1Introducción e identificación del responsable
Tu privacidad es una prioridad para nosotros. Esta Política de Privacidad describe, de forma transparente y detallada, qué datos personales recopila la aplicación Monju, por qué los recopila, cómo los utiliza, con quién los comparte, cuánto tiempo los conserva y qué derechos tienes sobre esos datos, conforme a la Ley brasileña nº 13.709/2018 — la Ley General de Protección de Datos (LGPD).
Monju es una aplicación móvil (iOS y Android) de seguimiento de salud y bienestar dirigida a personas en tratamiento con medicamentos de la clase GLP-1 (como Mounjaro/Tirzepatida, Ozempic, Wegovy, Saxenda, Victoza, Trulicity y Rybelsus). Esta Política se aplica a todas las funciones de la aplicación, al portal web del profesional de la salud y a cualquier otro servicio prestado por nosotros.
2Glosario y definiciones
Para facilitar la lectura, los siguientes términos tienen el significado que se describe a continuación:
- Dato personal: información relacionada con una persona física identificada o identificable (LGPD Art. 5, I).
- Dato personal sensible: dato sobre salud, vida sexual, dato genético o biométrico, origen racial o étnico, convicción religiosa, opinión política, entre otros (LGPD Art. 5, II).
- Titular: la persona física a la que se refieren los datos — en este caso, tú, usuario de Monju.
- Tratamiento: toda operación realizada con datos personales, como recopilación, almacenamiento, uso, acceso, comunicación y eliminación (LGPD Art. 5, X).
- Consentimiento: manifestación libre, informada e inequívoca por la que el titular acepta el tratamiento de sus datos (LGPD Art. 5, XII).
- Encargado: quien realiza el tratamiento de datos en nombre del responsable (LGPD Art. 5, VII) — los terceros enumerados en la Sección 8.
- ANPD: Autoridad Nacional de Protección de Datos de Brasil.
- GLP-1: clase de medicamentos de la que forman parte Mounjaro (tirzepatida), Ozempic y Wegovy (semaglutida), Saxenda y Victoza (liraglutida), entre otros.
3Aceptación de esta Política
Al crear una cuenta en Monju, seguir usando la aplicación después de una modificación de esta Política, o aceptar expresamente este documento durante el onboarding, declaras que: (a) has leído y comprendido íntegramente esta Política; (b) conoces las categorías de datos recopilados y sus finalidades; (c) aceptas el tratamiento en los términos aquí descritos; (d) tienes al menos 16 años o cuentas con la asistencia de tus responsables legales conforme a la Sección 15; (e) tienes capacidad legal para celebrar contratos; (f) sabes que Monju no es un dispositivo médico y no sustituye la orientación de un profesional de la salud.
Si no estás de acuerdo con alguna disposición de esta Política, no utilices la aplicación y elimina tu cuenta, si ya la has creado.
4Categorías de datos personales recopilados
4.1. Datos de registro e identificación
Nombre completo, correo electrónico (o correo de retransmisión de Sign in with Apple), foto de perfil (opcional), identificador único de usuario (UUID), fecha de creación de la cuenta, edad/franja de edad y género (autodeclarado, con la opción "prefiero no decirlo").
4.2. Datos de contacto
Número de WhatsApp (opcional, para recordatorios) y número de teléfono móvil (cuando se usa autenticación por SMS/OTP).
4.3. Datos sensibles de salud (LGPD Art. 5, II)
La naturaleza de Monju exige la recopilación de datos sensibles de salud, todos tratados mediante consentimiento explícito y específico (Art. 11, I), otorgado en el onboarding y renovado en cada nueva categoría de funcionalidad. Incluyen:
- Datos corporales: altura, peso (actual, inicial y objetivo), historial de peso, IMC, composición corporal (masa magra, % de grasa), medidas, fotos de progreso e informes de bioimpedancia.
- Datos de medicación: medicamento, principio activo, dosis, frecuencia, día/hora, dispositivo, zona de inyección, historial de dosis y cómo te sentiste después de la aplicación.
- Datos nutricionales: descripciones y fotos de comidas, estimaciones de proteína/calorías generadas por IA, objetivos de proteína e hidratación, consumo de agua e historial.
- Síntomas y efectos secundarios: tipo de síntoma, severidad (1 a 10), fecha/hora y notas.
- Exámenes médicos: fotos de informes, valores extraídos por OCR, análisis generados por IA e historial.
- Estilo de vida y tratamiento: actividad física, objetivos, motivaciones, estado y fecha de inicio del tratamiento.
- Check-in diario: estado de ánimo, consumo de agua, calidad de la alimentación, síntomas y ejercicio.
4.4. Contenido del chat con el asistente de IA
Mensajes de texto e imágenes enviados al asistente, historial de conversaciones vinculado a la cuenta y respuestas generadas.
4.5. Compartir con profesionales de la salud
Si decides vincular a un profesional: nombre y correo electrónico del profesional, token único para compartir, categorías de datos que has autorizado compartir e historial de actualizaciones.
4.6. Datos de uso, dispositivo y diagnóstico
Recopilados automáticamente: modelo/identificador del dispositivo, sistema operativo y versión, versión de la app, idioma/zona horaria, dirección IP (registros), pantallas y flujos, sesiones, fallos (crashes), identificadores anónimos de analítica y origen de la instalación.
4.7. Datos de suscripción y pago
Estado de la suscripción Monju Pro, plan, fechas, identificadores de transacción de las tiendas, historial de eventos y tienda de origen. Monju no recopila ni almacena datos financieros (tarjeta, cuenta) — el pago se realiza exclusivamente dentro de las tiendas.
4.8. Preferencias de notificación
Preferencias de recordatorio de dosis, antelación, recordatorio de check-in, permiso de push y permiso de WhatsApp.
4.9. Comentarios enviados por el usuario
Mensajes de feedback, valoraciones en avisos internos y comunicación con el soporte por correo electrónico.
5Forma de recopilación de los datos
Los datos se recopilan de tres formas: (5.1) facilitados directamente por ti mediante el onboarding, las pantallas de registro y los ajustes; (5.2) recopilados automáticamente (uso, dispositivo, diagnóstico, analítica) por SDK nativos; y (5.3) recibidos de terceros — Google Sign-In (nombre, correo electrónico, foto pública), Sign in with Apple (nombre y correo real o de retransmisión) y RevenueCat (identificadores y estado de la suscripción).
6Finalidades específicas del tratamiento
Los datos se tratan para: (6.1) prestar el servicio de seguimiento (registros, cálculo del IMC, objetivos, nivel estimado de medicamento, gráficos); (6.2) ofrecer las funciones de IA (estimación de macros, lectura de exámenes y bioimpedancia, asistente de salud, imágenes de recetas); (6.3) enviar recordatorios y comunicaciones sobre el tratamiento (push, WhatsApp, check-in, avisos operativos); (6.4) compartir con profesionales de la salud; (6.5) gestionar la cuenta y la suscripción; (6.6) mejorar continuamente el producto (analítica agregada y anonimizada); (6.7) garantizar la seguridad y prevenir fraudes; (6.8) cumplir obligaciones legales; y (6.9) enviar comunicaciones de marketing (opcionales y revocables).
7Bases legales para el tratamiento
Para cada finalidad aplicamos una o más bases legales de la LGPD: ejecución de contrato (Art. 7, V) para la prestación del servicio y la gestión de la cuenta; consentimiento explícito específico (Art. 11, I) para datos sensibles de salud, funciones de IA y compartir con un profesional; consentimiento (Art. 7, I) para recordatorios por push/WhatsApp y marketing; interés legítimo (Art. 7, IX) para mejora del producto, analítica y seguridad, sobre datos agregados/anonimizados; y cumplimiento de obligación legal (Art. 7, II) cuando así se exija. El consentimiento para datos sensibles se recoge de forma específica y destacada en el onboarding y puede revocarse en cualquier momento.
8Comunicación de datos a terceros
Monju comparte datos únicamente cuando es estrictamente necesario para prestar los servicios. Los principales encargados son:
- Google LLC — IA (Gemini API): procesa descripciones y fotos de comidas, informes de exámenes y bioimpedancia, mensajes del asistente y un resumen de tu contexto de salud — sin nombre, correo electrónico, teléfono ni ningún dato que te identifique directamente. Las solicitudes pasan por un proxy seguro (Supabase Edge Function) por HTTPS/TLS, solo después de tu consentimiento explícito. Los datos no se usan para entrenar modelos de Google y se conservan solo el tiempo necesario para generar la respuesta.
- Supabase, Inc. — base de datos, autenticación y almacenamiento: almacena tus datos con cifrado en reposo (AES-256) y en tránsito (TLS), Row Level Security por usuario y copias de seguridad cifradas. Certificada SOC 2 Type II.
- RevenueCat, Inc. — suscripciones: recibe un identificador anónimo, los recibos de las tiendas y el estado de la suscripción. No recibe nombre, correo electrónico, datos de salud ni datos financieros.
- Google (Sign-In y Play Store) y Apple (Sign in with Apple y App Store): autenticación y procesamiento de pagos en las respectivas tiendas. No se comparte ningún dato de salud ni contraseña.
- Resend, Inc. — correos transaccionales: envía correos al profesional indicado (solo nombre y enlace seguro) y correos operativos al usuario.
- 360dialog GmbH — WhatsApp Business API: envía recordatorios de dosis genéricos (sin detalles sensibles), solo si facilitas tu número.
- Microsoft — Clarity (analítica): comportamiento anónimo de uso con identificador cifrado no reversible; sin datos de salud, nombre ni correo electrónico.
- Google — YouTube Data API: solo términos de búsqueda de recetas; no se envía ningún dato personal.
- Proveedores de infraestructura (Vercel, AWS, Cloudflare): sirven el portal web del profesional y procesan registros operativos por periodos cortos.
No vendemos tus datos; no compartimos datos de salud con aseguradoras, planes de salud, empleadores ni anunciantes; no usamos tus datos para publicidad dirigida de terceros; y no enviamos tus fotos, exámenes ni contenido de salud a ningún tercero distinto de los descritos arriba.
9Transferencia internacional de datos
Algunos encargados están fuera de Brasil — principalmente en Estados Unidos (Google, Supabase, RevenueCat, Apple, Resend, Microsoft), en Singapur (Supabase) y en Alemania (360dialog). La transferencia se realiza conforme al Capítulo V de la LGPD (Arts. 33 a 36), con base en el consentimiento, la ejecución de contrato, el cumplimiento de obligación legal y cláusulas contractuales específicas. Los proveedores adoptan estándares de seguridad equivalentes o superiores a los exigidos por la LGPD (SOC 2, ISO 27001, cumplimiento del RGPD cuando corresponda).
10Almacenamiento y seguridad
Adoptamos medidas técnicas y organizativas para proteger tus datos. Medidas técnicas: cifrado en tránsito (HTTPS/TLS 1.2+) y en reposo (AES-256); almacenamiento local seguro de tokens (Keychain/Keystore); Row Level Security en la base de datos; buckets de almacenamiento privados con URL firmadas; claves de API exclusivamente en el servidor; validación por token en el portal del profesional. Medidas organizativas: acceso restringido a personas autorizadas, registros de acceso a datos sensibles, formación del equipo, plan de respuesta a incidentes y evaluación periódica. En caso de incidente relevante, comunicaremos a la ANPD y a los titulares conforme al Art. 48 de la LGPD.
11Conservación de datos y eliminación de la cuenta
Tus datos se conservan mientras tu cuenta esté activa, mientras sean necesarios para los servicios contratados, o mientras exista una obligación legal o un interés legítimo para la defensa de derechos.
Cómo eliminar tu cuenta: dentro de la app, en Perfil → Eliminar cuenta (la eliminación borra permanentemente tus datos y archivos mediante una función dedicada del servidor); o por correo electrónico a contato@meuguru.com con el asunto "Solicitud de eliminación de cuenta — LGPD", atendido en un plazo de 15 días hábiles.
Tras la eliminación, los datos en la base de datos y los archivos se borran de inmediato; las copias de seguridad cifradas pueden persistir hasta 30 días; los registros operativos hasta 90 días. Los datos de transacciones financieras los conservan las tiendas durante los plazos fiscales (5 años), y pueden mantenerse datos anonimizados de uso agregado.
12Derechos del titular (LGPD Art. 18)
Tienes los siguientes derechos, que puedes ejercer de forma gratuita: confirmación de la existencia de tratamiento; acceso a los datos; rectificación; anonimización, bloqueo o eliminación de datos innecesarios o tratados de forma no conforme; portabilidad; eliminación de los datos tratados con base en el consentimiento; información sobre la comunicación a terceros; información sobre la posibilidad de no consentir; revocación del consentimiento; y oposición al tratamiento.
Cómo ejercerlos: envía un correo electrónico a contato@meuguru.com indicando tu nombre, el correo vinculado a la cuenta y el derecho que deseas ejercer. Responderemos en un plazo de 15 días hábiles. En caso de fallecimiento del titular, los herederos o representantes legales pueden ejercer estos derechos presentando la documentación correspondiente.
13Cookies, tokens y tecnologías similares
La app no usa cookies HTTP tradicionales, pero utiliza tecnologías análogas en el entorno móvil: tokens JWT de autenticación almacenados de forma segura (Keychain/Keystore); identificadores de instalación con fines operativos y de analítica anonimizada; persistencia de estado local en el dispositivo (AsyncStorage/MMKV). El portal web del profesional puede usar cookies estrictamente necesarias para mantener la sesión, sin rastreo ni publicidad.
14Notificaciones push, correo electrónico y WhatsApp
Con tu autorización, podemos enviar: push (recordatorios de dosis, check-in diario y avisos operativos); correos operativos (confirmación de cuenta, recuperación, alertas de seguridad y cobro, avisos legales); correos de marketing (opcionales, con baja en cualquier momento); y WhatsApp (recordatorios de dosis, solo si facilitas tu número y lo activas). Puedes desactivar cualquiera de estos canales en cualquier momento.
15Niños y adolescentes
Monju no está dirigido a menores de 16 años y no recopilamos intencionadamente datos de niños menores de 13 años. Los adolescentes de 16-17 años pueden usarlo con consentimiento informado; los de 13-15 años solo con el consentimiento de un responsable legal (Art. 14 de la LGPD); los menores de 13 años no deben utilizar la aplicación. En las tiendas, la clasificación es 17+ (App Store) y adulta (Play Store). Los padres o responsables pueden contactarnos en contato@meuguru.com.
16Inteligencia artificial — aclaraciones
Monju utiliza modelos de la familia Gemini (Google), en la variante 2.5, a los que accede mediante la Google AI API. Cada llamada pasa por un proxy en el servidor (Supabase Edge Function) que no incluye datos personales identificables en el payload — solo el contenido necesario (el texto de la pregunta, la imagen de la comida o del informe). La clave de API permanece exclusivamente en el servidor. Según los términos de Google AI, los datos enviados por la API no se usan para entrenar modelos y se procesan solo el tiempo necesario para generar la respuesta.
Las respuestas de IA (estimaciones de macros, interpretación de exámenes, asistente) son estimaciones que pueden contener errores y no constituyen diagnóstico, prescripción ni recomendación médica. Monju no toma decisiones automatizadas con efectos jurídicos (Art. 20 de la LGPD); las funciones de IA son informativas y educativas.
17Aviso médico importante
Monju no es un dispositivo médico, no realiza diagnósticos, no prescribe medicamentos y no sustituye la orientación de un profesional de la salud habilitado. Toda la información tiene carácter informativo y educativo. Antes de iniciar, interrumpir, cambiar la dosis o sustituir cualquier medicamento, consulta siempre a un médico. En caso de síntoma grave, reacción adversa seria o emergencia, busca atención médica inmediata o llama al número de emergencias de tu país (en Brasil, SAMU — 192).
18Cambios en esta Política
Podemos modificar esta Política en cualquier momento. Los cambios significativos se comunicarán mediante un aviso destacado en la app, un correo electrónico a la dirección registrada y la actualización de la fecha de "versión" en la parte superior de este documento. Seguir usando la app tras la publicación constituye aceptación tácita. Las versiones anteriores están disponibles a petición en contato@meuguru.com.
19Responsable de Protección de Datos (DPO)
Conforme al Art. 41 de la LGPD, puedes contactar al Responsable de Protección de Datos en el correo contato@meuguru.com (asunto: "DPO — [tu solicitud]") o en la dirección Av. Eldes Scherrer Souza, nº 975, Ative Centro Empresarial, sala nº 705, Parque Residencial Laranjeiras, Serra/ES, Brasil, código postal 29.165-680.
20Reclamaciones ante la ANPD
Si consideras que tus derechos no han sido atendidos adecuadamente, puedes presentar una reclamación ante la Autoridad Nacional de Protección de Datos de Brasil (ANPD) en gov.br/anpd.
21Contacto
Para dudas, reclamaciones o solicitudes relacionadas con esta Política o con el tratamiento de tus datos: Correo electrónico: contato@meuguru.com · MG Soluções Digitais LTDA · registro de empresas de Brasil (CNPJ) 42.269.770/0001-84 · Av. Eldes Scherrer Souza, nº 975, sala 705, Serra/ES, Brasil, código postal 29.165-680.
Esta Política de Privacidad se actualizó el 19 de mayo de 2026 y entra en vigor en esa fecha. Versión 2.0.