Política de Privacidade

Versão 2.0 — em vigor a partir de 19 de maio de 2026

1Introdução e identificação do responsável pelo tratamento

A sua privacidade é uma prioridade para nós. Esta Política de Privacidade descreve, de forma transparente e detalhada, que dados pessoais a aplicação Monju recolhe, porque os recolhe, como os utiliza, com quem os partilha, durante quanto tempo os conserva e que direitos tem sobre esses dados, em conformidade com a Lei brasileira nº 13.709/2018 — a Lei Geral de Proteção de Dados (LGPD).

O Monju é uma aplicação móvel (iOS e Android) de acompanhamento de saúde e bem-estar dirigida a pessoas em tratamento com medicamentos da classe GLP-1 (como Mounjaro/Tirzepatida, Ozempic, Wegovy, Saxenda, Victoza, Trulicity e Rybelsus). Esta Política aplica-se a todas as funcionalidades da aplicação, ao portal web do profissional de saúde e a qualquer outro serviço prestado por nós.

2Glossário e definições

Para facilitar a leitura, os termos seguintes têm o significado descrito em baixo:

  • Dado pessoal: informação relativa a pessoa natural identificada ou identificável (LGPD Art. 5.º, I).
  • Dado pessoal sensível: dado sobre saúde, vida sexual, dado genético ou biométrico, origem racial ou étnica, convicção religiosa, opinião política, entre outros (LGPD Art. 5.º, II).
  • Titular: a pessoa natural a quem os dados se referem — neste caso, você, utilizador do Monju.
  • Tratamento: qualquer operação realizada com dados pessoais, como recolha, armazenamento, utilização, acesso, partilha e eliminação (LGPD Art. 5.º, X).
  • Consentimento: manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento dos seus dados (LGPD Art. 5.º, XII).
  • Subcontratante: quem realiza o tratamento de dados em nome do responsável (LGPD Art. 5.º, VII) — os terceiros indicados na Secção 8.
  • ANPD: Autoridade Nacional de Proteção de Dados do Brasil.
  • GLP-1: classe de medicamentos de que fazem parte o Mounjaro (tirzepatida), o Ozempic e o Wegovy (semaglutida), o Saxenda e o Victoza (liraglutida), entre outros.

3Aceitação desta Política

Ao criar uma conta no Monju, ao continuar a utilizar a aplicação após uma alteração desta Política, ou ao aceitar expressamente este documento durante o onboarding, declara que: (a) leu e compreendeu integralmente esta Política; (b) tem conhecimento das categorias de dados recolhidos e das respetivas finalidades; (c) concorda com o tratamento nos termos aqui descritos; (d) tem pelo menos 16 anos ou está acompanhado pelos representantes legais, conforme a Secção 15; (e) tem capacidade jurídica para celebrar contratos; (f) tem conhecimento de que o Monju não é um dispositivo médico e não substitui a orientação de um profissional de saúde.

Caso não concorde com qualquer disposição desta Política, não utilize a aplicação e elimine a sua conta, se já a tiver criado.

4Categorias de dados pessoais recolhidos

4.1. Dados de registo e identificação

Nome completo, e-mail (ou e-mail de retransmissão do Sign in with Apple), fotografia de perfil (opcional), identificador único de utilizador (UUID), data de criação da conta, idade/faixa etária e género (autodeclarado, com a opção "prefiro não dizer").

4.2. Dados de contacto

Número de WhatsApp (opcional, para lembretes) e número de telemóvel (quando é utilizada autenticação por SMS/OTP).

4.3. Dados sensíveis de saúde (LGPD Art. 5.º, II)

A natureza do Monju exige a recolha de dados sensíveis de saúde, todos tratados mediante consentimento explícito e específico (Art. 11.º, I), dado no onboarding e renovado em cada nova categoria de funcionalidade. Incluem:

  • Dados corporais: altura, peso (atual, inicial e objetivo), histórico de peso, IMC, composição corporal (massa magra, % de gordura), medidas, fotografias de progresso e relatórios de bioimpedância.
  • Dados de medicação: medicamento, princípio ativo, dosagem, frequência, dia/hora, dispositivo, local de injeção, histórico de doses e sensação após a administração.
  • Dados nutricionais: descrições e fotografias de refeições, estimativas de proteína/calorias geradas por IA, objetivos de proteína e hidratação, consumo de água e histórico.
  • Sintomas e efeitos secundários: tipo de sintoma, gravidade (1 a 10), data/hora e notas.
  • Exames médicos: fotografias de relatórios, valores extraídos por OCR, análises geradas por IA e histórico.
  • Estilo de vida e tratamento: atividade física, objetivos, motivações, estado e data de início do tratamento.
  • Check-in diário: humor, consumo de água, qualidade da alimentação, sintomas e exercício.

4.4. Conteúdo do chat com o assistente de IA

Mensagens de texto e imagens enviadas ao assistente, histórico de conversas associado à conta e respostas geradas.

4.5. Partilha com profissionais de saúde

Caso opte por associar um profissional: nome e e-mail do profissional, token único de partilha, categorias de dados que autorizou partilhar e histórico de atualizações.

4.6. Dados de utilização, dispositivo e diagnóstico

Recolhidos automaticamente: modelo/identificador do dispositivo, sistema operativo e versão, versão da aplicação, idioma/fuso horário, endereço IP (registos), ecrãs e fluxos, sessões, falhas (crashes), identificadores anónimos de analítica e origem da instalação.

4.7. Dados de subscrição e pagamento

Estado da subscrição Monju Pro, plano, datas, identificadores de transação das lojas, histórico de eventos e loja de origem. Dados financeiros (cartão, conta) não são recolhidos nem armazenados pelo Monju — o pagamento ocorre exclusivamente dentro das lojas.

4.8. Preferências de notificação

Preferências de lembrete de dose, antecedência, lembrete de check-in, permissão de push e permissão de WhatsApp.

4.9. Comentários enviados pelo utilizador

Mensagens de feedback, avaliações em avisos internos e comunicação com o suporte por e-mail.

5Forma de recolha dos dados

Os dados são recolhidos de três formas: (5.1) fornecidos diretamente por você através do onboarding, dos ecrãs de registo e das definições; (5.2) recolhidos automaticamente (utilização, dispositivo, diagnóstico, analítica) por SDK nativos; e (5.3) recebidos de terceiros — Google Sign-In (nome, e-mail, fotografia pública), Sign in with Apple (nome e e-mail real ou de retransmissão) e RevenueCat (identificadores e estado da subscrição).

6Finalidades específicas do tratamento

Os dados são tratados para: (6.1) prestação do serviço de acompanhamento (registos, cálculos de IMC, objetivos, nível estimado de medicamento, gráficos); (6.2) funcionalidades de IA (estimativa de macros, leitura de exames e bioimpedância, assistente de saúde, imagens de receitas); (6.3) lembretes e comunicações sobre o tratamento (push, WhatsApp, check-in, avisos operacionais); (6.4) partilha com profissionais de saúde; (6.5) gestão de conta e subscrição; (6.6) melhoria contínua do produto (analítica agregada e anonimizada); (6.7) segurança e prevenção de fraude; (6.8) cumprimento de obrigações legais; e (6.9) comunicações de marketing (opcionais e revogáveis).

7Fundamentos legais para o tratamento

Para cada finalidade aplicamos um ou mais fundamentos legais da LGPD: execução de contrato (Art. 7.º, V) para a prestação do serviço e a gestão da conta; consentimento explícito específico (Art. 11.º, I) para dados sensíveis de saúde, funcionalidades de IA e partilha com profissional; consentimento (Art. 7.º, I) para lembretes por push/WhatsApp e marketing; interesse legítimo (Art. 7.º, IX) para melhoria do produto, analítica e segurança, sobre dados agregados/anonimizados; e cumprimento de obrigação legal (Art. 7.º, II) quando exigido. O consentimento para dados sensíveis é recolhido de forma específica e destacada no onboarding e pode ser revogado em qualquer momento.

8Partilha de dados com terceiros

O Monju partilha dados apenas quando estritamente necessário para a prestação dos serviços. Os principais subcontratantes são:

  • Google LLC — IA (Gemini API): processa descrições e fotografias de refeições, relatórios de exames e bioimpedância, mensagens do assistente e um resumo do seu contexto de saúde — sem nome, e-mail, telefone ou qualquer dado que o identifique diretamente. Os pedidos passam por um proxy seguro (Supabase Edge Function) por HTTPS/TLS, apenas após o seu consentimento explícito. Os dados não são utilizados para treinar modelos da Google e são conservados apenas pelo tempo necessário para gerar a resposta.
  • Supabase, Inc. — base de dados, autenticação e armazenamento: armazena os seus dados com cifragem em repouso (AES-256) e em trânsito (TLS), Row Level Security por utilizador e cópias de segurança cifradas. Certificada SOC 2 Type II.
  • RevenueCat, Inc. — subscrições: recebe identificador anónimo, recibos das lojas e estado da subscrição. Não recebe nome, e-mail, dados de saúde nem dados financeiros.
  • Google (Sign-In e Play Store) e Apple (Sign in with Apple e App Store): autenticação e processamento de pagamentos nas respetivas lojas. Não é partilhado qualquer dado de saúde nem palavra-passe.
  • Resend, Inc. — e-mails transacionais: envia e-mails ao profissional indicado (apenas primeiro nome e link seguro) e e-mails operacionais ao utilizador.
  • 360dialog GmbH — WhatsApp Business API: envia lembretes de dose genéricos (sem detalhes sensíveis), apenas se fornecer o número.
  • Microsoft — Clarity (analítica): comportamento anónimo de utilização com identificador cifrado não reversível; sem dados de saúde, nome ou e-mail.
  • Google — YouTube Data API: apenas termos de pesquisa de receitas; não é enviado qualquer dado pessoal.
  • Fornecedores de infraestrutura (Vercel, AWS, Cloudflare): servem o portal web do profissional e processam registos operacionais por períodos curtos.
O que não fazemos

Não vendemos os seus dados; não partilhamos dados de saúde com seguradoras, seguros de saúde, empregadores ou anunciantes; não utilizamos os seus dados para publicidade dirigida de terceiros; e não enviamos as suas fotografias, exames ou conteúdo de saúde para qualquer terceiro além dos descritos acima.

9Transferência internacional de dados

Alguns subcontratantes estão fora do Brasil — principalmente nos Estados Unidos (Google, Supabase, RevenueCat, Apple, Resend, Microsoft), em Singapura (Supabase) e na Alemanha (360dialog). A transferência ocorre conforme o Capítulo V da LGPD (Arts. 33.º a 36.º), com base em consentimento, execução de contrato, cumprimento de obrigação legal e cláusulas contratuais específicas. Os fornecedores adotam padrões de segurança equivalentes ou superiores aos exigidos pela LGPD (SOC 2, ISO 27001, conformidade com o RGPD quando aplicável).

10Armazenamento e segurança

Adotamos medidas técnicas e organizativas para proteger os seus dados. Medidas técnicas: cifragem em trânsito (HTTPS/TLS 1.2+) e em repouso (AES-256); armazenamento local seguro de tokens (Keychain/Keystore); Row Level Security na base de dados; buckets de armazenamento privados com URL assinados; chaves de API exclusivamente do lado do servidor; validação por token no portal do profissional. Medidas organizativas: acesso restrito a pessoas autorizadas, registos de acesso a dados sensíveis, formação da equipa, plano de resposta a incidentes e avaliação periódica. Em caso de incidente relevante, comunicaremos à ANPD e aos titulares conforme o Art. 48.º da LGPD.

11Conservação de dados e eliminação de conta

Os seus dados são conservados enquanto a sua conta estiver ativa, enquanto forem necessários para os serviços contratados, ou enquanto existir obrigação legal ou interesse legítimo para defesa de direitos.

Como eliminar a sua conta: dentro da aplicação, em Perfil → Eliminar conta (a eliminação apaga permanentemente os seus dados e ficheiros através de uma função dedicada do servidor); ou por e-mail para contato@meuguru.com com o assunto "Pedido de eliminação de conta — LGPD", respondido no prazo de 15 dias úteis.

Após a eliminação, os dados na base de dados e os ficheiros são apagados imediatamente; as cópias de segurança cifradas podem persistir até 30 dias; os registos operacionais até 90 dias. Os dados de transações financeiras são conservados pelas lojas pelos prazos fiscais (5 anos), e podem ser mantidos dados anonimizados de utilização agregada.

12Direitos do titular (LGPD Art. 18.º)

Tem os seguintes direitos, exercíveis gratuitamente: confirmação da existência de tratamento; acesso aos dados; retificação; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; eliminação dos dados tratados com base no consentimento; informação sobre a partilha; informação sobre a possibilidade de não consentir; revogação do consentimento; e oposição ao tratamento.

Como exercer: envie um e-mail para contato@meuguru.com a indicar o seu nome, o e-mail associado à conta e o direito pretendido. Responderemos no prazo de 15 dias úteis. Em caso de falecimento do titular, os herdeiros ou representantes legais podem exercer estes direitos mediante documentação.

13Cookies, tokens e tecnologias semelhantes

A aplicação não usa cookies HTTP tradicionais, mas utiliza tecnologias análogas no ambiente móvel: tokens JWT de autenticação armazenados de forma segura (Keychain/Keystore); identificadores de instalação para fins operacionais e de analítica anonimizada; persistência de estado local no aparelho (AsyncStorage/MMKV). O portal web do profissional pode usar cookies estritamente necessários para manter a sessão, sem rastreio nem publicidade.

14Notificações push, e-mail e WhatsApp

Mediante a sua autorização, podemos enviar: push (lembretes de dose, check-in diário e avisos operacionais); e-mails operacionais (confirmação de conta, recuperação, alertas de segurança e de cobrança, avisos legais); e-mails de marketing (opcionais, com cancelamento da subscrição em qualquer momento); e WhatsApp (lembretes de dose, apenas se fornecer o número e ativar). Pode desativar qualquer um destes canais em qualquer momento.

15Crianças e adolescentes

O Monju não se dirige a menores de 16 anos e não recolhemos intencionalmente dados de crianças com menos de 13 anos. Os adolescentes entre 16 e 17 anos podem utilizá-lo mediante consentimento informado; entre 13 e 15 anos apenas com consentimento do representante legal (Art. 14.º da LGPD); os menores de 13 anos não devem utilizar a aplicação. Nas lojas, a classificação é 17+ (App Store) e adulta (Play Store). Os pais ou representantes legais podem contactar-nos em contato@meuguru.com.

16Inteligência artificial — esclarecimentos

O Monju utiliza modelos da família Gemini (Google), na variante 2.5, acedidos através da Google AI API. Cada chamada passa por um proxy do lado do servidor (Supabase Edge Function) que não inclui dados pessoais identificáveis no payload — apenas o conteúdo necessário (texto da pergunta, imagem da refeição ou do relatório). A chave de API permanece exclusivamente no servidor. Conforme os termos da Google AI, os dados enviados pela API não são utilizados para treinar modelos e são processados apenas pelo tempo necessário para gerar a resposta.

As respostas de IA (estimativas de macros, interpretação de exames, assistente) são estimativas que podem conter erros e não constituem diagnóstico, prescrição ou recomendação médica. O Monju não toma decisões automatizadas com efeitos jurídicos (Art. 20.º da LGPD); as funcionalidades de IA são informativas e educativas.

17Aviso médico importante

O Monju não é um dispositivo médico, não realiza diagnósticos, não prescreve medicamentos e não substitui a orientação de um profissional de saúde habilitado. Todas as informações têm caráter informativo e educativo. Antes de iniciar, interromper, alterar a dose ou substituir qualquer medicamento, consulte sempre um médico. Em caso de sintoma grave, reação adversa séria ou emergência, procure atendimento médico imediato ou ligue para o número de emergência do seu país (no Brasil, SAMU — 192).

18Alterações a esta Política

Podemos alterar esta Política em qualquer momento. As alterações significativas serão comunicadas por aviso destacado na aplicação, e-mail para o endereço registado e atualização da data de "versão" no topo deste documento. A continuação da utilização após a publicação constitui aceitação tácita. As versões anteriores ficam disponíveis a pedido para contato@meuguru.com.

19Encarregado da Proteção de Dados (DPO)

Em conformidade com o Art. 41.º da LGPD, o Encarregado pode ser contactado pelo e-mail contato@meuguru.com (assunto: "DPO — [o seu pedido]") ou no endereço Av. Eldes Scherrer Souza, nº 975, Ative Centro Empresarial, sala nº 705, Parque Residencial Laranjeiras, Serra/ES, Brasil, código postal 29.165-680.

20Reclamações junto da ANPD

Caso entenda que os seus direitos não foram adequadamente atendidos, pode apresentar reclamação à Autoridade Nacional de Proteção de Dados do Brasil (ANPD) em gov.br/anpd.

21Contacto

Para dúvidas, reclamações ou pedidos relacionados com esta Política ou com o tratamento dos seus dados: E-mail: contato@meuguru.com · MG Soluções Digitais LTDA · registo de empresas do Brasil (CNPJ) 42.269.770/0001-84 · Av. Eldes Scherrer Souza, nº 975, sala 705, Serra/ES, Brasil, código postal 29.165-680.

Esta Política de Privacidade foi atualizada em 19 de maio de 2026 e entra em vigor nesta data. Versão 2.0.