Ir para o conteúdo
v2.26.0

Política de Privacidade

Última atualização:

1. Introdução

A JCODE, editora do aplicativo WorkoutGen, leva muito a sério a proteção dos seus dados pessoais. Esta Política de Privacidade explica quais dados coletamos, por que os coletamos, como os utilizamos e quais são os seus direitos.

Esta política está em conformidade com o Regulamento Geral de Proteção de Dados (GDPR), a Lei Geral de Proteção de Dados (LGPD) e as leis de privacidade aplicáveis nos EUA, incluindo CCPA e regulamentações estaduais de privacidade.

Controlador de Dados:

JCODE

25 rue de Ponthieu, 75008 Paris, França

SIREN: 911 451 615

E-mail: contact@workoutgen.app

2. Dados Coletados

2.1 Informações da Conta

Quando você salva seu programa, coletamos:

  • Endereço de e-mail: para login, comunicação e recuperação de senha
  • Senha: armazenada com hash scrypt, nunca guardada em texto puro
  • Data em que o programa foi salvo

2.2 Dados de Treino

Para gerar planos de treino personalizados, coletamos:

  • Objetivo fitness: ganho muscular, queima de gordura, resistência, etc.
  • Nível de experiência: iniciante, intermediário, avançado
  • Equipamento disponível: academia, peso corporal, halteres, etc.
  • Frequência de treino desejada: número de sessões por semana
  • Preferências de exercícios: exercícios favoritos ou exercícios a evitar
  • Histórico de treino: sessões concluídas, registros por série (peso, repetições, descanso), recordes pessoais (1RM estimado), volume por grupo muscular, medições de peso, feedback da sessão

2.3 Dados de Pagamento

Os pagamentos são processados exclusivamente pela Lemon Squeezy, LLC (nosso Merchant of Record). A Lemon Squeezy gerencia o processamento de pagamentos, a cobrança de impostos, reembolsos e chargebacks, além da conformidade relacionada a pagamentos, incluindo PCI. Nunca armazenamos suas informações bancárias em nossos servidores.

A Lemon Squeezy coleta e processa:

  • Número do cartão de crédito, data de validade, CVV
  • Nome e endereço de cobrança
  • Detalhes da transação (valor, data, moeda)

Recebemos da Lemon Squeezy metadados limitados de cobrança e assinatura necessários para operar o serviço, como status da assinatura, plano, datas de renovação ou término, IDs de cliente e assinatura da Lemon Squeezy, processador de pagamento, links do portal e referências de transação. Também podemos manter o e-mail de cobrança vinculado à assinatura para suporte, conciliação e recuperação de conta. Nunca recebemos nem armazenamos os dados completos do cartão.

2.4 Dados Técnicos

Coletamos:

  • Tipo de dispositivo: navegador web ou PWA instalada (iOS, Android, desktop)
  • Versão do aplicativo
  • Versão do sistema operacional
  • Preferência de idioma
  • Logs de erro (para corrigir bugs)

Não usamos geolocalização precisa nem identificadores publicitários móveis (IDFA/AAID) para rastreamento. Certos identificadores técnicos (incluindo IP) podem ser processados de forma transitória para segurança, prevenção a fraude e roteamento, e depois minimizados ou excluídos conforme nossas regras de retenção.

2.5 Dados de Condição Física

Para gerar programas personalizados, coletamos com seu consentimento explícito:

  • Peso: para adaptar a intensidade do exercício
  • Altura: para calcular os parâmetros de treino
  • Idade: para ajustar a dificuldade do programa
  • Sexo: para personalizar a seleção de exercícios
  • Tipo de corpo: para otimizar a estratégia de treino
  • Objetivo de treino: para selecionar o programa apropriado

3. Como Utilizamos Seus Dados

3.1 Prestação de Serviço

  • Salvar seu programa e gerenciar seu acesso
  • Gerar programas de treino personalizados com IA
  • Acompanhar seu progresso e histórico de treino
  • Sincronizar dados entre seus dispositivos

Base legal: Execução de contrato (Termos de Serviço).

3.2 Comunicação

  • Enviar e-mails transacionais (confirmação de conta, redefinição de senha)
  • Notificar sobre status da assinatura (lembretes de renovação, falha no pagamento)
  • Fornecer suporte ao cliente

Base legal: Execução de contrato e interesse legítimo.

3.3 Processamento de Pagamento

  • Processar pagamentos de assinatura via Lemon Squeezy
  • Gerar faturas
  • Gerenciar reembolsos

Base legal: Execução de contrato e obrigação legal (registros fiscais: 10 anos).

3.4 Melhoria do Serviço

  • Analisar dados de uso (via PostHog com consentimento, ou anonimamente sem)
  • Identificar e corrigir bugs
  • Desenvolver novos recursos com base nas necessidades dos usuários

Base legal: consentimento para análises identificadas. O interesse legítimo se aplica apenas a estatísticas agregadas geradas a partir de eventos analíticos anônimos apenas em memória e parâmetros de campanha não pessoais.

4. Provedores de Serviços Terceirizados

Compartilhamos seus dados com estes parceiros confiáveis que nos ajudam a fornecer o serviço:

4.1 Infraestrutura

  • Cloudflare, Inc. (empresa constituída nos EUA): hospedagem completa do app em Cloudflare Workers (Smart Placement), banco de dados principal em Cloudflare D1 (SQLite na rede Cloudflare), armazenamento de objetos R2 sob jurisdição da UE (mídia de exercícios), cache KV, Durable Objects (dados por usuário restritos à jurisdição da UE; locks distribuídos e bloqueio de conta usam dicas de posicionamento na Europa Ocidental), Workers Rate Limit, Cloudflare Pages (landing), DNS, proteção DDoS, CDN, detecção de país via sinais da rede Cloudflare.
  • Cloudflare Turnstile (CAPTCHA): proteção contra bots e abuso ao salvar um programa, redefinir senha e solicitar OTP por e-mail. Processa apenas sinais mínimos do navegador, sem cookies e sem fingerprinting.
  • Resend (Plus Five Five, Inc., EUA): e-mails transacionais (confirmação de conta, OTP por e-mail, redefinição de senha, avisos de retenção). Transferências cobertas pelas Cláusulas Contratuais Padrão.
  • Bunny.net (BunnyWay d.o.o., Eslovênia, UE): CDN de imagens apenas para o site de marketing. Nenhum dado de usuário autenticado é processado.
  • Strapi (Strapi SAS, França, UE): CMS headless que hospeda o conteúdo do blog do site de marketing apenas. Nenhum dado de usuário autenticado é processado.

Um Acordo de Tratamento de Dados (Cloudflare Standard DPA v4.3) está assinado entre a JCODE e a Cloudflare, Inc., datado de 2026-05-10, incluindo as Cláusulas Contratuais Padrão (SCCs) da UE para transferências para países sem nível adequado.

4.2 Pagamento

  • Lemon Squeezy, LLC: Merchant of Record, processamento de pagamento, cobrança de impostos, faturamento, compatível com PCI-DSS

Para mais detalhes sobre como a Lemon Squeezy processa seus dados, consulte a Política de Privacidade da Lemon Squeezy.

4.3 Análise

  • PostHog (eu.posthog.com, região UE): análises identificadas baseadas em consentimento, ou análises anônimas apenas em memória, sem armazenamento persistente do PostHog, para estatísticas agregadas.

Transferências internacionais: seu banco de dados principal (Cloudflare D1) e seu armazenamento de objetos (Cloudflare R2 sob jurisdição da UE) operam na rede de borda da Cloudflare; transferências entre regiões da Cloudflare são cobertas pelo Data Processing Addendum da Cloudflare e pelas cláusulas contratuais padrão (SCCs). A própria Cloudflare, a Lemon Squeezy e a Resend são empresas constituídas nos EUA e podem processar dados fora do Espaço Econômico Europeu; em todos os casos, contamos com as garantias de transferência do GDPR (SCCs e/ou decisões de adequação).

5. Compartilhamento de Dados

Nunca vendemos seus dados pessoais a terceiros.

Podemos compartilhar dados apenas nestes casos:

  • Com seu consentimento: se você autorizar explicitamente
  • Obrigação legal: ordem judicial, solicitação regulatória
  • Provedores de serviços: listados na seção 4 acima
  • Transferência de negócios: em caso de fusão, aquisição ou venda de ativos (você será notificado)

6. Uso de Dados para Melhoria da IA

Com seu consentimento explícito, para melhorar a qualidade dos programas gerados para todos os usuários, podemos usar dados de treino agregados e anonimizados para aprimorar as regras e heurísticas que alimentam nossos recursos de IA (por exemplo, agrupamento de exercícios, detecção de platôs, progressão de cargas). O relatório AI Coach (WorkoutGen Max) é gerado localmente pelo WorkoutGen a partir de sinais agregados do rastreador; nenhum dado pessoal é compartilhado com provedores externos de LLM.

Salvaguardas:

  • Não usamos identificadores diretos (nome, e-mail) neste fluxo de melhoria de IA.
  • Os dados são pseudonimizados (identificador aleatório)
  • Apenas dados de treino (objetivo, nível, equipamento, progresso)
  • Não tratamos dados de diagnóstico nem de tratamento médico.
  • Armazenamento restrito à UE para dados por usuário e objetos R2; o processamento de borda global é coberto pelo DPA da Cloudflare e pelas SCC
  • Você pode cancelar via contact@workoutgen.app

Base legal: Consentimento explícito (opt-in em Configurações > Privacidade). Você pode retirar seu consentimento a qualquer momento.

7. Retenção de Dados

  • Conta ativa: dados retidos enquanto a conta estiver ativa
  • Conta excluída: dados excluídos em até 30 dias (exceto obrigações legais)
  • Faturas: 10 anos (exigência fiscal). Registro de auditoria de segurança (exclusão de conta, alteração de e-mail, eventos de cancelamento de assinatura com identificadores com hash): 3 anos.
  • Logs de análise: máximo de 12 meses
  • Contas inativas: 3 anos de inatividade → aviso por e-mail → exclusão após 30 dias
  • Contas não verificadas: excluídas automaticamente após 90 dias se o endereço de e-mail não for verificado.

8. Segurança de Dados

Implementamos medidas de segurança padrão do setor:

Medidas Técnicas

  • Criptografia: HTTPS/TLS para dados em trânsito, AES-256 para dados em repouso (via provedores de infraestrutura)
  • Autenticação: senhas com hash via scrypt; OTPs por e-mail (códigos de uso único) com hash antes do armazenamento; bloqueio de conta após 10 tentativas falhas em uma janela de 15 minutos.
  • Controle de acesso: princípio do menor privilégio
  • Monitoramento e prevenção de abuso: limitação automática de taxa (Cloudflare Workers Rate Limit e Durable Objects), bloqueio de conta após 10 tentativas de login falhas em 15 minutos, proteção contra bots via Cloudflare Turnstile ao salvar um programa, redefinir senha e solicitar OTP por e-mail, detecção automatizada de intrusão.

Medidas Organizacionais

  • Auditorias de segurança regulares
  • Treinamento da equipe sobre proteção de dados
  • Plano de resposta a incidentes

Em caso de violação de dados pessoais, notificamos a autoridade de controle competente dentro dos prazos legais (Art. 33 RGPD). Se a violação puder gerar alto risco para seus direitos e liberdades, informaremos você sem atraso indevido (Art. 34 RGPD).

9. Seus Direitos de Privacidade

Sob o GDPR, LGPD e as leis de privacidade dos EUA (CCPA, leis estaduais), você tem os seguintes direitos:

Direito de Acesso

Solicitar uma cópia de todos os dados pessoais que mantemos sobre você.

Direito de Correção

Corrigir seus dados pessoais diretamente no aplicativo (Configurações > Conta) ou entre em contato conosco.

Direito de Exclusão

Excluir sua conta a qualquer momento (Configurações > Excluir Conta). Todos os dados serão apagados em até 30 dias, exceto obrigações legais (faturas: 10 anos).

Direito de Oposição

Opor-se ao processamento de seus dados para análise ou treinamento de IA.

Direito de Portabilidade

Baixe seus dados em formato estruturado (JSON para exportação completa da conta, CSV para histórico do acompanhamento de peso) para transferi-los para outro lugar.

Direito de Restrição

Solicitar congelamento temporário do processamento de dados durante uma disputa.

Direito de Retirar o Consentimento

Quando o tratamento se baseia em seu consentimento (análises, melhorias de treinamento de IA), você pode retirá-lo a qualquer momento em Configurações > Privacidade. A retirada não afeta a licitude do tratamento realizado antes da retirada.

Direito de Cancelar (CCPA)

Residentes da Califórnia podem cancelar "vendas" de dados (não vendemos dados, mas você pode solicitar exclusão).

Para exercer seus direitos:
E-mail: contact@workoutgen.app
Tempo de resposta: máximo de 30 dias
Verificação de identidade pode ser necessária por segurança

Registrar uma reclamação:
Residentes da UE: sua autoridade nacional de proteção de dados ou a CNIL (cnil.fr)
Residentes dos EUA: Procurador-Geral do Estado ou FTC (ftc.gov)

10. Cookies e Rastreadores

O WorkoutGen usa cookies mínimos e respeita suas escolhas de privacidade:

Cookies Estritamente Necessários (não requer consentimento)

  • Sessão do usuário: para manter você conectado (cookie de sessão vinculado a um registro de sessão do lado do servidor armazenado em nosso banco de dados)
  • Preferências de interface: tema escuro/claro, idioma

Análise (baseada em consentimento)

  • PostHog: Com seu consentimento, usamos cookies e armazenamento local de análise para medição identificada. Sem consentimento, a análise permanece anônima com armazenamento PostHog apenas em memória: nenhum identificador PostHog é persistido em cookies ou localStorage. Os eventos são usados para estatísticas agregadas, mantidos por período limitado e não são usados para publicidade.

Na primeira visita, um banner de consentimento permite que você aceite ou recuse cookies de análise não essenciais. Sua escolha é armazenada localmente e pode ser alterada a qualquer momento em Configurações > Privacidade.

11. Privacidade de Crianças

O WorkoutGen não se destina a usuários abaixo da idade de consentimento digital de seu país: 15 anos na França (segundo a transposição francesa do RGPD), 16 anos nos países que mantiveram o padrão do RGPD, e 13 anos nos Estados Unidos (COPPA) e no Reino Unido. Não coletamos conscientemente dados de crianças abaixo desses limites.

Se descobrirmos que dados de uma criança foram coletados sem consentimento dos pais, os excluiremos imediatamente.

Usuários com idade entre 15-17 anos devem ter consentimento dos pais/responsável antes de salvar seu programa.

12. Sinais "Não Rastrear"

Alguns navegadores oferecem sinais "Não Rastrear" (DNT). O WorkoutGen atualmente não responde a sinais DNT, mas minimizamos o rastreamento por padrão (sem anúncios, sem rastreadores de terceiros).

13. Atualizações da Política

Podemos atualizar esta Política de Privacidade para refletir mudanças legais ou novos recursos. Notificaremos você sobre mudanças significativas por e-mail ou notificação no aplicativo.

A data da última modificação é exibida no topo desta página.

14. Contato e DPO

Para quaisquer dúvidas sobre proteção de dados:

E-mail: contact@workoutgen.app

Telefone: +33 7 84 07 11 53

Endereço para correspondência: JCODE, 25 rue de Ponthieu, 75008 Paris, França

Encarregado de Proteção de Dados (DPO): Jean-Baptiste Thery (mesmo e-mail)

Autoridade Supervisora da UE (CNIL):

Autoridade Francesa de Proteção de Dados (CNIL - Commission Nationale de l'Informatique et des Libertés)

3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, França

Tel: +33 1 53 73 22 22

Site: www.cnil.fr