A sua privacidade e fundamental para nos. Esta Politica de Privacidade descreve, de forma transparente e detalhada, quais dados coletamos, como os utilizamos, com quem os compartilhamos, como os protegemos e quais sao os seus direitos sobre eles no aplicativo Theros.
O que mudou em 10 de outubro de 2026: detalhamos quais provedores de IA e de busca usamos, como cada um trata os dados (secoes 5.3 e 5.9), que processamos dados de IA tambem fora do Brasil, a avaliacao das respostas da IA (5.10), o identificador de instalacao contra abuso (5.11) e o aviso de 15 dias para mudancas relevantes (secao 14). Tambem passamos a pedir sua permissao antes do primeiro uso da IA, com uma opcao separada e desligada por padrao para outros provedores de IA, e voce pode mudar as duas em Configuracoes > Privacidade > Provedores de IA (secoes 2, 5.0, 5.9, 8 e 12). Por fim, descrevemos com exatidao os avisos e a remocao automatica de arquivos quando um plano pago vence (secao 9) e como avisamos mudancas nesta politica (secao 14).
O que mudou em 6 de outubro de 2026: esta versao inclui regras para os dados de saude (consultas, exames, medicamentos, alimentacao, treino e bem-estar) e para os dados de familiares que voce registra (secoes 3.17 a 3.19); o diario alimentar com analise de foto por IA (3.19); ideias, canvas e anexos (3.20); a memoria e o tom da IA (3.4); a agenda por link, o Telegram, a API publica com webhooks e as regras de automacao (4.4 a 4.7); quem pode acessar dados armazenados (7.2); os prazos de retencao e o que acontece quando um plano pago vence (secao 9); e a correcao da descricao do chat de voz (3.5 e 5.1). O resumo completo esta na secao 14.
1. Responsavel pelo Tratamento de Dados
O responsavel pelo tratamento dos seus dados pessoais e:
Theros App
E-mail de contato: rafaelfurlan@lunanexgen.com
Encarregado de Protecao de Dados (DPO): rafaelfurlan@lunanexgen.com
2. Base Legal para o Tratamento (LGPD, Art. 7)
O tratamento dos seus dados pessoais pelo Theros fundamenta-se nas seguintes bases legais da Lei Geral de Protecao de Dados (Lei 13.709/2018):
- Consentimento (Art. 7, I): para funcionalidades opcionais como integracao com Gmail, Google Calendar, assinatura de agenda por link (ICS), uso do Theros pelo Telegram, coleta de localizacao, memorias da IA (guardadas somente quando voce pede), etiquetagem por inteligencia artificial das pecas do Closet, envio de fotos de looks do Closet pelo WhatsApp, leitura de receita por foto e analise de foto de refeicao por IA.
- Recursos de IA (consentimento, Art. 7, I): antes do primeiro uso da IA, pedimos sua permissao para enviar suas mensagens e os dados do app necessarios para responder ao Google (Gemini, no Google Cloud Vertex AI). Sem essa permissao, os recursos de IA ficam desligados e o restante do app funciona normalmente.
- Outros provedores de IA (consentimento especifico, Art. 7, I, e Art. 33, VIII): se voce ativar a opcao "Outros provedores de IA" (desligada por padrao), mensagens de texto comum tambem podem ser processadas por outros provedores nos Estados Unidos, como descrito na secao 5.9. Isso e uma transferencia internacional de dados, feita com o seu consentimento especifico e em destaque.
- Dados pessoais sensiveis de saude (Art. 11, II, a): consultas, exames, medicamentos, alimentacao, treino, humor e escore de bem-estar sao tratados com o seu consentimento especifico e destacado, manifestado quando voce decide usar cada recurso e, nos recursos com analise por IA, em um aviso proprio antes do primeiro uso. Voce pode revogar o consentimento e apagar esses dados a qualquer momento (secao 3.17).
- Execucao de contrato (Art. 7, V): para fornecer as funcionalidades contratadas do aplicativo (gestao financeira, chat de IA, tarefas, etc.).
- Legitimo interesse (Art. 7, IX): para melhorias no servico e comunicacoes operacionais.
- Cumprimento de obrigacao legal (Art. 7, II): quando exigido por lei ou ordem judicial.
3. Informacoes que Coletamos
3.1 Dados de cadastro e perfil
- Obrigatorios: nome, e-mail e senha (ou autenticacao via Google Sign-In).
- Opcionais (fornecidos por voce): foto de perfil, telefone, data de nascimento, CPF, genero, profissao.
Finalidade: identificacao, autenticacao e personalizacao da experiencia no app.
3.2 Dados financeiros
- Transacoes (receitas e despesas), contas bancarias e orcamentos.
- Metas financeiras, investimentos e patrimonio.
- Dados de renda: salario, deducoes, tipo de contrato, historico salarial.
- Despesas e receitas recorrentes.
- PLR (Participacao nos Lucros).
Finalidade: fornecer funcionalidades de gestao financeira, relatorios, projecoes e insights personalizados.
3.3 Dados de tarefas, notas e listas
- Tarefas, notas pessoais, listas de compras e quadros Kanban criados por voce.
Finalidade: organizacao pessoal e produtividade.
3.4 Dados de comunicacao com a IA
- Mensagens enviadas ao chatbot de IA (texto).
- Comandos de voz (texto transcrito) e historico de comandos executados.
- Respostas geradas pela IA.
- Historico de conversas.
- Memorias da IA: frases que voce pede para o Theros lembrar (por exemplo, "sou vegetariano"), guardadas somente quando voce pede.
- Tom escolhido para o assistente (gentil, direto ou firme), se voce escolher.
- Mensagens trocadas com o bot do Theros no Telegram (texto, legendas e fotos de comprovantes), quando voce usa esse canal opcional (secao 4.5).
Finalidade: fornecer respostas contextualizadas e insights financeiros personalizados via inteligencia artificial.
Armazenamento: mensagens de chat e historico de comandos sao armazenados no Firestore enquanto sua conta estiver ativa.
Memorias da IA ("lembra que..."): quando voce pede de forma explicita, no chat do app ou em uma mensagem de texto no WhatsApp, que o Theros lembre de algo (por exemplo, "lembra que eu sou vegetariano"), guardamos essa frase, ate 200 caracteres, junto com a origem do pedido (chat, WhatsApp ou digitada por voce) e as datas. Nao guardamos memorias por conta propria, nem a partir de documentos, PDFs, e-mails, imagens, sites, agentes agendados, automacoes ou mensagens de audio. Por seguranca, nao guardamos senhas, tokens, chaves, numeros de cartao, CPF, CNPJ, contas bancarias nem dados pessoais sensiveis (saude, religiao, opiniao politica, vida sexual, origem racial ou etnica, dados biometricos e filiacao a sindicato); a deteccao e automatica e feita por palavras e padroes, e portanto nao e perfeita: evite escrever esse tipo de informacao. O numero de memorias depende do plano. As memorias sao enviadas ao Google Gemini junto com o contexto nas conversas do chat do app e do WhatsApp (secao 5.2), marcadas como dado seu e nunca como instrucao; o texto das memorias nao e registrado em logs do servidor.
Seu controle: em Perfil > Assistente IA > Memorias do Theros voce ve, edita, exclui, apaga todas, adiciona memorias manualmente e desliga o uso das memorias. Ao excluir uma memoria, o Theros deixa de usa-la na hora; a mensagem em que voce pediu para guarda-la continua no historico do chat, que voce controla a parte.
Tom do assistente: a escolha do tom fica nas suas configuracoes e orienta o estilo das respostas do chat, do WhatsApp, do resumo da manha, do check-in financeiro e de parte das notificacoes. Se voce nao escolher, nada muda.
3.5 Dados de voz e audio
- Comandos de voz: audio captado pelo microfone do dispositivo e convertido em texto pelo servico de reconhecimento de fala do Google (Google Speech Recognition). O audio nao e armazenado pelo Theros.
- Chat de voz: o audio captado pelo microfone e enviado em tempo real ao servico de reconhecimento de fala do Google Cloud (Speech-to-Text), com uma credencial de curta duracao emitida pelo nosso servidor, e devolve o texto; esse texto segue o mesmo caminho do chat de texto (secao 5). A resposta, em texto, e convertida em fala pelo Google Cloud Text-to-Speech (voz Chirp 3 HD) e tocada no aparelho. O audio da sua voz e o audio da resposta nao sao gravados nem armazenados pelo Theros. Guardamos apenas a contagem de minutos de uso por mes, para aplicar o limite do plano.
Finalidade: permitir interacao por voz com o assistente de IA.
3.6 Dados de localizacao
- Locais salvos: nome, categoria e endereco de locais cadastrados por voce.
- Lembretes por localizacao: regras automaticas associadas a locais salvos (ex.: lembrar de anotar despesa ao chegar no supermercado).
- Geofencing (lembretes por localizacao): a localizacao em tempo real e utilizada apenas no dispositivo para verificar proximidade com lembretes configurados. Para essa finalidade, nao e enviada aos nossos servidores nem armazenada.
- Previsao do tempo (card e pagina de Clima, chat e Closet): para mostrar a previsao do tempo e, no Closet, sugerir looks de acordo com o clima, o app usa uma posicao aproximada. A coordenada obtida pelo GPS e arredondada no proprio aparelho para uma grade de cerca de 11 km (0,1 grau) antes de ser enviada ao nosso servidor (Firebase Cloud Functions); voce tambem pode informar apenas o nome de uma cidade. Nosso servidor consulta o provedor de previsao (WeatherAPI.com; como reserva e para os dias mais distantes da previsao, MET Norway) enviando somente essa area de cerca de 11 km ou o nome da cidade, sem o seu nome, e-mail, identificador de conta ou endereco IP, e mantem a previsao em cache por area, sem identificar voce. No Closet, a posicao aproximada e o nome da cidade escolhida ficam salvos nas suas preferencias do Closet e so sao usados com o seu consentimento (secao 3.14).
- Versoes anteriores do aplicativo: as versoes do app anteriores a que passou a usar o nosso servidor para a previsao do tempo consultavam o servico Open-Meteo diretamente a partir do aparelho, enviando a coordenada do GPS ou o nome da cidade e, por consequencia, o endereco IP do aparelho. Ao atualizar o app, esse envio direto deixa de ocorrer.
- Nome da cidade a partir da posicao: para exibir o nome da sua cidade, o app usa o servico de geocodificacao do sistema operacional (Apple ou Google), que pode receber a coordenada obtida pelo GPS conforme as politicas desses fornecedores, e, como alternativa, o servico OpenStreetMap Nominatim, para o qual o app envia apenas a coordenada arredondada a cerca de 11 km; nesse caso o OpenStreetMap recebe tambem o endereco IP do aparelho. Quando voce informa uma cidade, nosso servidor pode consulta-la no WeatherAPI.com ou, na falta dele, no OpenStreetMap Nominatim.
- Cidade e estado no perfil: se voce ja concedeu a permissao de localizacao ao app, ele pode, no maximo uma vez por semana, obter uma posicao de baixa precisao, converte-la no nome da sua cidade e do seu estado e salvar somente esses dois campos (e a data da atualizacao) no seu perfil, para segmentar avisos do app por regiao. As coordenadas nao sao gravadas nesse registro.
- Toque em avisos do app: ao tocar em um aviso (popup) exibido pelo app, registramos o toque com o identificador e o e-mail da sua conta, a data e a hora e, se a permissao de localizacao ja estiver concedida, a posicao de baixa precisao do aparelho, para medir o desempenho dos avisos.
Finalidade: lembretes e automacoes baseados em localizacao, cadastrados voluntariamente por voce; previsao do tempo e sugestoes do Closet; segmentacao regional e medicao de desempenho de avisos do app.
Controle: voce pode desativar a permissao de localizacao a qualquer momento nas configuracoes do dispositivo. A previsao do tempo tambem funciona informando apenas uma cidade e, no Closet, voce pode informar a cidade ou revogar o uso da localizacao em Configuracoes do Closet.
3.7 Dados de saude e bem-estar
- Registro de consumo de agua (quantidade em ml, data/hora).
- Meta diaria de hidratacao.
- Dados de sensores lidos, somente com a sua autorizacao explicita e apenas se voce ativar o modulo Saude & Longevidade, do Health Connect (Android) ou do Apple HealthKit (iOS): passos, calorias ativas, frequencia cardiaca em repouso, variabilidade da frequencia cardiaca (HRV), sono (duracao e estagios), peso e percentual de gordura corporal. No iOS, adicionalmente, frequencia cardiaca continua (usada apenas para estimar a frequencia em repouso quando o seu app de saude nao a fornece), saturacao de oxigenio (SpO2) e frequencia respiratoria. O acesso e somente leitura; o Theros nunca grava dados no Health Connect ou no HealthKit.
- Treinos (modulo Treino, opcional): se voce ligar a importacao de treinos, o app le do Apple HealthKit (iOS) e, quando disponivel, do Health Connect (Android) as suas sessoes de treino: tipo de atividade, horario de inicio e fim, duracao, distancia, energia gasta e frequencia cardiaca media e maxima do treino. Veja a secao 3.15.
Finalidade: acompanhamento pessoal de hidratacao; calculo do seu score diario de bem-estar (pilares de atividade, recuperacao e sono), divida de sono, tendencias e alertas de anomalia comparados apenas ao seu proprio historico (por exemplo, frequencia cardiaca em repouso acima do habitual ou sequencia de noites mal dormidas). Cada tipo de dado e exibido na tela de Saude e usado exclusivamente para essa funcionalidade.
Como tratamos os dados de sensores:
- Apenas agregados diarios (por exemplo, total de passos, horas de sono, media de FC em repouso do dia) sao armazenados na sua conta, no Firebase Firestore, para gerar historico e tendencias. As amostras brutas nao saem do dispositivo.
- Nunca sao usados para publicidade, nunca sao vendidos, alugados ou compartilhados com terceiros, corretores de dados ou plataformas de anuncios, e nunca sao usados para decisoes de credito, seguro, emprego ou qualquer outra decisao com efeito legal sobre voce.
- Nunca sao usados para treinar modelos de inteligencia artificial. Quando voce solicita insights de saude ou conversa com o assistente sobre o tema, apenas resumos agregados podem ser processados pelo Google Gemini, nos termos da secao 5, para gerar a resposta exibida a voce.
- Voce pode revogar o acesso a qualquer momento no Health Connect / app Saude ou em Saude > Fontes > Desconectar; a partir dai o Theros para de ler os sensores. Os agregados ja gravados sao excluidos junto com a sua conta (secao 8) ou mediante solicitacao.
3.8 Dados de contatos
- Contatos cadastrados manualmente por voce no app: nome, e-mail e dados opcionais (telefone, notas, etc.).
- Grupos de contatos para organizacao.
Finalidade: gerenciamento de contatos para envio de e-mails e relatorios. O Theros nao importa contatos da sua agenda telefonica. Todos os contatos sao cadastrados manualmente por voce.
3.9 Dados de configuracao e preferencias
- Preferencias de layout, widgets e configuracoes de seguranca (PIN).
Finalidade: personalizacao da experiencia do usuario.
3.10 Dados coletados automaticamente
- Metricas de uso de IA: registros de consumo de tokens armazenados localmente no dispositivo (retencao de 90 dias) e no servidor (para controle de quota do seu plano).
- Token de notificacao (FCM): identificador do dispositivo para envio de notificacoes push.
- Dados do dispositivo: modelo do dispositivo (ex.: "iPhone 15", "SM-S921B"), marca (ex.: "Apple", "Samsung"), sistema operacional e versao (ex.: "Android 15", "iOS 18.1"), plataforma (iOS, Android, Web) e versao do aplicativo.
- Metodo de autenticacao: tipo de login utilizado (Google Sign-In ou e-mail/senha).
- Dados de sessao: data/hora do ultimo acesso e contador de sessoes.
Finalidade: suporte tecnico, seguranca da conta, deteccao de acessos nao autorizados e melhoria da experiencia do usuario.
3.11 Diretorio de usuarios para colaboracao
Para viabilizar o compartilhamento de tarefas e quadros Kanban, o Theros disponibiliza uma funcionalidade de busca interna por nome ou e-mail. Ao utilizar o app, seu nome, e-mail e foto de perfil podem ser visiveis para outros usuarios do Theros que utilizem essa funcionalidade de busca para fins de colaboracao.
3.12 Lista de espera (waitlist) e formularios da landing page
Ao se inscrever em formularios do site (lista de espera, contato, beta), coletamos:
- Nome, e-mail e telefone (este ultimo opcional): para contato e identificacao.
- Feedback / mensagem livre: para entender suas necessidades.
- Endereco IP: utilizado apenas para prevenir spam e abuso (rate limiting de no maximo 2 inscricoes por IP por hora). O IP e automaticamente apagado apos 30 dias via rotina diaria de limpeza, mantendo apenas os demais dados que voce conscientemente forneceu. Base legal: legitimo interesse em seguranca (LGPD Art. 7, IX).
3.13 Depoimentos publicos exibidos na landing page
Depoimentos exibidos na pagina inicial podem incluir nome (ou iniciais), avaliacao em estrelas, citacao do review e data. Esses dados sao publicados somente apos seu consentimento explicito ou quando provenientes de avaliacoes que voce ja tornou publicas voluntariamente (App Store, Google Play). Voce pode solicitar a remocao a qualquer momento via canais de contato (Secao 15).
3.14 Closet digital
O Closet e um recurso opcional. Se voce o utilizar, tratamos os dados abaixo.
- Imagens das pecas: a foto (camera ou galeria) e processada no proprio aparelho: o app reduz a imagem, remove os metadados embutidos (como EXIF e localizacao GPS) e recorta a peca, eliminando o fundo. Quando o recorte automatico funciona, a foto original nao e enviada nem guardada: guardamos no Firebase Storage (regiao
southamerica-east1) apenas a imagem recortada e uma miniatura. Se o recorte nao funcionar e voce escolher usar a foto sem recorte, guardamos a foto reduzida, com o fundo e sem metadados. O app orienta a fotografar somente a peca; fotos de pessoas, rostos ou documentos nao sao suportadas.
- Etiquetas e dados da peca: categoria, tipo, cores (extraidas por codigo no aparelho), estampa, material, ocasiao, estacao, formalidade, nivel de aquecimento, nome e, se voce quiser informar, marca, preco, moeda, data de compra e observacoes.
- Looks, uso e preferencias: looks salvos, historico de uso ("usei hoje"), avaliacoes dos looks sugeridos (gostei/nao gostei e motivo) e preferencias do Closet (sensibilidade ao frio, ambiente refrigerado, ocasiao padrao e formato de exibicao).
- Localizacao aproximada: se voce permitir, uma posicao aproximada (grade de cerca de 11 km) ou o nome de uma cidade, usada para a previsao do tempo (secao 3.6).
- Registro dos seus consentimentos: o que voce permitiu ou recusou (etiquetagem por IA, localizacao e envio de fotos de looks pelo WhatsApp), a versao do texto apresentado, a data e a hora, o canal em que voce decidiu (app ou WhatsApp, no caso das fotos de looks), e a declaracao de que voce tem 18 anos ou mais (pedida somente para a etiquetagem por IA).
- Uso do Closet pelo WhatsApp (opcional): o estado da conversa (a ultima sugestao de look feita a voce, para responder a pedidos como "outro look" ou "usei") e um contador diario de imagens enviadas, usado para limitar abusos. Registros de uso marcados pelo WhatsApp ("usei hoje") entram no seu historico de uso como os feitos no app.
- Metricas de uso do recurso: eventos agregados (por exemplo, etapa do onboarding, sucesso ou falha do recorte, formato de exportacao), sem nomes, fotos ou identificadores das suas pecas, e contadores mensais de uso por conta.
Finalidade: organizar o seu closet, sugerir looks de acordo com o clima e a ocasiao, calcular informacoes como custo por uso e pecas paradas, e permitir exportar ou compartilhar a imagem de um look quando voce pedir. Os looks sao montados por regras executadas no seu aparelho; a inteligencia artificial apenas sugere etiquetas para as pecas (secao 5.7) e voce sempre confirma ou edita antes de salvar.
Base legal: execucao do servico de guardar e organizar o seu closet (Art. 7, V) e, para a etiquetagem por IA, para o uso da localizacao e para o envio de fotos de looks pelo WhatsApp, o seu consentimento (Art. 7, I), pedido de forma separada, nunca pre-marcado e revogavel a qualquer momento.
Retencao e exclusao: ate voce excluir a peca, apagar o closet (Configuracoes do Closet) ou deletar a conta. Excluir uma peca remove o registro e as imagens dela; apagar o closet remove todos os registros e imagens do Closet; deletar a conta ou usar "Limpar dados" tambem remove as imagens do Closet (secao 9). O estado da conversa do Closet no WhatsApp e o contador diario saem junto com o closet.
Fotos de looks no WhatsApp (opcional): se voce usar o Theros pelo WhatsApp, pode pedir sugestoes de look e receber, na conversa, a imagem do look. Isso so acontece depois que voce liga "Fotos de looks no WhatsApp" em Configuracoes do Closet, em um consentimento proprio, separado dos demais, nunca pre-marcado. Sem ele, o Theros responde apenas com texto.
- O que e enviado: uma colagem montada pelo nosso servidor com as imagens recortadas das suas proprias pecas (as mesmas que ja estao na sua conta), sem fotos de pessoas. No plano gratis a imagem pode levar a marca d'agua do Theros. Nao incluimos na imagem seu nome, e-mail, localizacao nem outras informacoes do app. As mensagens de texto da conversa (por exemplo, a descricao do look) seguem o mesmo caminho das demais mensagens do canal de WhatsApp.
- Quem processa: a Meta, por meio da plataforma do WhatsApp Business (WhatsApp Cloud API), que entrega a imagem no seu WhatsApp. A imagem passa pelos servidores da Meta (secoes 7 e 12).
- O que nos guardamos: nao guardamos a imagem da colagem depois do envio: ela e gerada sob demanda para cada pedido. Depois de entregue, a imagem fica na sua conversa de WhatsApp e, nos sistemas da Meta, e tratada conforme os termos e a politica de privacidade do WhatsApp/Meta, que nao controlamos (por isso nao podemos prometer prazo ou forma de eliminacao pela Meta). Limitamos a quantidade diaria de imagens enviadas por conta para evitar abusos.
- Como voce permite e revoga: voce pode permitir ou recusar no app (no onboarding do Closet ou em Configuracoes do Closet) ou na propria conversa do WhatsApp, tocando nos botoes que o Theros mostra junto com a explicacao do que sera enviado (permitir so vale depois desse toque). Voce pode desligar "Fotos de looks no WhatsApp" a qualquer momento em Configuracoes do Closet ou pedindo no WhatsApp para desligar as fotos. A partir dai o Theros deixa de enviar imagens de looks e passa a responder com texto, e novas imagens nao sao enviadas. Imagens que ja estejam na sua conversa de WhatsApp podem ser apagadas por voce no proprio WhatsApp.
- Idade: as imagens de looks nao sao enviadas a modelos de inteligencia artificial e este envio nao exige a declaracao de 18 anos, mas o Theros continua nao sendo destinado a menores de 18 anos (secao 13).
Menores: o Closet nao e destinado a menores de 18 anos (secao 13).
3.15 Treino (academia e exercicios)
O Treino e um recurso opcional. Se voce o utilizar, tratamos os dados abaixo.
- Fichas e exercicios: as fichas de treino que voce cria (nome, dias da semana, exercicios, series planejadas) e os exercicios proprios que voce cadastra. O catalogo de exercicios faz parte do aplicativo e nao e dado seu.
- Treinos realizados: exercicios, series, cargas, repeticoes, duracao, esforco percebido, notas, recordes pessoais e o treino em andamento (rascunho salvo na sua conta para voce retomar depois). Dessas informacoes calculamos, por regras no aparelho, as series por musculo, as estatisticas, a recuperacao estimada e os graficos.
- Peso e gordura corporal: valores que voce registra no Treino ou, se voce permitir, que o app le do HealthKit/Health Connect.
- Treinos importados (opcional): do Apple HealthKit (iOS) e do Health Connect (Android, quando disponivel), sempre com a sua autorizacao. Treinos importados entram no historico como atividades, sem series de musculacao.
- Check-in na academia: a data e a hora do check-in e o nome e o identificador da academia escolhida entre os seus locais salvos. Ao tocar em "Check-in", o app pode comparar a posicao atual do aparelho com os seus locais salvos, no proprio aparelho e somente se a permissao de localizacao ja estiver concedida; essa posicao nao e enviada aos nossos servidores nem guardada.
- Aviso ao chegar na academia (opcional): usa o mesmo recurso de geofencing da secao 3.6, executado no aparelho, e exige a permissao de localizacao em segundo plano, pedida somente depois de explicar o motivo. A localizacao nao e enviada aos nossos servidores. Voce pode desligar a qualquer momento em Treino > Ajustes.
- Preferencias: unidade (kg ou lb), descanso padrao, meta semanal, academia escolhida e quais importacoes estao ligadas.
- Pontos de experiencia: o app concede pontos da gamificacao por treinos concluidos e recordes.
Finalidade: registrar e acompanhar os seus treinos, mostrar quais musculos cada exercicio e cada ficha trabalham, calcular estatisticas e recordes, e trazer para um so lugar os treinos que voce ja registra em outros aplicativos. As faixas de series por semana exibidas no app sao referencias gerais, nao prescricao nem orientacao medica ou de educacao fisica.
Dados de saude: treinos importados, frequencia cardiaca do treino, peso e gordura corporal sao dados de saude (dados pessoais sensiveis, LGPD Art. 11). Eles so sao lidos com a sua autorizacao explicita, nunca sao usados para publicidade, nunca sao vendidos, alugados ou compartilhados com terceiros, corretores de dados ou plataformas de anuncios, e nunca sao usados para decisoes de credito, seguro, emprego ou qualquer outra decisao com efeito legal sobre voce. O Treino nao usa inteligencia artificial: os dados de treino nao sao enviados ao Google Gemini.
Base legal: execucao do servico de registrar os seus treinos (Art. 7, V) e, para a importacao de treinos e de peso de outros aplicativos e para o aviso por localizacao, o seu consentimento (Art. 7, I e Art. 11, II, a), pedido de forma separada, nunca pre-marcado e revogavel a qualquer momento.
Retencao e exclusao: ate voce excluir o treino ou a ficha, ou deletar a conta (secao 9). Voce pode desligar a importacao em Treino > Ajustes > Importacao; a partir dai o Theros deixa de ler essas fontes. Os treinos ja importados continuam na sua conta ate voce exclui-los.
3.16 Medicamentos e lembretes de doses
O cadastro de medicamentos e um recurso opcional. Se voce o utilizar, tratamos os dados abaixo.
- Cadastro: nome do medicamento, dosagem, horarios das doses (inclusive o esquema "de X em X horas" e o horario da primeira dose), dias da semana, data final do tratamento, observacoes e se o lembrete esta ligado.
- Registro das doses: quais doses voce marcou como tomadas (medicamento, dia, horario e instante da marcacao). Dessas marcacoes calculamos, no aparelho, o mapa de adesao do mes (dias completos, parciais e com esquecimento), a porcentagem de adesao e a sequencia de dias.
- Lembretes: o servidor agenda um aviso por dose, nos horarios que voce definiu. O texto do aviso traz o nome do medicamento, a dosagem e o horario, passa pelos servicos de notificacao push do Google (Firebase Cloud Messaging) e da Apple (APNs) e fica visivel na tela de notificacoes do dispositivo (secao 7.1). Voce pode desligar o lembrete de cada medicamento, ou as notificacoes do app, a qualquer momento.
- Leitura de receita por foto (opcional): veja a secao 5.8.
Finalidade: lembrar voce de tomar os medicamentos nos horarios que voce escolheu e mostrar o seu historico de adesao. O Theros nao e um dispositivo medico, nao prescreve, nao indica dose e nao substitui a orientacao de um profissional de saude; os lembretes sao um apoio, e a responsabilidade pelo uso do medicamento e sua.
Dados de saude: medicamentos e doses sao dados de saude (dados pessoais sensiveis, LGPD Art. 11). Ficam apenas na sua conta pessoal (nunca em contas compartilhadas, como a de familia), nunca sao usados para publicidade, nunca sao vendidos, alugados ou compartilhados com terceiros, corretores de dados ou plataformas de anuncios, e nunca sao usados para decisoes de credito, seguro, emprego ou qualquer outra decisao com efeito legal sobre voce. Os dados cadastrados nao sao enviados ao Google Gemini; a unica excecao e a foto de receita que voce mesmo escolher enviar (secao 5.8).
Base legal: execucao do servico de lembrar e registrar as suas doses (Art. 7, V) e, para a leitura de receita por foto, o seu consentimento explicito, pedido de forma separada antes do primeiro uso (Art. 11, II, a).
Retencao e exclusao: ate voce excluir o medicamento ou deletar a conta (secao 9). Ao excluir um medicamento, os lembretes futuros dele deixam de ser enviados.
3.17 Dados de saude: regras comuns
Consultas, exames, medicamentos, doses, alimentacao e peso, treino, humor, hidratacao e o escore de bem-estar sao dados pessoais sensiveis (LGPD, Art. 5, II e Art. 11). Para todos eles valem as regras abaixo, alem das regras especificas de cada recurso.
- Base legal e finalidade: consentimento especifico e destacado (Art. 11, II, a), manifestado ao usar cada recurso, e a execucao do servico que voce pediu. Usamos esses dados somente para organizar, lembrar, calcular e mostrar a voce o que voce registrou, e para as funcoes de IA que voce acionar.
- Nunca para publicidade: nunca usamos dados de saude para anuncios, nunca os vendemos, alugamos ou compartilhamos com terceiros, corretores de dados ou plataformas de anuncios, e nunca os usamos para decisoes de credito, seguro, emprego ou qualquer outra decisao com efeito legal sobre voce.
- Quem os processa: apenas os operadores necessarios para o funcionamento do app: Google Cloud / Firebase (armazenamento e infraestrutura, regiao de Sao Paulo) e, nas funcoes de IA que voce aciona, o Google (Vertex AI / Gemini), nos termos da secao 5. Os provedores estao listados na secao 7.
- Sem diagnostico: o Theros nao e um dispositivo medico, nao diagnostica, nao prescreve, nao indica dose, dieta ou tratamento e nao substitui a orientacao de medico, nutricionista ou outro profissional de saude. A IA apenas organiza e resume o que voce informou.
- Seu controle: voce pode editar ou apagar qualquer registro de saude a qualquer momento no app, apagar todos os dados com "Limpar dados" ou deletar a conta (secao 9), e revogar o consentimento deixando de usar o recurso ou desligando as importacoes e a IA nos ajustes de cada um.
- Somente na sua conta pessoal: esses registros ficam no seu ambiente pessoal e nunca em contas compartilhadas, como a de familia.
- Notificacoes: por padrao, avisos de saude mostram o minimo necessario (por exemplo, apenas o horario de uma consulta), pois aparecem na tela bloqueada (secao 7.1).
- Registros tecnicos: nao gravamos o conteudo de consultas, exames, medicamentos ou refeicoes em logs, analises de uso ou relatorios de erro; guardamos so identificadores tecnicos, contagens e codigos de erro.
3.18 Consultas, exames e pessoas acompanhadas
O modulo Consultas (Saude e Bem-estar) e opcional. Se voce o utilizar, tratamos:
- Pessoas: nome, parentesco, data de nascimento, tipo sanguineo, alergias, plano de saude e numero da carteirinha, observacoes e cor de cada pessoa que voce cadastrar (voce, familiares ou dependentes).
- Consultas: pessoa, especialidade, profissional (nome, CRM e telefone), local ou link, data, motivo, pauta (perguntas e sintomas), registro da consulta (o que foi dito, diagnostico informado por voce, orientacoes e receita), retorno, exames pedidos, custo e reembolso, anexos e preferencias de aviso.
- Exames: pessoa, exame, estado, datas, laboratorio, resultado (observacoes e valores-chave) e anexos.
- Anexos: receitas, laudos, guias e resultados em imagem ou PDF, guardados no Firebase Storage (regiao de Sao Paulo) e contados na cota de armazenamento do seu plano.
Dados de familiares e dependentes: ao registrar dados de saude de outra pessoa, voce declara ter autorizacao ou legitimidade para isso (para criancas e pessoas incapazes, como responsavel legal), e o app pede essa confirmacao antes do primeiro registro. Esses dados ficam apenas no seu ambiente pessoal e nunca na conta compartilhada. A pessoa a quem os dados se referem pode pedir acesso, correcao ou exclusao pelo titular da conta ou pelo e-mail da secao 15. Registre somente o que voce tem direito de registrar.
Finalidade e IA: organizar consultas, exames, lembretes e historico. Quando voce conversa com o assistente sobre uma consulta ou exame, um resumo curto pode ser enviado ao Google Gemini (secao 5.2); diagnostico, orientacoes e anotacoes do registro nao entram automaticamente, e o conteudo e tratado como dado, nunca como instrucao. A consulta aparece na agenda do app somente para leitura e nao e enviada ao Google Agenda nem ao Calendario da Apple. Voce pode, com um toque, criar tarefa, nota ou lancamento financeiro (custo ou reembolso, categoria Saude, no livro pessoal) a partir de uma consulta; esses itens passam a seguir as regras dos respectivos recursos.
Notificacoes: o aviso de uma consulta mostra por padrao somente o horario; voce pode escolher, por consulta, exibir tambem a especialidade e a pessoa.
Retencao e exclusao: ate voce apagar. "Limpar dados" e "Deletar conta" apagam pessoas, consultas, exames e os arquivos anexos. Apagar uma pessoa que ja tem consulta ou exame a arquiva, para nao perder o historico; para eliminar o historico, apague as consultas e exames ou os dados da conta. Esses arquivos de saude nunca sao apagados automaticamente por vencimento de plano (secao 9).
3.19 Alimentacao (diario alimentar)
O diario alimentar e opcional. Se voce o utilizar, tratamos:
- Refeicoes: nome do prato, porcoes, calorias, carboidratos, proteinas e gorduras, nota de saude, ingredientes com gramas, horario e origem do registro; pratos favoritos.
- Perfil e metas nutricionais: sexo, data de nascimento, altura, peso, nivel de atividade, objetivo (perder, manter ou ganhar peso), metas de calorias e macros, refeicoes e horarios dos lembretes. Servem apenas para calcular a sua meta e os lembretes.
- Miniatura da foto: se voce salvar uma refeicao feita por foto, guardamos apenas uma miniatura (no maximo 24 KB) no seu registro; a foto original nao e guardada pelo servidor.
- Agua, treino e calorias queimadas: o diario le os registros ja existentes de hidratacao, treino e saude para o anel de calorias, sem duplica-los.
- Contador mensal de analises por IA: apenas o seu identificador, o numero de analises do mes e a data, para aplicar o limite do plano.
Analise por foto ou texto (IA): a analise e acionada somente por voce e esta disponivel nos planos pagos. A imagem e reduzida e recodificada no aparelho, sem metadados (sem EXIF nem localizacao), e enviada ao nosso servidor (Firebase Cloud Functions, regiao de Sao Paulo) e, dele, ao Google (Vertex AI / Gemini), que devolve o nome do prato, os itens, uma estimativa de calorias e macros e uma nota. A imagem nao e guardada pelo servidor nem registrada em logs: existe apenas durante o processamento; os registros tecnicos guardam so contagens e codigos de erro. A IA e instruida a nao identificar pessoas nem ler dados pessoais da imagem, mas, se a foto mostrar rostos, rotulos ou documentos, eles fazem parte da imagem enviada: enquadre somente o prato. Voce revisa e pode editar tudo antes de salvar. Pedidos feitos por texto no chat ou no WhatsApp ("comi...") gravam uma estimativa feita pela IA, que voce pode apagar no diario.
Estimativas, nao orientacao: calorias e macros sao estimativas (da IA ou de tabelas), podem diferir do real e nao substituem nutricionista ou medico. O Theros nao prescreve dieta e nao faz diagnostico.
Retencao e exclusao: o registro numerico do diario fica enquanto a conta existir ou ate voce apaga-lo. As miniaturas expiram automaticamente: 90 dias no plano Essencial, 365 dias no Pro e 730 dias no Premium; o registro numerico da refeicao permanece. Voce pode apagar uma refeicao (e a miniatura dela) quando quiser. "Limpar dados" e "Deletar conta" apagam o diario, as miniaturas, os favoritos e as metas. O diario alimentar nao e compartilhado com a familia nem com terceiros.
3.20 Ideias, canvas e anexos
Ideias, notas, canvas (quadros livres com cartoes, ligacoes e imagens) e seus anexos sao conteudo seu e privados: ficam na sua conta e so voce os acessa, a menos que voce escolha compartilhar (secao 7). As imagens e arquivos que voce coloca em um canvas ou anexa a uma ideia ficam no seu armazenamento no Firebase Storage (regiao de Sao Paulo) e contam na cota do seu plano.
IA acionada por voce: quando voce usa a ajuda da IA em uma ideia, nota ou canvas (por exemplo, gerar, expandir, resumir ou perguntar), o texto do cartao ou da nota selecionado e enviado ao Google Gemini para gerar a resposta. Esse texto e tratado como dado a analisar, nunca como instrucao. A IA so e acionada quando voce pede, e o uso consome a cota de IA do seu plano. O processamento segue as garantias descritas na secao 5.
Retencao e exclusao: ate voce apagar a ideia, o cartao, o canvas ou o anexo, ou deletar a conta. Imagens e PDFs podem ser removidos por limite de armazenamento somente nas condicoes da secao 9 (plano pago vencido); textos e dados do app nunca sao apagados automaticamente.
4. Servicos Conectados (Opcionais)
As integracoes abaixo sao inteiramente opcionais e so sao ativadas mediante sua autorizacao explicita.
4.1 Google Calendar
- Escopo:
calendar (leitura e escrita de eventos).
- Dados acessados: seus eventos de calendario.
- Finalidade: sincronizar eventos do calendario com o app.
- Armazenamento: eventos sao sincronizados e armazenados no Firestore para exibicao no app.
- Revogacao: voce pode desconectar a qualquer momento nas configuracoes do app.
4.2 Gmail
- O Theros somente acessa dados do Gmail quando voce explicitamente autoriza a conexao.
- Os dados do Gmail sao usados exclusivamente para fornecer as funcionalidades descritas abaixo e visiveis a voce no app.
- O Theros nao transfere dados do Gmail para terceiros, exceto conforme necessario para fornecer ou melhorar as funcionalidades voltadas ao usuario, para cumprir leis aplicaveis, ou como parte de uma fusao/aquisicao/venda de ativos com aviso previo.
- O Theros nao utiliza dados do Gmail para veicular anuncios, incluindo retargeting, anuncios personalizados ou baseados em interesses.
- Nenhum ser humano le seus dados do Gmail, exceto com seu consentimento afirmativo explicito, para fins de seguranca (investigar abuso ou atividade ilegal), para cumprir leis aplicaveis, ou quando os dados forem agregados e anonimizados para operacoes internas.
Escopos utilizados:
gmail.readonly — leitura de e-mails (somente leitura).
gmail.send — envio de e-mails pelo app.
gmail.labels — gerenciamento de marcadores do Gmail.
Funcionalidades do Gmail no Theros:
| Funcionalidade |
Dados acessados |
O que e armazenado |
O que NAO e armazenado |
| Leitura de e-mails (Inbox) |
Assunto, remetente, data, corpo, marcadores |
Nada. E-mails sao carregados sob demanda e exibidos em tempo real. Ao sair da tela, os dados sao descartados da memoria. |
Corpo do e-mail, anexos, metadados completos |
| Deteccao de transacoes financeiras |
E-mails de bancos (Nubank, Inter, Itau, Bradesco, C6, PicPay, Mercado Pago, PayPal) |
Apenas metadados extraidos: valor, estabelecimento, data e provedor da transacao. |
Corpo completo do e-mail, anexos, dados de outros remetentes |
| Envio de e-mails |
Destinatario(s), assunto, corpo do e-mail que voce compoe |
Registro de auditoria no Firestore (destinatario, assunto, corpo, data de envio) para seu historico pessoal de e-mails enviados. |
N/A |
| Gerenciamento de marcadores |
Lista de marcadores do Gmail |
Nada. Marcadores sao exibidos em tempo real. |
N/A |
Processamento de dados do Gmail:
- Todo o processamento de e-mails ocorre no dispositivo do usuario (client-side). Nenhum dado do Gmail e enviado para nossos servidores (Cloud Functions).
- O conteudo de e-mails nao e enviado para a inteligencia artificial (Google Gemini) nem para qualquer outro servico de terceiros.
- A deteccao de transacoes utiliza expressoes regulares (regex) processadas localmente no dispositivo para extrair valores monetarios e nomes de estabelecimentos.
- O acesso ao Gmail e completamente opcional. O app funciona integralmente sem a integracao com Gmail.
Revogacao e exclusao:
- Voce pode desconectar o Gmail a qualquer momento nas configuracoes do app (Configuracoes > Gmail).
- Ao desconectar, os tokens de autenticacao OAuth sao invalidados imediatamente.
- Voce pode tambem revogar o acesso diretamente em myaccount.google.com/permissions.
- As transacoes detectadas previamente a partir de e-mails permanecem no seu perfil ate que voce as exclua manualmente ou delete sua conta.
- Ao deletar sua conta, todas as transacoes de e-mail e historico de e-mails enviados sao permanentemente removidos.
4.3 Amazon Alexa (skill "Meu Theros")
O Theros oferece uma skill oficial para Alexa que permite controlar o aplicativo por comandos de voz em dispositivos Echo ou pelo aplicativo Alexa.
O que coletamos quando voce vincula a skill:
- Identificador anonimo do usuario Amazon (amazonUserId): identificador opaco fornecido pela Amazon que nos permite associar comandos de voz ao seu perfil Theros. Nao contem nome, e-mail nem telefone.
- Identificador do dispositivo Echo (deviceId): identificador opaco do aparelho. Usado apenas para telemetria e diagnostico.
- Texto transcrito do comando de voz: a Amazon transcreve sua fala em texto antes de enviar ao Theros. Recebemos somente o texto transcrito (nunca o audio bruto).
- Resultado do comando: o que voce pediu (ex: "registrar despesa de 50 reais") e o que respondemos.
Para que usamos esses dados:
- Executar a acao solicitada (registrar transacao, criar tarefa, consultar saldo, etc.).
- Personalizar a resposta usando dados da sua conta Theros (nome, categorias customizadas, transacoes recentes).
- Diagnosticar erros e melhorar o reconhecimento de comandos por voz (telemetria armazenada na colecao alexa_interactions).
O que NAO coletamos via Alexa:
- Audio bruto (a Amazon transcreve sua fala nos servidores dela e envia ao Theros apenas o texto).
- Conversas que voce tenha com a Alexa fora da skill "Meu Theros".
- Dados de outros aparelhos ou skills da sua conta Amazon.
Account Linking (vinculacao de conta):
- A vinculacao usa OAuth 2.0 com codigo de pareamento de 6 digitos gerado dentro do aplicativo Theros.
- Apos vincular, geramos um token JWT contendo apenas seu identificador Theros, valido por 30 dias e renovavel automaticamente.
- Nao armazenamos nem temos acesso a credenciais Amazon (login/senha).
Como revogar:
- No aplicativo Alexa do seu celular: Mais → Skills e Jogos → Suas Skills → Meu Theros → Desativar Skill. A vinculacao e imediatamente removida e seu token deixa de ser valido.
- Voce pode revincular a qualquer momento pelo mesmo fluxo de pareamento.
- Ao deletar sua conta Theros, o vinculo Alexa e revogado automaticamente.
Limites por plano: comandos diretos (registrar despesa, ver saldo, listar tarefas, etc.) estao disponiveis em todos os planos. Perguntas abertas com inteligencia artificial via Alexa estao disponiveis a partir do plano Essencial e estao sujeitas ao limite mensal de tokens do seu plano.
4.4 Agenda por link (ICS, somente leitura)
- O que e: voce pode assinar uma agenda do Outlook, Apple (iCloud), Google, Proton ou outro servico colando o endereco secreto do arquivo .ics (ou webcal://). Nao pedimos login nem senha desses servicos.
- Dados acessados: de cada evento, apenas titulo, inicio e fim, local e descricao (cortada em 500 caracteres). Nao lemos participantes, organizador, anexos nem os demais campos do arquivo. Eventos marcados como particulares ou confidenciais na origem sao importados apenas com titulo e horario.
- Finalidade: mostrar esses eventos na agenda do Theros e inclui-los nos lembretes. O Theros apenas le: nada e enviado de volta a sua agenda de origem.
- Como funciona: nossos servidores baixam o arquivo quando voce adiciona a agenda ou toca em sincronizar e, nos planos com atualizacao automatica, a cada 3 horas. Importamos de 7 dias atras ate 90 dias a frente, ate 3 agendas por conta. O servico de origem recebe uma requisicao HTTP vinda de um servidor do Google Cloud, identificada como "Theros-Calendar-Subscription", sem dados seus alem do proprio endereco.
- Seguranca do endereco: o endereco funciona como uma senha (quem o tem le a agenda). Guardamos o endereco somente criptografado (AES-256-GCM), em area do banco inacessivel ao aplicativo, e nunca o exibimos de volta. So aceitamos enderecos https e bloqueamos acessos a redes internas.
- Dados de terceiros: titulos e descricoes podem mencionar outras pessoas. Assine apenas agendas que voce tem direito de ler. Os eventos importados recebem o mesmo tratamento dos demais eventos da sua agenda, inclusive lembretes (push e, se ativado, WhatsApp) e uso pelo assistente de IA (secao 5.2).
- Retencao e revogacao: os eventos ficam ate voce remover a assinatura ou deletar a conta, e deixam de existir no Theros se sumirem da agenda de origem. Em Calendario > Sincronizacao > Assinar agenda por link, remover a assinatura apaga na hora o endereco criptografado e os eventos importados. Para encerrar tambem o acesso na origem, desative ou gere um novo endereco no Outlook, Apple ou Google. "Limpar dados" mantem a assinatura e apaga os eventos importados, que voltam na proxima atualizacao.
4.5 Telegram (bot do Theros)
Este canal so estara ativo depois que o bot do Theros for publicado no Telegram; ate la, nenhum dado e tratado por ele.
- O que e: canal opcional para conversar com o Theros pelo Telegram, como no WhatsApp. Voce vincula sua conta no app (Perfil > Integracoes > Telegram) com um codigo de uso unico, valido por 10 minutos, e envia /start e o codigo ao bot. O bot so conversa em chat privado e nao inicia conversa: apenas responde ao que voce envia (e confirma no chat o desvinculo que voce mesmo pede). Disponivel nos planos Pro e Premium.
- Dados que tratamos: o identificador do seu chat no Telegram e, se houver, o seu @usuario; a data do vinculo e o estado (ativo ou bloqueado); o texto das mensagens e legendas e as fotos de comprovantes que voce enviar; e um historico curto da conversa para dar contexto as respostas. Nao coletamos seu numero de telefone, nome, foto de perfil nem contatos do Telegram. Nao tratamos audio, documentos, localizacao nem contatos enviados ao bot.
- Finalidade: executar o que voce pede (registrar despesas, criar tarefas, consultar saldo etc.) e responder. As mensagens passam pela mesma IA e pelas mesmas funcoes do chat do app e do WhatsApp (secao 5), com os mesmos limites do plano. Fotos sao enviadas a IA somente para ler os valores e nao ficam guardadas por nos.
- Quem processa e sem criptografia ponta a ponta: o Telegram entrega as mensagens entre voce e o nosso bot, em servidores que podem ficar fora do Brasil (secoes 7 e 12). As conversas com bots do Telegram nao usam criptografia ponta a ponta. Nao envie senhas nem dados que voce nao queira compartilhar com o Telegram. A retencao no Telegram segue a politica dele, que nao controlamos.
- Mensagens de terceiros: mensagens encaminhadas e textos dentro de fotos sao tratados apenas como dados a analisar, nunca como instrucoes. Encaminhe somente o que voce tem direito de compartilhar.
- Retencao: o historico da conversa com o bot fica por ate 30 dias e e apagado ao desvincular; o vinculo fica ate voce desvincular, usar "Limpar dados" ou deletar a conta. A memoria da IA nao e usada neste canal.
- Como revogar: em Perfil > Integracoes > Telegram > Desvincular, ou enviando /stop ao bot. Isso apaga o vinculo e o historico da conversa nos nossos servidores; o historico no seu aplicativo do Telegram continua com voce, que pode apaga-lo la.
4.6 API publica e webhooks
Nos planos Pro e Premium voce pode criar chaves da API e endpoints de webhook (Perfil > Integracoes > API e webhooks) para ligar o Theros a ferramentas como Make, n8n, Zapier, planilhas e scripts.
- Chaves: a chave e mostrada uma unica vez; guardamos apenas um resumo (hash SHA-256) dela, a data de criacao, a validade escolhida e o ultimo uso. Quem tem a chave acessa, conforme as permissoes dela, seus lancamentos e tarefas: guarde-a como uma senha. Revogar a chave interrompe novos acessos.
- Webhooks: voce informa uma URL; quando ocorre o evento escolhido, o nosso servidor envia a essa URL os dados do evento (por exemplo, um lancamento ou tarefa). A URL e o servico que a recebe sao escolhidos e controlados por voce: o Theros nao controla o que esse destino faz com os dados. O segredo de assinatura do webhook e guardado criptografado.
- Registros: guardamos um log das entregas de webhook (tipo do evento, tentativas, codigo HTTP e erro; no maximo 200 caracteres da resposta recebida) por 14 dias, e uma trilha de auditoria das acoes em chaves e webhooks (o que foi feito e quando) por 180 dias, apagados automaticamente depois disso.
- Exclusao: esses dados ficam em areas do banco que o aplicativo nao le nem grava diretamente e saem ao deletar a conta.
4.7 Regras de automacao
As regras "quando acontecer X, faca Y" sao opcionais e criadas por voce no app ou pelo chat. Hoje os gatilhos sao a criacao de um lancamento (com condicoes como tipo, faixa de valor, categoria e texto da descricao) e a tarefa atrasada, e as acoes sao enviar uma notificacao ou criar uma tarefa. Guardamos a regra (nome, condicoes, acao, estado, quantas vezes disparou e quando) e, por 14 dias, um registro tecnico de execucao usado para nao repetir disparos. O numero de regras e o de disparos por dia dependem do plano. Regras nao criam nem alteram lancamentos. Voce pode desligar ou excluir uma regra a qualquer momento; as regras saem ao deletar a conta.
5. Inteligencia Artificial
5.0 Sua permissao para a IA
Antes do primeiro uso de um recurso de IA (chat, voz, WhatsApp e demais recursos), o app mostra quais dados sao enviados, para quem e para que, e pede a sua permissao. Sao duas escolhas separadas:
- Google (Gemini): necessaria para os recursos de IA. O Google processa os dados em nosso nome (secoes 5.2 e 5.3).
- Outros provedores de IA (opcional, desligada por padrao): permite que mensagens de texto comum tambem sejam processadas por outros provedores, como Anthropic (Claude) e DeepSeek, por meio do OpenRouter (Estados Unidos), para reduzir custo e tempo de resposta (secao 5.9). Dados de saude, documentos e fotos nunca vao por esse caminho.
Guardamos na sua conta a sua escolha, a data e a versao do texto que voce viu, para comprovar o consentimento (LGPD, Art. 8, §2). Voce pode ver e mudar as duas escolhas a qualquer momento em Configuracoes > Privacidade > Provedores de IA; a revogacao vale para os pedidos seguintes, sem custo, e nao apaga os seus dados do app (secao 8). Se mudarmos o texto ou a lista de provedores de forma relevante, pedimos a permissao de novo. Se voce nao permitir, os recursos de IA ficam desligados e o restante do app continua funcionando; no WhatsApp, o Theros pode responder com um link para dar a permissao no app.
5.1 Modelos e processamento
O Theros utiliza o Google Gemini para processar:
- Mensagens de chat (texto).
- Comandos de voz (texto transcrito).
- Chat de voz (o audio e transcrito pelo Google Cloud Speech-to-Text; o texto transcrito e processado como uma mensagem de chat; a resposta e falada pelo Google Cloud Text-to-Speech). Na configuracao padrao do Google que utilizamos, esses dois servicos nao registram o audio, as transcricoes nem o texto sintetizado.
- Insights e analises financeiras.
- Processamento de OCR (leitura de notas fiscais).
- Etiquetagem de pecas do Closet a partir de imagens (somente com o seu consentimento; secao 5.7).
- Leitura de receita medica a partir de uma foto (somente com o seu consentimento; secao 5.8).
- Analise de foto ou descricao de refeicao, quando voce aciona o recurso (secao 3.19).
- Ajuda da IA em ideias, notas e canvas, quando voce aciona (secao 3.20).
- Memorias da IA (frases que voce pediu para o Theros lembrar), enviadas junto com o contexto nas conversas do chat e do WhatsApp (secao 3.4).
- Agentes agendados (analises automaticas periódicas).
5.2 Dados enviados ao Google Gemini
Para fornecer respostas contextualizadas, o Theros envia ao Google Gemini um resumo do seu perfil financeiro contendo:
- Historico recente de conversa (resumido).
- Dados do perfil (somente o primeiro nome, para tratamento nas respostas) e resumo financeiro do mes (totais de receita, despesa e saldo).
- Transacoes recentes, orcamentos, metas e investimentos em formato resumido.
- Tarefas pendentes e eventos proximos do calendario (inclusive os importados de agendas por link).
- Memorias da IA que voce pediu para o Theros guardar: ate 30 delas, ou as 12 mais relacionadas a sua mensagem quando houver mais de 30. Elas nao sao enviadas se voce desligar "Usar memorias". No momento nao sao usadas na Alexa, no resumo diario, no check-in proativo, nos agentes agendados, nas automacoes nem no Telegram.
- Mensagens enviadas pelo Telegram e fotos de comprovantes enviadas por esse canal, quando voce o utiliza.
- Quando voce fala de consultas ou exames: um resumo curto (data, hora, especialidade, pessoa e nome de exames pendentes). O diagnostico, as orientacoes e as anotacoes do registro nao entram automaticamente no contexto: so aparecem se voce pedir para listar uma consulta concluida (secao 3.18).
- O prompt ou pergunta do usuario.
Esses dados sao montados automaticamente pelo servidor a partir das informacoes ja registradas no app e enviados exclusivamente para gerar a resposta solicitada. Esse envio so acontece depois da sua permissao (secao 5.0).
Dados sem identificadores diretos da conta. O contexto que o servidor monta para a IA nao inclui o seu e-mail, telefone, CPF ou CNPJ, o identificador interno da sua conta, o seu nome completo nem tokens de acesso: enviamos no maximo o primeiro nome. Isso reduz, mas nao elimina, a identificacao: o que voce escreve nas mensagens e o que voce registra no app (por exemplo, descricoes de lancamentos, titulos de tarefas, nomes de contatos que voce cadastrou ou mencionou) pode conter dados pessoais e e enviado para gerar a resposta. Por isso tratamos esse envio como tratamento de dados pessoais, com as protecoes desta secao, e nao como dado anonimizado.
5.3 Garantias sobre IA
- Nao treinamos modelos: seus dados nao sao utilizados para treinar, melhorar ou ajustar modelos de IA. Essa regra vale para o Google e para qualquer outro provedor que voce permitir (secao 5.9).
- Processamento para gerar a resposta: os dados sao enviados ao provedor de IA apenas para gerar a resposta. Nao armazenamos o conteudo no provedor para outros fins; o provedor pode manter temporariamente os dados para seguranca e prevencao de abuso, ou em memoria para acelerar respostas, nos termos publicados por ele (para o Google Cloud Vertex AI, a documentacao do produto). Nao prometemos retencao zero absoluta no Google.
- Cache e busca na web: o Google Cloud Vertex AI pode manter um cache em memoria dos pedidos por ate 24 horas. Quando a IA usa a busca do Google (Google Search) para trazer informacao atual, o Google guarda o pedido e o resultado por ate 3 dias para depuracao, e essa guarda nao pode ser desativada pelo Theros.
- Onde o processamento ocorre: utilizamos o endpoint global do Google, que pode processar o pedido em qualquer regiao do Google Cloud, inclusive fora do Brasil (secao 12). Nao garantimos que a IA processe os dados somente no Brasil.
- Privacidade do provedor: o uso do Google Gemini esta sujeito a Politica de Privacidade da API do Google Gemini.
5.4 Agentes agendados
- Agentes agendados executam prompts definidos por voce em intervalos periodicos (diario, semanal, mensal).
- Quando configurados com "pesquisa na web", o Google Gemini pode utilizar o Google Search (grounding) para complementar a resposta com informacoes da internet.
- Os resultados gerados sao armazenados no Firestore e podem ser enviados como notificacao push.
5.5 Check-in financeiro proativo
Para usuarios do plano Premium, o Theros executa diariamente (as 09:00 horario de Brasilia) uma analise automatica que:
- Coleta dados agregados dos seus orcamentos, metas, e gastos do dia anterior e do mes.
- Envia esses dados agregados (nao transacoes individuais) ao Google Gemini para gerar um resumo motivacional e alertas financeiros.
- Armazena o resultado no Firestore e envia uma notificacao push com um resumo.
Voce pode desativar esta funcionalidade alterando seu plano ou entrando em contato com o suporte.
5.6 Processamento de OCR em nuvem
Alem do reconhecimento local de texto (Google ML Kit), o Theros utiliza o Google Gemini para extracao inteligente de dados de documentos financeiros:
- Imagens de notas fiscais, faturas e extratos sao enviadas ao Google Gemini para extracao estruturada (valor total, itens, datas, estabelecimento, categorias sugeridas).
- As imagens sao armazenadas no Firebase Storage vinculadas a sua conta.
- Os dados extraidos sao salvos no Firestore para historico e criacao de transacoes.
- Uma notificacao push e enviada quando o processamento e concluido.
5.7 Etiquetagem por IA do Closet
No Closet, o Theros pode sugerir automaticamente as etiquetas de uma peca (tipo, material, estampa, ocasiao, estacao, formalidade e se e impermeavel) a partir da imagem dela. Esse recurso e opcional, depende do seu consentimento explicito e so e ativado depois que voce o permite e declara ter 18 anos ou mais.
- O que e enviado: somente a imagem da peca (a imagem recortada ou, se voce escolheu usar a foto sem recorte, a foto reduzida), reduzida a no maximo 512 pixels de lado, em JPEG e sem metadados (sem EXIF nem localizacao). Nao enviamos seu nome, e-mail, identificador de conta, localizacao nem as demais informacoes do app.
- Quem processa: o Google, por meio do Google Cloud Vertex AI (modelos Gemini), em nosso nome. Segundo a documentacao do servico, o Google nao usa os dados do cliente para treinar ou ajustar modelos sem a permissao previa do cliente (o Theros), e pode haver registro temporario das requisicoes para deteccao de abuso (governanca de dados do Vertex AI). Esta secao complementa a secao 5.3 para as imagens do Closet.
- O que nos guardamos: nao armazenamos a imagem enviada ao Google alem do arquivo recortado que ja esta na sua conta, nem a resposta alem das etiquetas devolvidas ao seu aparelho. Guardamos apenas o consumo de IA (quantidade de tokens) para controle da cota do seu plano.
- Limites de uso: a etiquetagem por IA consome a cota mensal de IA do seu plano, a mesma das demais funcoes de IA do Theros. No plano Gratis ha 10 etiquetagens por IA para voce experimentar; quando a cota acaba, o Closet continua funcionando e voce preenche as etiquetas a mao. Tambem limitamos a frequencia dos pedidos (por minuto, hora e dia) para evitar abuso.
- Decisao assistida: as etiquetas sao apenas sugestoes. Voce sempre confirma ou edita antes de salvar; a IA nao monta looks nem toma decisoes sobre voce.
- Revogacao: voce pode desligar a etiquetagem por IA a qualquer momento em Configuracoes do Closet. A partir dai nenhuma nova imagem e enviada e voce passa a preencher as etiquetas a mao. Sem o seu consentimento, o Closet continua funcionando com etiquetas manuais.
5.8 Leitura de receita medica por IA
No cadastro de medicamentos, o Theros pode ler uma receita a partir de uma foto e sugerir os medicamentos para voce conferir. Esse recurso e opcional, depende do seu consentimento explicito, pedido antes do primeiro uso (LGPD Art. 11, II, a), e so envia algo quando voce tira ou escolhe uma foto.
- O que e enviado: somente a foto da receita, reduzida e comprimida no proprio aparelho (JPEG, no maximo 1600 pixels de lado), para os nossos servidores (Firebase Cloud Functions, regiao de Sao Paulo) e, deles, para o Google Gemini, em nosso nome. Nao enviamos seu nome, e-mail, identificador de conta, localizacao nem outros dados do app. O pedido feito ao modelo manda ignorar nome do paciente, do medico, CRM, CPF e endereco, e o Theros nao grava esses dados; mas, se a foto os mostrar, eles fazem parte da imagem enviada. Por isso recomendamos enquadrar somente a lista de medicamentos.
- O que nos guardamos: nao armazenamos a foto (nem no Firebase Storage nem no Firestore) e nao guardamos a resposta no servidor: ela e devolvida ao seu aparelho. Os medicamentos so sao gravados na sua conta depois que voce os confere e confirma. Nos registros tecnicos guardamos apenas contagens e codigos de erro, nunca a imagem, o texto da receita nem nomes de medicamentos. Guardamos tambem o consumo de IA (quantidade de tokens) para controle da cota do seu plano.
- Quem processa: o Google, por meio do Google Cloud Vertex AI (modelos Gemini), em nosso nome; a leitura de receita nunca usa a chave gratuita da API do Gemini. Segundo a documentacao do servico, o Google nao usa os dados do cliente para treinar ou ajustar modelos sem a permissao previa do cliente (o Theros), e pode haver registro temporario das requisicoes para deteccao de abuso (governanca de dados do Vertex AI). Esta secao complementa a secao 5.3 para a foto da receita.
- Limites de uso: a leitura de receita esta disponivel nos planos Pro e Premium e consome a cota mensal de IA do seu plano, a mesma das demais funcoes de IA do Theros. Sem o plano, ou quando a cota acaba, o cadastro manual de medicamentos continua funcionando normalmente.
- Decisao assistida: a leitura pode errar (nome, dose, intervalo ou duracao). Por isso nada e salvo sozinho: voce revisa e edita cada item antes de importar, e medicamentos "se necessario" nao viram lembrete. A IA nao orienta tratamento nem toma decisoes sobre voce.
- Sem consentimento: o cadastro de medicamentos e os lembretes funcionam normalmente, preenchidos a mao.
5.9 Outros provedores de IA e busca na web
O provedor principal de IA do Theros e o Google Cloud Vertex AI (modelos Gemini). Somente se voce ativar a opcao "Outros provedores de IA" (secao 5.0; desligada por padrao), o Theros tambem pode usar outros modelos de IA, como Claude (Anthropic) e DeepSeek, por meio do OpenRouter (OpenRouter, Inc., Estados Unidos), um intermediario que encaminha o pedido ao modelo escolhido, ou modelos de parceiros oferecidos dentro do Google Cloud. Sem essa opcao, todo o processamento de IA com os seus dados fica no Google, salvo a busca na web de terceiros descrita abaixo. Pedidos que nao contem dados seus (por exemplo, o resumo da transcricao publica de um video do YouTube quando voce nao escreve nenhuma instrucao) podem usar esses provedores sem a opcao. As regras abaixo valem para qualquer provedor:
- Sem identificadores diretos: aplicamos o que esta descrito na secao 5.2 (sem e-mail, telefone, CPF/CNPJ, identificador da conta nem nome completo). O texto que voce escreve continua sendo enviado e pode conter dados pessoais.
- Dados sensiveis ficam no Google: mensagens e dados de saude, consultas, medicamentos, alimentacao, treino, documentos e fotos (inclusive notas fiscais, receitas e refeicoes) e financeiros detalhados so sao processados pelo Google Cloud Vertex AI. Provedores adicionais so recebem conversas de texto geral que nao envolvam esses dados.
- Retencao zero exigida e sem treinamento: em cada pedido ao OpenRouter exigimos que o modelo seja servido por um endereco que declare nao armazenar o conteudo (zero data retention). O OpenRouter informa nao guardar o texto dos pedidos e das respostas por padrao (guarda so metadados como contagem de tokens e tempo de resposta) e nao usa o conteudo para treinar modelos. Provedores que nao oferecem essas condicoes ou que armazenam dados na China nao sao usados para dados de usuarios.
- Busca na web de terceiros: quando uma pergunta precisa de informacao atual da internet e o limite mensal da busca do Google foi atingido, a consulta pode ser enviada a um servico de busca de terceiros (hoje o Exa, por meio do OpenRouter). Enviamos apenas a pergunta reduzida (ate 300 caracteres), sem historico, memorias nem contexto da conta, e nao enviamos consultas que contenham CPF, CNPJ, e-mail, telefone, cartao, saude ou financas pessoais. Esse servico tem politica propria e pode usar as consultas para melhorar os produtos dele; a retencao zero nao se aplica a ele.
- Transparencia: mantemos esta lista atualizada e avisamos mudancas relevantes conforme a secao 14.
5.10 Avaliacao das respostas da IA (curtir e nao curtir)
Voce pode avaliar as respostas da IA no app e, em algumas conversas, pelo WhatsApp. Guardamos a sua avaliacao (positiva ou negativa), os motivos escolhidos, um comentario opcional de ate 300 caracteres e dados tecnicos da resposta avaliada (modelo usado, tipo de funcao, plano, idioma e tempo de resposta). O texto da sua mensagem e da resposta so e guardado se voce marcar a opcao de enviar para analise (trechos de ate 300 e 500 caracteres). Usamos esses dados apenas para medir e melhorar a qualidade da IA; o acesso e restrito a administracao do Theros, eles nao sao enviados a provedores de IA nem usados para publicidade, e sao apagados em ate 12 meses ou quando voce exclui a conta.
5.11 Identificador de instalacao (prevencao a abuso)
Para impedir que o mesmo aparelho receba mais de uma vez beneficios promocionais (periodo de teste e recompensas de indicacao), o app gera um codigo aleatorio proprio da instalacao, que nao deriva de caracteristicas do aparelho e nao e usado para publicidade nem rastreamento entre aplicativos. Somente um resumo irreversivel (hash SHA-256) desse codigo sai do aparelho, e nao e possivel recuperar o codigo original a partir dele; no registro antiabuso guardamos apenas um novo hash desse resumo, calculado com uma chave secreta nossa (HMAC), que permanece apos a exclusao da conta para impedir o reuso do beneficio. A base legal e o legitimo interesse na prevencao a fraude (LGPD, art. 7, IX). Se voce acredita que foi bloqueado por engano, fale com o suporte.
6. Armazenamento e Seguranca
6.1 Infraestrutura
- Google Cloud Firestore: seus dados sao armazenados na regiao
southamerica-east1 (Sao Paulo, Brasil), com regras de seguranca que garantem que apenas voce pode acessar seus proprios dados.
- Firebase Storage: arquivos enviados por voce (como imagens de notas fiscais, anexos e as imagens do Closet) sao armazenados na regiao
southamerica-east1 (Sao Paulo, Brasil), com regras de seguranca de acesso por usuario.
- Firebase Cloud Functions: processamento server-side executado na mesma regiao (
southamerica-east1).
- Armazenamento local: metricas de uso de IA e fila de sincronizacao offline sao armazenadas localmente no dispositivo usando Hive (banco de dados local).
6.2 Medidas de seguranca
- Criptografia em transito: todas as comunicacoes entre o app e os servidores sao protegidas por HTTPS/TLS.
- Autenticacao: Firebase Authentication com suporte a e-mail/senha e Google Sign-In. O metodo de autenticacao utilizado e registrado para fins de seguranca da conta.
- Seguranca local: PIN de 6 digitos para proteger o acesso ao app no dispositivo.
- Regras de seguranca do Firestore: isolamento de dados por usuario — cada usuario so acessa seus proprios documentos.
- Enderecos de agenda por link (ICS), segredos de webhook e chaves da API: os enderecos de agenda e os segredos de webhook sao criptografados (AES-256-GCM) com chave propria guardada no Secret Manager; as chaves da API sao guardadas apenas como hash; nada disso e devolvido ao aplicativo.
- Tokens OAuth2: credenciais de acesso ao Gmail e Calendar gerenciadas pelo SDK do Google Sign-In com armazenamento seguro nativo do sistema operacional.
7. Compartilhamento de Dados com Terceiros
Nao vendemos, alugamos ou compartilhamos seus dados pessoais com terceiros para fins de marketing, publicidade ou qualquer outro fim comercial.
Seus dados podem ser processados pelos seguintes provedores de servico, estritamente para viabilizar as funcionalidades do app:
| Provedor |
Dados processados |
Finalidade |
| Google Cloud / Firebase |
Todos os dados do app (financeiros, pessoais, saude, tarefas, ideias, configuracoes, imagens de OCR, do Closet e anexos) |
Infraestrutura de backend, autenticacao, armazenamento, notificacoes, processamento |
| Google Gemini API / Google Cloud Vertex AI (Gemini) |
Mensagens de chat, contexto financeiro resumido, audio de voz, imagens de notas fiscais, imagens das pecas do Closet (reduzidas e sem metadados, somente com o seu consentimento), foto de receita, foto ou descricao de refeicao, texto de ideias e notas quando voce aciona a IA, resumo de consultas e exames, memorias da IA |
Inteligencia artificial (respostas, insights, OCR, agentes, etiquetagem de pecas do Closet, leitura de receita, analise de refeicao, ajuda em ideias e canvas) |
| Google APIs (Gmail, Calendar, Speech) |
E-mails e eventos (quando autorizados, processados no dispositivo), audio de comandos de voz |
Integracoes opcionais e conversao de voz para texto |
| WeatherAPI.com |
Posicao aproximada (area de cerca de 11 km) ou nome de cidade, enviados pelo nosso servidor, sem identificacao do usuario |
Previsao do tempo (card e pagina de Clima, chat e Closet). Weather data by WeatherAPI.com |
| MET Norway (Instituto Meteorologico da Noruega) |
Posicao aproximada (area de cerca de 11 km), enviada pelo nosso servidor, sem identificacao do usuario |
Previsao do tempo (provedor de reserva e dias mais distantes da previsao). Based on data from MET Norway (CC BY 4.0) |
| OpenStreetMap (Nominatim) |
Nome de cidade (enviado pelo nosso servidor, quando o WeatherAPI.com nao esta disponivel) e coordenada arredondada a cerca de 11 km (enviada pelo proprio app, na versao web e como alternativa nos aplicativos; nesse caso o servico recebe o endereco IP do aparelho) |
Geocodificacao: de nome de cidade para coordenadas e de coordenadas para nome de cidade. © OpenStreetMap contributors |
| Open-Meteo (somente versoes anteriores do aplicativo) |
Coordenada do GPS ou nome de cidade, enviados diretamente pelo aparelho (o servico recebe o endereco IP do aparelho) |
Previsao do tempo, ate a atualizacao do aplicativo (secao 3.6) |
| RevenueCat |
ID do usuario, status da assinatura |
Gerenciamento de assinaturas e planos |
| Amazon Alexa (skill "Meu Theros") |
Identificador anonimo Amazon, identificador do dispositivo Echo, texto transcrito de comandos de voz |
Reconhecimento de comandos por voz, vinculacao de conta via OAuth e execucao de acoes solicitadas |
| Telegram (Telegram Messenger Inc. e empresas do seu grupo, como a Telegram FZ-LLC) |
Identificador do chat, @usuario, texto das mensagens, legendas e fotos de comprovantes trocadas com o bot do Theros (recurso opcional, quando o bot estiver publicado) |
Entrega das mensagens e das respostas no seu Telegram, a seu pedido |
| Servico de origem de uma agenda por link (Microsoft, Apple, Google, Proton ou outro) |
Recebe o endereco que voce informou, ao ser consultado pelo nosso servidor; nao recebe dados seus |
Download da agenda que voce assinou |
| Destino de um webhook (URL que voce escolhe) |
Dados dos eventos que voce escolheu (por exemplo, lancamentos ou tarefas) |
Integracao com a ferramenta que voce usa (Make, n8n, Zapier, scripts etc.) |
| Meta (WhatsApp Business Platform / WhatsApp Cloud API) |
Numero de telefone e mensagens trocadas com o Theros pelo canal de WhatsApp (recurso opcional) e, no Closet, a imagem do look (colagem das imagens das suas pecas), somente com o seu consentimento |
Entrega das mensagens e das imagens de looks no seu WhatsApp, a seu pedido |
7.1 Dados em notificacoes push
Notificacoes push enviadas pelo Theros podem conter dados financeiros resumidos para sua conveniencia:
- OCR concluido: nome do estabelecimento e valor total extraido.
- Check-in financeiro: resumo de alertas de orcamento e progresso de metas.
- Agentes agendados: titulo e preview do resultado gerado.
- Saude: lembretes de medicamentos trazem o nome, a dosagem e o horario (secao 3.16); o aviso de uma consulta mostra, por padrao, somente o horario (secao 3.18).
- Eventos de agendas por link: o titulo do evento aparece no aviso do lembrete.
Essas informacoes sao visiveis na tela de notificacoes do dispositivo. Para maior privacidade, voce pode desabilitar notificacoes especificas nas configuracoes do sistema operacional.
Alem dos provedores acima, seus dados podem ser compartilhados nas seguintes circunstancias:
- Compartilhamento voluntario: voce pode optar por compartilhar tarefas ou quadros Kanban com outros usuarios do Theros. Neste caso, apenas os dados que voce escolher compartilhar serao acessiveis ao destinatario.
- Obrigacao legal: quando exigido por lei, regulamento ou ordem judicial brasileira.
7.2 Acesso de administradores e da equipe
Como em qualquer servico em nuvem, os dados armazenados na sua conta podem ser tecnicamente acessados por quem administra o Theros. Hoje, as regras de seguranca do banco de dados permitem que administradores autenticados do painel interno leiam os documentos das colecoes do seu usuario (por exemplo, perfil, assinatura, tarefas, registros de saude e memorias da IA), com excecao das areas exclusivas do servidor (chaves da API, webhooks e trilha de auditoria de integracoes), que nenhum aplicativo ou painel le. Quem tem acesso ao console do Google Cloud do projeto tambem pode, tecnicamente, acessar o armazenamento. Usamos esse acesso para suporte que voce pediu, seguranca e investigacao de abuso, cumprimento de obrigacao legal e operacao do servico, e nao para ler o conteudo dos seus registros no uso normal.
8. Seus Direitos (LGPD)
Em conformidade com a Lei Geral de Protecao de Dados (Lei 13.709/2018), voce tem os seguintes direitos:
- Confirmacao e acesso (Art. 18, I e II): visualizar todos os seus dados armazenados diretamente no app.
- Correcao (Art. 18, III): editar seus dados pessoais e financeiros a qualquer momento no app (inclusive as memorias da IA, em Perfil > Assistente IA > Memorias do Theros). Para dados de uma pessoa que voce acompanha (secao 3.18), o pedido de correcao, acesso ou exclusao pode ser feito por ela por meio do titular da conta ou do e-mail da secao 15.
- Anonimizacao, bloqueio ou eliminacao de dados desnecessarios (Art. 18, IV): solicitar via e-mail.
- Portabilidade (Art. 18, V): exportar seus dados financeiros em formato JSON (backup completo) ou PDF (relatorios). Antes de uma exclusao de arquivos por vencimento de plano (secao 9), voce pode baixar seus dados. A exportacao dos registros de saude (consultas, exames, pessoas e alimentacao) ainda nao esta completa no app; ate que esteja, peca pelo e-mail da secao 15.
- Eliminacao dos dados (Art. 18, VI): deletar sua conta e todos os dados associados atraves da opcao "Deletar Conta" no app (Perfil > Configuracoes). A exclusao e permanente e irreversivel.
- Informacao sobre compartilhamento (Art. 18, VII): todos os terceiros com quem compartilhamos dados estao listados na Secao 7 desta politica.
- Revogacao de consentimento (Art. 18, IX): desconectar Google Calendar e Gmail a qualquer momento nas configuracoes do app; desabilitar localizacao nas configuracoes do dispositivo; desligar a etiquetagem por IA, o uso da localizacao e o envio de fotos de looks pelo WhatsApp do Closet em Configuracoes do Closet; desligar a importacao de treinos e desligar o aviso ao chegar na academia em Treino > Ajustes; desligar o uso das memorias da IA, excluir uma memoria ou apagar todas; remover uma assinatura de agenda por link, revogar chaves da API e excluir webhooks; desvincular o Telegram no app (ou com /stop no bot); apagar registros de saude, refeicoes e miniaturas; e deixar de usar qualquer recurso de IA acionado por voce.
- Revogar a permissao para a IA (Art. 8, §5, e Art. 18, IX): em Configuracoes > Privacidade > Provedores de IA, desligue "Google (Gemini)" (desliga todos os recursos de IA) ou "Outros provedores de IA" (tudo volta ao Google, sem perda de recurso). A mudanca vale em instantes para os novos pedidos.
Para exercer qualquer direito nao disponivel diretamente no app, entre em contato pelo e-mail rafaelfurlan@lunanexgen.com. Responderemos em ate 15 dias uteis.
9. Retencao de Dados
| Tipo de dado |
Retencao |
| Dados financeiros, tarefas, notas, historico de chat, comandos de voz, agentes e OCR |
Enquanto a conta estiver ativa, ou ate exclusao manual |
| Memorias da IA (frases que voce pediu para o Theros lembrar) e a preferencia de uso das memorias |
Enquanto a conta estiver ativa ou ate voce excluir a memoria, apagar todas ou deletar a conta. A exclusao vale na hora; o historico do chat e controlado a parte |
| Consultas, exames, pessoas acompanhadas e anexos de saude |
Enquanto a conta estiver ativa ou ate voce apagar. Nunca sao apagados automaticamente por vencimento de plano |
| Diario alimentar (refeicoes, favoritos, metas) |
Enquanto a conta estiver ativa ou ate voce apagar |
| Miniaturas de fotos de refeicao |
Expiram automaticamente: 90 dias (Essencial), 365 dias (Pro) ou 730 dias (Premium); apos o vencimento de um plano pago, 30 dias (secao 9, plano que vence). O registro numerico da refeicao permanece. Voce pode apagar antes |
| Foto de refeicao enviada para analise |
Nao e armazenada nem registrada em log: processada apenas durante a analise |
| Ideias, notas, canvas e anexos |
Enquanto a conta estiver ativa ou ate voce apagar. Imagens e PDFs seguem tambem a regra de armazenamento de plano vencido (abaixo); textos nunca sao apagados automaticamente |
| Agenda por link (endereco criptografado e eventos importados) |
Ate voce remover a assinatura ou deletar a conta; "Limpar dados" mantem a assinatura e apaga os eventos importados |
| Vinculo com o Telegram e historico da conversa com o bot |
Vinculo: ate voce desvincular, usar "Limpar dados" ou deletar a conta. Historico: ate 30 dias, ou ate desvincular. Fotos de comprovantes enviadas pelo Telegram nao sao guardadas por nos. No Telegram, a retencao segue a politica dele, que nao controlamos |
| Chaves da API (hash) e endpoints de webhook |
Ate voce revogar ou excluir, ou deletar a conta |
| Log de entregas de webhook |
14 dias (apagado automaticamente) |
| Trilha de auditoria de chaves e webhooks |
180 dias (apagada automaticamente) |
| Regras de automacao e registro tecnico de execucao |
Regras: ate voce excluir ou deletar a conta. Registro de execucao: 14 dias (apagado automaticamente) |
| Mensagens do canal de WhatsApp |
90 dias (limpeza diaria automatica) |
| Registros de erro tecnicos (sem o conteudo das suas mensagens, imagens ou registros) |
90 dias (apagados automaticamente) |
| Medicamentos e registro de doses |
Enquanto a conta estiver ativa, ou ate exclusao manual do medicamento |
| Foto de receita enviada para leitura |
Nao e armazenada: processada apenas durante a leitura |
| Metricas de uso de IA (local) |
90 dias (limpeza automatica) |
| Sessoes de chat de voz |
Apenas metadados (duracao, data) enquanto a conta estiver ativa |
| Dados do Gmail |
E-mails: nao armazenados. Transacoes detectadas: enquanto a conta estiver ativa |
| Dados do dispositivo e metodo de login |
Sobrescritos a cada sessao (apenas o registro mais recente e mantido). Removidos ao deletar a conta |
| Closet digital (imagens recortadas e miniaturas, etiquetas, looks, historico de uso, preferencias e consentimentos) |
Enquanto a conta estiver ativa ou ate voce excluir a peca, apagar o closet (Configuracoes do Closet) ou deletar a conta. A foto original nao e guardada quando o recorte automatico funciona |
| Imagens de looks enviadas pelo WhatsApp (somente com o seu consentimento) |
Nao sao guardadas por nos depois do envio. Na sua conversa de WhatsApp e nos sistemas da Meta, a retencao segue os termos e a politica de privacidade do WhatsApp/Meta, que nao controlamos. O estado da conversa do Closet no WhatsApp e o contador diario ficam na sua conta e sao apagados com o closet, com "Limpar dados" e com a exclusao da conta |
| Treino (fichas, treinos realizados e importados, exercicios proprios, peso corporal, check-ins, preferencias) |
Enquanto a conta estiver ativa ou ate voce excluir o treino ou a ficha, ou deletar a conta |
| Backups exportados |
Arquivos locais no seu dispositivo (sob seu controle) |
Exclusao da conta: ao deletar sua conta, removemos permanentemente dos nossos servidores: todas as subcolecoes do seu usuario no Firestore (incluindo as do Closet, as memorias da IA, os registros de saude e o diario alimentar), os principais documentos de colecoes raiz ligados ao seu ID (por exemplo, historico salarial, categorias personalizadas, compartilhamentos, feedbacks, indicacoes, conversas de suporte, registros de toques em avisos do app, respostas a pesquisas, comandos de voz, interacoes com a Alexa, convites e perfis publicos compartilhados), todos os arquivos que voce enviou ao Firebase Storage (incluindo as imagens do Closet) e a sua conta de autenticacao no Firebase Auth. Mantemos, pelo prazo exigido em lei ou para fins de auditoria, os registros de transacoes de assinatura e as trilhas administrativas de atendimento. Dados mantidos por provedores terceiros (por exemplo, RevenueCat, lojas de aplicativos e servicos de analise) seguem as politicas desses provedores.
Limpar dados (sem deletar a conta): a opcao "Limpar dados" apaga os dados registrados no app (documentos do Firestore, incluindo os do Closet), mantendo a sua conta, o plano, as preferencias de conta, as conexoes com servicos externos (como Gmail e calendarios; o vinculo com o Telegram e desfeito e os eventos importados de agendas por link sao apagados), os tokens de notificacao e os contadores de uso do plano. Entre os arquivos no Firebase Storage, essa opcao apaga apenas as imagens do Closet; arquivos de outros recursos (como imagens de notas fiscais e anexos) permanecem ate voce exclui-los ou deletar a conta.
Plano pago que vence: armazenamento e arquivos
Se um plano pago vencer ou for cancelado, nada e apagado por 30 dias (periodo de carencia), e, enquanto o seu armazenamento estiver acima da cota do plano Gratis, voce recebe avisos no app e por notificacao push nos dias 0, 7, 21 e 28, e um ultimo aviso no dia 84, seis dias antes de qualquer limpeza. Depois disso:
- se o seu armazenamento ficar acima da cota do plano Gratis, novos envios de arquivos sao bloqueados (congelados) e as miniaturas de fotos de refeicao passam a expirar em 30 dias;
- a partir do dia 90, arquivos (imagens e PDFs) que excederem a cota do plano Gratis sao removidos automaticamente, do mais antigo para o mais novo, ate caber na cota, mas somente se as notificacoes dos dias 0, 21 e 28 tiverem sido entregues no seu aparelho (se nao conseguirmos entrega-las, por exemplo com as notificacoes desligadas, nenhum arquivo e apagado); se, mesmo removendo tudo o que pode ser removido, o uso continuar acima da cota, nada e apagado;
- nunca apagamos automaticamente textos, dados do app, documentos de saude, o seu avatar ou itens que voce marcou como "manter" (em Armazenamento, "Manter arquivos para sempre"; eles continuam contando na cota);
- voce pode exportar os seus dados e salvar os seus arquivos antes de qualquer remocao;
- renovar o plano cancela o processo.
Closet: em Configuracoes do Closet voce pode apagar todo o closet (registros e imagens) sem deletar a conta, e excluir pecas individualmente.
10. Processamento Offline
O Theros possui funcionalidade offline. Quando voce esta sem conexao com a internet:
- Seus dados financeiros sao acessiveis localmente atraves do cache do Firestore.
- Operacoes realizadas offline sao armazenadas em uma fila de sincronizacao local e enviadas automaticamente quando a conexao e restabelecida.
- O processamento de linguagem natural basico para comandos de voz pode funcionar localmente sem envio de dados a servidores.
11. Cookies e Rastreamento
Aplicativo movel (iOS/Android): nao utiliza cookies de navegador. Coletamos apenas metadados tecnicos do dispositivo (modelo, sistema operacional, versao do app) para diagnostico e melhoria do servico.
Site institucional (therosapp.com) e versao web (app.therosapp.com): utilizamos:
- TikTok Pixel (somente na landing page therosapp.com): mede a eficiencia de campanhas publicitarias e atribuicao de conversoes (download/cadastro). Os dados podem ser transferidos para servidores do TikTok Inc. nos Estados Unidos. Voce pode bloquear o pixel desabilitando cookies de terceiros no seu navegador, atraves do Privacy Badger ou similar.
- Google Analytics / Firebase Analytics: medicao agregada de uso (paginas visitadas, tempo de sessao, dispositivo) para melhoria do produto. Identificadores nao sao vinculados a dados pessoais.
- Cookies tecnicos / localStorage: armazenam preferencias da sessao (login, idioma) e sao essenciais para o funcionamento.
Nao exibimos anuncios dentro do aplicativo.
12. Transferencia Internacional de Dados
Seus dados sao armazenados primariamente na regiao southamerica-east1 (Sao Paulo, Brasil) do Google Cloud. Contudo, alguns servicos de terceiros podem processar dados em servidores localizados fora do Brasil:
- Google Gemini API e Google Cloud Vertex AI: processamento de IA pode ocorrer em servidores do Google em outras regioes.
- Provedores adicionais de IA e de busca na web (por exemplo, por meio do OpenRouter): operam principalmente nos Estados Unidos e, em alguns casos, em outros paises; sao usados somente nas condicoes da secao 5.9 e, quando o pedido contem dados seus, apenas com a sua permissao para "Outros provedores de IA" (consentimento especifico do Art. 33, VIII).
- WeatherAPI.com, MET Norway, OpenStreetMap (Nominatim) e, nas versoes anteriores do aplicativo, Open-Meteo: provedores de previsao do tempo e de geocodificacao que podem operar servidores fora do Brasil. Quando acionados pelo nosso servidor, recebem apenas uma posicao aproximada (area de cerca de 11 km) ou o nome de uma cidade, sem identificacao do usuario. Nos envios feitos diretamente pelo aparelho (OpenStreetMap e, nas versoes anteriores do aplicativo, Open-Meteo, descritos na secao 3.6), o servico tambem recebe o endereco IP do aparelho.
- Meta (WhatsApp Business Platform): as mensagens e as imagens de looks enviadas pelo WhatsApp passam pela infraestrutura da Meta, que pode operar servidores fora do Brasil.
- Telegram: as mensagens trocadas com o bot do Theros (quando o canal estiver ativo) passam pela infraestrutura do Telegram, que pode operar servidores fora do Brasil. As conversas com bots nao usam criptografia ponta a ponta.
- RevenueCat: gerenciamento de assinaturas em servidores nos Estados Unidos.
- Amazon Alexa (skill "Meu Theros"): a Amazon transcreve comandos de voz e gerencia a vinculacao de conta em servidores nos Estados Unidos. Apenas o texto transcrito chega aos nossos servidores em Sao Paulo.
Cada transferencia e feita sob contrato com o operador e com base em uma das hipoteses do art. 33 da LGPD, com as salvaguardas contratuais e de seguranca de cada provedor. Nao afirmamos que todo provedor adota as clausulas-padrao da ANPD: para os provedores que ainda nao tem instrumento especifico para o Brasil, limitamos o envio a conteudo de texto geral, sem identificadores diretos e sem dados sensiveis (secao 5.9), e trabalhamos para formalizar essas clausulas.
13. Menores de Idade
O Theros nao e destinado a menores de 18 anos. Nao coletamos intencionalmente dados de menores. Se tomarmos conhecimento de que coletamos dados de um menor de 18 anos, excluiremos esses dados imediatamente. Se voce acredita que um menor forneceu dados ao Theros, entre em contato pelo e-mail rafaelfurlan@lunanexgen.com.
Para usar a etiquetagem por IA do Closet, voce precisa declarar que tem 18 anos ou mais; alem disso, se a data de nascimento informada no seu perfil indicar menos de 18 anos, o recurso nao e liberado e as etiquetas devem ser preenchidas a mao.
Dados de saude de criancas e adolescentes registrados por um responsavel (secao 3.18) sao de responsabilidade do titular da conta, que declara ter legitimidade para registra-los.
14. Alteracoes nesta Politica
Podemos atualizar esta Politica de Privacidade periodicamente para refletir mudancas nas nossas praticas, funcionalidades ou requisitos legais. Alteracoes significativas serao comunicadas com antecedencia de 15 dias, por notificacao no app e, quando possivel, tambem por e-mail. A data da ultima atualizacao sera sempre indicada no topo deste documento. O uso continuado do app apos as alteracoes constitui aceitacao da politica atualizada, sem prejuizo do seu direito de revogar consentimentos e apagar seus dados a qualquer momento.
Resumo das ultimas alteracoes (10 de outubro de 2026): detalhamento dos provedores de IA, da retencao e do processamento pelo Google (secoes 5.3 e 5.9), avaliacao das respostas da IA (5.10), identificador de instalacao contra abuso (5.11) e prazo de aviso de 15 dias para mudancas relevantes (14); permissao pedida antes do primeiro uso da IA, com uma opcao separada e desligada por padrao para outros provedores de IA, que voce pode mudar em Configuracoes > Privacidade > Provedores de IA (secoes 2, 5.0, 5.2, 5.3, 5.9, 8 e 12); descricao exata dos avisos (dias 0, 7, 21, 28 e 84) e da remocao automatica de arquivos excedentes quando um plano pago vence (secao 9) e dos canais de aviso de mudancas (14). Alteracoes anteriores (6 de outubro de 2026): regras comuns para dados de saude, com base legal, finalidade, controle do usuario e vedacao de uso publicitario (secoes 2, 3.17 e 8); consultas, exames e pessoas acompanhadas, com a declaracao de legitimidade para dados de familiares e dependentes (3.18); diario alimentar com analise de foto por IA, miniaturas que expiram por plano e a foto nao guardada (3.19 e 9); ideias, canvas e anexos (3.20); memoria explicita da IA e tom do assistente, sem dados sensiveis nem segredos (3.4, 5.1, 5.2, 8 e 9); agenda por link (4.4), Telegram (4.5), API publica e webhooks (4.6) e regras de automacao (4.7), com seus prazos de retencao; quem pode acessar dados armazenados (7.2); novos prazos de retencao de registros tecnicos (secao 9); regra para o plano pago que vence, com 30 dias de carencia e sem apagar textos, dados do app nem documentos de saude (secao 9); correcao da descricao do chat de voz, que nao usa mais a Gemini Live API (3.5 e 5.1). Nenhuma promessa anterior foi retirada. (5 de outubro de 2026): atualizacao do e-mail de contato e do Encarregado de Protecao de Dados para rafaelfurlan@lunanexgen.com (secoes 1, 8, 13 e 15); inclusao do cadastro de medicamentos com lembretes, esquema de X em X horas e mapa de adesao, e da leitura opcional de receita por foto com IA, com consentimento proprio (secoes 3.16, 5.1, 5.8 e 9). (4 de outubro de 2026): inclusao do modulo Treino, com importacao opcional de treinos da Saude/Health Connect, check-in e aviso ao chegar na academia (secoes 3.7, 3.15, 8 e 9); envio opcional de imagens de looks do Closet pelo WhatsApp, com consentimento proprio e a Meta como operador (secoes 3.14, 7, 8, 9 e 12). (3 de outubro de 2026): inclusao do Closet digital (secoes 3.14 e 5.7); descricao do uso de posicao aproximada para a previsao do tempo e de outros usos da localizacao (secao 3.6); provedores de previsao do tempo, geocodificacao e IA, incluindo o Open-Meteo das versoes anteriores do aplicativo (secoes 7 e 12); e detalhamento da exclusao de dados, inclusive dos arquivos no armazenamento (secao 9).
15. Contato e Exercicio de Direitos
Para duvidas, solicitacoes, reclamacoes ou exercicio dos seus direitos previstos na LGPD, entre em contato:
E-mail: rafaelfurlan@lunanexgen.com
Encarregado de Protecao de Dados (DPO): rafaelfurlan@lunanexgen.com
Prazo de resposta: ate 15 dias uteis
Voce tambem tem o direito de apresentar reclamacao a Autoridade Nacional de Protecao de Dados (ANPD) caso entenda que seus direitos nao foram devidamente atendidos.