Política de Privacidade, Proteção de Dados Pessoais e LGPD.
Documento oficial do HAPE APP sobre coleta, uso, compartilhamento, armazenamento, proteção, direitos dos titulares, dados sensíveis, fotos, relatórios, demonstração de interesse, pesquisa, segurança e transferências internacionais.
Escopo e identificação do serviço
O HAPE APP é uma ferramenta digital de apoio profissional para avaliação física, organização de alunos, registro de medidas e testes, acompanhamento de evolução, geração de relatórios, autenticação, assinatura, cupons, suporte e recursos públicos do site hapeapp.com. Esta Política se aplica ao aplicativo, ao site oficial e aos fluxos vinculados ao HAPE.
Canal oficial de privacidade e suporte: hapeapp2026@gmail.com. O HAPE não utiliza esta Política para reduzir direitos obrigatórios previstos em lei.
Papéis de controlador e operador
Em relação aos dados da própria conta do profissional, assinatura, segurança, suporte, comunicações, cupons e operação do serviço, o HAPE poderá atuar como controlador, conforme a finalidade concreta.
Em relação a dados de alunos ou avaliados inseridos pelo profissional, o profissional que decide por que e como realizar a avaliação é responsável por assegurar a licitude da coleta, a informação ao titular e as autorizações necessárias. Quando o HAPE apenas processa esses dados para prestar a funcionalidade contratada, poderá atuar como operador, seguindo instruções lícitas do controlador.
A qualificação de controlador ou operador depende da operação real de tratamento e não é definida apenas pelo nome utilizado neste documento.
Definições essenciais
Dado pessoal é informação relacionada a pessoa natural identificada ou identificável. Dado pessoal sensível inclui, entre outros, dados de saúde e biométricos quando vinculados a pessoa natural. Dados anonimizados são aqueles que, considerando meios técnicos razoáveis e disponíveis, não permitem identificação do titular. Pseudonimização reduz o vínculo direto, mas não equivale necessariamente à anonimização.
Titular é a pessoa natural a quem os dados se referem. Tratamento abrange coleta, registro, armazenamento, consulta, uso, compartilhamento, transmissão, anonimização, bloqueio, eliminação e outras operações previstas na legislação.
Princípios de proteção de dados
O tratamento deve observar boa-fé, finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização. O HAPE busca aplicar minimização de dados e privacidade desde a concepção e por padrão, compatíveis com o risco de cada funcionalidade.
Dados do profissional usuário
Podem ser tratados nome, e-mail, telefone, CREF quando informado, identificadores de conta, dados de autenticação, plano, status de assinatura, histórico necessário de pagamento, comunicações de suporte, registros de segurança, preferências de idioma e informações técnicas estritamente necessárias ao funcionamento e proteção do serviço.
Senhas são processadas pelo provedor de autenticação e não devem ser armazenadas em texto simples pelo HAPE.
Dados de alunos ou avaliados
Conforme a funcionalidade utilizada, o profissional poderá inserir nome, idade, sexo, peso, altura, dobras cutâneas, circunferências, diâmetros, comprimentos, IMC, RCQ, RCA, estimativas de composição corporal, pressão arterial, resultados de testes físicos, histórico de avaliações, observações, objetivos, limitações, lesões, doenças, dados funcionais e fotos autorizadas.
O profissional deve limitar a coleta ao que for necessário para a avaliação e evitar inserir informações sem finalidade profissional legítima.
Dados pessoais sensíveis
Dados de saúde, composição corporal, limitações, lesões, doenças, pressão arterial, certas imagens corporais e outros dados que revelem condição de saúde recebem proteção reforçada. O HAPE não utiliza dados sensíveis para publicidade comportamental, venda de dados ou discriminação.
Quando o HAPE atuar como controlador de dado sensível, o tratamento somente ocorrerá com fundamento em hipótese válida do art. 11 da LGPD aplicável ao caso concreto. Quando atuar como operador, o profissional controlador é responsável por definir e documentar a base legal adequada e o HAPE deve processar os dados de acordo com instruções lícitas e medidas de segurança.
Fotos e imagens corporais
Fotos inseridas no HAPE destinam-se ao acompanhamento visual, comparação de evolução, histórico e relatórios profissionais. Não devem ser usadas pelo HAPE para publicidade, rede social, divulgação pública, reconhecimento facial ou pesquisa identificável sem fundamento jurídico e autorização específica quando exigida.
Quando imagens forem salvas no dispositivo do profissional ou do avaliado, a segurança também depende da proteção do aparelho, galeria, conta de nuvem, backups e compartilhamentos externos realizados pelo usuário.
HAPE Lab — cálculo local
No HAPE Lab público, IMC, RCQ e RCA são calculados localmente no navegador. As medidas digitadas nesse formulário de cálculo não são enviadas ao Supabase nem incorporadas ao formulário de interesse por esse fluxo.
Os indicadores são de triagem e não constituem diagnóstico médico. O RCA pode sinalizar associação com risco aumentado de alterações glicêmicas relacionadas a pré-diabetes/diabetes tipo 2, mas não confirma a doença; confirmação depende de avaliação clínica e exames apropriados.
Demonstração de interesse e ofertas
O formulário “Demonstrar interesse” pode coletar nome, e-mail, telefone/WhatsApp opcional, perfil, mercado, cidade, estado/região, intenção declarada e consentimentos exibidos no formulário. Esses dados são usados para responder ao interesse manifestado e, quando houver consentimento específico, enviar ofertas e comunicações promocionais.
A entrega do formulário utiliza FormSubmit como serviço técnico de encaminhamento por e-mail para hapeapp2026@gmail.com. O visitante não deve inserir dados de saúde ou medidas corporais nesse formulário.
O consentimento de marketing pode ser revogado a qualquer momento pelo canal de privacidade, sem afetar a licitude do tratamento realizado antes da revogação.
Autenticação, cupons e Supabase
Fluxos de autenticação, confirmação de e-mail, recuperação de senha e resgate de cupons utilizam infraestrutura Supabase configurada pelo HAPE. O navegador recebe apenas a chave publicável destinada ao cliente; credenciais administrativas e chaves service-role não devem ser expostas no site ou no aplicativo público.
Cupons exigem autenticação da conta HAPE para evitar resgates duplicados e fraude. Registros estritamente necessários à segurança, auditoria e prevenção de abuso podem ser mantidos conforme a base legal aplicável.
Assinaturas e pagamentos
Pagamentos e assinaturas podem ser processados por lojas de aplicativos, bancos, gateways ou outros provedores autorizados. O HAPE não deve armazenar diretamente número completo de cartão, código de segurança ou senha bancária. O provedor de pagamento poderá tratar dados próprios necessários à transação, prevenção de fraude e cumprimento de obrigações legais.
Preço-base informado pelo site: R$ 29,90/mês no Brasil e US$ 19.90/mês nos Estados Unidos, sem prejuízo de impostos, conversão, preço regional, regras de loja ou ofertas válidas exibidas no momento da compra.
Cookies, armazenamento local e preferências
O site utiliza armazenamento local para preferências técnicas, como idioma. Fluxos de autenticação e segurança podem usar armazenamento estritamente necessário à sessão. O HAPE não declara usar cookies publicitários, pixels de redes sociais ou rastreamento comportamental nesta versão do site.
Se futuras tecnologias de analytics, publicidade ou rastreamento não essencial forem adicionadas, esta Política e os mecanismos de consentimento/opt-out deverão ser atualizados antes da ativação quando exigido pela legislação aplicável.
Dados técnicos e segurança
Podem ser tratados dados técnicos mínimos necessários à segurança e funcionamento, como data e hora de eventos, identificadores técnicos, registros de autenticação, falhas, tentativas de abuso e informações de rede fornecidas pela infraestrutura. Esses dados não devem ser usados para criar perfis de saúde ou publicidade direcionada.
Finalidades do tratamento
As finalidades incluem: criar e manter contas; autenticar usuários; organizar avaliações; calcular resultados; gerar relatórios; manter histórico; administrar assinatura e cupons; prestar suporte; responder a solicitações; enviar ofertas mediante consentimento; prevenir fraude; proteger a plataforma; cumprir obrigações legais; exercer direitos; corrigir falhas; e aprimorar o serviço com dados adequadamente anonimizados ou sob outra base legal válida.
Bases legais para dados pessoais comuns
Conforme a finalidade, o tratamento de dados pessoais comuns pode se apoiar em consentimento; execução de contrato ou procedimentos preliminares; cumprimento de obrigação legal ou regulatória; exercício regular de direitos; legítimo interesse após avaliação de necessidade e balanceamento; proteção ao crédito quando aplicável; ou outra hipótese legal prevista no art. 7º da LGPD.
O HAPE não presume que uma única base legal serve para todas as operações. A base deve corresponder à finalidade concreta e ser documentada.
Bases legais para dados sensíveis
Para dados sensíveis, não se aplica automaticamente a mesma lista do art. 7º. O tratamento deve se enquadrar em hipótese do art. 11 da LGPD, como consentimento específico e destacado quando cabível ou outras hipóteses legalmente previstas, conforme a operação concreta.
A base de “tutela da saúde” possui requisitos próprios e não deve ser invocada genericamente apenas porque o aplicativo trabalha com avaliação física. Quando o HAPE apenas atua como operador, cabe ao controlador profissional definir a hipótese legal e fornecer instruções lícitas.
Uso de dados — limites claros
O HAPE não vende dados pessoais. Não utiliza dados de saúde, fotos corporais, resultados de avaliações ou histórico de alunos para publicidade comportamental. Não publica dados pessoais identificáveis em estudos, marketing ou estatísticas sem fundamento jurídico apropriado e, quando exigido, autorização específica.
Os dados devem ser usados somente para as finalidades informadas ou para finalidades compatíveis e legalmente permitidas. Qualquer nova finalidade materialmente incompatível exige nova análise jurídica e transparência ao titular.
Compartilhamento e fornecedores
Dados podem ser compartilhados apenas na medida necessária com provedores que apoiem hospedagem, CDN, autenticação, banco de dados, e-mail, pagamento, suporte, segurança e infraestrutura; com autoridades quando houver obrigação legal ou ordem válida; ou para exercício regular de direitos.
Nesta versão do site, os principais provedores técnicos podem incluir Cloudflare (hospedagem/CDN), Supabase (autenticação/banco) e FormSubmit (encaminhamento do formulário de interesse). Cada fornecedor também está sujeito aos seus próprios termos e obrigações legais.
Transferência internacional de dados
Alguns fornecedores podem processar dados fora do Brasil ou permitir acesso internacional. Quando houver transferência internacional sujeita à LGPD, o controlador deve verificar a hipótese legal do tratamento e utilizar mecanismo válido do art. 33 da LGPD e da Resolução CD/ANPD nº 19/2024, incluindo decisão de adequação, cláusulas-padrão, cláusulas específicas aprovadas, normas corporativas globais ou outra hipótese legal aplicável.
O HAPE deve manter documentação atualizada sobre os fornecedores, países de destino, finalidade, duração, responsabilidades e salvaguardas aplicáveis à transferência. A coleta de dados de pessoa localizada no Brasil por provedor estrangeiro continua sujeita à LGPD quando presentes as hipóteses do art. 3º.
Retenção, término e eliminação
Dados pessoais serão mantidos somente enquanto necessários à finalidade, à relação contratual, à segurança, ao exercício regular de direitos ou ao cumprimento de obrigação legal/regulatória. Encerrada a finalidade, os dados devem ser eliminados, anonimizados ou conservados apenas nas hipóteses legais permitidas.
Prazos concretos variam conforme categoria de dado, relação com o usuário, exigências de loja/pagamento e necessidade de defesa de direitos. O HAPE deve revisar periodicamente a retenção e evitar conservação indefinida sem justificativa.
Exclusão de conta e dados associados
Usuários que possuam uma conta HAPE podem solicitar a exclusão permanente da conta e dos dados pessoais associados por meio do recurso público hapeapp.com/account-deletion/ ou pelo canal oficial hapeapp2026@gmail.com. O pedido deve identificar o e-mail vinculado à conta. O HAPE poderá solicitar verificação mínima e proporcional de identidade para evitar pedidos fraudulentos ou não autorizados; nunca solicite senha, código de autenticação ou dados de saúde por e-mail.
Após a validação do pedido, a conta e os dados pessoais associados serão eliminados, salvo quando determinada informação precisar ser conservada por obrigação legal, prevenção de fraude, segurança, exercício regular de direitos ou outra hipótese legítima prevista em lei. Nesses casos, a retenção será limitada à finalidade e ao período necessários.
A exclusão da conta HAPE não cancela automaticamente uma assinatura administrada pela Google Play, Apple App Store ou outro provedor de pagamento. Quando aplicável, o usuário deve cancelar a assinatura na própria loja responsável pela cobrança. Solicitações envolvendo dados de alunos/avaliados inseridos por um profissional podem exigir coordenação com o profissional responsável pelo tratamento.
Pesquisa, estatística e melhoria científica
O HAPE pode utilizar dados efetivamente anonimizados e agregados para estatística, validação metodológica, pesquisa e melhoria do produto. Dados apenas pseudonimizados continuam sendo dados pessoais quando houver possibilidade razoável de reidentificação.
Nenhuma publicação científica ou institucional deve revelar nome, e-mail, telefone, CREF, foto ou combinação de variáveis que torne uma pessoa identificável. Se uma atividade se caracterizar como pesquisa com seres humanos sujeita a regras éticas específicas, deverão ser observados os requisitos éticos e regulatórios aplicáveis.
Decisões automatizadas e transparência
O HAPE realiza cálculos e classificações a partir de dados inseridos pelo usuário, mas não deve tomar, sem intervenção humana adequada, decisões com efeitos jurídicos relevantes sobre o titular com base exclusiva nesses resultados. Quando houver decisão automatizada abrangida pela LGPD, o titular poderá solicitar informações e revisão nos termos legais aplicáveis.
Crianças e adolescentes — Brasil
O tratamento de dados de crianças e adolescentes deve observar seu melhor interesse, o art. 14 da LGPD, o Estatuto da Criança e do Adolescente e, quando aplicável ao produto/serviço, a Lei nº 15.211/2025 (Estatuto Digital da Criança e do Adolescente), vigente desde 17 de março de 2026, e sua regulamentação.
O profissional deve obter autorização adequada do responsável legal quando exigida e evitar tratamento excessivo. Dados usados para verificação de idade não podem ser reaproveitados para finalidades incompatíveis. Funcionalidades destinadas ou de acesso provável por menores devem adotar proteção elevada, transparência adequada à idade e medidas proporcionais de segurança.
Direitos dos titulares no Brasil
Nos termos da LGPD, o titular pode solicitar, conforme aplicável: confirmação da existência de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade quando regulamentada e tecnicamente aplicável; eliminação de dados tratados com consentimento nas hipóteses legais; informação sobre compartilhamentos; informação sobre possibilidade de negar consentimento e suas consequências; revogação de consentimento; oposição quando cabível; e revisão/informações sobre decisões automatizadas nos termos da lei.
O exercício de direitos é gratuito nos termos legais e não pode resultar em discriminação ilícita.
Como exercer direitos
Solicitações podem ser enviadas para hapeapp2026@gmail.com. Para proteger o titular, o HAPE pode solicitar informações mínimas e proporcionais para confirmar identidade ou legitimidade do pedido antes de revelar, alterar ou eliminar dados.
Quando o pedido envolver dados de aluno inseridos por profissional que atua como controlador, o HAPE poderá encaminhar ou coordenar o atendimento com esse profissional, conforme o papel de cada agente.
Canal de privacidade e encarregado
O canal hapeapp2026@gmail.com recebe solicitações de titulares e comunicações relacionadas à privacidade e segurança. A indicação formal de encarregado deverá observar a LGPD e a Resolução CD/ANPD nº 18/2024 quando obrigatória. Agentes de tratamento de pequeno porte eventualmente dispensados de indicar encarregado ainda devem manter canal de comunicação acessível aos titulares e à ANPD.
Proteção de dados e segurança
O HAPE deve adotar medidas técnicas e administrativas adequadas ao risco, desde a concepção do produto até sua operação, conforme o art. 46 da LGPD. Entre as medidas compatíveis com a arquitetura estão HTTPS, políticas de acesso, autenticação, segregação de privilégios, RLS no banco quando aplicável, proteção de segredos, validação de entrada, cabeçalhos de segurança, registro de eventos, minimização, atualização de dependências, backups protegidos quando aplicáveis e revisão periódica de permissões.
Nenhuma medida elimina integralmente o risco. O compromisso é reduzir probabilidade e impacto, detectar eventos, responder a incidentes e melhorar continuamente.
Incidentes de segurança — Brasil
Incidentes devem ser avaliados, contidos, documentados e tratados de acordo com o risco. Quando um incidente puder acarretar risco ou dano relevante aos titulares e estiver sujeito à Resolução CD/ANPD nº 15/2024, o controlador deve comunicar a ANPD e os titulares afetados no prazo de 3 dias úteis, ressalvada legislação específica, e complementar informações quando necessário conforme a regulamentação.
Registros de incidentes com dados pessoais devem ser mantidos pelo período exigido pela regulamentação aplicável. O HAPE deve preservar evidências, limitar exposição, corrigir a causa e cooperar com os agentes envolvidos.
Relatórios, PDFs, fotos e exportações
Após exportação, impressão, download ou compartilhamento fora do HAPE, o destinatário e o profissional passam a ter responsabilidade direta pela proteção do arquivo sob seu controle. Relatórios com dados sensíveis devem ser enviados apenas a destinatários autorizados e por meios adequados ao risco.
O HAPE não autoriza o profissional a divulgar dados, fotos ou relatórios de aluno sem fundamento jurídico e autorização quando exigida.
Requisições legais e proteção de direitos
O HAPE poderá preservar ou fornecer dados quando necessário para cumprir obrigação legal/regulatória, ordem judicial ou requisição válida de autoridade competente, respeitando escopo, proporcionalidade, sigilo e direitos do titular. Solicitações excessivas ou sem base jurídica adequada devem ser analisadas e, quando cabível, contestadas.
Atualizações desta Política
Esta Política pode ser atualizada para refletir mudanças legais, regulatórias, técnicas, científicas, de fornecedores ou de funcionalidades. Alterações materiais devem ser comunicadas por meio adequado e, quando uma nova finalidade exigir consentimento, novo consentimento deve ser obtido antes do tratamento correspondente.
A versão publicada em https://hapeapp.com/lgpd/ é a referência pública oficial. A versão em inglês busca reproduzir o mesmo conteúdo material; direitos obrigatórios da jurisdição aplicável prevalecem sobre divergência de tradução.
Estados Unidos — aplicação por escopo
Para usuários nos Estados Unidos, leis federais e estaduais podem ser aplicáveis conforme natureza da entidade, tipo de dado, local do consumidor e critérios legais de abrangência. Esta Política não declara que o HAPE seja coberto ou isento de HIPAA, CCPA, Washington My Health My Data Act, COPPA ou outra lei sem análise do caso concreto.
O HAPE deve aplicar as obrigações efetivamente incidentes e não utilizar esta Política para limitar direitos conferidos por lei.
FTC Act e Health Breach Notification Rule
A Federal Trade Commission pode considerar prática enganosa ou desleal descumprir promessas de privacidade ou adotar segurança inadequada. A Health Breach Notification Rule (16 CFR Part 318), atualizada em 2024, pode alcançar determinados aplicativos de saúde e tecnologias semelhantes não cobertos por HIPAA, conforme seus critérios de enquadramento.
Se o HAPE estiver abrangido pela HBNR e ocorrer violação de informação de saúde identificável não protegida conforme a regra, serão observadas as notificações a consumidores, FTC e, quando aplicável, mídia nos prazos e condições da norma.
Califórnia — CCPA/CPRA, quando aplicável
Se o HAPE atingir os critérios legais de aplicação da CCPA/CPRA, consumidores da Califórnia terão os direitos previstos na legislação, incluindo conhecimento/acesso, correção quando aplicável, exclusão com exceções, opt-out de venda ou compartilhamento, limitação de determinados usos de informação pessoal sensível e não discriminação pelo exercício de direitos.
O HAPE declara não vender dados pessoais. Caso futuramente pratique atividade legalmente caracterizada como “sale” ou “sharing”, deverá implementar os mecanismos de opt-out e demais requisitos antes dessa prática.
Washington — My Health My Data Act, quando aplicável
Se o HAPE estiver sujeito ao Washington My Health My Data Act, deverá observar os requisitos aplicáveis à coleta, compartilhamento, consentimento, autorização de venda, direitos do consumidor, segurança e política específica para consumer health data.
O HAPE não vende dados de saúde e não utiliza geofencing para identificar ou direcionar pessoas em estabelecimentos de saúde para finalidades proibidas pela lei.
COPPA — menores de 13 anos nos EUA, quando aplicável
Se um serviço HAPE for dirigido a crianças menores de 13 anos nos Estados Unidos, ou se houver conhecimento real de coleta de informação pessoal de criança nessa faixa, deverão ser observadas as obrigações da COPPA e da regra atualizada da FTC, incluindo aviso adequado, consentimento parental verificável quando exigido, minimização, retenção limitada e segurança.
O formulário público de demonstração de interesse não é destinado a crianças e não deve ser usado por menores para enviar dados sem participação de responsável legal quando exigida.
Contato e prevalência de direitos obrigatórios
Privacidade, proteção de dados, revogação de consentimento, solicitações de titulares e comunicação de vulnerabilidades podem ser encaminhadas para hapeapp2026@gmail.com.
Nenhuma disposição desta Política exclui direitos irrenunciáveis do titular, do consumidor ou do usuário previstos em lei. Se uma cláusula conflitar com norma obrigatória aplicável, prevalece a norma obrigatória, preservando-se o restante do documento na medida juridicamente possível.
Fontes legais oficiais
Esta Política foi estruturada com referência às normas oficiais listadas abaixo. A aplicabilidade de cada regra depende do contexto concreto do HAPE, dos mercados em que o serviço é disponibilizado, dos fornecedores efetivamente contratados e das operações reais de tratamento.
