder ser enviado, a aplicação oferece, em alternativa, um email pré-preenchido para [email protected]; o email segue então para fora da aplicação.
8.5 Folha de partilha do sistema
O conteúdo que envias através do menu de partilha do sistema operativo (por exemplo, a exportação de dados ou um código de partilha) é enviado para a aplicação que escolheres e fica fora do nosso controlo.
9. Serviços de terceiros
| Serviço | Função | O que recebe |
|---|---|---|
| Google Firebase (Authentication, Cloud Firestore, Cloud Functions, App Check, Cloud Messaging) | Subcontratante / prestador de serviços | Identificadores da conta, conteúdo sincronizado (secção 4.2), tokens de push e as mensagens push que encaminha (secção 3.8), dados técnicos do pedido |
| Google Firebase Crashlytics | Relatórios de falhas e erros (apenas se os ativares) | Relatórios de falhas e erros com dados técnicos do dispositivo/aplicação (secção 3.7); tratados nos Estados Unidos |
| OpenAI API | Processamento de IA (através do nosso servidor) | Os dados de entrada de IA descritos na secção 5; sem endereço IP, sem ID da conta |
| Apple App Store / Google Play | Processamento de pagamentos (responsáveis pelo tratamento independentes) | Dados de compra e pagamento ao abrigo dos seus próprios termos |
| RevenueCat, Inc. | Subcontratante de gestão de compras | ID de conta aleatório, recibos da loja, histórico de compras, dados básicos do dispositivo (modelo, versão do SO, versão da aplicação, visto pela última vez), código de criador opcional |
| Sign in with Apple | Fornecedor de início de sessão | Troca padrão de início de sessão |
| Google Sign-In | Fornecedor de início de sessão | Troca padrão de início de sessão |
| Wellboy food mirror (food.wellboy.net, Cloudflare Workers + KV) | Pesquisa principal de produtos, operada por nós | Dígitos dos códigos de barras dos produtos digitalizados |
| Open Food Facts | Base de dados alimentar independente (alternativa quando o nosso espelho não tem um produto utilizável) | Dígitos dos códigos de barras dos produtos digitalizados |
| USDA FoodData Central | Base de dados alimentar do governo dos EUA (alternativa para utilizadores do mercado dos EUA) | Dígitos dos códigos de barras dos produtos digitalizados |
| Wellboy CDN (cdn.wellboy.net, com suporte do Cloudflare R2) | Entrega de conteúdo | Registos padrão de pedidos da Web quando os clipes de demonstração são transmitidos |
| ML Kit pose detection (Google) | Biblioteca de processamento no dispositivo | Os fotogramas da câmara e os resultados da deteção de pose permanecem no dispositivo; a biblioteca comunica dados técnicos de telemetria do dispositivo/aplicação à Google |
Transferências internacionais: o responsável pelo tratamento está estabelecido na UE e o teu conteúdo sincronizado é armazenado na UE (europe-north1). Alguns dos nossos subcontratantes têm sede nos EUA (a OpenAI para as funcionalidades de IA; a RevenueCat para a gestão de compras; a Cloudflare para o espelho alimentar e a CDN de multimédia), e a Google pode tratar dados técnicos limitados noutros locais ao abrigo dos termos de tratamento de dados da Google Cloud. Se ativares os relatórios de falhas (secção 3.7), os dados de falhas são tratados pela Google nos Estados Unidos; essa transferência baseia-se na certificação da Google LLC ao abrigo do Quadro de Privacidade de Dados UE-EUA, com as Cláusulas Contratuais-Tipo da UE como salvaguarda alternativa. A entrega de mensagens push (secção 3.8) ocorre na infraestrutura global do Firebase Cloud Messaging da Google, pelo que os tokens de push e os dados de encaminhamento de mensagens podem ser tratados fora da UE ao abrigo dos mesmos termos de tratamento de dados da Google Cloud. Essas transferências baseiam-se nos termos de tratamento de dados dos fornecedores, nas Cláusulas Contratuais-Tipo da UE e, quando aplicável, no Quadro de Privacidade de Dados UE-EUA. Podes solicitar uma cópia das salvaguardas utilizadas para estas transferências (por exemplo, as Cláusulas Contratuais-Tipo relevantes) contactando [email protected].
10. Retenção, eliminação e exportação
10.1 Eliminação de conteúdo
O teu conteúdo é conservado até o eliminares ou eliminares a tua conta. Quando eliminas um item individual, é conservado um marcador mínimo de eliminação (sem conteúdo) para que os teus dispositivos cheguem ao mesmo estado de eliminação; os marcadores são eliminados com a tua conta.
10.2 Terminar sessão
Terminar sessão repõe a aplicação nesse dispositivo no estado de fábrica. Os dados sincronizados permanecem na tua conta na nuvem e voltam quando iniciares sessão novamente. As contas anónimas não podem voltar a ser utilizadas para iniciar sessão: se usares o Wellboy sem te registares e terminares sessão ou perderes o dispositivo, o acesso a esses dados perde-se permanentemente.
10.3 Eliminação da conta
Definições > Conta > Eliminar conta elimina permanentemente os teus instantâneos de partilha publicados, os teus registos de referências de amigos e tudo o que está armazenado na tua conta (todas as coleções sincronizadas na secção 4.2, registos de pedidos de IA, pedidos de suporte, estado da subscrição, tokens de push), elimina o teu registo de autenticação e apaga a cópia local no dispositivo. Esta ação não pode ser anulada. É mantido durante 7 dias após a conclusão um registo técnico da tarefa de eliminação (o ID da tua conta e marcas temporais do progresso, sem conteúdo) para garantir que a eliminação termina, sendo depois removido automaticamente. Os registos de compras mantidos pela Apple, pela Google e pela RevenueCat, bem como os nossos registos de eventos de compra e de vendas de criadores (secção 6), são conservados após a eliminação da conta ao abrigo das respetivas políticas e obrigações legais de conservação (contabilidade e prevenção de fraude). Os relatórios de falhas e erros já enviados para o Crashlytics (secção 3.7) não podem ser eliminados seletivamente e não estão associados à tua conta; são eliminados automaticamente quando termina o respetivo período de conservação de 90 dias.
10.4 Exportação
A página da Conta tem uma ação Exportar dados que produz um ficheiro ZIP contendo os teus dados em JSON (todo o conteúdo sincronizado e as definições da tua aplicação) e os ficheiros de imagem disponíveis pertencentes à aplicação (avatar, fotografias de receitas, fotografias de progresso e fotografias de refeições armazenadas no armazenamento próprio da aplicação), e abre a folha de partilha do sistema para que o possas guardar onde quiseres.
A exportação não inclui dados que existem apenas no dispositivo e nunca são sincronizados: histórico de conversas com o Coach, listas de compras, contagens diárias de passos e energia ativa, estado do desafio de hidratação e rascunhos em curso. Também não inclui os registos operacionais do lado do servidor descritos nesta política (registos de pedidos de IA, pedidos de suporte, eventos de compra, tokens de push); os pedidos de suporte que enviaste são registos na nuvem que são eliminados com a tua conta.
11. Os teus direitos
Uma vez que o responsável pelo tratamento está estabelecido na Finlândia, o RGPD aplica-se ao nosso tratamento independentemente do local onde vivas, e também podes ter direitos adicionais ao abrigo da lei do teu próprio país. Tens direito a:
- aceder aos teus dados (a exportação na aplicação abrange o conteúdo sincronizado),
- retificar os teus dados (a maior parte do conteúdo que introduziste pode ser editada na aplicação; para os registos que não podes editar, como as linhas do livro-razão, contacta [email protected]),
- eliminar os teus dados (elimina itens ou a conta inteira na aplicação),
- portabilidade dos dados (a exportação ZIP/JSON),
- opor-te, por motivos relacionados com a tua situação específica, ao tratamento baseado nos nossos interesses legítimos (secção 12), e restringir o tratamento nos casos previstos pelo RGPD,
- retirar o consentimento quando o tratamento se baseia no consentimento (por exemplo, a partilha de dados com o Coach é aprovada por pedido; os relatórios de falhas são desativados nas Definições, secção 3.7; podes alterar, nas definições do SO, o acesso a aplicações de saúde, à câmara, às fotografias e às notificações, bem como as permissões de localização). A retirada do consentimento não afeta a licitude do tratamento já realizado. Desligar uma aplicação de saúde interrompe novas importações; os dados já importados permanecem na tua conta até os eliminares,
- apresentar uma reclamação a uma autoridade de controlo. A nossa autoridade de controlo principal é o Office of the Data Protection Ombudsman in Finland (tietosuoja.fi), porque o responsável pelo tratamento está estabelecido na Finlândia; também podes apresentar uma reclamação à autoridade do teu país de residência.
Para exerceres qualquer direito que as ferramentas na aplicação não cubram, contacta [email protected].
12. Bases jurídicas (RGPD)
| Tratamento | Base jurídica |
|---|---|
| Criação da conta e autenticação | Execução de um contrato (prestação do serviço) |
| Prestação do serviço (registo local + sincronizado) | Execução de um contrato; consentimento explícito para dados de saúde |
| Importação da aplicação de saúde | Consentimento explícito, expresso através do fluxo de permissões de saúde do SO |
| Funcionalidades de IA (análise de fotografias, conversa com o Coach, geração) | Consentimento, dado a cada utilização quando inicias a ação; consentimento explícito para dados de entrada relacionados com a saúde |
| Partilha de dados com o Coach | Consentimento explícito por cartão de pedido |
| Códigos de partilha, referências de amigos e pedidos de suporte | Execução de um contrato (funcionalidades que invocas) |
| Pesquisas de códigos de barras/produtos e entrega de multimédia | Execução de um contrato (funcionalidades que invocas) |
| Localização aproximada opcional (conteúdo regional) | Consentimento, através da permissão do SO ou da tua própria introdução |
| Relatórios de falhas e erros (Crashlytics, secção 3.7) | Consentimento (opção de adesão, desativada por predefinição; retirar em Definições) |
| Pergunta de marketing opcional (onde ouviste falar de nós, secção 3.6) | Consentimento (responder é voluntário) |
| Notificações de alerta de preços (push, secção 3.8) | Consentimento, através da permissão de notificações do SO |
| Sinal de atualização em segundo plano (push silencioso, secção 3.8) | Execução de um contrato (manter os teus dispositivos e a tua conta sincronizados) |
| Compras e gestão da subscrição | Execução de um contrato; obrigação legal (contabilidade); interesses legítimos (prevenção de fraude e atribuição de vendas de criadores) |
| Segurança e prevenção de abuso (atestação, regras, limites) | Interesses legítimos |
| Permissões opcionais (câmara, fotografias, notificações) | Consentimento através da permissão do SO |
A tua data de nascimento é necessária para passar a verificação da idade mínima ao configurar a aplicação, e uma compra requer os dados recolhidos pelo processo de pagamento da loja; sem estes, o registo ou a compra não podem ser concluídos. Tudo o resto que adicionares é voluntário: as funcionalidades funcionam simplesmente sem os dados que decidires não fornecer.
13. Segurança
Os dados são encriptados em trânsito (TLS) e em repouso (encriptação gerida pela Google). O acesso é limitado por regras de segurança por utilizador que negam o acesso por predefinição. A maior parte da interface da aplicação lê a cópia local dos teus dados (os preços e o estado da subscrição apresentados no ecrã de subscrição são lidos do servidor); fora isso, a nuvem é um destino de sincronização, o que minimiza os caminhos de exposição dos dados. Os saldos de créditos virtuais e de EXP são determinados no servidor. Os registos da aplicação de IA foram concebidos para não incluir os teus pedidos, fotografias e resultados (secção 5.5); outros registos do servidor podem conter identificadores e detalhes técnicos de pedidos e são utilizados para operações e prevenção de abuso. Não incluímos código de publicidade de terceiros nem análises de produto de terceiros (os componentes do SDK da Google comunicam telemetria técnica limitada, secção 3.4). Os relatórios de falhas e erros são opcionais e estão desativados por predefinição (secção 3.7).
14. Crianças
O Wellboy destina-se a utilizadores com 13 anos ou mais, e a utilizadores com idade superior quando a idade nacional de consentimento digital for mais elevada (13 a 16 anos na UE/EEE; 13 na Finlândia, 16 na Alemanha, Irlanda e nos Países Baixos, por exemplo). A aplicação pede a tua data de nascimento e não aceita uma data de nascimento que resulte numa idade inferior à idade mínima aplicável no local onde vives, durante a configuração inicial, em Definições e num pedido único para contas criadas antes de existir o bloqueio de idade. Não existe um processo de consentimento parental: abaixo da idade mínima local não podes utilizar a aplicação, pelo que não recolhemos conscientemente dados de crianças abaixo dessa idade.
As fotografias de progresso destinam-se a utilizadores com 18 anos ou mais. Se tiveres menos de 18 anos, a funcionalidade de fotografias de progresso não te é disponibilizada e nenhuma fotografia de progresso é armazenada no teu dispositivo, sincronizada com a tua conta ou carregada para qualquer local. Todas as outras funcionalidades funcionam normalmente.
15. Alterações a esta política
Publicaremos quaisquer atualizações em https://wellboy.app/privacy e indicaremos na aplicação as alterações relevantes antes de entrarem em vigor.
16. Idioma
Esta política é redigida e mantida em inglês; as traduções são produzidas a partir do texto inglês por conveniência. Se uma tradução e o texto inglês divergirem, o texto inglês é a versão que mantemos e a referência para corrigir as traduções, e procuramos manter todas as traduções publicadas substancialmente exatas.
17. Contacto
Pankka Group Oy Sukkulatie 10, 87700 Kajaani, Finland Business ID 3397011-8 [email protected]