Política de privacidade
Última atualização: 27 de julho de 2026
Versão do documento: v2026-07-27.
Responsável pelo tratamento: Esteban Pedreira, empresário em nome individual (entrepreneur individuel), SIREN 984 472 068, 309 rue des Tarusates, 40600 Biscarrosse, França — contacto de suporte: support@manifestwealth.io · contacto de privacidade / RGPD: support@manifestwealth.io.
Referente de proteção de dados: DPO não designado nesta fase (avaliação interna); os pedidos são tratados pelo referente de privacidade através do contacto RGPD acima.
Serviço em causa: Inner Navigation, no ecossistema Manifest Wealth. Inner Navigation é o serviço público; Tracker MW é a aplicação móvel do serviço; Manifest Wealth é o ecossistema / a marca chapéu.
Idiomas previstos para os documentos legais: fr, en, es, pt, de. As versões EN/ES/PT/DE devem ser mantidas alinhadas com esta versão FR antes da distribuição nesses idiomas.
As finalidades abaixo aplicam-se no respeito do RGPD quando se encontra no Espaço Económico Europeu (ou quando o direito da UE é aplicável).
1. Dados tratados (panorâmica)
- •Dados de humor e de bem-estar: pontuações, períodos, tags, emoções, notas de texto, frequência cardíaca opcional, dados associados às entradas.
- •Dados diários: sono, saúde, refeições e alimentos, finanças, atividade (incluindo passos se ativar o pedómetro), eventos, lifestyle, vida íntima (libido, atividade sexual), se preencher esses campos, episódios de doença registados, correlações ambientais (ex. meteorologia), eventuais dados astrológicos de demonstração se utilizar essas funções.
- •Diário: entradas de diário em texto livre (incluindo o texto resultante da introdução por voz), carimbos temporais e eventuais sugestões de escrita utilizadas.
- •Coach de IA: mensagens que envia ao coach, respostas geradas, contadores técnicos de quota diária.
- •Memória de IA pessoal: elementos destilados (preferências, contexto, objetivos) armazenados numa tabela dedicada (user_ai_memory) se ativar esta opção.
- •Programa e intenções: progresso do programa «Fundações 21 dias» (dia atual, dias concluídos, sequência), marcos de análise, intenções «se… então…» (gatilho, ação, resultado).
- •Definições da Aplicação: modo de acompanhamento, preferências de interface, notificações, idioma, consentimentos, opções de localização e de partilha comunitária, etc.
- •Conta: endereço de e-mail, identificador técnico de conta, tokens de sessão geridos pelo fornecedor de autenticação (ex. Supabase).
- •Dados técnicos: versão da aplicação, identificadores técnicos necessários ao funcionamento dos serviços ligados, registos de servidor mínimos do lado da API se ativados pelo editor.
2. Armazenamento local
Por predefinição, uma parte importante dos dados é armazenada localmente no seu dispositivo (armazenamento cifrado segundo as capacidades do sistema). A desinstalação da Aplicação pode implicar a perda dos dados locais não exportados.
3. Cópia de segurança pessoal na nuvem (base jurídica: consentimento explícito / execução da funcionalidade solicitada)
A Aplicação funciona localmente por predefinição: criar uma conta não basta, por si só, para ativar o envio automático dos seus dados de acompanhamento pessoal. Se ativar separadamente a cópia de segurança pessoal na nuvem, um snapshot JSON dos principais dados locais (humor, registo diário, entradas de diário, progresso do programa, intenções, definições, episódios de doença) pode ser enviado e armazenado na infraestrutura configurada pelo editor (ex. projeto Supabase). Estes dados permanecem pseudonimizados na aceção do RGPD (artigo 4.º, n.º 5): ligados a um identificador de conta, elimináveis a pedido, mas não anónimos no sentido jurídico.
Finalidade: cópia de segurança e, para os assinantes Premium, restauro ou fusão noutro dispositivo. O envio automático é limitado em frequência (mais frequente no Premium, mais espaçado nas contas gratuitas); um limite de tamanho do lado da aplicação pode recusar um envio se o snapshot exceder um limite técnico. A recusa ou a retirada deste consentimento não impede a utilização local de base. Outros tratamentos (estatísticas comunitárias, IA, notas livres, memória de IA) assentam em escolhas separadas descritas nas secções dedicadas.
Aberturas da aplicação: não existe um rastreio nominativo silencioso das aberturas quando a cópia de segurança pessoal na nuvem não está ativada. Quando a cópia de segurança na nuvem está ativada, uma linha técnica «uma abertura por utilizador e por dia UTC» pode ser registada em daily_app_opens para estatísticas de serviço e de estabilidade, com retenção limitada a 90 dias. Objetivo de produto: eliminar este contador nominativo ou anonimizá-lo.
4. Diário (base jurídica: execução da funcionalidade / consentimentos separados para a sincronização e a IA)
As entradas de diário são redigidas livremente (ou ditadas por voz, ver a secção Microfone) e armazenadas localmente de forma cifrada segundo as capacidades do sistema. Só são sincronizadas na nuvem se tiver ativado a cópia de segurança pessoal na nuvem (secção 3).
Podem ser pedidas explicitamente análises de diário por IA (5 modos de análise). O texto do diário está abrangido pelo consentimento separado «notas de texto livre» (secção 5): sem esse consentimento, o conteúdo textual do seu diário não é transmitido ao fornecedor de IA (salvo bug, caso em que deve contactar o suporte).
5. Análises por inteligência artificial (base jurídica: consentimento explícito, artigo 9.º, n.º 2, alínea a) do RGPD)
Resumos ou análises podem ser pedidos através de um servidor intermediário (Cloudflare Worker) que transmite um contexto a um fornecedor de modelos de linguagem. O fornecedor por predefinição é a Google (modelo Gemini Flash), para o nível «light», único nível proposto na versão atual da Aplicação. Um segundo fornecedor, a Anthropic (modelo Claude), recebe o contexto de análise em dois casos: automaticamente, como recurso alternativo, quando o fornecedor por predefinição está indisponível ou devolve uma resposta inutilizável; e, se viesse a ser proposto um nível de análise mais dispendioso («powerful»), quando utilizasse esse nível. As chaves secretas dos fornecedores de IA não estão presentes na aplicação móvel. Nota: este Cloudflare Worker recebe e faz transitar dados pessoais (o contexto de análise e, consoante o seu consentimento separado, notas de texto); a Cloudflare atua aqui, portanto, como subcontratante que trata dados pessoais, e não como um simples relé sem dados (ver secção 17).
Compromisso «sem treino»: o editor não treina nenhum modelo de IA próprio com os seus dados. Os dados enviados à IA não servem para treinar nenhum modelo de IA geral do editor. De acordo com as condições contratuais em vigor das API comerciais dos fornecedores de IA (Anthropic e Google), os dados enviados através da API não são utilizados para treinar os seus modelos. Estes compromissos decorrem das condições dos fornecedores, suscetíveis de evoluir; o editor esforça-se por escolher fornecedores que ofereçam esta garantia e por atualizar a presente política quando necessário. Se algum dia for equacionado um treino, fine-tuning ou modelo proprietário, tal seria objeto de um novo consentimento explícito separado, de documentação jurídica dedicada e de uma atualização da AIPD/DPIA.
Estão previstas três escolhas separadas:
- •Consentimento IA saúde/bem-estar: autoriza o envio de indicadores estruturados provenientes dos seus dados de humor, sono, atividade, refeições, bem-estar, sintomas/episódios de doença registados, vida íntima (libido, atividade sexual), se preencher esses campos, sinais ambientais e outras métricas necessárias à análise de tendências de bem-estar. Estes dados incluem categorias especiais na aceção do artigo 9.º do RGPD (saúde, vida sexual), cobertas pelo mesmo consentimento explícito.
- •Consentimento notas livres: autoriza separadamente a inclusão de notas de texto livre, entradas de diário, comentários ou instruções escritas. Sem este consentimento separado, esses textos não devem ser incluídos no payload de análise (salvo bug, caso em que deve contactar o suporte).
- •Memória de IA pessoal: escolha distinta que permite criar, reutilizar e eliminar memórias ou preferências pessoais para as análises e conversas futuras (ver secção 7). A memória de IA pessoal não é um treino de modelo geral.
5 bis. Finalidade, destinatários e garantias das análises de IA
Finalidade: gerar uma análise de tendências de bem-estar, sínteses e pistas de reflexão não médicas. Destinatários: o editor, o servidor intermediário Cloudflare ou equivalente e o fornecedor de IA configurado (Google por predefinição; Anthropic nos dois casos descritos na secção 5). Países: tratamento no EEE quando a infraestrutura o permite, e transferências possíveis para os Estados Unidos ou outros países de tratamento dos fornecedores, com garantias adequadas (ver secção 18). Duração: o payload é tratado para responder ao pedido; o histórico de análises eventualmente armazenado segue a duração de conservação de IA configurada na Aplicação ou até eliminação/retirada quando aplicável.
Cada análise de IA deve ser considerada como gerada automaticamente, possivelmente incorreta, e não constitui aconselhamento médico, diagnóstico, prevenção médica, triagem ou recomendação terapêutica.
Pode retirar simplesmente estes consentimentos a partir das definições. A Aplicação conserva a data e a versão do consentimento ou da retirada para documentar a escolha, sem afetar a licitude dos tratamentos realizados antes da retirada.
6. Coach de IA conversacional (base jurídica: consentimento explícito; quotas: interesse legítimo)
O coach de IA é uma funcionalidade de mensagens conversacionais. As suas mensagens transitam pelo mesmo servidor intermediário (Cloudflare Worker) até ao fornecedor de IA configurado (Gemini Flash da Google por predefinição). O conteúdo transmitido respeita os consentimentos da secção 5: os indicadores de bem-estar, as notas livres ou os elementos de memória só são incluídos no contexto de conversa se os consentimentos correspondentes estiverem ativos.
Quotas aplicadas do lado do servidor: degustação gratuita limitada a 1 mensagem por dia para as contas sem assinatura, passando depois o acesso a estar reservado à assinatura Premium até um limite antiabuso de 20 mensagens por dia. Contadores técnicos diários (uma linha por token de dispositivo e por dia UTC) são conservados brevemente para aplicar estas quotas.
As respostas do coach são geradas automaticamente, podem ser inexatas e não constituem aconselhamento médico. O histórico de conversa eventualmente armazenado no servidor intermediário é purgado aquando da eliminação da conta (entradas técnicas ai_chat) e segue, nos restantes casos, a duração de conservação configurada.
7. Memória de IA pessoal (base jurídica: consentimento dedicado)
Se ativar esta escolha distinta, o serviço pode destilar de forma assíncrona, a partir das suas conversas com o coach e das suas análises, elementos úteis (preferências, contexto, objetivos) e armazená-los numa tabela dedicada (user_ai_memory) ligada à sua conta. Estes dados são pseudonimizados na aceção do RGPD: ligados ao seu identificador de conta, não são anónimos no sentido jurídico.
Estes elementos são reutilizados para personalizar as respostas do coach e as análises futuras. Pode consultá-los e eliminá-los a partir da Aplicação. A retirada do consentimento interrompe a destilação; a eliminação da conta implica o apagamento em cascata da memória. A memória de IA pessoal não é um treino de modelo geral.
8. Programa «Fundações 21 dias» e intenções (base jurídica: execução da funcionalidade / consentimento para a sincronização)
O progresso do programa (dia atual, dias concluídos, sequência) e os marcos de análise são armazenados localmente e, se tiver sessão iniciada com a cópia de segurança na nuvem ativada, sincronizados na infraestrutura do editor. Um mecanismo anti-repetição do lado do servidor garante que os marcos de análise (dia 7 gratuito; dias 14 e 21 reservados ao Premium) só podem ser utilizados uma vez. As análises de marcos utilizam o circuito de análise de IA e os consentimentos da secção 5.
As intenções «se… então…» (gatilho, ação, resultado) são armazenadas localmente, sincronizadas nas mesmas condições e podem dar origem a lembretes por notificação local (ver secção 14).
9. Sessões guiadas
As três sessões guiadas (coerência cardíaca 5-5, reset somático, visualização) executam-se inteiramente no dispositivo, são gratuitas e não implicam qualquer envio de dados de sessão para os servidores.
10. Estatísticas comunitárias — níveis de identificabilidade (base jurídica: consentimento separado)
A contribuição para as estatísticas comunitárias é separada da cópia de segurança pessoal na nuvem: aceitar uma não ativa automaticamente a outra. Distinção importante do RGPD. Quando ativa a «partilha coletiva», coexistem dois níveis que é necessário distinguir para não o induzir em erro:
(a) Dados armazenados nos nossos servidores: pseudonimizados (artigo 4.º, n.º 5 do RGPD). Os seus dados estão ligados à sua conta por um identificador técnico. Podemos tecnicamente encontrá-los e eliminá-los a seu pedido. Não são, portanto, anónimos no sentido jurídico: continuam a ser dados pessoais sujeitos ao RGPD. As notas de texto livre e as entradas de diário nunca são incluídas no fluxo comunitário; apenas são abrangidos indicadores estruturados (pontuações arredondadas, tags de uma lista fechada, dia e janela de 4 horas, zona geográfica grosseira).
(b) Estatísticas publicadas à comunidade: agregadas com k-anonimato (k ≥ 10) e ruído estatístico. Antes da publicação, os indicadores são agregados por célula geográfica (~110 km de lado) e por janela temporal. Uma célula só é publicada se nela figurarem pelo menos 10 contribuidores distintos (k-anonimato), com um ruído determinístico de ±0,3 adicionado às médias. A este nível de saída, e na ausência de cruzamento com outras bases de dados, as estatísticas publicadas não permitem, na prática, chegar a um indivíduo.
Atualmente não é proposta nem praticada qualquer partilha com parceiros externos (de investigação ou outros): nem os dados pseudonimizados (a) nem as estatísticas agregadas (b) são transmitidos a terceiros para fins de investigação. Se tal partilha — limitada às estatísticas agregadas (b) — vier a ser proposta no futuro, exigirá um consentimento explícito separado, distinto da partilha coletiva, e uma atualização prévia da presente política.
11. Localização (base jurídica: consentimento através das autorizações do sistema / consentimento para a comunidade)
A localização pode ser utilizada para a meteorologia, a qualidade do ar, os pólenes e os gráficos ambientais (cobertura de pólenes sobretudo na Europa); as coordenadas podem ser arredondadas no dispositivo antes do armazenamento.
Para a comunidade, uma opção distinta pode permitir associar agregados k-anónimos (k ≥ 10) a uma zona muito grosseira (ex. geohash curto), sem envio obrigatório das coordenadas precisas para o servidor comunitário.
12. Microfone e reconhecimento de voz (base jurídica: consentimento)
Algumas funções de introdução por voz — nomeadamente o ditado de entradas de diário — podem utilizar o microfone e os serviços de reconhecimento de voz do sistema ou do fabricante. O áudio é tratado em conformidade com as regras da plataforma (Apple/Google); o texto transcrito é depois tratado como uma nota de texto livre (secções 4 e 5).
13. Atividade física (base jurídica: consentimento)
A contagem de passos pode utilizar os sensores de atividade do dispositivo após permissão.
14. Notificações (base jurídica: consentimento / interesse legítimo para as mensagens de serviço, se aplicável)
As preferências de notificações são geridas nas definições do sistema e da Aplicação. Os lembretes de intenções e do programa são agendados localmente no dispositivo.
15. Pagamentos, assinatura e créditos (base jurídica: contrato)
As compras integradas (assinatura Premium mensal/anual, packs de créditos de 3, 10 ou 30 unidades) são tratadas pela Apple ou pela Google. Não recebemos o número do seu cartão bancário. Um crédito comprado vale uma unidade de análise; o saldo de créditos comprados é distinto da quota semanal incluída na assinatura (ver Termos e condições de uso, artigo 8).
Para aplicar os seus direitos (estatuto Premium, saldo de créditos), identificadores de transação e um saldo de créditos podem ser conservados do lado do servidor, ligados a um token técnico de dispositivo ou à sua conta, durante o tempo necessário à prestação do serviço e às obrigações contabilísticas.
16. Prazos de conservação (indicativo)
- •Dados no dispositivo: enquanto a Aplicação estiver instalada e não os apagar (algumas opções de retenção, ex. dados astro, podem ser configuradas na app).
- •Conta e cópia de segurança na nuvem (snapshot na infraestrutura configurada pelo editor): apenas se tiver ativado a cópia de segurança pessoal na nuvem; conservados durante a vida da conta e o tempo necessário à prestação do serviço (cópia de segurança; restauro reservado ao Premium). Aquando da eliminação da conta, os dados ligados a essa conta são eliminados através dos mecanismos técnicos em vigor (incluindo apagamento em cascata das linhas associadas). Para um pedido de apagamento ou de exportação fora destes automatismos, contacte o responsável pelo tratamento.
- •Conta gratuita vs. Premium: o mesmo tipo de snapshot pode ser armazenado; a frequência de sincronização automática e o acesso ao restauro/fusão a partir da nuvem diferem consoante a oferta, conforme indicado na Aplicação.
- •Histórico de IA (análises, conversas do coach): segue a duração de conservação configurada na Aplicação; as entradas técnicas no servidor intermediário (ai_analysis, ai_chat) são purgadas aquando da eliminação da conta.
- •Memória de IA pessoal (user_ai_memory): até à eliminação por si, à retirada do consentimento dedicado ou à eliminação da conta (apagamento em cascata).
- •Progresso do programa e intenções: durante a vida da conta (apagamento em cascata aquando da eliminação).
- •Aberturas da aplicação (daily_app_opens): quando existem sob consentimento cloud, retenção máxima de 90 dias.
- •Dados de contexto ambiental (environment_snapshots — dados públicos de meteorologia, qualidade do ar, pólenes, atividade sísmica e meteorologia espacial correlacionados com a sua conta, quando a localização está ativada para as camadas locais): quando existem sob consentimento cloud, retenção máxima de 730 dias (2 anos), seguida de purga automática.
- •Estatísticas comunitárias agregadas (k ≥ 10, ruído ±0,3): conservadas sem limite de duração predefinido na ausência de identificadores individuais uma vez publicadas. Os dados pseudonimizados que serviram para as produzir continuam sujeitos aos prazos de conservação da conta (acima).
17. Destinatários e subcontratantes
O editor recorre aos seguintes subcontratantes, cada um enquadrado por um acordo de tratamento de dados (DPA) e, para as transferências fora do EEE, pelas cláusulas contratuais-tipo (CCT/SCC) da Comissão Europeia, complementadas por medidas técnicas (cifragem em trânsito e em repouso):
- •Supabase — alojamento da base de dados, autenticação e cópia de segurança opcional na nuvem. Região: EEE (eu-west-1, Dublin, Irlanda). Dados: conta, snapshot de cópia de segurança se a ativar, memória de IA, progresso do programa, intenções, consentimentos, dados comunitários pseudonimizados se contribuir.
- •Cloudflare — servidor intermediário (Worker) para as análises de IA, o coach conversacional e a validação das compras integradas (IAP). Este Worker recebe e faz transitar dados pessoais (contexto de análise, mensagens do coach, eventuais notas consoante o consentimento, identificadores de transação). A Cloudflare é, portanto, subcontratante de dados pessoais, e não um simples relé «sem dados».
- •Google (Gemini) — fornecedor de modelo de IA por predefinição para o nível «light» (Gemini Flash, coach e análises), único nível proposto na versão atual da Aplicação; destinatário do contexto quando utiliza as funções de IA. Tratamento suscetível de ocorrer fora do EEE (nomeadamente nos Estados Unidos). De acordo com as condições em vigor da sua API comercial, os dados enviados não são utilizados para treinar os seus modelos.
- •Anthropic (Claude) — segundo fornecedor de modelo de IA, destinatário do contexto de análise em dois casos: automaticamente, como recurso alternativo, quando o fornecedor por predefinição (Google) está indisponível ou devolve uma resposta inutilizável; e, se viesse a ser proposto um nível de análise mais dispendioso («powerful»), quando utilizasse esse nível. As mensagens do coach conversacional, as entradas de diário analisadas e os elementos de memória de IA não lhe são transmitidos. Tratamento suscetível de ocorrer fora do EEE (nomeadamente nos Estados Unidos). De acordo com as condições em vigor da sua API comercial, os dados enviados não são utilizados para treinar os seus modelos.
- •Apple (App Store) e Google (Google Play) — tratamento das compras integradas (pagamento, assinaturas, créditos). Não recebemos o número do seu cartão bancário.
- •Sentry — telemetria de falhas e de estabilidade, apenas se esta função for ativada pelo editor. Configurada para não recolher dados pessoais em bruto (sem notas, sem prompts de IA, sem dados de saúde); os endereços IP são mascarados e os payloads são filtrados (ver secção 21). Tratamento suscetível de ocorrer fora do EEE.
17 bis. Política de atualização dos subcontratantes
A lista acima pode evoluir. O editor mantém um registo interno atualizado dos subcontratantes e das suas garantias. A lista atualizada pode ser obtida mediante simples pedido ao contacto indicado no início. Em caso de adição ou substituição de um subcontratante com impacto significativo nos seus dados, o editor atualiza a presente política (data e versão no início) e, para uma alteração substancial, pode informá-lo na Aplicação.
18. Transferências para fora da UE
Alguns subcontratantes (nomeadamente os fornecedores de IA Google e Anthropic, a Cloudflare e, se for o caso, a Sentry) podem tratar dados fora do EEE, nomeadamente nos Estados Unidos. Nesse caso, o editor apoia-se nas garantias adequadas previstas pelo RGPD: cláusulas contratuais-tipo (CCT/SCC) da Comissão Europeia e, quando pertinente, mecanismos de adequação aplicáveis (ex. EU-US Data Privacy Framework para os fornecedores certificados), complementados por medidas técnicas (cifragem, minimização dos dados transmitidos). Foi realizada uma avaliação de impacto sobre a proteção de dados (AIPD/DPIA) para os tratamentos que apresentam um risco elevado (dados de saúde/bem-estar, IA externa, localização, perfilagem de tendências, fórum público).
19. Os seus direitos
Dispõe dos direitos de acesso, retificação, apagamento, limitação, portabilidade (para os dados fornecidos e tratados por contrato/automatização) e oposição, nas condições legais. Para os tratamentos baseados no consentimento, pode retirar o seu consentimento a qualquer momento sem afetar a licitude do tratamento anterior.
Pode apresentar uma reclamação junto da CNIL (www.cnil.fr) ou da autoridade do seu país.
20. Menores
A Aplicação não se destina a pessoas com menos de 15 anos (idade do consentimento digital em França nos termos do artigo 7-1 da lei Informática e Liberdades, que transpõe o artigo 8.º do RGPD). Se considerar que um menor forneceu dados sem autorização parental, contacte o responsável pelo tratamento.
21. Cookies, rastreadores e telemetria
A aplicação móvel não utiliza cookies publicitários nem rastreadores de marketing. Os únicos mecanismos técnicos necessários são os tokens de sessão do fornecedor de autenticação (Supabase), estritamente necessários ao funcionamento do início de sessão e da sincronização. Nenhuma ferramenta de análise de audiência (analytics) não essencial é utilizada sem o seu consentimento prévio. Se uma tal ferramenta for adicionada posteriormente, só será ativada após a recolha de um consentimento prévio (banner ou ecrã de escolha).
Telemetria de falhas: para melhorar a estabilidade, o editor pode ativar uma ferramenta de telemetria de falhas (Sentry). Quando ativada, está configurada para nunca enviar dados pessoais em bruto: sem notas de texto, sem prompts ou respostas de IA, sem dados de saúde/bem-estar. Os endereços IP são mascarados, os payloads são filtrados (scrubbing) e apenas informações técnicas mínimas (tipo de erro, versão, identificador técnico não nominativo) são conservadas, durante um período limitado. O site web associado aplica a sua própria política de cookies indicada nesse site.
22. Contacto
Para qualquer questão relativa à presente política ou aos seus direitos: support@manifestwealth.io. Para assistência geral: support@manifestwealth.io.