MyFitnessClient
Voltar
Legal · GDPR / RGPD

Política de Privacidade

Última atualização: 13 de setembro de 2026

1. Introdução e Responsáveis pelo Tratamento

Esta Política de Privacidade explica como o MyFitnessClient — plataforma operada por Vasco José Cardoso Correia, empresário em nome individual, com o número de identificação fiscal (NIF) 262045630 e endereço na Rua de Campezinhos, 27, Lomba, 4600-663 Amarante, Portugal («MyFitnessClient», «nós») — coleta, utiliza, compartilha e protege dados pessoais, em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD). Para qualquer questão sobre privacidade, pode contatar-nos através de [email protected]. Aplica-se ao website myfitnessclient.com, ao aplicativo web (incluindo a versão instalável/PWA), aos aplicativos móveis MyFitnessClient para iOS e Android (distribuídos na App Store e no Google Play) e a todos os serviços associados.

O MyFitnessClient atua em dois papéis distintos: (i) como responsável pelo tratamento dos dados das contas, do faturamento, da segurança e do website; e (ii) como subcontratante relativamente aos dados que cada profissional gerencia sobre seus clientes — incluindo dados de saúde —, caso em que o profissional é o responsável pelo tratamento e nós tratamos os dados segundo suas instruções. Os clientes podem exercer seus direitos sobre esses dados junto do profissional e/ou diretamente conosco.

2. Dados que Coletamos

Coletamos os dados que nos fornece, os dados registrados pelo profissional no âmbito do acompanhamento e os dados técnicos gerados pela utilização da plataforma:

2.1 Informações da Conta

  • Nome completo
  • Email e senha (salva com hashing seguro — nunca em texto legível)
  • Número de telefone, fotografia de perfil, data de nascimento e gênero (opcionais)
  • NIF (opcional), indicado pelo cliente para o profissional lhe poder emitir fatura
  • Idioma, fuso horário, moeda e preferências do aplicativo
  • Quando entra com o Google: identificador e email da conta Google (o nome utilizado é o que indica ao criar a conta)

2.2 Dados dos Profissionais

  • Biografia, especialidades, certificações, anos de experiência e galeria
  • Conteúdo do perfil público/microsite, quando ativado (serviços, preços indicativos, testemunhos, FAQ, redes sociais, contato público)
  • Dados de assinatura e faturamento: plano, estado, histórico de faturas e tipo e últimos 4 dígitos do método de pagamento (os dados completos do cartão ficam apenas na Stripe)
  • Dados fiscais para faturamento, quando fornecidos (nome fiscal, NIF, endereço)
  • Distintivo de apoiador (founder/beta), quando atribuído

2.3 Dados dos Clientes (incluindo dados de saúde)

  • Medições corporais e composição corporal (peso, altura, perímetros, dobras cutâneas, porcentagem de massa gorda, entre outras)
  • Resultados de testes e avaliações físicas
  • Fotografias de progresso e de avaliação
  • Questionários de saúde/anamnese, que podem incluir histórico médico, lesões e limitações
  • Registros de treino, nutrição e hábitos
  • Objetivos e notas de acompanhamento
  • Respostas a formulários criados pelo profissional (incluindo formulários compartilhados por link público)

2.4 Comunicações

  • Mensagens de chat, incluindo arquivos, mensagens de áudio, reações e GIFs
  • Metadados de chamadas de vídeo/áudio (participantes, início e duração) — o conteúdo das chamadas não é gravado
  • Pedidos de suporte e mensagens enviadas pelos formulários de contato
  • Preferências de notificações

2.5 Registros de Pagamentos entre Profissional e Cliente

  • Valores, moeda, datas, estados, método e notas dos pagamentos registrados pelo profissional
  • Confirmações de pagamento submetidas pelo cliente
  • Quando o pagamento online está ativo: identificadores técnicos da conta Stripe conectada, da sessão, do pagamento e da transação; estado da cobrança; tipo de método; URL do recibo; valores capturados, reembolsados, contestados, de taxas e líquidos. Os dados completos do cartão ou da conta bancária e os fundos são tratados pela Stripe e não nos são disponibilizados

2.6 Dados Técnicos

  • Endereço IP, tipo de navegador e dispositivo, sistema operacional
  • Histórico de login (incluindo tentativas malsucedidas) e tokens de sessão
  • Assinaturas de notificações push e, nos aplicativos móveis, o token de notificação do dispositivo, com a plataforma (iOS ou Android) e o fornecedor
  • Verificação de integridade do dispositivo nos aplicativos móveis (Google Play Integrity no Android, App Attest da Apple no iOS) e identificação do aplicativo e da sua versão
  • Relatórios automáticos de erros, com contexto técnico da ação
  • Registros de auditoria de ações sensíveis
  • Dados salvos localmente no dispositivo (preferências e estado de utilização do aplicativo)

3. Finalidades e Fundamentos Jurídicos

Tratamos seus dados para as seguintes finalidades, com os respectivos fundamentos do RGPD:

  • Prestação do Serviço (execução do contrato): criação e gestão de contas, funcionalidades da plataforma, conexão entre profissional e cliente, integrações que ativar e suporte.
  • Faturamento e obrigações legais (obrigação legal): processamento de assinaturas, emissão de faturas (incluindo faturamento certificado em Portugal) e cumprimento de obrigações fiscais e contábeis.
  • Segurança e prevenção de fraude (interesse legítimo): autenticação, registros de acesso e auditoria, detecção e bloqueio de abusos, limites técnicos, proteção anti-bot e verificação da integridade do dispositivo no login e no cadastro através dos aplicativos móveis.
  • Comunicações de serviço (execução do contrato e interesse legítimo): emails transacionais, avisos de conta, lembretes e notificações — ajustáveis nas configurações.
  • Melhoria do Serviço (interesse legítimo): estatísticas agregadas de utilização do website e diagnóstico e correção de erros.
  • Dados de saúde dos clientes (consentimento explícito): tratados por conta do profissional responsável, a quem cabe assegurar o consentimento explícito do cliente (artigo 9.º do RGPD) — ver seção 4.

4. Dados de Saúde

Os dados de saúde dos clientes (medições, avaliações, anamnese, fotografias de progresso e registros) são tratados exclusivamente no âmbito do acompanhamento prestado pelo profissional e segundo suas instruções. Nunca os utilizamos para publicidade nem os vendemos.

O profissional, enquanto responsável pelo tratamento, deve obter o consentimento explícito dos seus clientes antes de coletar estes dados. O cliente pode retirar o consentimento a qualquer momento e exercer seus direitos junto do profissional e/ou contatando-nos diretamente (seção 9).

Não utilizamos os dados pessoais dos usuários nem os dados de saúde dos clientes para treinar, afinar ou desenvolver modelos de inteligência artificial ou de aprendizado de máquina, nem os disponibilizamos a terceiros para esse fim. Caso venhamos a introduzir alguma funcionalidade de inteligência artificial, será divulgada e, quando exigido, sujeita a consentimento próprio.

5. Com Quem Compartilhamos os Seus Dados

Nunca vendemos seus dados pessoais. Compartilhamos dados apenas nas seguintes situações:

  • Entre profissional e cliente: o profissional — e os membros da sua equipe a quem atribuir permissões — acessa os dados dos seus clientes no âmbito do acompanhamento; o cliente acessa os conteúdos que lhe forem atribuídos.
  • Perfis públicos (opcionais): se o profissional ativar o marketplace/microsite, as informações do perfil tornam-se públicas e indexáveis por motores de busca; o mural de apoiadores mostra publicamente nome, fotografia e distintivo.
  • Hospedagem e infraestrutura: fornecedores de infraestrutura cloud que hospedam o aplicativo e o banco de dados (servidores localizados na União Europeia) e asseguram o envio de email transacional, a rede de entrega de conteúdos (CDN), a proteção do website (incluindo proteção anti-DDoS e anti-bot) e o armazenamento de arquivos.
  • Processador de pagamentos: a Stripe processa os pagamentos das assinaturas e, quando ativados, os pagamentos online entre clientes e profissionais através de contas Stripe conectadas (Stripe Connect). Não armazenamos os dados completos do cartão ou da conta bancária; recebemos apenas os dados técnicos e financeiros necessários para apresentar e reconciliar a transação.
  • Faturamento certificado: a Moloni (Portugal) emite as faturas das assinaturas e recebe, quando fornecidos, o nome fiscal, o NIF e o endereço.
  • Google: login com Google (se utilizar essa opção) e sincronização com o Google Calendar — apenas se conectar voluntariamente sua conta Google; nesse caso enviamos os eventos a sincronizar. Você pode desconectar a integração a qualquer momento.
  • Serviços consultados a pedido: pesquisa de alimentos (Open Food Facts — termos de pesquisa e códigos de barras), pesquisa de GIFs (Klipy — termos de pesquisa) e pesquisa de localização (OpenStreetMap/Nominatim — o texto introduzido).
  • Vídeos incorporados: ao reproduzir vídeos do YouTube ou do Vimeo incorporados na plataforma, esses serviços recebem seu endereço IP e dados do navegador.
  • Notificações push: se as ativar, são entregues através do serviço de push do seu navegador ou dispositivo (Google, Mozilla ou Apple). Nos aplicativos móveis, a notificação passa antes pelo serviço de encaminhamento da Expo, que recebe o token do dispositivo e o conteúdo genérico da notificação — nunca nomes, valores ou o texto das mensagens.
  • Análise de utilização do website: Google Analytics 4 (Google LLC) e o pixel de medição de anúncios da OpenAI, apenas no website público — ver seção 10.
  • Autoridades: apenas quando exigido por obrigação legal aplicável ou para o exercício e defesa de direitos em processos judiciais.
  • Operações societárias: em caso de fusão, aquisição ou venda de ativos, os dados podem ser transferidos com salvaguardas equivalentes às desta política, sendo os usuários informados.

5.1 Lista de Prestadores e Subcontratantes

Recorremos às seguintes categorias de prestadores. Dependendo do serviço e dos dados tratados, podem atuar como nossos subcontratantes ou como responsáveis pelo tratamento independentes, ao abrigo dos respectivos termos e das garantias exigidas pelo RGPD. A lista detalhada e atualizada está disponível mediante pedido:

  • Fornecedor de infraestrutura cloud — hospedagem do aplicativo e do banco de dados e envio de email transacional — União Europeia
  • Fornecedor de CDN e segurança web — entrega de conteúdos, proteção do website (anti-DDoS e anti-bot) e armazenamento de arquivos — rede global, com Cláusulas Contratuais-Tipo
  • Stripe — pagamentos de assinaturas e serviços de pagamento e conta conectada através do Stripe Connect — rede global, com os mecanismos de transferência internacional indicados pela Stripe
  • Moloni — emissão das faturas das assinaturas — Portugal
  • Google — login e sincronização com o Google Calendar (apenas se ativados por você) — EUA, ao abrigo do EU-U.S. Data Privacy Framework e de Cláusulas Contratuais-Tipo
  • Serviços consultados a pedido (Open Food Facts, Klipy, OpenStreetMap/Nominatim) e vídeos incorporados (YouTube, Vimeo) — redes globais
  • Servidores STUN públicos — estabelecimento técnico das chamadas de vídeo/áudio (WebRTC); recebem os endereços IP dos participantes
  • Expo — encaminhamento das notificações push dos aplicativos móveis até a Apple e o Google; recebe o token do dispositivo e o conteúdo genérico da notificação — EUA, rede global, com Cláusulas Contratuais-Tipo
  • Google Play Integrity (Android) e Apple App Attest (iOS) — verificação da integridade do dispositivo no login e no cadastro através dos aplicativos móveis — redes globais

5.2 Integração com o Google Calendar (Google API Services)

Se conectar voluntariamente sua conta Google, acessamos apenas os dados do Google Calendar necessários para criar, atualizar e remover, no seu calendário, os eventos correspondentes às suas sessões e compromissos na plataforma (eventos, datas, títulos, descrições e identificadores técnicos). A sincronização é apenas num sentido — da plataforma para o Google Calendar; não lemos nem importamos os eventos do seu Google Calendar.

A utilização de dados obtidos através das APIs Google respeita a Google API Services User Data Policy, incluindo os requisitos de Limited Use. Os dados do Google Calendar não são utilizados para publicidade, não são vendidos nem transferidos para terceiros e não são utilizados para treinar modelos de inteligência artificial ou de aprendizado de máquina.

Você pode desconectar a integração a qualquer momento, na própria plataforma ou nas configurações de permissões da sua conta Google; a partir desse momento deixamos de acessar os dados do Google Calendar.

6. Transferências Internacionais

Os servidores principais (aplicativo e banco de dados) estão hospedados na União Europeia. Alguns fornecedores identificados na seção 5 (como o fornecedor de CDN e segurança web e serviços como a Stripe, a Google, a Apple, a Mozilla, a Expo e a Klipy) operam redes globais e podem tratar dados fora do Espaço Econômico Europeu. Nesses casos, asseguramos salvaguardas adequadas nos termos do Capítulo V do RGPD — decisões de adequação da Comissão Europeia (incluindo o EU-U.S. Data Privacy Framework, quando aplicável) e/ou Cláusulas Contratuais-Tipo.

7. Segurança

Aplicamos medidas técnicas e organizativas adequadas, em conformidade com o artigo 32.º do RGPD, incluindo:

  • Criptografia em trânsito (HTTPS/TLS) em todas as comunicações
  • Senhas protegidas com hashing seguro; segredos sensíveis (2FA, conexões OAuth) criptografados em repouso
  • Autenticação de dois fatores (2FA) por email ou aplicativo de autenticação, com códigos de recuperação
  • Controle de acesso por conta e por permissões, segundo o princípio do menor privilégio
  • Limites de tentativas, proteção anti-bot e monitoramento de acessos
  • Registros de auditoria de ações sensíveis
  • Cópias de segurança regulares com retenção limitada
  • Revisões de segurança periódicas

Em caso de violação de dados pessoais suscetível de implicar risco para os titulares, notificaremos a autoridade de controle e, quando exigido, os usuários afetados, nos termos dos artigos 33.º e 34.º do RGPD.

8. Conservação e Exclusão de Dados

Conservamos seus dados enquanto a conta existir. Nos aplicativos móveis para iOS e Android pode excluir a conta a partir de Configurações → Excluir conta. Também pode pedir a exclusão na página de exclusão de conta em myfitnessclient.com/pt/delete-account ou contatando o suporte. Em qualquer dos casos, a conta é desativada e os dados pessoais são excluídos ou anonimizados de forma irreversível no prazo máximo de 30 dias, salvo quando a lei exigir sua conservação (por exemplo, documentos de faturamento, conservados até 10 anos por obrigação fiscal). Os dados excluídos podem persistir em cópias de segurança por um período adicional máximo de 30 dias, até estas expirarem.

Prazos específicos: os arquivos hospedados (fotografias, vídeos, documentos) são excluídos definitivamente 90 dias após o termo de uma assinatura paga, com avisos prévios por email; tokens de sessão expirados são removidos após 7 dias; relatórios de erros são conservados no máximo 90 dias (30 dias após resolução); registros de atividade de equipe, 90 dias; lembretes processados, 30 dias. O histórico de login e os registros de auditoria são conservados apenas pelo período necessário às finalidades de segurança e de cumprimento legal.

Contas inativas: após 12 meses sem qualquer atividade, enviamos avisos por email; sem resposta, a conta é desativada e, decorrida uma janela de recuperação de 30 dias, os dados pessoais são anonimizados de forma permanente. Contas com assinatura ativa e profissionais com clientes ativos não são abrangidos por este processo.

8.1 Prazos de Conservação (resumo)

  • Conta e perfil — enquanto a conta existir; excluídos ou anonimizados até 30 dias após o pedido de exclusão
  • Documentos de faturamento — 10 anos (obrigação fiscal)
  • Arquivos hospedados (fotografias, vídeos, documentos) — 90 dias após o fim de uma assinatura paga
  • Tokens de sessão expirados — 7 dias
  • Relatórios de erro — até 90 dias (30 dias após resolução)
  • Registros de atividade de equipe — 90 dias
  • Cópias de segurança — até 30 dias adicionais
  • Contas inativas — anonimização permanente após 12 meses sem atividade e uma janela de recuperação de 30 dias

9. Os Seus Direitos (RGPD)

Enquanto titular dos dados, tem os seguintes direitos:

  • Acesso: obter confirmação e cópia dos seus dados pessoais
  • Retificação: corrigir dados inexatos ou incompletos
  • Exclusão: pedir a exclusão dos seus dados («direito a ser esquecido»)
  • Portabilidade: receber seus dados num formato estruturado e de uso corrente
  • Oposição: opor-se a tratamentos baseados em interesse legítimo e, em qualquer caso, a marketing direto
  • Limitação: restringir o tratamento dos seus dados em determinadas circunstâncias
  • Retirar o consentimento: a qualquer momento, sem afetar a licitude do tratamento já efetuado

Para exercer qualquer um destes direitos, fale conosco em [email protected].

Respondemos no prazo máximo de um mês. Quando os dados forem gerenciados por um profissional na qualidade de responsável pelo tratamento, pode também exercer seus direitos diretamente junto dele. Tem ainda o direito de apresentar reclamação a uma autoridade de controle — em Portugal, a CNPD (Comissão Nacional de Proteção de Dados, cnpd.pt).

10. Cookies e Armazenamento Local

Utilizamos cookies estritamente necessários à autenticação e ao funcionamento da plataforma. Os cookies de sessão e de autenticação são HttpOnly (inacessíveis a scripts). Alguns cookies estritamente necessários ou de preferência são legíveis por scripts apenas quando o funcionamento desses processos o exige. Não utilizamos cookies de publicidade nem compartilhamos dados com redes publicitárias. O aplicativo guarda ainda algumas informações no armazenamento local do dispositivo (preferências e estado de utilização), que pode limpar terminando a sessão ou nas configurações do navegador. Nos aplicativos móveis, esses dados ficam no armazenamento do dispositivo e são removidos ao sair ou ao desinstalar o aplicativo.

O website público utiliza o Google Analytics 4 (Google LLC) para estatísticas agregadas de visitas e o pixel de medição de anúncios da OpenAI para saber se um cadastro resultou de um anúncio nosso no ChatGPT; esta medição não é utilizada nas áreas autenticadas do aplicativo (dashboard do profissional e aplicativo do cliente). Pode opor-se recusando a categoria «Estatísticos» no banner de cookies, bloqueando cookies de terceiros no navegador ou utilizando o complemento de desativação do Google Analytics.

11. Notificações e Comunicações

Enviamos comunicações transacionais e de serviço: verificação de conta, segurança, avisos de assinatura e faturamento, convites, lembretes e notificações de atividade. Pode gerenciar as notificações push e por email, por categoria, nas configurações; as notificações push exigem sua autorização no navegador ou, nos aplicativos móveis, no próprio dispositivo, e podem ser desativadas a qualquer momento nas configurações do sistema. Não enviamos newsletters nem comunicações de marketing sem seu consentimento.

12. Chamadas de Vídeo e Áudio

As chamadas entre profissional e cliente são estabelecidas diretamente entre os participantes (tecnologia WebRTC, ponto-a-ponto) sempre que tecnicamente possível. Para estabelecer a conexão são utilizados servidores STUN públicos, que tratam os endereços IP dos participantes. Não gravamos nem armazenamos o conteúdo das chamadas — apenas metadados (participantes, início e duração) associados à conversa.

13. Alterações a Esta Política

Esta política pode ser atualizada periodicamente. Sempre que houver alterações relevantes, será avisado por email ou através da plataforma antes de estas produzirem efeitos. A data da última atualização consta no topo desta página.

14. Contato

Para questões sobre privacidade ou sobre o tratamento dos seus dados:

  • Email: [email protected]
  • Endereço: Rua de Campezinhos, 27, Lomba, 4600-663 Amarante, Portugal