Health1Health1

Política de Privacidade

Versão vigente: 1 de outubro de 2026

Esta Política explica como a MLT Desenvolvimento de Software ("Health1", "nós") trata dados pessoais de quem usa o Health1 Calories (app de acompanhamento alimentar), o Health1 Care (painel de clínicas e profissionais de saúde) e o Health1 Hub (vitrine de profissionais), disponíveis em https://health1.group e nos aplicativos para iOS e Android.

Tratamos dados de saúde, que a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD) considera dados pessoais sensíveis. Por isso, pedimos consentimento específico para esse uso e aplicamos cuidados reforçados de segurança. Leia com atenção; se tiver dúvidas, fale com o nosso Encarregado pelo e-mail indicado no fim deste documento.

1. Quem é o controlador

O controlador dos dados tratados nos produtos Health1 é a MLT Desenvolvimento de Software, inscrita no CNPJ sob o nº [CNPJ a preencher], com sede em [endereço a preencher].

Quando você é paciente de uma clínica ou profissional que usa o Health1 Care, essa clínica ou profissional é o controlador dos dados que registra sobre você no atendimento (prontuário, evolução, prescrições, documentos clínicos e cobranças). Nesses casos, o Health1 atua como operador: guarda e processa esses dados em nome da clínica, conforme as instruções dela e esta Política.

2. Quais dados coletamos

Coletamos apenas o necessário para cada funcionalidade que você decide usar:

  • Cadastro e conta: nome, e-mail, senha (armazenada de forma criptografada), telefone, CPF (quando necessário para emitir cobranças e notas fiscais), data de nascimento, sexo, foto de perfil, idioma e país/região (inferido do idioma e fuso horário do aparelho).
  • Dados de saúde e bem-estar (sensíveis): peso, altura, medidas e composição corporal, objetivos, nível de atividade, alergias, intolerâncias, restrições e condições clínicas informadas, refeições registradas, hidratação, jejum, sono, sintomas, hábitos, suplementos e medicamentos, exames laboratoriais, planos alimentares e de treino, avaliações corporais por foto e, no Care, o prontuário registrado pela clínica.
  • Fotos, áudios e arquivos que você envia: fotos de refeições, rótulos, cardápios, bebidas e avaliações corporais; documentos e exames em PDF ou imagem; e, no Care, áudios de consultas quando o profissional usa o escriba clínico com a sua ciência.
  • Dados de dispositivos e integrações que você conecta: passos, calorias ativas, peso e gordura corporal do Apple Health/Health Connect; treinos e atividades de Strava, Garmin, Polar, TrainingPeaks, Intervals.icu e similares; eventos do Google Agenda (profissionais que conectam a agenda).
  • Comunicação: mensagens trocadas com o suporte, com a clínica e pelo WhatsApp (quando você vincula o seu número para registrar refeições ou receber lembretes).
  • Pagamentos: plano contratado, histórico de cobranças e status de pagamento. Dados de cartão são digitados diretamente no ambiente do processador de pagamentos (Asaas) ou da loja de aplicativos — nós não armazenamos o número completo do cartão.
  • Dados técnicos: endereço IP, data e hora de acesso, tipo de aparelho, sistema operacional, navegador, identificadores de notificação (push) e registros de erro, usados para segurança, prevenção a fraude e cumprimento do Marco Civil da Internet (Lei nº 12.965/2014).

3. Para que usamos os dados e com qual base legal

  • Criar e manter a sua conta, autenticar o acesso e prestar o serviço contratado — execução de contrato (art. 7º, V).
  • Registrar e analisar a sua alimentação, calcular metas, gerar relatórios e planos e exibir o seu progresso com dados de saúde — consentimento específico e destacado (art. 11, I), coletado no cadastro e revogável a qualquer momento.
  • Analisar fotos, textos, exames e áudios com inteligência artificial para estimar alimentos, porções, nutrientes e gerar resumos — consentimento específico (art. 11, I), opcional e revogável a qualquer momento em Privacidade. Sem ele, nenhum dado seu é enviado à IA (nem pelas clínicas que o acompanham) e os registros manuais continuam funcionando. As estimativas são automáticas, podem conter erros e não substituem avaliação profissional.
  • Compartilhar seus dados com uma clínica ou profissional escolhido por você — consentimento (art. 11, I), que você controla e pode revogar em Privacidade e compartilhamento; e, no atendimento pela clínica, tutela da saúde por profissional de saúde (art. 11, II, "f").
  • Cobranças, notas fiscais e obrigações contábeis e fiscais — execução de contrato (art. 7º, V) e cumprimento de obrigação legal (art. 7º, II).
  • Enviar lembretes, avisos e notificações (e-mail, push, WhatsApp) — execução de contrato e, para mensagens opcionais, consentimento, que pode ser desligado nas configurações.
  • Segurança, prevenção a fraude, guarda de registros de acesso e defesa em processos — cumprimento de obrigação legal (art. 7º, II), exercício regular de direitos (art. 7º, VI e art. 11, II, "d") e prevenção à fraude e segurança do titular (art. 11, II, "g").
  • Melhorar o produto com estatísticas agregadas ou anonimizadas e métricas de uso — legítimo interesse (art. 7º, IX), sempre sem usar dados de saúde identificados para publicidade.

Não vendemos dados pessoais. Não usamos dados de saúde para publicidade direcionada nem os compartilhamos com anunciantes.

4. Com quem compartilhamos

Compartilhamos dados apenas quando necessário para prestar o serviço, por sua escolha ou por obrigação legal:

  • Clínicas e profissionais de saúde: somente os que você autorizar (convite, vínculo ou agendamento pelo Hub) e somente as categorias de dados que você liberar. Você pode revogar o compartilhamento a qualquer momento; o que a clínica já registrou no prontuário fica sob responsabilidade dela (veja a seção 6).
  • Supabase (banco de dados, autenticação e armazenamento de arquivos) e provedores de hospedagem/CDN (Lovable e Cloudflare) — operadores de infraestrutura.
  • Provedores de inteligência artificial, acessados por meio do gateway de IA da Lovable (por exemplo, modelos Google Gemini e OpenAI) — recebem as fotos, textos, exames ou áudios enviados para análise, somente para gerar a resposta.
  • Asaas Gestão Financeira (processamento de pagamentos, Pix, boleto, cartão e notas fiscais) e, nos apps, Apple App Store e Google Play quando a compra for feita pela loja.
  • Meta Platforms (WhatsApp Business e Instagram) — envio e recebimento de mensagens quando você usa esses canais.
  • Google (login com Google, Google Agenda para profissionais, Firebase Cloud Messaging para notificações push e Google Fonts para exibir as fontes do site).
  • Resend — envio de e-mails transacionais (confirmação de conta, redefinição de senha, avisos).
  • Jitsi Meet — sala de vídeo de teleconsultas agendadas com a clínica, quando usada.
  • Serviços de treino e saúde que você conectar (Apple Health, Health Connect, Strava, Garmin, Polar, TrainingPeaks, Intervals.icu) — a troca de dados segue também a política de cada serviço.
  • Autoridades públicas, quando houver ordem judicial ou obrigação legal.

Exigimos dos operadores contratos e compromissos de confidencialidade e segurança compatíveis com a LGPD.

5. Transferência internacional

Alguns desses fornecedores (como Supabase, Cloudflare, Google, Meta, Resend e os provedores de IA) armazenam ou processam dados fora do Brasil, principalmente nos Estados Unidos e na União Europeia. Essas transferências ocorrem com base no art. 33 da LGPD — por meio de cláusulas contratuais e garantias de proteção adequadas, incluindo as cláusulas-padrão aprovadas pela ANPD quando aplicáveis — e, para dados de saúde, com o seu consentimento específico.

6. Por quanto tempo guardamos

  • Dados da conta e de uso: enquanto a conta estiver ativa. Ao excluir a conta, os seus dados e arquivos (fotos, documentos, avatar) são apagados de forma definitiva em até 30 dias, inclusive das cópias de segurança no ciclo seguinte de rotação.
  • Registros de acesso (IP, data e hora): 6 meses, conforme o art. 15 do Marco Civil da Internet.
  • Dados de pagamento e notas fiscais: pelo prazo exigido pela legislação fiscal e contábil (em regra, 5 anos).
  • Prontuário e documentos clínicos registrados por uma clínica ou profissional: são mantidos pela clínica pelo prazo legal de guarda de prontuário (no mínimo 20 anos a partir do último registro, conforme a Lei nº 13.787/2018 e as normas dos conselhos profissionais). A exclusão da sua conta no app não apaga o prontuário mantido pela clínica; para pedidos sobre esses dados, fale diretamente com a clínica — nós a apoiaremos no atendimento.
  • Dados necessários para exercício de direitos em processos judiciais ou administrativos: pelo prazo prescricional aplicável.

7. Seus direitos

Pela LGPD (art. 18), você pode, a qualquer momento e sem custo:

  • confirmar se tratamos seus dados e acessá-los;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
  • pedir a portabilidade dos seus dados — no app, em Ajustes → Baixar meus dados;
  • eliminar os dados tratados com base no seu consentimento — no app, em Ajustes → Excluir minha conta, ou pela página pública /excluir-conta;
  • saber com quais entidades compartilhamos seus dados;
  • saber que pode não consentir e quais as consequências disso;
  • revogar o consentimento, inclusive o de compartilhamento com clínicas, em Privacidade e compartilhamento;
  • pedir revisão de decisões tomadas unicamente com base em tratamento automatizado (art. 20);
  • apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

Para exercer seus direitos, use as opções do app ou escreva para dpo@health1.group. Responderemos em até 15 dias. Poderemos pedir informações para confirmar a sua identidade antes de atender o pedido.

8. Segurança

Adotamos medidas técnicas e administrativas para proteger os dados: tráfego sempre criptografado (HTTPS/TLS), controle de acesso por linha no banco de dados (cada pessoa só enxerga os próprios dados ou os que foram compartilhados com ela), armazenamento de arquivos privados com links temporários, criptografia de credenciais de integrações, autenticação em dois fatores opcional, registros de auditoria em ações administrativas e acesso restrito da equipe.

Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa trazer risco ou dano relevante, comunicaremos você e a ANPD, conforme o art. 48 da LGPD.

9. Crianças e adolescentes

Os produtos Health1 são destinados a maiores de 18 anos. Crianças e adolescentes só podem ser acompanhados como dependentes, cadastrados por um dos pais ou responsável legal, que dá o consentimento específico e acompanha o uso (art. 14 da LGPD). Tratamos esses dados no melhor interesse da criança ou do adolescente e apenas para as finalidades de acompanhamento de saúde. Se você acredita que coletamos dados de menor sem o consentimento do responsável, escreva para o nosso Encarregado.

10. Cookies e armazenamento local

Usamos armazenamento local do navegador e do aplicativo para manter você conectado, lembrar idioma e preferências, guardar registros feitos sem internet até a sincronização e medir o uso de forma agregada dentro do próprio produto. Não usamos cookies de publicidade nem pixels de rastreamento de terceiros. As fontes do site são carregadas do Google Fonts, o que envia o seu endereço IP ao Google.

11. Alterações desta Política

Podemos atualizar esta Política para refletir mudanças no produto ou na legislação. A versão vigente e a data ficam no topo desta página. Quando a mudança for relevante, avisaremos pelo app ou por e-mail e, se necessário, pediremos um novo consentimento.

12. Encarregado e contato

Encarregado pelo tratamento de dados pessoais (DPO): dpo@health1.group.

Suporte geral: suporte@health1.group.

Controlador: MLT Desenvolvimento de Software, inscrita no CNPJ sob o nº [CNPJ a preencher], com sede em [endereço a preencher].