Política de Privacidade — Aesth Tracker
Versão: v0.2 Última atualização: 12 de junho de 2026 Vigência: 12 de julho de 2026
1. Quem somos
A Aesth Tracker (doravante "Aesth Tracker", "nós" ou "nosso") é um aplicativo de registro e análise de treinos de musculação, operado pela Open Digital Brasil Inova Simples (I.s.), inscrita no CNPJ sob o nº 50.748.071/0001-45, com sede em Rua Catanduva, 138, Loja 2, Chacara, Betim-MG - 32670-334.
Esta Política de Privacidade descreve como tratamos seus dados pessoais no aplicativo móvel Aesth Tracker (iOS e Android) e no site aesth.fit (incluindo eventuais subdomínios). A coleta e o uso seguem a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).
1.1. Encarregado de Proteção de Dados (DPO)
Em cumprimento ao artigo 41 da LGPD, designamos como Encarregado:
- Nome: Mateus Breguez Rocha Vieira
- E-mail: m@beopendigital.com
- Endereço para correspondência: Rua Catanduva, 138, Loja 2, Chacara, Betim-MG - 32670-334
Você pode contatar o Encarregado para esclarecer dúvidas, exercer direitos ou denunciar irregularidades.
2. Aplicação e âmbito territorial desta Política
Esta Política aplica-se a:
- Uso do aplicativo móvel Aesth Tracker (iOS e Android)
- Acesso ao site aesth.fit
- Comunicações que enviamos a você (push notifications, e-mails transacionais)
O Aesth Tracker é destinado exclusivamente a residentes no Brasil. O aplicativo não é direcionado a residentes da União Europeia, do Reino Unido, da Califórnia (EUA), nem a qualquer jurisdição além do Brasil. Caso passemos a oferecer o serviço formalmente em outros mercados, atualizaremos esta Política antes de fazê-lo.
Não cobre serviços de terceiros que possam estar integrados ao aplicativo (Google, Apple, YouTube, etc.). Eles têm políticas próprias.
3. Informações que coletamos
3.1. Dados que você fornece diretamente
| Categoria | Exemplos | Quando |
|---|---|---|
| Identificação | Nome, e-mail | Cadastro |
| Credenciais | Senha (armazenada em hash) | Cadastro com e-mail/senha |
| Onboarding | Data de nascimento, altura, peso, unidade de medida (kg/lbs), sexo biológico | Após o cadastro |
| Perfil | Username, bio, foto de perfil, redes sociais | Edição de perfil |
| Treinos | Exercícios executados, séries, repetições, peso, duração, anotações | Durante o uso |
| Rotinas | Templates de treino criados por você | Durante o uso |
| Exercícios customizados | Nome, grupo muscular, descrição, vídeo (URL) | Durante o uso |
| Peso corporal | Histórico de pesagens com data e unidade | Opcional — somente com consentimento |
| Composição corporal | Avaliações antropométricas: dobras cutâneas, circunferências, percentual de gordura, densidade corporal e massas derivadas — digitadas por você ou importadas de laudo de nutricionista | Opcional — somente com consentimento |
| Hidratação | Registros de consumo de água | Opcional — somente com consentimento |
| Conteúdo social | Posts de treino, comentários, reações (curtidas) | Opcional — desativado por padrão |
| Conexões sociais | Lista de seguidores e contas seguidas | Durante o uso |
| Configurações | Visibilidade do perfil, preferência de publicação no feed | Durante o uso |
| Suporte | Mensagens, anexos enviados ao suporte | Quando aciona suporte |
3.2. Dados coletados automaticamente
| Categoria | Exemplos |
|---|---|
| Técnicos | Endereço IP, tipo de dispositivo, sistema operacional, versão do app |
| Uso | Telas visitadas, ações realizadas, datas e horários |
| Identificadores | Identificadores de dispositivo (para push notifications), token de sessão |
| Cookies | Apenas necessários (no site) — sem cookies de publicidade ou rastreamento |
3.3. Dados de provedores de autenticação
Quando você opta por entrar com Google ou Apple, recebemos os dados que o provedor compartilha conosco mediante seu consentimento:
- Google: nome, e-mail, foto de perfil pública, identificador único
- Apple (Sign in with Apple): nome (apenas no primeiro login), e-mail (real ou Hide my Email relay), identificador único
Não temos acesso à sua senha do Google ou Apple ID.
3.4. Dados sensíveis (LGPD art. 11)
Dados relativos à saúde — como peso corporal, altura, idade, sexo biológico, dobras cutâneas, circunferências, percentual de gordura e demais medidas de composição corporal, hidratação e desempenho de treino — são considerados dados pessoais sensíveis pela LGPD. Tratamos esses dados apenas com base no seu consentimento específico e destacado (art. 11, I), coletado separadamente durante o onboarding via tela dedicada, com registro do aceite, data, hora e versão desta Política.
O consentimento para dados sensíveis é separado dos Termos de Uso e pode ser revogado independentemente em Configurações → Privacidade, sem prejudicar funcionalidades que não dependem desses dados.
4. Como usamos seus dados
| Finalidade | Categorias de dados |
|---|---|
| Operar o aplicativo (cadastro, login, registro de treinos) | Identificação, credenciais, treinos, rotinas |
| Gerar estatísticas e métricas automáticas de evolução (recordes, volume, frequência) | Treinos, rotinas, peso corporal |
| Calcular composição corporal (densidade, % de gordura, massas derivadas) e exibir sua evolução em gráficos e mapa corporal | Composição corporal, sexo biológico, peso, altura, data de nascimento |
| Personalizar prefill de séries e cargas com base no histórico | Treinos, rotinas |
| Permitir interação social (feed, seguidores, comentários) | Conteúdo social, conexões — somente se habilitado por você |
| Enviar notificações push (descanso, lembrete, social) | Identificadores de dispositivo, preferências |
| Comunicar mudanças importantes (atualizações desta Política, alterações de termos) | |
| Atender solicitações de suporte | Suporte, identificação |
| Garantir segurança e prevenir fraude | Técnicos, uso |
| Cumprir obrigações legais | Conforme a obrigação aplicável |
Não usamos seus dados de saúde para marketing comportamental. Não vendemos seus dados.
As notificações push não contêm dados sensíveis no conteúdo (por exemplo, não mencionamos valores de peso ou desempenho na mensagem visível na tela de bloqueio).
5. Bases legais (LGPD arts. 7 e 11)
| Tratamento | Base legal |
|---|---|
| Cadastro e operação do aplicativo | Execução de contrato (art. 7, V) |
| Dados de saúde (peso, altura, idade, sexo biológico, composição corporal, performance, hidratação) | Consentimento específico e destacado (art. 11, I) |
| Estatísticas e métricas de evolução geradas automaticamente | Execução de contrato / legítimo interesse (art. 7, V e IX) |
| Feed social e interações (opcional) | Consentimento (art. 7, I) |
| Segurança, prevenção a fraude, logs técnicos | Legítimo interesse (art. 7, IX) |
| Comunicação transacional | Execução de contrato (art. 7, V) |
| Cumprimento de obrigação legal/regulatória | Art. 7, II |
| Exercício regular de direitos em processo | Art. 7, VI |
Você pode revogar seu consentimento a qualquer momento (art. 8, § 5º), com efeito a partir da revogação. A revogação pode impedir o uso de funcionalidades que dependem do dado revogado.
6. Com quem compartilhamos
Compartilhamos seus dados apenas com operadores (LGPD art. 5, VII) contratualmente obrigados a tratá-los conforme nossas instruções e a LGPD.
| Tipo | Operador | Dados tratados | País | Política |
|---|---|---|---|---|
| Autenticação | Google LLC (Firebase Auth) | e-mail, identificador de conta, sessão | EUA | firebase.google.com/support/privacy |
| Imagens | Cloudflare, Inc. (Cloudflare Images/R2) | avatares, imagens de perfil | EUA | cloudflare.com/privacypolicy |
| Push notifications | Expo → Google FCM / Apple APNs | token push | EUA | expo.dev/privacy |
| Banco de dados / backend | Amazon Web Services | treinos, perfil, social, peso, hidratação, composição corporal | Estados Unidos da América | https://aws.amazon.com/privacy/ |
| E-mail transacional | Google Firebase Authentication (e-mails de conta: verificação e redefinição de senha) | e-mail do destinatário, conteúdo da mensagem | Estados Unidos da América | https://policies.google.com/privacy |
Não compartilhamos seus dados com:
- Redes de publicidade
- Corretores de dados (data brokers)
- Plataformas de marketing comportamental
Podemos divulgar dados em resposta a ordem judicial, requisição de autoridade competente ou para defesa em processos judiciais — sempre dentro dos limites da LGPD (art. 7, VI).
7. Funcionalidades sociais e visibilidade
O Aesth Tracker oferece funcionalidades sociais opcionais. Entenda como funciona a visibilidade padrão:
| Configuração | Padrão | Você pode alterar? |
|---|---|---|
| Visibilidade do perfil | Público — em perfis privados, treinos e feed ficam restritos a seguidores; dados básicos (nome, username, foto) permanecem visíveis | Sim — Perfil → Configurações |
| Publicação de treinos no feed | Ativada ("Sempre") — treinos concluídos são publicados no feed | Sim — Perfil → Configurações (Sempre / Perguntar / Nunca) |
| Comentários recebidos | Habilitados para seguidores | Sim |
| Aparência em buscas e rankings | Desativada para perfis privados | Sim |
Seu perfil nasce público e treinos concluídos são publicados no feed por padrão. Se preferir, você pode tornar o perfil privado e desativar a publicação a qualquer momento em Perfil → Configurações — a mudança vale para conteúdos futuros e para a visibilidade do histórico conforme a configuração vigente. Conteúdo público pode ser visualizado por qualquer usuário e eventualmente capturado por terceiros (prints, caches) fora do nosso controle.
Ao excluir um post, removeremos o conteúdo dos nossos sistemas. Curtidas e comentários associados também são removidos. Não controlamos cópias que terceiros possam ter feito anteriormente.
Você pode bloquear qualquer usuário e denunciar conteúdo inadequado diretamente no aplicativo, ou pelo e-mail security@aesth.fit.
8. Seus direitos (LGPD art. 18)
Você tem o direito de, a qualquer momento, solicitar:
| Direito | O que significa | Como exercer |
|---|---|---|
| Confirmação e acesso | Saber se tratamos seus dados e receber cópia | E-mail ao DPO |
| Correção | Atualizar dados incompletos, inexatos ou desatualizados | In-app (perfil) ou e-mail ao DPO |
| Anonimização, bloqueio ou eliminação | Pedir remoção ou bloqueio de dados desnecessários ou tratados em desconformidade | E-mail ao DPO |
| Portabilidade | Receber seus dados em formato estruturado | E-mail ao DPO (export disponível futuramente in-app) |
| Eliminação dos dados tratados com consentimento | Apagar dados que dependem de consentimento | In-app (excluir conta) ou e-mail ao DPO |
| Informação sobre compartilhamento | Saber com quem compartilhamos seus dados | Esta Política, seção 6 |
| Informação sobre não consentimento | Saber as consequências de negar consentimento | E-mail ao DPO |
| Revogação do consentimento | Retirar consentimento previamente dado | In-app (Configurações → Privacidade) ou e-mail ao DPO |
| Oposição ao tratamento | Opor-se a tratamento feito com base em legítimo interesse | E-mail ao DPO |
| Revisão de decisões automatizadas (art. 20) | Pedir revisão de decisões tomadas exclusivamente por IA | Não aplicável hoje |
8.1. Exclusão da conta in-app
Você pode solicitar a exclusão da sua conta diretamente pelo aplicativo em Perfil → Configurações → Zona de Perigo → Excluir conta. Antes de excluir, exigimos confirmação de identidade (reautenticação).
Após a solicitação:
- Os dados da conta nos sistemas de produção são removidos ou anonimizados em prazo razoável.
- Backups são sobrescritos conforme o ciclo técnico regular, em até 30 dias.
- Dados cuja retenção seja necessária por obrigação legal (ex.: registros fiscais, evidências de consentimento, antifraude, logs exigidos pelo Marco Civil da Internet) são retidos pelo prazo legal mínimo aplicável, conforme a seção 9 desta Política.
- Tokens de sessão (Firebase Auth refresh tokens) são revogados imediatamente ao excluir a conta.
- Imagens hospedadas em serviços de terceiros são marcadas para exclusão; o processo pode levar até 30 dias para propagação completa em CDN.
8.2. Prazo de resposta
Responderemos a solicitações de exercício de direitos em até 15 dias úteis, conforme prática alinhada à ANPD.
9. Retenção dos dados
| Categoria | Prazo de retenção |
|---|---|
| Dados de conta ativa | Enquanto sua conta estiver ativa |
| Dados de produção após exclusão da conta | Removidos ou anonimizados em prazo razoável após a solicitação |
| Backups | Sobrescritos em até 30 dias após a exclusão |
| Logs técnicos | Até 6 meses |
| Registros de acesso (Marco Civil art. 15) | 6 meses |
| Registros de consentimento | Pelo tempo necessário para demonstrar conformidade legal |
| Dados retidos por obrigação legal (antifraude, CPC, fiscal) | Pelo prazo legal mínimo aplicável (até 5 anos conforme a obrigação) |
10. Transferências internacionais
Parte dos nossos operadores está sediada nos Estados Unidos da América:
- Google LLC (Firebase Auth)
- Cloudflare, Inc. (Cloudflare Images/R2)
- Expo, Apple, Google (FCM/APNs)
Fundamentamos a transferência internacional com base nos mecanismos previstos na LGPD e na Resolução CD/ANPD nº 19/2024, incluindo:
- Cláusulas-padrão contratuais aprovadas pela ANPD (art. 33, II, b), incorporadas aos contratos com operadores que as adotam;
- Contratos de tratamento de dados (Data Processing Agreements) com salvaguardas e medidas técnicas e organizacionais adequadas;
- Consentimento específico do titular (art. 33, VIII) como base complementar para operações em que seja a base adequada.
Você pode solicitar cópia das salvaguardas aplicáveis ao seu caso entrando em contato com o DPO.
11. Segurança
Adotamos medidas técnicas e organizacionais adequadas (LGPD art. 46):
- Tráfego cifrado por TLS 1.2+ (HTTPS) entre app/site e backend
- Senhas armazenadas como hash (nunca em texto plano) pelo Firebase
- Tokens de autenticação de curta duração (1h) com revogação remota
- Princípio do menor privilégio para acesso interno aos dados
- Logs de acesso a dados sensíveis
- Atualização contínua de dependências de software
11.1. Incidentes de segurança (LGPD art. 48)
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo legal aplicável (atualmente até 3 dias úteis contados do conhecimento pelo controlador, nos termos da regulamentação da ANPD), com:
- Descrição da natureza do incidente
- Dados afetados
- Medidas técnicas e de segurança aplicadas
- Riscos relacionados
- Motivos de eventual demora na comunicação
- Medidas adotadas ou a adotar para reverter ou mitigar os efeitos do dano
12. Menores de idade
O Aesth Tracker é destinado a maiores de 18 anos.
Não coletamos dados de menores de 18 anos. O fluxo de cadastro verifica a data de nascimento informada. Se identificarmos que um usuário é menor de 18 anos, a conta será encerrada e os dados excluídos.
Se você é pai, mãe ou responsável legal e acredita que uma criança ou adolescente criou uma conta, entre em contato pelo m@beopendigital.com para que possamos adotar as medidas cabíveis.
13. Inteligência Artificial, estatísticas e decisões automatizadas
O Aesth Tracker gera automaticamente estatísticas, métricas e visualizações com base nos treinos registrados, como evolução de carga, volume semanal, frequência e recordes pessoais. Essas funcionalidades não produzem efeitos jurídicos nem afetam significativamente você — são recursos de visualização do seu próprio histórico.
No momento da publicação desta Política, não utilizamos sistemas de inteligência artificial treinados com seus dados pessoais nem tomamos decisões exclusivamente automatizadas nos termos do art. 20 da LGPD.
Caso futuramente introduzamos funcionalidades baseadas em IA (ex.: recomendação de exercícios), atualizaremos esta Política e notificaremos você antes de iniciar tal tratamento, obtendo novo consentimento quando necessário.
Não usamos seus dados para treinar modelos de IA de terceiros.
14. Cookies e tecnologias similares (site)
No site aesth.fit, utilizamos apenas cookies estritamente necessários ao funcionamento:
- Cookies de sessão para manter você autenticado
- Cookies de preferência (tema, idioma)
Não utilizamos cookies de publicidade, rastreamento comportamental ou de redes sociais. O aplicativo móvel não usa cookies — utiliza armazenamento local seguro (Keychain no iOS, Keystore no Android).
15. Usuários fora do Brasil
O Aesth Tracker não é direcionado a residentes da União Europeia, do Reino Unido, da Califórnia (EUA) nem de outras jurisdições fora do Brasil. Caso você acesse o aplicativo de outra jurisdição, faz isso por iniciativa própria e sob sua responsabilidade.
Não vendemos dados pessoais de nenhum usuário, independentemente de jurisdição.
Caso passemos a oferecer o serviço formalmente nesses mercados e nos tornemos sujeitos ao GDPR, UK GDPR, CCPA/CPRA ou legislação equivalente, atualizaremos esta Política e disponibilizaremos os direitos e mecanismos correspondentes antes do início das operações.
16. Relatório de Impacto à Proteção de Dados (RIPD)
Em razão do tratamento de dados sensíveis de saúde, da funcionalidade social e do potencial alcance do aplicativo, mantemos internamente um Relatório de Impacto à Proteção de Dados Pessoais (RIPD), conforme previsto no art. 38 da LGPD e nas diretrizes da ANPD. O RIPD documenta os processos de tratamento, as medidas de segurança adotadas e as salvaguardas para mitigação de riscos aos titulares.
17. Alterações desta Política
Esta Política pode ser atualizada a qualquer momento. Quando houver alteração material (que afete substancialmente seus direitos ou o tratamento dos seus dados), avisaremos você com no mínimo 30 dias de antecedência por:
- Banner in-app na tela inicial
- E-mail para o endereço cadastrado
Continuar usando o Aesth Tracker após a vigência da nova versão significa aceitação dos termos atualizados. Se não concordar, você pode excluir a conta a qualquer momento.
Versões anteriores ficam disponíveis em aesth.fit/legal/historico.
18. Contato
Em caso de dúvidas, pedidos de exercício de direitos ou denúncias:
- E-mail do DPO: m@beopendigital.com
- E-mail de suporte: suporte@aesth.fit
- Denúncias de conteúdo e segurança: security@aesth.fit
- Endereço para correspondência: Rua Catanduva, 138, Loja 2, Chacara, Betim-MG - 32670-334
Se entender que seus direitos não foram atendidos satisfatoriamente, você também pode contatar a Autoridade Nacional de Proteção de Dados (ANPD):
- Site: www.gov.br/anpd
- Canal de denúncias: www.gov.br/anpd/pt-br/canais_atendimento
Aesth Tracker — Open Digital Brasil Inova Simples (I.s.) CNPJ: 50.748.071/0001-45 Rua Catanduva, 138, Loja 2, Chacara, Betim-MG - 32670-334
Versão: v0.2 · 12 de junho de 2026