Controlador dos dados: GiHouse — info@gifit.it
Tudo o que você insere — perfil, diário alimentar, treinos, medidas corporais, ajustes — é guardado exclusivamente no seu aparelho. Não há conta, nem servidor que guarde os seus dados ou que possamos acessar para lê-los. A única exceção é a sua academia, se você mesmo a vincular: a partir daí o que você envia a ela viaja criptografado por um relay nosso, que não consegue abri-lo e o apaga pouco depois — explicado por completo em «A sua academia».
O app não:
Se você não vincular nenhuma academia e não abrir a tela de catálogos de alimentos, o app não faz nenhuma chamada de rede e esta política termina aqui. Não é promessa de palavra: há testes automáticos que contam as requisições e falham se for feita ao menos uma.
Se você escanear o QR da sua academia, o app se vincula a ela. A partir desse momento os seus treinos são enviados à academia, e as fichas que ela escreve para você chegam sozinhas no seu celular, passando por um servidor de encaminhamento que nós operamos.
O que é enviado. Os seus treinos (sempre) e, só se você ativar nos ajustes, o seu perfil e as suas medidas corporais. O diário alimentar nunca é enviado, e nem sequer é uma opção.
Como viaja. Tudo é criptografado para a chave da sua academia antes de sair do celular, e as fichas que você recebe são criptografadas para uma chave que existe só no seu celular. Essas chaves não estão conosco: não conseguimos ler os seus treinos nem as suas fichas, nem se quiséssemos, nem se uma autoridade pedisse.
O que o nosso servidor vê. Um código que identifica o seu celular (é derivado da sua chave e não contém o seu nome), um código de academia, o conteúdo criptografado, o tamanho dele e a data. No servidor nunca há o seu nome, o seu e-mail nem qualquer dado de treino em claro. A correspondência entre esse código e você como pessoa existe só no computador da academia.
Por quanto tempo fica. Conteúdo ainda não recolhido é apagado após 90 dias; uma vez recolhido pelo destinatário, é apagado em 7 dias. Um vínculo inativo por 180 dias se apaga sozinho.
Base legal. O seu consentimento, dado ao escanear o QR e escolher o que compartilhar (art. 6.1.a e, para dados relativos à condição física, art. 9.2.a do RGPD; art. 7.º, I, e art. 11 da LGPD). Você pode retirá-lo quando quiser, sem precisar justificar.
Como parar. Nos ajustes do app você pode pausar a sincronização, reduzir o que compartilha ou desvincular de vez. Ao desvincular, apagamos o vínculo do servidor e o seu celular destrói a própria chave: a partir daí nada que a academia ainda envie é recuperável.
O que a academia já recebeu, porém, continua com ela. Um envio não se desfaz: as cópias baixadas estão no computador da academia, que passa a ser controladora autônoma delas. Para que sejam apagadas você precisa pedir à academia: nós não as temos e não podemos apagá-las no lugar dela.
O app não vem com um banco de dados de alimentos: você baixa, escolhendo o país onde faz compras. Ainda não existe um catálogo do Brasil — os disponíveis são Itália, Alemanha, Espanha e Reino Unido — e é por isso que o diário funciona também com os alimentos que você mesmo cadastra.
Quando uma requisição é feita. Só duas vezes, e sempre por algo que você fez: quando você abre a tela «Catálogos de alimentos» (para ler a lista de países disponíveis) e quando toca num país para baixá-lo. Se você nunca abrir essa tela, nada é requisitado.
O que é enviado: nada. É o download de um arquivo estático, o mesmo para todo mundo, de um endereço fixo. Não leva identificador, nem dados de perfil, nem contador, nem parâmetro: a requisição é indistinguível da de qualquer outra pessoa pelo mesmo arquivo. O seu diário alimentar nunca sai do seu celular, nem aqui nem em lugar nenhum.
O que acontece de todo jeito, e precisa ser dito. Como toda requisição na internet, esta comunica o seu endereço IP a quem hospeda o arquivo. Os catálogos estão hospedados na Cloudflare, Inc., atuando como nosso provedor de hospedagem. Um endereço IP é um dado pessoal, e é por isso que escrevemos isso aqui em vez de tratar como detalhe técnico. Nós não recebemos nem guardamos esses registros, não montamos perfil nenhum e não temos como saber quem baixou o quê.
Base legal. A execução do pedido que você fez (art. 6.1.b do RGPD): sem comunicar o endereço IP o arquivo não tem como chegar até você, exatamente como em qualquer página web.
Você pode dispensar. O app continua plenamente utilizável sem nunca baixar nada: os seus alimentos, as suas refeições salvas, os alimentos comuns incluídos no app e todo o seu histórico continuam funcionando. Um catálogo baixado pode ser removido quando você quiser, nos Ajustes, e o seu diário fica intacto porque cada registro guarda os próprios valores nutricionais.
Enquanto você não vincular uma academia não tratamos nenhum dado seu: os seus dados estão no seu celular e quem os gerencia é você. Baixar um catálogo de alimentos não cria nenhum dado do nosso lado — a única coisa que acontece é a comunicação técnica do seu endereço IP ao provedor que hospeda o arquivo, cujos registros não recebemos.
Se você vinculou uma academia, existe no nosso servidor conteúdo criptografado associado a um código — não ao seu nome. O caminho mais direto para exercer os seus direitos é o próprio app: ao desvincular você apaga esse conteúdo e a chave na hora e por conta própria, sem passar por nós. A partir do código não conseguimos identificá-lo (art. 11 do RGPD): não guardamos nem buscamos dados adicionais com a única finalidade de identificar você. Para acesso ou exclusão a pedido direto seu precisaríamos que você nos desse a informação que o liga a esse código — e se você der, não vamos recusar. Quanto aos dados que a sua academia já baixou, os direitos são exercidos perante a academia, que é controladora autônoma.
Para qualquer dúvida: info@gifit.it. Você também tem o direito de apresentar reclamação à autoridade competente (no Brasil, a ANPD; na Itália, o Garante per la protezione dei dati personali).
Se você não vinculou nenhuma academia, não há dados seus para apagar fora do seu próprio celular: não há nada para pedir a nós, porque não temos nada. Os dados que você inseriu são apagados desinstalando o app, ou em Configurações do Android → Apps → GiFit → Armazenamento → Limpar dados. O arquivo .zip de backup, se você criou um, está onde você salvou e você mesmo apaga.
Se você vinculou uma academia, pode apagar tudo sozinho, na hora, sem passar por nós: no app, Ajustes → Academia → Desvincular. Esse comando apaga o vínculo do nosso servidor, elimina o conteúdo criptografado ainda não recolhido e destrói a chave guardada no seu celular — a partir daí nada desse vínculo é recuperável por ninguém.
Se preferir pedir a nós por escrito, escreva para info@gifit.it com o assunto «Exclusão de dados». Respondemos em 30 dias (art. 12 do RGPD). Uma ressalva honesta: no nosso servidor o conteúdo está associado a um código e não ao seu nome, então para atender o pedido precisamos que você nos dê a informação que o liga a esse código (art. 11 do RGPD). Se der, não vamos recusar; se não tiver mais, desvincular pelo app continua sendo o caminho mais rápido e não depende de nós.
Exclusão automática. Mesmo que você não faça nada, o conteúdo ainda não recolhido é apagado após 90 dias, o já recolhido em 7 dias, e um vínculo inativo por 180 dias se apaga sozinho.
Um limite que não conseguimos ultrapassar. O que a sua academia já baixou está no computador dela, e ela é controladora autônoma disso: nós não temos essas cópias e não podemos apagá-las no lugar dela. Para que sejam eliminadas você precisa pedir à academia.
A função de backup cria um arquivo .zip com os seus dados e o salva onde você indicar, pelo seletor do sistema. A gestão desse arquivo é sua; nós não temos acesso a ele.
Instalar o app é grátis. O desbloqueio de todas as funções acontece pelo Google Play; o tratamento dos dados de pagamento é regido pela política de privacidade do Google. Nós não recebemos nem armazenamos os seus dados de pagamento.
O app não é feito para crianças. Enquanto você não vincular uma academia, o app não coleta nada de ninguém, crianças incluídas.
A vinculação com uma academia se baseia em consentimento: se você tem menos de 16 anos (na Itália, menos de 14), o consentimento deve ser dado por quem detém a responsabilidade parental. Se você treina numa academia e uma pessoa menor de idade usa o app, a vinculação deveria ser decidida junto de um responsável.
Tudo o que está escrito acima diz respeito ao app. O site que você está lendo é outra coisa: está hospedado na Netlify e conta as visitas com o Cloudflare Web Analytics. Sem cookies, sem identificador que siga você de uma página a outra ou de um site a outro, sem perfilamento, sem dados entregues a terceiros. Vemos números agregados: quantas páginas foram abertas e quais, de qual país, e de qual site as pessoas chegam. Não há banner para aceitar porque não há cookies para aceitar.
Como em qualquer site, o servidor registra os endereços IP das requisições por motivos técnicos e de segurança: não os usamos para identificar você, nem os cruzamos com mais nada. Base legal: o nosso legítimo interesse em saber se o site funciona e de onde vêm os visitantes (art. 6.1.f do RGPD).
No app não há nada disso: nenhuma ferramenta de análise, nem mesmo anônima. O que está escrito neste parágrafo vale só para estas páginas.
Na página «Para academias» há um formulário para pedir informações. É o único lugar de todo o site onde você nos dá dados seus: nome, e-mail e — se quiser — telefone, nome da academia, número de atletas e uma mensagem. Nada além disso é coletado, e o formulário só é preenchido se você decidir preencher.
O pedido é recolhido pela Netlify, que hospeda o site, e chega até nós por e-mail. Usamos só para responder a você e preparar as informações pedidas: não é cadastro em newsletter, você não vai parar em nenhuma lista, e não entregamos nada a terceiros. Base legal: o seu consentimento e a execução de medidas pré-contratuais solicitadas por você (art. 6.1.a e b do RGPD).
Guardamos o pedido pelo tempo necessário para tratar o contato e as obrigações que dele decorrem. Você pode pedir a exclusão quando quiser escrevendo para info@gifit.it: apagamos, e fim.
As atualizações desta política serão publicadas neste endereço com a data correspondente.
Para dúvidas: info@gifit.it