Política de Privacidade — AquariOS

Última atualização: 15 de junho de 2026 · Vigência: 15 de junho de 2026

1. Quem somos (controlador dos dados)

A plataforma AquariOS e seus agentes (ProteOS, HygeiOS, CerberOS, PanaceIA, SandeirOS) são operados por:

Para os fins da legislação aplicável (LGPD, GDPR, CCPA/CPRA e equivalentes — ver Anexo A), atuamos como controlador dos dados pessoais tratados na plataforma.

2. O que o AquariOS é — e o que NÃO é

O AquariOS é uma plataforma de bem-estar integral (lifestyle): acompanhamento de hábitos, reflexão, comunidades de apoio e o índice iVi (Físico, Mental, Espiritual, Social).

O AquariOS NÃO é um serviço médico. Não fornece diagnóstico, tratamento, prescrição ou aconselhamento médico, psicológico ou psiquiátrico, e não substitui profissional de saúde habilitado. Em emergência, procure atendimento médico ou os serviços de urgência da sua região. Essa distinção é estrutural: define como classificamos e protegemos seus dados (§6) e como nos integramos a plataformas como a Meta (§6 e §14).

3. Você está conversando com uma Inteligência Artificial

Parte das interações é conduzida por agentes de IA. No primeiro contato e sempre que aplicável, exibimos: "Você está conversando com o ProteOS, agente de Inteligência Artificial do AquariOS." A IA processa o que você escreve ou fala para gerar respostas de bem-estar, não toma decisões médicas e, ao detectar conteúdo sensível, encaminha para orientação humana. Os modelos utilizados constam como operadores em §7.

4. Dados que coletamos

Coletamos apenas o necessário para a finalidade declarada (minimização):

5. Finalidades e bases legais

FinalidadeBase legal (LGPD / GDPR)
Criar/manter sua conta; prestar o serviçoExecução de contrato (LGPD 7º, V / GDPR 6(1)(b))
Gerar o iVi e o acompanhamento de bem-estarConsentimento (LGPD 7º, I; 11 / GDPR 6(1)(a))
Marketing no WhatsApp/MetaConsentimento explícito (opt-in — §18)
Segurança, antifraude e auditoriaLegítimo interesse / cumprimento legal
Melhoria do produto (dados agregados/anonimizados)Legítimo interesse

Você pode revogar o consentimento a qualquer momento (§11), sem prejuízo das finalidades de contrato ou obrigação legal.

6. Dados de bem-estar — tratamento especial e a regra do Pixel

Os dados de bem-estar (§4) refletem aspectos pessoais sensíveis. Embora não sejam dados de saúde no sentido médico, nós os tratamos com salvaguardas reforçadas: criptografia AES-256-GCM, isolamento por usuário (Row-Level Security), registro de auditoria e defesa em camadas do agente CerberOS.

Regra firme — nunca enviamos dados de bem-estar à Meta. Dimensões iVi, humor, diário e conteúdo de conversas de bem-estar não são enviados ao Meta Pixel, à Conversions API (CAPI) nem a qualquer ferramenta de publicidade. Para a Meta transmitimos somente eventos não sensíveis, categorizados como lifestyle (ex.: visualização de página, lead, compra) — nunca sintomas, diagnósticos ou conteúdo de bem-estar.

7. Operadores e sub-processadores

OperadorFinalidadeLocal
SupabaseBanco de dados e autenticaçãoNuvem (ver §9)
Oracle CloudInfraestrutura da API (api.podiumtec.com.br)São Paulo, BR
Anthropic (Claude)Modelos de IA do ProteOSEUA
ElevenLabsVoz (transcrição e síntese de fala)EUA
Meta PlatformsCanais WhatsApp / Instagram / MessengerGlobal
StripePagamentos (maioria dos países)Global
PaystackPagamentos (Nigéria)Nigéria / Global

Não vendemos seus dados. Lista atualizada de sub-processadores sob solicitação em contato@podiumtec.com.br.

8. Como seus dados alimentam a IA

9. Transferências internacionais

Parte da infraestrutura (§7) está fora do Brasil. Quando transferimos dados internacionalmente, adotamos as salvaguardas exigidas pela lei aplicável — por exemplo, cláusulas contratuais padrão (SCCs), decisões de adequação ou seu consentimento informado (LGPD art. 33; GDPR Cap. V).

10. Retenção

Mantemos cada categoria de dado pelo tempo necessário à sua finalidade e pelos prazos legais aplicáveis: dados de conta enquanto a conta estiver ativa; dados de bem-estar até você excluí-los ou encerrar a conta; prova de opt-in pelo prazo prescricional; logs técnicos/auditoria pelo período exigido por segurança e lei. Não adotamos prazos genéricos sem base legal; os períodos exatos são fixados por país (Anexo A) sob orientação jurídica.

11. Seus direitos

Conforme o regime aplicável (Anexo A), você pode: confirmar e acessar; corrigir; excluir ou anonimizar (§12); portar; revogar consentimento e opor-se; não receber marketing (opt-out). Para exercer: contato@podiumtec.com.br — respondemos nos prazos legais (LGPD em regra 15 dias; GDPR 1 mês). Você pode reclamar à autoridade do seu país (Anexo A).

12. Exclusão de dados

Você pode solicitar a exclusão (a) no app, em configurações de conta; (b) pelo endpoint público https://api.podiumtec.com.br/delete-data; ou (c) por e-mail. O fluxo e os prazos estão na Política de Exclusão de Dados.

13. Segurança da informação

Nenhum sistema é 100% inviolável; em incidente relevante, notificaremos você e a autoridade competente nos termos da lei.

14. Cookies, widget e rastreamento

No site e no widget Click-to-WhatsApp podemos registrar cliques, origem (referrer) e parâmetros de campanha (UTMs) para medir resultados. Reforçando §6: nenhum dado de bem-estar é enviado a ferramentas de publicidade; eventos enviados à Meta restringem-se a categorias lifestyle não sensíveis.

15. Menores de idade

O AquariOS é destinado a maiores de 18 anos por padrão. Onde a lei local permitir uso por adolescentes, exigiremos consentimento dos pais/responsáveis na forma da lei. Não coletamos intencionalmente dados de crianças; se identificarmos, excluímos.

16. Marketing (WhatsApp/Meta)

Só enviamos marketing a quem deu opt-in explícito (§18); cada mensagem permite opt-out. O consentimento de marketing é separado do consentimento de uso — recusar um não impede o outro.

17. Disponibilidade do serviço e sanções (OFAC / Irã)

A disponibilidade em determinados territórios está sujeita a leis de sanções e controles de exportação. No Irã, o serviço — quando ofertado — observará as restrições aplicáveis e dependerá de parecer jurídico específico antes de qualquer lançamento.

18. Prova de consentimento (opt-in)

Ao marcar a caixa de consentimento, registramos como prova auditável: telefone (E.164), texto exato exibido, versão, data/hora (UTC), IP, origem e idioma — comprovando consentimento livre, informado e inequívoco.

19. Contato e autoridade de controle

20. Alterações desta Política

Podemos atualizar esta Política. Mudanças relevantes serão comunicadas no app e/ou por e-mail, com nova data de vigência.

Anexo A — Regime de privacidade por país (MVP 13 países)

PaísRegimeAutoridadeOnda
🇧🇷 BrasilLGPD (Lei 13.709/2018)ANPD1
🇺🇸 Estados UnidosCCPA/CPRACPPA1
🇵🇹 PortugalGDPR (UE)CNPD1
🇳🇬 NigériaNDPA (2023)NDPC1
🇵🇪 PeruLey 29733ANPD/MINJUS1
🇻🇪 VenezuelaPrincípios gerais (free tier)1
🇳🇴 NoruegaGDPR (EEA)Datatilsynet2
🇨🇭 SuíçanFADPFDPIC2
🇹🇭 TailândiaPDPAPDPC-TH3
🇰🇷 Coreia do SulPIPAPIPC3
🇭🇰/🇸🇬 HK / SingapuraPDPO / PDPAPCPD / PDPC3
🇮🇱 IsraelPPLPPA4
🇮🇷 Irã— (sanções, ver §17)4

CARVALHO & LEITE GESTORA DE RECURSOS LIMITADA · CNPJ 41.191.506/0001-02 · Rua Adriano Chaves e Matos, 486 — Belo Horizonte/MG — CEP 30390-552. Em conformidade com LGPD (Lei 13.709/2018), GDPR e CCPA/CPRA. Documento sujeito a revisão jurídica por jurisdição.