Política de Privacidade — FoodClone

Este documento explica quais dados o FoodClone coleta, por que coletamos, com quem compartilhamos, por quanto tempo guardamos e quais são os seus direitos.

Se algo não estiver claro, escreva para contato@foodclone.ai.


SUMÁRIO


1. Resumo em 30 segundos

  • Coletamos dados que você fornece (cadastro, perfil, condições de saúde declaradas, conteúdo gerado) e dados de uso do aplicativo.
  • Usamos para operar o serviço, personalizar clones, melhorar o produto e — com o seu consentimento — comunicar.
  • Não vendemos seus dados. Nunca.
  • Não treinamos modelos de IA com seus dados pessoais sensíveis.
  • Compartilhamos apenas com prestadores de serviço estritamente necessários para operar (nuvem, pagamento, IA, email) — sob contratos de proteção de dados.
  • Você tem direitos: acessar, corrigir, eliminar, portar, opor-se ao tratamento. Exercê-los é simples, em Settings → Privacidade.
  • Em situações de risco à vida, podemos tratar dados sensíveis sem consentimento prévio (LGPD art. 11, II, "e" e GDPR art. 9(2)(c)) para sua proteção — exibindo recursos profissionais imediatos.

2. Quem é o controlador dos dados

O controlador dos dados (responsável pelas decisões sobre o tratamento) é o operador do FoodClone, identificado nos Termos de Uso §18.3.

Endereço para correspondência jurídica: contato@foodclone.ai. Encarregado de Proteção de Dados/DPO: contato@foodclone.ai.


3. Dados que coletamos

3.1 Dados que você fornece diretamente

CategoriaO que éSensibilidade
IdentificaçãoNome, emailComum
AcessoLinks de acesso de uso único enviados ao seu e-mail (link mágico) e dados de OAuth (Google) — não usamos senha própriaComum
Perfil físicoPeso, altura, sexo biológico, idade (declarados, opcionais)Sensível (saúde)
Condições de saúdeLista de condições declaradas (SOP, lipedema, diabetes, etc.)Sensível (saúde)
MedicaçãoUso atual de GLP-1 e similaresSensível (saúde)
Alergias e restrições alimentaresLista declaradaSensível (saúde)
Aversões alimentaresTexto livrePode conter dados sensíveis dependendo do que você escrever
MercadoBrasil / EUA / EspanhaComum
Preferências de produtoIdioma da interface, unidades, comunicaçõesComum
Conteúdo que você criaDescrições de pratos, refinamentos, notas de S.O.S., publicações no feed DescobrirComum

3.2 Dados de uso (gerados automaticamente)

CategoriaO que éSensibilidade
Eventos de produtoQuais features você usa, quantas vezes, quandoComum
Episódios de S.O.S.Técnica usada, emoção registrada, intensidade inicial e final, duraçãoSensível (saúde mental)
Métricas de usoClones gerados, contadores mensaisComum
Logs técnicosIP (mantido por período curto), navegador/dispositivo, idioma, fuso horárioComum (IP é dado pessoal sob LGPD/GDPR)
Erros e falhasStack traces, mensagens de erro (com dados sensíveis filtrados automaticamente)Comum

3.3 Dados de pagamento

Quando você assina o Pro ou o Max:

  • Dados financeiros (número do cartão, validade, CVV) são processados exclusivamente pelo nosso provedor de pagamento. O FoodClone não armazena esses dados em seus servidores.
  • Mantemos em cache apenas: últimos 4 dígitos do cartão, bandeira e status da assinatura. Isso aparece em Settings → Assinatura.

3.4 Dados que NÃO coletamos

Para deixar claro o que não coletamos:

  • ❌ Imagens suas ou do seu corpo (não solicitamos foto de perfil pública, não usamos a câmera)
  • ❌ Localização GPS precisa (apenas país por aproximação de IP)
  • ❌ A lista de contatos do seu telefone
  • ❌ Histórico de navegação fora do FoodClone
  • ❌ Dados biométricos (íris, impressão digital, voz, rosto)
  • ❌ Origem racial ou étnica, orientação sexual, religião, opinião política, filiação sindical

4. Como coletamos

4.1 Dados que você fornece ativamente

  • Durante o cadastro
  • Durante o onboarding (perfil físico, condições, medicação, alergias)
  • Ao gerar clones e fazer refinamentos
  • Ao publicar no feed Descobrir
  • Ao registrar peso/medidas no painel de evolução (opt-in)
  • Em interações de suporte

4.2 Dados coletados automaticamente

  • Quando você usa o aplicativo (eventos, navegação)
  • Cookies e tecnologias similares (§12)
  • Logs de servidor (IP, navegador, etc.)

4.3 Dados de terceiros

Quando você usa login social (Google/Apple), recebemos do provedor:

  • Email
  • Nome
  • ID único do provedor

Não recebemos nem solicitamos lista de contatos, histórico de navegação ou outros dados do provedor.


5. Para que usamos seus dados (finalidade e base legal)

A LGPD e o GDPR exigem que declaremos a finalidade específica e a base legal de cada operação de tratamento. Esta é a tabela completa:

5.1 Tratamento baseado em execução de contrato

LGPD art. 7º, V · GDPR art. 6(1)(b)

DadosFinalidade
Email, nomeCriar e operar sua conta
Dados de pagamento (via provedor)Cobrar a assinatura
Conteúdo que você cria (clones, refinamentos)Entregar o serviço que você contratou
Histórico de assinaturaGerenciar plano, renovação, cancelamento

5.2 Tratamento baseado em consentimento explícito

LGPD art. 7º, I e art. 11, I · GDPR art. 6(1)(a) e art. 9(2)(a)

DadosFinalidade
Perfil físico (peso, altura, sexo biológico)Personalizar clones e estimativas de macros
Condições de saúde declaradasPersonalizar clones e selos de adequação
Uso de GLP-1 e outros medicamentosPersonalizar clones para aquela condição
Alergias e restriçõesFiltrar ingredientes nas gerações
Comunicações promocionais (emails de domingo, novidades, promoções)Comunicar conforme suas preferências

Esses tratamentos exigem o seu consentimento ativo. Você manifesta o consentimento durante o onboarding e pode revogá-lo a qualquer momento em Settings.

5.3 Tratamento baseado em proteção da vida ou da integridade física

LGPD art. 11, II, "e" · GDPR art. 9(2)(c)

DadosFinalidade
Detecção de palavras de crise (em qualquer texto que você escreva no aplicativo)Exibir imediatamente recursos profissionais de crise (988, 024, CVV 188, etc.)
Padrão intenso de uso de S.O.S. (3+ episódios em 7 dias com alta intensidade)Suprimir comunicações promocionais que poderiam agravar momentos sensíveis

Esses tratamentos ocorrem independentemente de consentimento prévio, porque a proteção da vida e da integridade prevalece. Você é informado e pode questionar a qualquer momento.

5.4 Tratamento baseado em legítimo interesse

LGPD art. 7º, IX · GDPR art. 6(1)(f)

DadosFinalidade
Eventos de uso agregados (anonimizados)Melhorar o produto, calibrar o Taste Match, identificar bugs
Logs técnicosSegurança, prevenção a fraude, depuração
IP (curto prazo)Detecção de fraude, abuso, rate limiting

Aplicamos o teste de balanceamento (LIA — Legitimate Interest Assessment): nossos interesses são proporcionais e não se sobrepõem aos direitos fundamentais do titular. Você tem o direito de se opor (§9.6).

5.5 Tratamento baseado em obrigação legal

LGPD art. 7º, II · GDPR art. 6(1)(c)

DadosFinalidade
Dados de faturamento e nota fiscalConformidade tributária e fiscal
Logs de acesso e transaçãoCumprimento de investigações legais ou ordens judiciais
Solicitações de direitos do titular (LGPD/GDPR)Comprovação de cumprimento da legislação

5.6 O que NÃO fazemos com seus dados

  • Não treinamos modelos de IA com seus clones individuais, seus dados de saúde ou quaisquer dados pessoais seus. Nem nossos modelos, nem os de provedores que utilizamos.
  • Não vendemos seus dados.
  • Não usamos seus dados em segmentação de publicidade direcionada (nem do FoodClone, nem em públicos semelhantes em terceiros).
  • Não compartilhamos dados sensíveis de saúde com terceiros para obter vantagem econômica (vedação do art. 11, §4 da LGPD).
  • Não fazemos perfilamento para fins discriminatórios (seguro, crédito, emprego).

6. Com quem compartilhamos

6.1 Princípio

Compartilhamos seus dados apenas com prestadores de serviço estritamente necessários para operar o FoodClone, sempre sob um Contrato de Tratamento de Dados (DPA) que obriga o terceiro aos mesmos padrões que nós.

6.2 Categorias de prestadores

Sem identificar plataformas específicas (a lista exata está disponível mediante solicitação em contato@foodclone.ai), trabalhamos com prestadores nas seguintes categorias:

CategoriaPara quêOnde processam
Infraestrutura de nuvem (banco de dados, autenticação, armazenamento)Operar e hospedar o serviçoEUA / União Europeia
Hospedagem da aplicaçãoServir o aplicativo web e mobileDistribuído globalmente
Provedor de modelo de IAGeração de clonesEUA
Provedor de pagamentoProcessar cobrançasIrlanda / EUA
Orquestração de workflowsRenovações, dunning, exclusões agendadasEUA
Cache e rate limitingPerformance e proteção contra abusoEUA
Analytics de produtoMétricas de uso agregadasEUA (com região UE disponível)
Monitoramento de errosDetecção e correção de bugsEUA
Email transacionalEnvio de confirmações e comunicaçõesEUA

6.3 Quando podemos compartilhar com terceiros que não são prestadores

  • Por ordem judicial ou exigência legal (apenas o que for estritamente solicitado)
  • Para proteger a vida ou a integridade física de pessoas em risco grave
  • Em caso de incorporação, aquisição ou reorganização societária, com aviso prévio aos titulares (LGPD art. 7º, §5º)

6.4 Lista atualizada de suboperadores

A lista exata e atualizada de suboperadores está disponível mediante solicitação em contato@foodclone.ai ou em página dedicada no aplicativo (em desenvolvimento). Notificamos mudanças relevantes com pelo menos 30 dias de antecedência.


7. Transferência internacional de dados

7.1 O que isso significa

Alguns provedores que utilizamos processam dados em servidores fora do Brasil, especialmente nos Estados Unidos e na União Europeia.

7.2 Salvaguardas que aplicamos

  • Cláusulas Contratuais Padrão (SCC) aprovadas pela Comissão Europeia, garantindo nível de proteção equivalente ao da UE.
  • Adequação do país: priorizamos provedores em regiões reconhecidas como adequadas pela ANPD ou pela Comissão Europeia.
  • Garantias adicionais quando aplicável: criptografia em trânsito e em repouso, pseudonimização, acesso restrito.

7.3 Base legal específica para a transferência

LGPD art. 33 (Brasil): transferência internacional permitida quando o país de destino tem nível adequado de proteção, ou quando há SCC, ou com consentimento específico do titular.

GDPR art. 44-50 (UE/EEE): transferência permitida sob SCC ou outras salvaguardas equivalentes.


8. Por quanto tempo guardamos

Não guardamos seus dados indefinidamente. Cada categoria tem um período definido:

Categoria de dadosRetenção ativaApós o período
Conta (perfil básico, email, nome)Enquanto a conta estiver ativa30 dias após a exclusão (para janela de reversão e backups)
Conteúdo do usuário (clones, receitas salvas)Enquanto a conta estiver ativaHard delete em até 30 dias após a exclusão
Episódios de S.O.S. (metadados, sem conteúdo de mensagem)24 mesesAnonimizado ou excluído
Flags de crise60 dias sem novos sinaisAnonimizado
Dados de pagamento e notas fiscais7 anos (conformidade fiscal)Pseudonimizado após a exclusão da conta
Logs de segurança6 mesesHard delete
Eventos de produto (analytics agregado)24 mesesAnonimização agregada
Solicitações de direitos do titular5 anosPara comprovação de conformidade legal

8.1 Quando você exclui sua conta

Conforme detalhado em Settings:

  • Imediato: acesso encerrado, conta desativada, assinatura cancelada
  • 24 horas: PII (nome, email) — hard delete
  • 30 dias: clones, episódios de S.O.S., medidas — hard delete
  • 7 anos: dados de pagamento pseudonimizados (lei fiscal brasileira)

9. Seus direitos

A LGPD (art. 17 a 22) e o GDPR (Capítulo III) garantem a você os seguintes direitos:

9.1 Direito de acesso

Saber se tratamos seus dados, quais dados tratamos e obter uma cópia deles em formato estruturado.

9.2 Direito de retificação

Corrigir dados incompletos, inexatos ou desatualizados.

9.3 Direito de eliminação ("esquecimento")

Solicitar a exclusão dos seus dados. Atendemos, exceto quando a lei exige a retenção (ex.: dados fiscais por 7 anos no Brasil).

9.4 Direito de portabilidade

Receber seus dados em formato estruturado e interoperável (JSON) para transferência a outro serviço.

9.5 Direito de revogar o consentimento

Revogar o consentimento previamente dado, a qualquer momento, sem prejuízo do tratamento anterior à revogação.

9.6 Direito de oposição

Opor-se ao tratamento baseado em legítimo interesse, com justificativa.

9.7 Direito de não se submeter a decisão automatizada

Direito de solicitar a revisão humana de decisões tomadas exclusivamente por algoritmos que afetem seus interesses (LGPD art. 20, GDPR art. 22). O FoodClone não toma decisões automatizadas com efeito legal sobre você — clones gerados, recomendações de técnicas de S.O.S. e similares são sugestões que você escolhe seguir ou não.

9.8 Direito à informação

Saber com quais entidades compartilhamos seus dados (§6).

9.9 Direito de peticionar

Reclamar diretamente à ANPD (Brasil), à autoridade de proteção de dados do seu país (UE, Reino Unido, LATAM) ou a outras autoridades aplicáveis.


10. Como exercer seus direitos

10.1 Pela própria interface (mais rápido)

Vá em Settings → Privacidade:

  • Baixar meus dados → receba uma exportação completa em JSON por email em até 24h
  • Excluir minha conta → exclusão definitiva com fluxo de confirmação

10.2 Por contato direto

Para outros direitos, envie email para contato@foodclone.ai com:

  • Seu nome e email cadastrado
  • Tipo de solicitação (acesso, correção, oposição, etc.)
  • Descrição clara do que você quer

Respondemos em até 15 dias úteis. Em casos complexos, podemos prorrogar por mais 15 dias com aviso justificado (limite de 30 dias).

10.3 Sem custos

Exercer seus direitos é gratuito. Não cobramos taxas por acesso, retificação, exclusão ou portabilidade.

10.4 Verificação de identidade

Para proteger contra acesso indevido, podemos solicitar confirmação de identidade (ex.: validação via email da conta). Isso protege você, não a nós.


11. Segurança da informação

11.1 Medidas técnicas

  • Criptografia em trânsito (TLS 1.3) em todas as comunicações
  • Criptografia em repouso de dados sensíveis no banco de dados
  • Autenticação sem senha — links mágicos de uso único por e-mail e OAuth (Google); não armazenamos senha
  • Tokens de sessão com expiração e renovação automática
  • Rate limiting para prevenir ataques de força bruta
  • Monitoramento contínuo de tentativas de acesso anômalas

11.2 Medidas organizacionais

  • Acesso interno restrito ao mínimo necessário (princípio do menor privilégio)
  • Treinamento da equipe em proteção de dados
  • Contratos de confidencialidade com provedores
  • Procedimento de resposta a incidentes definido

11.3 Em caso de incidente de segurança

Se ocorrer um incidente de segurança com risco aos direitos dos titulares, notificamos a ANPD em até 72 horas (LGPD art. 48, GDPR art. 33) e comunicamos os titulares afetados quando o risco for relevante.

11.4 Limites realistas

Nenhum sistema é 100% seguro. Mantemos padrões elevados, mas não podemos garantir invulnerabilidade absoluta. Você também faz parte da segurança: proteja o acesso ao seu e-mail e à sua conta Google (autenticação em duas etapas) e atenção a phishing.


12. Cookies e tecnologias similares

12.1 O que usamos

TipoPara quêNecessário?
Cookies de sessãoManter você logadoSim (não funciona sem eles)
Cookies de preferênciaIdioma da interface, mercadoSim (funcionalidade básica)
LocalStorageEstado da interface (rascunhos não enviados, etc.)Sim
Analytics first-partyMétricas de uso agregadasOpcional (opt-out disponível)

12.2 O que NÃO usamos

  • ❌ Cookies de publicidade de terceiros (Google Ads, Meta Pixel, etc.) dentro do aplicativo autenticado
  • ❌ Device fingerprinting
  • ❌ Rastreamento cross-site
  • ❌ Compartilhamento de dados com corretoras de publicidade

12.3 Na landing page

Em foodclone.ai (página pública, não autenticada), usamos:

  • Cookies essenciais (sessão, preferência de idioma)
  • Pixels de conversão para medir quais campanhas trazem visitantes (Meta, Google, TikTok)

O banner de consentimento é exibido conforme exigido por cada jurisdição (UE/Reino Unido obrigatório).

12.4 Como gerenciar

  • No app: Settings → Privacidade
  • No navegador: configurações do navegador (limpar cookies, bloquear cookies de terceiros)
  • Na landing: banner de consentimento + link "Gerenciar preferências"

13. Crianças e adolescentes

O FoodClone é restrito a adultos maiores de 18 anos (ou a maioridade civil do seu país, o que for maior).

Não coletamos intencionalmente dados de menores de 18 anos.

Se identificarmos uso por menor de idade:

  • A conta é encerrada imediatamente
  • Os dados são removidos conforme a §8.1
  • Notificamos o responsável legal, se for possível identificá-lo

Se você é responsável por um menor que criou uma conta indevidamente, escreva para contato@foodclone.ai e excluiremos rapidamente.


14. Alterações nesta política

14.1 Quando atualizamos

Podemos atualizar esta política para refletir:

  • Novas features do produto
  • Novos provedores ou mudanças em provedores
  • Mudanças na legislação ou regulamentação
  • Esclarecimentos e correções

14.2 Como avisamos

  • Mudanças relevantes: email com 30 dias de antecedência + notificação no aplicativo
  • Mudanças mínimas (gramática, formatação): atualização silenciosa, com data da versão atualizada
  • Histórico de mudanças disponível em foodclone.ai/privacy/changelog

14.3 Se você não concorda

Se você não concordar com mudanças relevantes, pode excluir sua conta antes da data de entrada em vigor (Settings → Privacidade → Excluir minha conta).


15. Disposições específicas por região

15.1 Brasil — LGPD (Lei nº 13.709/2018)

  • Autoridade: ANPD — Autoridade Nacional de Proteção de Dados (gov.br/anpd)
  • DPO: contato@foodclone.ai
  • Bases legais aplicadas: art. 7º (dados comuns) e art. 11 (dados sensíveis, especialmente saúde)
  • Direitos específicos: todos os direitos do art. 18 da LGPD (acesso, correção, anonimização, portabilidade, eliminação, informação, oposição, revisão de decisão automatizada)
  • Prazo de resposta: 15 dias para solicitações simples (LGPD art. 19)
  • Como reclamar à ANPD: gov.br/anpd → Petição eletrônica

15.2 América Latina (exceto Brasil)

Aplicam-se as leis locais de proteção de dados:

  • Argentina: Lei 25.326 e atualizações. Autoridade: AAIP.
  • Chile: Lei 19.628 e nova Lei de Proteção de Dados (2024). Autoridade: Agencia de Protección de Datos Personales.
  • Colômbia: Lei 1581/2012 e Decreto 1377/2013. Autoridade: SIC.
  • México: LFPDPPP e reforma de 2025. Autoridade: INAI (em transição).
  • Peru: Lei 29.733. Autoridade: ANPD.
  • Uruguai: Lei 18.331. Autoridade: URCDP.
  • Outros países da LATAM: legislação local aplicável.

Direitos comuns garantidos em toda a LATAM:

  • Acesso, retificação, eliminação, portabilidade, oposição, revogação de consentimento

Para exercer, envie email para contato@foodclone.ai indicando seu país de residência.

15.3 Estados Unidos

Califórnia — CCPA/CPRA

Se você reside na Califórnia, tem direitos adicionais:

  • Right to Know: quais dados pessoais coletamos e por quê
  • Right to Delete: solicitar a exclusão (com exceções legais)
  • Right to Correct: corrigir dados inexatos
  • Right to Opt-Out of Sale/Sharing: não vendemos nem compartilhamos seus dados para fins de publicidade direcionada, portanto este direito está sempre exercido por padrão no FoodClone
  • Right to Limit Use of Sensitive Personal Information: dados sensíveis são tratados apenas para a finalidade declarada
  • Right to Non-Discrimination: exercer direitos não causa penalidade

Solicitações verificadas de consumidor: podemos solicitar validação de identidade conforme as exigências do CCPA.

Outros estados (Virgínia, Colorado, Connecticut, Utah, etc.)

Aplicamos os direitos previstos nas leis estaduais correspondentes (VCDPA, CPA, CTDPA, UCPA, etc.).

HIPAA

Não se aplica ao FoodClone. Somos um serviço de bem-estar/educação alimentar, não uma covered entity nem um business associate sob a HIPAA.

15.4 Canadá — PIPEDA + leis provinciais

  • Lei federal: PIPEDA (Personal Information Protection and Electronic Documents Act)
  • Leis provinciais aplicáveis: Lei 25 de Quebec, BC PIPA, Alberta PIPA
  • Lei 25 de Quebec: se você reside em Quebec, tem direitos adicionais de portabilidade automatizada e o direito de saber quando decisões automatizadas são tomadas sobre você. Conforme mencionado na §9.7, o FoodClone não toma decisões automatizadas com efeito legal sobre você.
  • CASL: as comunicações comerciais respeitam suas preferências em Settings → Comunicações.

15.5 Reino Unido — UK GDPR + Data Protection Act 2018

  • Autoridade: ICO — Information Commissioner's Office (ico.org.uk)
  • Direitos do titular: equivalentes aos do GDPR da UE (§15.6)
  • PECR (Privacy and Electronic Communications Regulations): consentimento para cookies não essenciais
  • Reclamações: diretamente ao ICO

15.6 União Europeia (incluindo Espanha) — GDPR

  • Regulamento: GDPR (UE 2016/679) + legislação nacional aplicável (LOPDGDD na Espanha)
  • Bases legais aplicadas: art. 6 (dados comuns) e art. 9 (categorias especiais, incluindo saúde)
  • Direitos específicos: acesso (art. 15), retificação (art. 16), eliminação (art. 17), limitação (art. 18), portabilidade (art. 20), oposição (art. 21), não submissão a decisão automatizada (art. 22)
  • Prazo de resposta: 1 mês (pode ser prorrogado por mais 2 meses em casos complexos, com aviso)
  • DPO: contato@foodclone.ai
  • Autoridade nacional: AEPD na Espanha, CNIL na França, BfDI na Alemanha, Garante na Itália, etc.
  • Transferência internacional: SCC aplicáveis (§7)
  • EU Data Act (Regulamento 2023/2854): desde 12 de setembro de 2025, você tem direitos adicionais de portabilidade e migração sem barreiras

15.7 Outros países

Se você usa o FoodClone a partir de um país não listado:

  • Aplicam-se as leis locais cabíveis
  • Você pode exercer os direitos previstos nesta política via contato@foodclone.ai
  • Você tem o direito de peticionar à autoridade local de proteção de dados, quando existir

16. Contato e Encarregado de Proteção de Dados (DPO)

16.1 Para questões de privacidade

Email principal: contato@foodclone.ai DPO: contato@foodclone.ai

16.2 Para outros assuntos

AssuntoEmail
Suporte geralcontato@foodclone.ai
Jurídicocontato@foodclone.ai
Imprensacontato@foodclone.ai

16.3 Identificação do controlador

O operador do FoodClone está identificado nos Termos de Uso §18.3.

16.4 Reclamações às autoridades

Você sempre pode reclamar diretamente à autoridade de proteção de dados do seu país:

  • Brasil: ANPD — gov.br/anpd
  • Argentina: AAIP — argentina.gob.ar/aaip
  • Chile: Agencia de Protección de Datos Personales
  • Colômbia: SIC — sic.gov.co
  • México: INAI (em transição)
  • Estados Unidos — Califórnia: California Privacy Protection Agency
  • União Europeia: autoridade do seu país (AEPD, CNIL, BfDI, Garante, etc.)
  • Reino Unido: ICO — ico.org.uk
  • Canadá: Office of the Privacy Commissioner of Canada

Versionamento

VersãoDataPrincipais mudanças
1.0Junho 2026Versão inicial

Histórico completo disponível em foodclone.ai/privacy/changelog.


Data de entrada em vigor: [DATA DE LANÇAMENTO DO PRODUTO]