1简介与控制者信息
您的隐私是我们的首要考虑。本隐私政策依据巴西第13.709/2018号法律《通用数据保护法》(以下简称 LGPD),透明、详细地说明 Monju 应用收集哪些个人数据、为何收集、如何使用、与谁共享、保存多久,以及您对这些数据享有哪些权利。
Monju 是一款健康与身心状态记录类移动应用(iOS 和 Android),面向正在使用 GLP-1 类药物(如 Mounjaro/替尔泊肽、Ozempic、Wegovy、Saxenda、Victoza、Trulicity 和 Rybelsus)进行治疗的人群。本政策适用于应用的全部功能、医疗专业人员网页门户,以及我们提供的任何其他服务。
2术语与定义
为便于阅读,下列术语的含义如下:
- 个人数据:与已识别或可识别的自然人有关的信息(LGPD 第5条第I项)。
- 敏感个人数据:涉及健康、性生活、基因或生物识别信息、种族或民族出身、宗教信仰、政治观点等的数据(LGPD 第5条第II项)。
- 数据主体:数据所指向的自然人 —— 在本政策中即您,Monju 的用户。
- 处理:对个人数据实施的任何操作,如收集、存储、使用、访问、共享和删除(LGPD 第5条第X项)。
- 同意:数据主体自由作出、知情且明确的意思表示,表示同意对其数据进行处理(LGPD 第5条第XII项)。
- 处理者:代表控制者处理数据的一方(LGPD 第5条第VII项)—— 即第8节所列的第三方。
- ANPD:巴西国家数据保护局。
- GLP-1:包含 Mounjaro(替尔泊肽)、Ozempic 和 Wegovy(司美格鲁肽)、Saxenda 和 Victoza(利拉鲁肽)等药物的药物类别。
3对本政策的接受
当您在 Monju 创建账户、在本政策变更后继续使用应用,或在引导流程中明确接受本文件时,您声明:(a) 您已阅读并完全理解本政策;(b) 您了解所收集数据的类别及处理目的;(c) 您同意按本政策所述条件进行处理;(d) 您已满 16 周岁,或按第15节的规定获得法定监护人的协助;(e) 您具有订立合同的民事能力;(f) 您知悉 Monju 不是医疗器械,不能替代医疗专业人员的指导。
如您不同意本政策的任何条款,请不要使用本应用;如已创建账户,请将其删除。
4收集的个人数据类别
4.1. 注册与身份数据
姓名、电子邮箱(或 Sign in with Apple 的中继邮箱)、头像(可选)、唯一用户标识(UUID)、账户创建日期、年龄/年龄段和性别(自行填写,可选择“不愿透露”)。
4.2. 联系方式
WhatsApp 号码(可选,用于提醒)和手机号码(使用短信/一次性验证码登录时)。
4.3. 敏感健康数据(LGPD 第5条第II项)
Monju 的性质要求收集敏感健康数据,全部基于明确且具体的同意(第11条第I项)进行处理;该同意在引导流程中取得,并在每一类新功能启用时重新取得。包括:
- 身体数据:身高、体重(当前、初始和目标)、体重历史、BMI、身体成分(去脂体重、体脂率)、围度测量、进度照片和人体成分分析报告。
- 用药数据:药物、活性成分、剂量、频率、日期/时间、注射装置、注射部位、用药历史以及注射后的感受。
- 营养数据:餐食描述与照片、由 AI 生成的蛋白质/热量估算、蛋白质和饮水目标、饮水量及历史记录。
- 症状与副作用:症状类型、严重程度(1 到 10)、日期/时间和备注。
- 体检与化验:报告照片、通过 OCR 提取的数值、由 AI 生成的分析及历史记录。
- 生活方式与治疗:体育活动、目标、动机、治疗状态和开始日期。
- 每日签到:心情、饮水量、饮食质量、症状和运动。
4.4. 与 AI 助手的对话内容
发送给助手的文本消息和图片、与账户关联的对话历史,以及生成的回复。
4.5. 与医疗专业人员的共享
如您选择关联某位专业人员:该专业人员的姓名和邮箱、唯一共享令牌、您授权共享的数据类别以及更新历史。
4.6. 使用、设备与诊断数据
自动收集:设备型号/标识、操作系统及版本、应用版本、语言/时区、IP 地址(日志)、页面与操作流程、会话、崩溃记录、匿名分析标识以及安装来源。
4.7. 订阅与支付数据
Monju Pro 的订阅状态、方案、日期、应用商店交易标识、事件历史和购买来源商店。Monju 不收集也不存储金融数据(银行卡、账户) —— 支付完全在应用商店内完成。
4.8. 通知偏好
用药提醒偏好、提前时间、签到提醒、推送通知授权和 WhatsApp 授权。
4.9. 用户提交的反馈
反馈消息、在应用内提示中给出的评价,以及通过电子邮件与客服的沟通。
5数据的收集方式
数据通过三种方式收集:(5.1) 通过引导流程、记录页面和设置由您直接提供;(5.2) 由原生 SDK 自动收集(使用情况、设备、诊断、分析);(5.3) 由第三方提供 —— Google Sign-In(姓名、邮箱、公开头像)、Sign in with Apple(姓名及真实或中继邮箱)以及 RevenueCat(标识和订阅状态)。
6处理的具体目的
数据处理的目的包括:(6.1) 提供记录服务(各类记录、BMI 计算、目标、药物估计水平、图表);(6.2) 提供 AI 功能(宏量营养素估算、化验与人体成分报告读取、健康助手、食谱图片);(6.3) 发送提醒和与治疗相关的通知(推送、WhatsApp、签到、运营通知);(6.4) 与医疗专业人员共享;(6.5) 管理账户与订阅;(6.6) 持续改进产品(汇总且匿名化的分析);(6.7) 保障安全并防范欺诈;(6.8) 履行法定义务;(6.9) 发送营销信息(可选,且可随时撤回)。
7处理的法律依据
针对每一目的,我们适用 LGPD 中的一项或多项法律依据:服务提供与账户管理适用合同履行(第7条第V项);敏感健康数据、AI 功能和与专业人员共享适用明确且具体的同意(第11条第I项);推送/WhatsApp 提醒和营销适用同意(第7条第I项);产品改进、分析与安全适用正当利益(第7条第IX项),且仅针对汇总/匿名化数据;在法律要求时适用法定义务的履行(第7条第II项)。敏感数据的同意在引导流程中单独、显著地取得,并可随时撤回。
8向第三方共享数据
Monju 仅在为提供服务所严格必需时共享数据。主要处理者如下:
- Google LLC — AI(Gemini API):处理餐食描述与照片、化验与人体成分报告、发送给助手的消息,以及您健康情况的摘要 —— 不含姓名、邮箱、电话或任何可直接识别您身份的数据。请求仅在获得您的明确同意后,经由安全代理(Supabase Edge Function)以 HTTPS/TLS 传输。数据不会用于训练 Google 的模型,仅在生成回复所需的时间内保留。
- Supabase, Inc. — 数据库、身份验证与存储:以静态加密(AES-256)和传输加密(TLS)、按用户的 Row Level Security 以及加密备份的方式保存您的数据。已获 SOC 2 Type II 认证。
- RevenueCat, Inc. — 订阅:接收匿名标识、应用商店收据和订阅状态。不接收姓名、邮箱、健康数据或金融数据。
- Google(Sign-In 与 Play Store)和 Apple(Sign in with Apple 与 App Store):在各自商店内进行身份验证和支付处理。不共享任何健康数据或密码。
- Resend, Inc. — 事务性邮件:向您指定的专业人员发送邮件(仅包含名字和安全链接),并向您发送运营邮件。
- 360dialog GmbH — WhatsApp Business API:仅在您提供号码的情况下,发送通用的用药提醒(不含敏感细节)。
- Microsoft — Clarity(分析):使用不可逆哈希标识的匿名使用行为;不含健康数据、姓名或邮箱。
- Google — YouTube Data API:仅传输食谱搜索词;不发送任何个人数据。
- 基础设施服务商(Vercel、AWS、Cloudflare):为医疗专业人员网页门户提供服务,并在短期内处理运营日志。
我们不出售您的数据;不向保险公司、医疗保险机构、雇主或广告主共享健康数据;不将您的数据用于第三方定向广告;除上述所列之外,不向任何第三方发送您的照片、化验报告或健康内容。
9数据的跨境传输
部分处理者位于巴西境外 —— 主要在美国(Google、Supabase、RevenueCat、Apple、Resend、Microsoft)、新加坡(Supabase)和德国(360dialog)。传输依据 LGPD 第五章(第33条至第36条)进行,法律基础包括同意、合同履行、法定义务的履行以及专门的合同条款。这些服务商采用与 LGPD 要求相当或更高的安全标准(SOC 2、ISO 27001,以及在适用情况下符合 GDPR)。
10存储与安全
我们采取技术与组织措施保护您的数据。技术措施:传输加密(HTTPS/TLS 1.2 及以上)和静态加密(AES-256);令牌的本地安全存储(Keychain/Keystore);数据库层面的 Row Level Security;使用签名 URL 的私有存储桶;API 密钥仅保存在服务端;专业人员门户的令牌校验。组织措施:仅授权人员可访问、敏感数据访问日志、团队培训、事件响应预案和定期评估。发生重大事件时,我们将依照 LGPD 第48条通知 ANPD 和数据主体。
11数据保存与账户删除
您的数据在账户处于活跃状态期间、在所订服务所必需的期间,或在存在法定义务或为维护权利的正当利益期间予以保存。
如何删除账户:在应用内进入我的 → 删除账户(删除操作通过专用的服务端函数永久清除您的数据和文件);或发送邮件至 contato@meuguru.com,主题写“账户删除申请 — LGPD”,我们将在 15 个工作日内处理。
删除后,数据库中的数据和文件将立即清除;加密备份最多可能保留 30 天;运营日志最多保留 90 天。支付交易数据由应用商店按税务期限(5 年)保存,匿名化的汇总使用数据可能继续保留。
12数据主体的权利(LGPD 第18条)
您享有以下权利,且可免费行使:确认是否存在数据处理;访问数据;更正;对不必要或处理不合规的数据进行匿名化、封锁或删除;数据可携;删除基于同意而处理的数据;获知数据共享情况;获知拒绝同意的可能性;撤回同意;以及反对处理。
如何行使:请发送邮件至 contato@meuguru.com,写明您的姓名、与账户绑定的邮箱以及希望行使的权利。我们将在 15 个工作日内回复。数据主体去世时,继承人或法定代理人可凭相关证明文件行使上述权利。
13Cookie、令牌及类似技术
本应用不使用传统的 HTTP Cookie,但在移动环境中使用类似技术:安全存储的身份验证 JWT 令牌(Keychain/Keystore);用于运营和匿名化分析的安装标识;设备上的本地状态保存(AsyncStorage/MMKV)。医疗专业人员网页门户可能使用维持会话所严格必需的 Cookie,不用于追踪或广告。
14推送通知、电子邮件和 WhatsApp
在获得您的授权后,我们可能发送:推送通知(用药提醒、每日签到和运营通知);运营邮件(账户确认、账户恢复、安全与账单提醒、法律通知);营销邮件(可选,可随时退订);以及 WhatsApp 消息(用药提醒,仅在您提供号码并开启该功能时)。您可随时关闭上述任一渠道。
15儿童与青少年
Monju 不面向 16 周岁以下人群,我们也不会有意收集 13 周岁以下儿童的数据。16 至 17 周岁的青少年可在知情同意的前提下使用;13 至 15 周岁者仅可在法定监护人同意的情况下使用(LGPD 第14条);13 周岁以下者不应使用本应用。在应用商店中,分级为 17+(App Store)和成人级(Play Store)。家长或监护人可通过 contato@meuguru.com 与我们联系。
16关于人工智能的说明
Monju 通过 Google AI API 使用 Gemini 系列模型(2.5 版本)。每次调用都经过服务端代理(Supabase Edge Function),其请求内容不包含可识别身份的个人数据 —— 仅包含必要内容(问题文本、餐食或报告的图片)。API 密钥仅保存在服务端。根据 Google AI 的条款,通过 API 发送的数据不会用于训练模型,且仅在生成回复所需的时间内被处理。
AI 给出的回复(宏量营养素估算、化验结果解读、助手对话)属于可能存在误差的估算,不构成诊断、处方或医疗建议。Monju 不作出具有法律效果的自动化决策(LGPD 第20条);AI 功能仅用于信息参考与教育目的。
17重要医疗提示
Monju 不是医疗器械,不作诊断,不开具处方,也不能替代具备资质的医疗专业人员的指导。所有信息仅供参考和教育之用。在开始、停止、调整剂量或更换任何药物之前,请务必咨询医生。出现严重症状、严重不良反应或紧急情况时,请立即就医或拨打您所在国家的紧急电话(在巴西为 SAMU — 192)。
18本政策的变更
我们可能随时修改本政策。重大变更将通过应用内的显著提示、发送至您注册邮箱的邮件,以及更新本文件顶部的“版本”日期予以告知。在变更发布后继续使用即构成默示接受。此前版本可通过 contato@meuguru.com 申请获取。
19数据保护负责人(DPO)
依照 LGPD 第41条,您可通过邮箱 contato@meuguru.com(主题:“DPO — [您的请求]”)或以下地址联系数据保护负责人:Av. Eldes Scherrer Souza, 975, Ative Centro Empresarial, 705 室, Parque Residencial Laranjeiras, Serra/ES, 巴西, 邮编 29.165-680。
20向 ANPD 投诉
如您认为自己的权利未得到妥善处理,可向巴西国家数据保护局(ANPD)投诉:gov.br/anpd。
21联系方式
如对本政策或您的数据处理有疑问、投诉或请求,请联系:邮箱:contato@meuguru.com · MG Soluções Digitais LTDA · 巴西企业登记号(CNPJ)42.269.770/0001-84 · Av. Eldes Scherrer Souza, 975, 705 室, Serra/ES, 巴西, 邮编 29.165-680。
本隐私政策于 2026 年 5 月 19 日更新,并自该日起生效。2.0 版。