1. Quem trata seus dados
O controlador dos dados é Marciano Luis Cadore, Passo Fundo/RS, contato (54) 99944-1016 · marcianocadore@hotmail.com. Este documento segue a Lei Geral de Proteção de Dados (Lei 13.709/2018).
2. Que dados coletamos
Cadastro
- Nome, login, senha (guardada apenas como hash bcrypt — ninguém, nem nós, consegue lê-la) e número de WhatsApp.
Dados de saúde e desempenho (dado sensível)
- Idade, sexo, peso, altura, frequência cardíaca máxima e de limiar, zonas de FC e de potência, FTP.
- Atividades executadas: duração, distância, altimetria, frequência
cardíaca, potência, cadência, calorias e o arquivo
.fitda sessão. - Cargas levantadas na academia e sua percepção sobre cada sessão.
- Objetivo (performance, emagrecimento, prova) e preferências alimentares.
Credenciais de integração
- Credenciais do Garmin Connect, cifradas com chave Fernet antes de gravar. Nunca ficam em texto puro no banco nem em log.
- Tokens OAuth do Strava (acesso somente leitura de atividades).
Conversas
- Mensagens trocadas com o assistente de IA no portal e no WhatsApp.
3. Por que tratamos (finalidade e base legal)
- Execução do contrato (art. 7º, V): gerar sua semana de treino, calcular carga, analisar sessões, montar cardápios e enviar treinos ao seu dispositivo. Sem esses dados, o serviço simplesmente não funciona.
- Consentimento (art. 11, I) para os dados de saúde: dado no cadastro e revogável a qualquer momento — revogar implica encerrar a conta, porque o serviço não existe sem eles.
- Legítimo interesse (art. 7º, IX): segurança da conta, prevenção a fraude e melhoria do produto a partir de dados agregados.
- Obrigação legal (art. 7º, II): registros de acesso exigidos pelo Marco Civil da Internet.
4. Com quem compartilhamos
Não vendemos seus dados. Não cedemos a anunciante. O compartilhamento é apenas o necessário para o serviço funcionar:
- Provedores de IA (Anthropic e Google) — recebem o contexto do seu treino para gerar plano e análise. Não recebem seu nome, telefone, login nem senha. Os provedores não usam esse conteúdo para treinar modelos.
- Garmin / Strava — apenas se você conectar, e apenas para ler suas atividades e enviar treinos planejados.
- Twilio — para entregar as mensagens de WhatsApp.
- Amazon Web Services e MongoDB Atlas — hospedagem e banco de dados.
- Autoridades, quando houver ordem judicial.
Alguns desses provedores processam dados fora do Brasil. A transferência internacional se apoia no art. 33 da LGPD e nas cláusulas contratuais dos próprios fornecedores.
5. Por quanto tempo guardamos
- Dados de conta e treino: enquanto sua conta existir.
- Após pedido de exclusão: apagados em até 30 dias, exceto o mínimo exigido por lei (registros de acesso, guardados por 6 meses conforme o Marco Civil).
- Credenciais de integração: apagadas assim que você desconecta.
6. Segurança
- Senhas guardadas como hash bcrypt, nunca em texto puro.
- Credenciais do Garmin cifradas com Fernet (AES-128 em modo CBC + HMAC).
- Sessões autenticadas por cookie HttpOnly assinado com HMAC-SHA256 e expiração por inatividade.
- Acesso ao banco restrito à aplicação.
Nenhum sistema é imune. Em caso de incidente com risco relevante, avisamos você e a ANPD, como manda o art. 48 da LGPD.
7. Seus direitos
A LGPD (art. 18) garante a você: confirmação de que tratamos seus dados; acesso a eles; correção do que estiver incompleto ou errado; anonimização ou eliminação de dados desnecessários; portabilidade; informação sobre com quem compartilhamos; e revogação do consentimento.
Para exercer qualquer um deles, é só chamar no WhatsApp (54) 99944-1016 ou escrever para marcianocadore@hotmail.com. Respondemos em até 15 dias.
8. Menores de idade
A plataforma não se destina a menores de 18 anos. Não coletamos intencionalmente dados de menores; identificado o caso, a conta é encerrada e os dados apagados.
9. Cookies
Usamos apenas um cookie, o de sessão (mtb_auth), estritamente
necessário para manter você logado. Não há cookie de publicidade, de rastreio
ou de terceiros.