Política de Privacidade

Versão 2026-09-07.1 — Última atualização: 07/09/2026

Esta Política de Privacidade descreve como tratamos dados pessoais na plataforma e nos aplicativos Rivlo, conforme a LGPD e demais normas aplicáveis.

1. Quem é o Controlador

O Controlador dos dados pessoais tratados na Plataforma é:

63.649.226 Hugo Petrakis Picoli (MEI) CNPJ: 63.649.226/0001-38 Endereço: Quadra C 11, 15 – Taguatinga Centro (Taguatinga) – Brasília/DF – CEP 72010-110 Contato de suporte e Canal LGPD / Privacidade: suporte@rivlo.com.br

O Canal LGPD / Privacidade recebe solicitações de titulares e comunicações sobre proteção de dados. A identificação e o contato do encarregado, quando designado, podem ser solicitados por esse canal.

2. Definições

  • Dados pessoais: informações relacionadas a pessoa natural identificada ou identificável.
  • Dados pessoais sensíveis: dados sobre, por exemplo, saúde, vida sexual, biometria etc.
  • Titular: pessoa natural a quem os dados se referem.
  • Tratamento: qualquer operação com dados pessoais (coleta, uso, armazenamento, compartilhamento, exclusão etc.).

3. Quais dados coletamos

Podemos coletar, conforme uso da Plataforma:

3.1. Dados de cadastro e conta

Nome, e-mail, data de nascimento para confirmar a elegibilidade 18+, códigos temporários de autenticação quando aplicável, identificadores internos de conta e identificadores de login social quando você escolher entrar com Google ou Apple. A data de nascimento é vinculada à conta, mas nunca é enviada ao analytics.

3.2. Dados de uso e conteúdo

Interações dentro da Plataforma (ex.: treinos criados, preferências, histórico de treinos, cargas, repetições, duração, percepção de esforço, progresso, amizades, mensagens privadas e mensagens de chat/IA, registros de atividades), mensagens enviadas ao suporte e conteúdos que você inserir voluntariamente.

3.3. Dados técnicos

Endereço IP, datas e horários de acesso, identificadores de sessão, logs, tipo de navegador/dispositivo, sistema operacional e informações de desempenho/segurança.

3.4. Dados de pagamento

Informações relacionadas a cobranças (status, datas, valores, método e identificadores de compra). O pagamento de assinaturas no aplicativo é processado pela App Store ou Google Play. Nos fluxos profissionais de cobrança via Asaas, quando utilizados, também podem ser solicitados dados fiscais e cadastrais, como CPF/CNPJ, nome, e-mail, telefone e endereço, necessários ao cadastro e à cobrança no provedor. Não envie senhas, códigos de acesso ou números completos de cartão ao suporte.

3.5. Dados sensíveis (quando aplicável)

A Plataforma pode permitir que o usuário informe peso, altura, idade, objetivos, limitações físicas, lesões, dores, condições de saúde ou dados similares. Esses dados podem ser sensíveis quando revelarem informação de saúde e devem ser fornecidos apenas voluntariamente e para a finalidade apresentada na respectiva tela. No construtor assistido v3, medidas e histórico não são usados para escolher o treino; a única pergunta de saúde guarda Sim/Não mediante consentimento específico e serve exclusivamente ao bloqueio preventivo. A Rivlo não substitui avaliação médica, nutricional, fisioterapêutica ou de educação física.

Quando você vincula um profissional de educação física ou nutrição à sua conta, duas coleções específicas ficam disponíveis, ambas opcionais:

  • Ficha de saúde (anamnese): questionário de prontidão para atividade física (PAR-Q), condições de saúde declaradas, classes de medicamento em uso, situação de gestação e trimestre, liberação obstétrica, restrições de movimento por região e lado, presença e intensidade de dor no momento, além de disponibilidade de treino, objetivo, experiência e um campo livre;
  • Avaliação física: peso, altura, percentual de gordura, perímetros corporais, dobras cutâneas, densidade corporal, massa gorda, massa magra e o sexo biológico usado no cálculo.

Preencher a ficha de saúde é opcional e não é exigido para aceitar o vínculo nem para usar a Plataforma. Cada escopo de acesso é consentido separadamente, com o texto exato da finalidade exibido no momento da escolha e registrado para auditoria. Você pode consultar quem leu a sua ficha e quando, revogar qualquer escopo e apagar a ficha a qualquer momento em Configurações, sem encerrar a conta.

3.6. Câmera, fotos e imagens

Quando disponível no aplicativo, a Plataforma pode solicitar acesso à câmera ou permitir o envio de fotos/imagens, por exemplo para foto de perfil, registro visual, compartilhamento de treino ou funcionalidades relacionadas. O acesso à câmera ocorre somente mediante permissão do usuário no dispositivo. As imagens fornecidas voluntariamente podem ser armazenadas e tratadas para disponibilizar a funcionalidade solicitada, suporte, segurança e melhoria da experiência. Você pode revogar a permissão de câmera nas configurações do dispositivo.

O uso dos recursos de IA pode enviar mensagens, treinos, contexto pertinente e arquivos selecionados à OpenAI, no exterior. Antes do primeiro envio nesse escopo, o aplicativo solicita autorização explícita e registra a escolha na conta. Uma autorização válida é lembrada nos próximos pedidos e pode ser revogada em Configurações > Privacidade > OpenAI. A aceitação dos Termos não concede essa autorização automaticamente; os recursos manuais permanecem disponíveis.

Na importação de treino, as fotos e PDFs selecionados são enviados pelo backend da Rivlo à OpenAI, provedor de IA no exterior, para transcrever a ficha. O arquivo inteiro pode conter nomes, observações e dados de terceiros: remova informações desnecessárias e envie somente material que você tenha direito de compartilhar. A transcrição exige sua revisão antes de salvar; você pode usar o editor manual sem enviar arquivos à IA.

Na identificação de exercício por foto, a imagem do aparelho é enviada pelo backend da Rivlo à OpenAI para reconhecer características visíveis e sugerir exercícios compatíveis. Evite fotografar pessoas, telas, etiquetas ou outros dados pessoais desnecessários. A foto não é gravada no banco da Rivlo: cópias temporárias do aplicativo são removidas ao concluir, cancelar ou expirar a preparação, enquanto o registro técnico da análise, o consumo da cota e os exercícios criados permanecem vinculados à conta sem os bytes da imagem. A busca e a criação manuais continuam disponíveis sem esse envio.

Após o processamento, a Rivlo inicia a limpeza das cópias temporárias e solicita a exclusão dos arquivos no provedor. Isso não equivale a eliminação instantânea em todos os sistemas. A OpenAI informa que dados da API não são usados para treinamento por padrão e que registros de monitoramento de abuso podem ser mantidos por até 30 dias, com exceções legais ou de segurança. A opção técnica store: false evita o armazenamento da resposta como histórico, mas não elimina essas outras retenções. Consulte https://developers.openai.com/api/docs/guides/your-data para as condições do provedor.

3.7. Apple Saúde e Health Connect

No aplicativo nativo, você pode conectar voluntariamente a Rivlo ao Apple Saúde/HealthKit ou ao Health Connect. Ao conectar voluntariamente o Apple Watch, a Rivlo também pode ler a frequência cardíaca durante o treino. As leituras ficam no aparelho e podem aparecer no gráfico da imagem que você escolher compartilhar. Mediante permissões separadas, a Rivlo pode gravar treinos concluídos, importar peso e percentual de gordura e, se você ativar “Usar atividade diária”, ler energia ativa, basal ou total, passos e resumos de treinos para estimar seu gasto diário.

Energia, passos e resumos de treinos externos são reduzidos a resumos diários e mantidos somente no armazenamento privado do aplicativo neste aparelho, por até 14 dias. Esses dados de atividade não são enviados ao backend, Railway, PostgreSQL, provedores de IA, anúncios, analytics, ranking ou Comunidade. A Rivlo não lê frequência cardíaca bruta, sono, pressão, diagnósticos ou prontuários nesta versão.

Peso e percentual de gordura seguem o fluxo privado de evolução da conta. Identificadores externos dessas medições são transformados em hash antes do armazenamento no servidor, e as medições importadas não são usadas para publicidade, marketing, ranking, Comunidade ou enviadas a provedores de IA.

Para tornar o histórico compreensível, uma medida importada pode mostrar somente uma origem genérica controlada, como Apple Watch, balança conectada ou o app de saúde compatível. A Rivlo não armazena o identificador bruto do dispositivo. Quando a mesma medida chega por mais de uma fonte no mesmo intervalo curto, ela é tratada como um único ponto de evolução. Você pode desativar cada sincronização separadamente ou revogar as permissões nas configurações do aparelho. Ao desativar a atividade diária ou desconectar a integração, os resumos locais de atividade são apagados. Você também pode solicitar a remoção dos registros criados pela Rivlo; Apple e Google tratam os dados mantidos em seus respectivos sistemas conforme suas próprias políticas.

3.8. Notificações no dispositivo

Com sua permissão, o aplicativo nativo pode registrar um identificador técnico do aparelho para enviar notificações operacionais por meio do Expo Push Service e das plataformas Apple Push Notification Service e Firebase Cloud Messaging. Esses avisos podem incluir convites, desafios, atualizações da conta e comunicados importantes.

Você pode recusar ou revogar a permissão nas configurações do aparelho sem perder a central de notificações dentro da Rivlo. Mensagens promocionais não são enviadas por push sem consentimento específico, e o conteúdo exibido na tela bloqueada é limitado para proteger dados pessoais.

3.9. Amigos e mensagens privadas

O aplicativo nativo permite localizar uma conta somente pelo @username completo, enviar e responder solicitações de amizade e trocar mensagens de texto e imagens depois que a amizade for aceita. Você também pode enviar a foto ou o card escolhido no compartilhamento de um treino concluído. Na busca e no cartão de amizade são exibidos apenas nome, foto e @username; e-mail, dados de saúde, medidas e histórico de treinos não são compartilhados.

Nas configurações de Privacidade, você pode aceitar novas solicitações de qualquer pessoa, somente de pessoas com ao menos um amigo em comum ou de ninguém. A escolha afeta apenas novos pedidos: solicitações já recebidas continuam disponíveis para você aceitar ou recusar. Amigos existentes não são removidos pela mudança dessa preferência.

Mensagens privadas, imagens e treinos estruturados enviados nelas são armazenados no backend Railway/PostgreSQL e disponibilizados apenas aos dois participantes. Imagens são mantidas como arquivos privados e o aplicativo gera acessos temporários para exibi-las. Ao compartilhar um treino, a Rivlo guarda uma cópia sanitizada da estrutura planejada, sem e-mail ou identificadores internos do titular; o destinatário pode visualizar essa cópia e, se desejar, adicioná-la à própria biblioteca. Mensagens e anexos privados não são enviados a provedores de IA, ranking, Comunidade ou analytics. Separadamente, quando você escolhe de forma explícita publicar um treino em um grupo, essa cópia estruturada fica visível aos membros atuais do grupo e pode ser adicionada por eles às respectivas bibliotecas. Ao remover uma amizade, o histórico permanece em modo somente leitura; ao bloquear, a conversa deixa de aparecer e novas solicitações ou mensagens são impedidas.

Quando uma mensagem for denunciada, somente a mensagem selecionada — incluindo sua imagem, se houver —, os identificadores necessários e o motivo da denúncia serão disponibilizados à equipe autorizada para moderação. O conteúdo poderá ser ocultado quando violar estes Termos ou a legislação.

A tela de Privacidade também permite consultar e desbloquear contas bloqueadas. O desbloqueio volta a permitir que as contas se encontrem e interajam conforme suas preferências atuais, mas não restaura automaticamente amizade, solicitação ou conversa.

Notificações de novas mensagens identificam o remetente, mas não exibem o texto nem a imagem da mensagem no push ou na tela bloqueada.

3.10. Ranking público e controles de visibilidade

A conta participa por padrão do ranking público geral. Para cada posição, são exibidos nome, @username, colocação e a pontuação usada naquela classificação, como dias treinados no período. A foto não é exibida. Ao abrir uma pessoa pelo ranking, o conteúdo disponível respeita a visibilidade do perfil dela; um perfil privado continua privado. Situação Premium, detalhes dos treinos, e-mail, medidas corporais e identificadores internos de conta não são exibidos no ranking.

Você pode deixar de participar a qualquer momento em Perfil > Privacidade, sem apagar treinos, histórico ou métricas privadas. Uma opção de saída já registrada continua sendo respeitada; a ausência de escolha explícita significa participação com nome e @username visíveis. Essa preferência não afeta rankings e desafios internos de grupos dos quais você decidiu participar.

Mesmo após sair, você continua podendo consultar a classificação e visualizar suas próprias métricas sem posição pública. Registros históricos restritos à administração podem ser mantidos quando necessários para auditoria, segurança e integridade do serviço.

3.11. Métricas internas no aplicativo nativo

A partir da criação da conta, o aplicativo envia eventos categóricos de uso e qualidade com identificador aleatório da instalação, sessão, plataforma, versão, idioma e fuso horário, e os eventos futuros podem receber um código opaco de associação à conta. Não há associação retroativa. A ausência de nome ou e-mail não torna esses registros anônimos: eles são tratados como dados pessoais pseudonimizados. A oposição em Configurações > Privacidade interrompe a coleta local imediatamente; quando sincronizada, o servidor aplica a oposição e elimina os eventos individuais correspondentes, preservadas as exceções legais e as provas mínimas da própria oposição.

Os eventos medem ações e resultados, não o conteúdo: uma mensagem pode gerar apenas a categoria 'mensagem enviada'; um compartilhamento, apenas destino e sucesso; uma sincronização de saúde, apenas conexão, categorias autorizadas e resultado técnico. Texto, mídia, valores de saúde e destinatários não entram no payload analítico.

A finalidade é melhorar a experiência, corrigir erros, medir adoção, avaliar retenção, planejar produto e operação e produzir análises empresariais agregadas. A Rivlo não vende esses dados, não os usa para rastrear você entre apps e sites de terceiros e não solicita permissão ATT para esse sistema.

Relatórios agregados fornecidos pela App Store e pelo Google Play, assim como registros necessários de compras, segurança, fraude e obrigações legais, seguem suas próprias bases e não dependem do consentimento de analytics de produto.

Métricas técnicas de Apple Saúde e Health Connect exigem uma autorização separada e não incluem peso, passos, calorias, frequência cardíaca ou outros valores. A revogação apaga os eventos técnicos de saúde sem desconectar a integração nem apagar os dados operacionais solicitados pelo usuário.

Somente administradores autorizados podem abrir uma inspeção individual para suporte, privacidade, segurança, correção ou depuração. Esse acesso exige justificativa, revalida a permissão administrativa em cada leitura e é auditado. A justificativa permanece cifrada em repouso. O inspetor não exibe mensagens, fotos, prompts de IA nem valores importados de saúde.

As categorias de evento podem incluir, somente após consentimento de produto e, quando aplicável, autorização adicional de métricas técnicas de saúde:

  • abertura, sessão, telas visitadas e origem de navegação
  • criação, edição, início, retomada, abandono e conclusão de treinos
  • uso do editor, importação, busca de exercícios, IA, compartilhamento e Comunidade
  • exposição a ofertas, checkout e estado de compras confirmado pelas lojas
  • permissão, entrega e abertura de notificações
  • erros, tempo de inicialização, latência, uso offline, versão do app e classe geral do dispositivo

O sistema de analytics bloqueia expressamente:

  • nome, e-mail, telefone ou @username dentro do evento analítico
  • senha, código temporário, token de sessão, push token, receipt ou identificador de compra
  • texto de busca, mensagem, comentário, denúncia, nota livre, prompt ou resposta de IA
  • foto, imagem, URI, arquivo, EXIF ou link completo
  • peso, gordura corporal, passos, calorias, frequência cardíaca ou outro valor de saúde
  • IDFA, Advertising ID ou identificador destinado a publicidade entre apps

4. Para que usamos os dados (finalidades) e bases legais

Tratamos dados pessoais para:

4.1. Prestação do serviço e execução do contrato

Confirmar a elegibilidade 18+, criar e gerenciar conta, autenticar acesso, disponibilizar funcionalidades, suporte e comunicações operacionais. Base legal: execução de contrato e procedimentos preliminares relacionados.

4.2. Cobranças e comprovação de transações

Processar pagamentos, emitir comprovantes/relatórios e prevenir fraudes relacionadas a cobrança. Base legal: execução de contrato, cumprimento de obrigação legal/regulatória, legítimo interesse e exercício regular de direitos.

4.3. Segurança e prevenção a fraude/abuso

Monitorar acessos, detectar uso indevido, proteger contas, manter integridade da Plataforma (inclusive logs). Base legal: legítimo interesse, prevenção à fraude, cumprimento legal e exercício regular de direitos.

4.4. Melhoria do produto e análises

A finalidade das métricas opcionais é compreender uso, corrigir falhas e planejar melhorias, com base em consentimento específico. Revogar em Configurações > Privacidade interrompe a coleta, inclusive por instalação, sem perda de funcionalidades. Para outras finalidades com dados pessoais não sensíveis, eventual legítimo interesse depende de necessidade, balanceamento com os direitos do titular e salvaguardas; não substitui consentimento quando exigido nem autoriza tratar dados sensíveis. Logs essenciais de autenticação, segurança, pagamento e cumprimento legal seguem finalidades e bases próprias.

4.5. Comunicações

Enviar avisos operacionais (ex.: mudanças no serviço, segurança, recuperação de conta). Base legal: execução de contrato e legítimo interesse.

No site, Meta Pixel e atribuição de campanhas dependem da autorização de marketing nas preferências de cookies, desativada por padrão. Você pode revogá-la a qualquer momento. Comunicações promocionais devem oferecer opção de descadastramento e não se confundem com avisos necessários da conta.

4.6. Cumprimento legal e exercício de direitos

Atender obrigações legais/regulatórias, ordens de autoridades, auditorias e resguardar direitos em disputas.

4.7. Funcionalidades de IA

Podemos usar dados inseridos pelo usuário e contexto da conta para explicar conceitos, descrever registros, calcular métricas ou produzir análises solicitadas no chat, sem decidir o que a pessoa deve executar. No aplicativo nativo, antes de cada pedido ao chat de IA, inclusive atalhos de envio automático, uma confirmação identifica a OpenAI e informa quais dados podem acompanhar o pedido. Recusar impede esse envio, sem impedir os recursos manuais. No construtor assistido de musculação e calistenia do aplicativo nativo, o usuário é o autor: escolhe a quantidade de dias, cada exercício do catálogo, séries e repetições. A Rivlo abre a estrutura, organiza essas escolhas e calcula a distribuição muscular; perfil, medidas e histórico não são usados para escolher ou prescrever o treino. Geração personalizada, edição automática, substituição e recomendação pelo chat estão desativadas.

Na identificação por foto de aparelho, a análise recebe somente a imagem autorizada e o contexto mínimo do catálogo. Perfil, medidas, histórico e conversa não acompanham a foto. O resultado sugere opções compatíveis e exige escolha explícita antes de alterar o treino; um exercício novo pode ser salvo na biblioteca privada como parte da análise, mesmo que o usuário não o adicione à sessão atual.

O estado versão 3 desse construtor pode guardar modalidade, quantidade de dias e semanas, equipamentos informados, dia ativo, exercícios selecionados, séries, repetições, aprovações, revisão e identificador técnico do rascunho. Rascunhos dos fluxos personalizados anteriores não são retomados automaticamente. O construtor de corrida personalizado pelo chat permanece desativado e direciona para montagem manual.

Em “Meus modelos”, guardamos uma cópia da ficha escolhida pelo usuário, incluindo nome, modalidade, exercícios, séries, repetições, duração e identificador da ficha de origem. Esses dados permanecem privados na conta, não são enviados ao provedor de IA e servem somente para listar o modelo e criar outra ficha quando o usuário solicitar. Excluir um modelo não apaga fichas que já tenham sido criadas a partir dele.

Antes da pergunta de segurança, solicitamos consentimento específico para guardar somente uma resposta Sim/Não sobre dor, lesão ou sintoma agudo no estado da conversa. A finalidade exclusiva é bloquear preventivamente a continuidade e orientar avaliação profissional; não solicitamos diagnóstico. A pessoa pode recusar e seguir para o planejador manual. A resposta não é enviada ao provedor de IA nem ao analytics e pode ser eliminada com a exclusão da conversa ou da conta.

Peso, percentual de gordura, energia, passos e resumos de treinos externos importados do Apple Saúde ou Health Connect não são incluídos no contexto enviado a provedores de IA.

O uso de chat, importação e identificação por foto é opcional. Não inclua diagnósticos, documentos ou informações de terceiros desnecessários à sua solicitação. A IA pode produzir erros; você controla o envio e deve revisar os resultados.

4.8. Dados de saúde e autorizações específicas

Dados que revelam saúde exigem hipótese própria do artigo 11 da LGPD. Nos fluxos opcionais de ficha de saúde, compartilhamento com profissional e bloqueio preventivo, a autorização deve ser específica para a finalidade informada, e não presumida pelo aceite dos Termos. Você pode recusar esses fluxos ou revogar a autorização, com impacto apenas no recurso que depende do dado. As permissões do sistema operacional controlam o acesso ao Apple Saúde/Health Connect e não autorizam publicidade ou outros usos incompatíveis.

5. Com quem compartilhamos dados

Podemos compartilhar dados somente quando necessário para as finalidades acima, por exemplo com operadores e parceiros tecnológicos:

  • Vercel: hospedagem e distribuição do frontend da Plataforma;
  • Railway: hospedagem do backend, APIs e banco de dados PostgreSQL (PostgreSQL é a tecnologia do banco, não um destinatário independente);
  • Cloudflare: DNS, segurança, roteamento e proteção de borda quando aplicável;
  • Resend: envio de e-mails transacionais, como códigos de acesso e comunicações operacionais;
  • Serviços de armazenamento de arquivos: armazenamento de imagens e arquivos enviados pelo usuário;
  • Asaas: processamento de pagamentos, assinaturas, Pix, cartão, status de cobrança, emissão de notas fiscais, antifraude e conciliação;
  • Apple App Store, Google Play, Google e Apple: quando a contratação, verificação de compra ou autenticação ocorrer por lojas de aplicativos ou login social;
  • OpenAI: respostas e análises solicitadas no chat, transcrição dos arquivos de importação e identificação de aparelhos pelas fotos autorizadas, conforme as seções 3.6 e 4.7. No construtor assistido, a resposta Sim/Não do bloqueio de saúde não é enviada ao provedor;
  • Expo Push Service, Apple Push Notification Service e Firebase Cloud Messaging (Google): entrega de notificações autorizadas, com token técnico do dispositivo e conteúdo do aviso;
  • Sentry: registro técnico de erros do aplicativo e do servidor, para detectar e corrigir falhas. O evento leva apenas o identificador interno da conta, a rota e o tipo de erro; e-mail, nome, endereço IP, corpo da requisição, parâmetros da URL, conteúdo de mensagem, prompt de IA e valores de saúde são removidos antes do envio;
  • Profissional de educação física ou nutrição que você vincula à sua conta: atua como controlador independente e recebe seu nome e e-mail e, somente dentro do escopo que você conceder, a ficha de saúde, as medidas corporais e o plano. Cada escopo é consentido separadamente, o acesso é registrado e você pode revogá-lo a qualquer momento em Configurações;
  • Meta: somente com consentimento de marketing, para Pixel, eventos de conversão e atribuição de campanhas;
  • Ferramentas de e-mail, suporte, segurança e hospedagem: atendimento, comunicação operacional, proteção e manutenção da Plataforma.

Também podemos compartilhar para cumprimento legal, ordens judiciais/administrativas e proteção de direitos.

6. Transferência internacional

Fornecedores de infraestrutura, IA, notificações, suporte e armazenamento podem tratar dados fora do Brasil, inclusive nos Estados Unidos. A transferência precisa atender tanto à base legal do tratamento quanto a um mecanismo válido do artigo 33 da LGPD e da regulamentação da ANPD; a contratação de um fornecedor, por si só, não dispensa essas exigências.

Pelo Canal LGPD você pode solicitar informações sobre destinatários, países, finalidade, duração e mecanismo de transferência aplicável, bem como cópia das cláusulas pertinentes, resguardados segredos comerciais. Esta política não equivale a consentimento genérico para qualquer transferência internacional.

7. Retenção e exclusão

Mantemos dados pessoais:

  • Enquanto sua conta estiver ativa e pelo tempo necessário para as finalidades desta Política; e
  • Após o encerramento, pelo prazo necessário para cumprir obrigações legais, prevenir fraudes, resolver disputas e resguardar direitos.

Logs/registros de acesso: quando aplicável como provedor de aplicação, mantemos registros de acesso sob sigilo e segurança pelo prazo legal (ex.: 6 meses), nos termos do Marco Civil da Internet.

Na exclusão de conta, apagamos ou anonimizamos dados de perfil, amizades, solicitações, mensagens privadas, treinos, progresso, chat, ranking e outros conteúdos vinculados ao usuário, mantendo apenas registros necessários para obrigações legais, antifraude, auditoria, comprovação de transações ou exercício regular de direitos.

Na exclusão da conta pelo aplicativo, também tentamos remover do sistema de saúde os registros escritos pela Rivlo. Se a permissão estiver revogada ou o aparelho estiver indisponível, o titular ainda pode removê-los diretamente no Apple Saúde ou Health Connect.

As classes do sistema de métricas possuem os seguintes prazos técnicos padrão, sujeitos a obrigação legal ou exercício regular de direitos:

  • eventos de produto vinculados: 395 dias;
  • eventos de instalação nunca vinculados: 30 dias;
  • rejeições técnicas e comprovantes de processamento: 30 dias;
  • registros de entrega de push: 90 dias;
  • métricas técnicas de Apple Saúde e Health Connect: 90 dias;
  • arquivos de exportação prontos: 7 dias;
  • sessões temporárias de inspeção individual: 15 minutos;
  • agregados sem identificação: 36 meses;
  • registros financeiros anonimizados: até 5 anos;
  • auditoria mínima da decisão de consentimento: durante a conta e por até 5 anos após a última decisão;
  • prova mínima de exclusão sem e-mail e protegida por HMAC: 5 anos.

Ao revogar analytics, a coleta local para e a fila pendente é descartada sem envio. A decisão fica pendente quando o aparelho está offline. Ao sincronizar, o servidor revoga o vínculo e elimina os eventos individuais correspondentes, respeitadas as exceções legais e as provas mínimas de consentimento. Não são prometidas anonimização irreversível de identificadores nem exclusão instantânea de backups. Você também pode pedir eliminação pelo Canal LGPD ou excluir a conta, observadas as retenções legais.

No aplicativo nativo, abra Perfil > Configurações > Privacidade > Excluir conta, confirme o e-mail da conta e a ação final. No site, utilize Excluir conta na área de Perfil. Sem acesso ao app, solicite a exclusão pelo canal público https://rivlo.com.br/excluirconta ou por suporte@rivlo.com.br, sem necessidade de reinstalar o aplicativo.

A confirmação inicia o pedido e encerra o acesso; a remoção dos dados ocorre em processamento seguro em segundo plano e não é instantânea. O suporte pode informar o andamento e as retenções aplicáveis após verificar a titularidade. Excluir a conta não cancela automaticamente assinaturas da App Store ou Google Play: cancele também a renovação na loja para evitar novas cobranças.

8. Segurança da informação

Adotamos medidas técnicas e administrativas para proteger dados contra acessos não autorizados e situações acidentais ou ilícitas (ex.: perda, destruição, alteração, comunicação indevida).

Nenhum sistema é completamente infalível; por isso, trabalhamos com melhoria contínua de controles.

Incidentes de segurança: quando um incidente puder acarretar risco ou dano relevante aos titulares, adotaremos providências e realizaremos comunicações exigidas pela LGPD.

9. Cookies e tecnologias de rastreamento

No site, usamos cookies e tecnologias similares nas seguintes categorias:

  • Necessários: login, segurança, sessão, preferências funcionais e funcionamento da Plataforma;
  • Métricas internas do site: uso, navegação, erros e desempenho; a categoria começa desativada e depende da sua escolha no banner;
  • Marketing e atribuição: Meta Pixel, eventos de checkout/compra e parâmetros UTM, fbclid ou gclid, somente com consentimento de marketing.

Você pode gerenciar cookies nas configurações do navegador e na central de preferências de cookies da Plataforma. Ao revogar marketing, a Rivlo bloqueia novos disparos de pixel/atribuição e limpa identificadores locais conhecidos quando tecnicamente possível.

Nas versões das lojas, não há cookies de marketing, Meta Pixel ou rastreamento entre aplicativos e sites de terceiros. O aplicativo nativo tem métricas próprias por instalação, descritas na seção 3.11; o banner de cookies do site não controla essas métricas. Detalhes: https://rivlo.com.br/politicadecookies.

10. Direitos do titular e como exercer

Você pode solicitar, nos termos da LGPD, confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, cópia dos seus dados, informações sobre compartilhamento, revisão quando aplicável, oposição e revogação de consentimento.

Para "confirmação de existência" e "acesso", a LGPD prevê resposta imediata (simplificada) ou completa em até 15 dias.

Canal: suporte@rivlo.com.br

Podemos solicitar somente informações necessárias para confirmar sua identidade e proteger sua conta. Analytics pode ser recusado ou revogado em Configurações > Privacidade, interrompendo a coleta sem bloquear funcionalidades. Marketing e métricas técnicas de saúde têm controles separados.

Em Configurações > Privacidade, você pode solicitar uma cópia dos seus dados. Os direitos são exercidos gratuitamente, nos limites legais. Também é possível peticionar à ANPD e aos órgãos de defesa do consumidor. A revisão de decisões tomadas unicamente por tratamento automatizado pode ser solicitada quando afetarem seus interesses.

11. Crianças e adolescentes

A Plataforma é destinada exclusivamente a pessoas com 18 anos ou mais. A data de nascimento é validada no servidor e não é enviada ao analytics. Cadastros declarados como menores são recusados; contas existentes identificadas como menores ficam restritas a suporte, exportação e exclusão para permitir o encerramento seguro e o exercício dos direitos do titular.

12. Alterações desta Política

Atualizações serão publicadas com versão e data. Mudanças relevantes de finalidade, compartilhamento ou direitos devem ser comunicadas de forma destacada; quando o tratamento depender de consentimento, uma nova finalidade incompatível exige nova autorização antes do uso. A continuidade do uso não substitui essa autorização. Versões anteriores podem ser solicitadas pelo Canal LGPD.