Última atualização: 15 de junho de 2026 · Vigência: 15 de junho de 2026
A plataforma AquariOS e seus agentes (ProteOS, HygeiOS, CerberOS, PanaceIA, SandeirOS) são operados por:
Para os fins da legislação aplicável (LGPD, GDPR, CCPA/CPRA e equivalentes — ver Anexo A), atuamos como controlador dos dados pessoais tratados na plataforma.
O AquariOS é uma plataforma de bem-estar integral (lifestyle): acompanhamento de hábitos, reflexão, comunidades de apoio e o índice iVi (Físico, Mental, Espiritual, Social).
Parte das interações é conduzida por agentes de IA. No primeiro contato e sempre que aplicável, exibimos: "Você está conversando com o ProteOS, agente de Inteligência Artificial do AquariOS." A IA processa o que você escreve ou fala para gerar respostas de bem-estar, não toma decisões médicas e, ao detectar conteúdo sensível, encaminha para orientação humana. Os modelos utilizados constam como operadores em §7.
Coletamos apenas o necessário para a finalidade declarada (minimização):
| Finalidade | Base legal (LGPD / GDPR) |
|---|---|
| Criar/manter sua conta; prestar o serviço | Execução de contrato (LGPD 7º, V / GDPR 6(1)(b)) |
| Gerar o iVi e o acompanhamento de bem-estar | Consentimento (LGPD 7º, I; 11 / GDPR 6(1)(a)) |
| Marketing no WhatsApp/Meta | Consentimento explícito (opt-in — §18) |
| Segurança, antifraude e auditoria | Legítimo interesse / cumprimento legal |
| Melhoria do produto (dados agregados/anonimizados) | Legítimo interesse |
Você pode revogar o consentimento a qualquer momento (§11), sem prejuízo das finalidades de contrato ou obrigação legal.
Os dados de bem-estar (§4) refletem aspectos pessoais sensíveis. Embora não sejam dados de saúde no sentido médico, nós os tratamos com salvaguardas reforçadas: criptografia AES-256-GCM, isolamento por usuário (Row-Level Security), registro de auditoria e defesa em camadas do agente CerberOS.
| Operador | Finalidade | Local |
|---|---|---|
| Supabase | Banco de dados e autenticação | Nuvem (ver §9) |
| Oracle Cloud | Infraestrutura da API (api.podiumtec.com.br) | São Paulo, BR |
| Anthropic (Claude) | Modelos de IA do ProteOS | EUA |
| ElevenLabs | Voz (transcrição e síntese de fala) | EUA |
| Meta Platforms | Canais WhatsApp / Instagram / Messenger | Global |
| Stripe | Pagamentos (maioria dos países) | Global |
| Paystack | Pagamentos (Nigéria) | Nigéria / Global |
Não vendemos seus dados. Lista atualizada de sub-processadores sob solicitação em contato@podiumtec.com.br.
Parte da infraestrutura (§7) está fora do Brasil. Quando transferimos dados internacionalmente, adotamos as salvaguardas exigidas pela lei aplicável — por exemplo, cláusulas contratuais padrão (SCCs), decisões de adequação ou seu consentimento informado (LGPD art. 33; GDPR Cap. V).
Mantemos cada categoria de dado pelo tempo necessário à sua finalidade e pelos prazos legais aplicáveis: dados de conta enquanto a conta estiver ativa; dados de bem-estar até você excluí-los ou encerrar a conta; prova de opt-in pelo prazo prescricional; logs técnicos/auditoria pelo período exigido por segurança e lei. Não adotamos prazos genéricos sem base legal; os períodos exatos são fixados por país (Anexo A) sob orientação jurídica.
Conforme o regime aplicável (Anexo A), você pode: confirmar e acessar; corrigir; excluir ou anonimizar (§12); portar; revogar consentimento e opor-se; não receber marketing (opt-out). Para exercer: contato@podiumtec.com.br — respondemos nos prazos legais (LGPD em regra 15 dias; GDPR 1 mês). Você pode reclamar à autoridade do seu país (Anexo A).
Você pode solicitar a exclusão (a) no app, em configurações de conta; (b) pelo endpoint público https://api.podiumtec.com.br/delete-data; ou (c) por e-mail. O fluxo e os prazos estão na Política de Exclusão de Dados.
Nenhum sistema é 100% inviolável; em incidente relevante, notificaremos você e a autoridade competente nos termos da lei.
No site e no widget Click-to-WhatsApp podemos registrar cliques, origem (referrer) e parâmetros de campanha (UTMs) para medir resultados. Reforçando §6: nenhum dado de bem-estar é enviado a ferramentas de publicidade; eventos enviados à Meta restringem-se a categorias lifestyle não sensíveis.
O AquariOS é destinado a maiores de 18 anos por padrão. Onde a lei local permitir uso por adolescentes, exigiremos consentimento dos pais/responsáveis na forma da lei. Não coletamos intencionalmente dados de crianças; se identificarmos, excluímos.
Só enviamos marketing a quem deu opt-in explícito (§18); cada mensagem permite opt-out. O consentimento de marketing é separado do consentimento de uso — recusar um não impede o outro.
A disponibilidade em determinados territórios está sujeita a leis de sanções e controles de exportação. No Irã, o serviço — quando ofertado — observará as restrições aplicáveis e dependerá de parecer jurídico específico antes de qualquer lançamento.
Ao marcar a caixa de consentimento, registramos como prova auditável: telefone (E.164), texto exato exibido, versão, data/hora (UTC), IP, origem e idioma — comprovando consentimento livre, informado e inequívoco.
Podemos atualizar esta Política. Mudanças relevantes serão comunicadas no app e/ou por e-mail, com nova data de vigência.
| País | Regime | Autoridade | Onda |
|---|---|---|---|
| 🇧🇷 Brasil | LGPD (Lei 13.709/2018) | ANPD | 1 |
| 🇺🇸 Estados Unidos | CCPA/CPRA | CPPA | 1 |
| 🇵🇹 Portugal | GDPR (UE) | CNPD | 1 |
| 🇳🇬 Nigéria | NDPA (2023) | NDPC | 1 |
| 🇵🇪 Peru | Ley 29733 | ANPD/MINJUS | 1 |
| 🇻🇪 Venezuela | Princípios gerais (free tier) | — | 1 |
| 🇳🇴 Noruega | GDPR (EEA) | Datatilsynet | 2 |
| 🇨🇭 Suíça | nFADP | FDPIC | 2 |
| 🇹🇭 Tailândia | PDPA | PDPC-TH | 3 |
| 🇰🇷 Coreia do Sul | PIPA | PIPC | 3 |
| 🇭🇰/🇸🇬 HK / Singapura | PDPO / PDPA | PCPD / PDPC | 3 |
| 🇮🇱 Israel | PPL | PPA | 4 |
| 🇮🇷 Irã | — (sanções, ver §17) | — | 4 |
CARVALHO & LEITE GESTORA DE RECURSOS LIMITADA · CNPJ 41.191.506/0001-02 · Rua Adriano Chaves e Matos, 486 — Belo Horizonte/MG — CEP 30390-552. Em conformidade com LGPD (Lei 13.709/2018), GDPR e CCPA/CPRA. Documento sujeito a revisão jurídica por jurisdição.