GymHabit
Privacy PolicyPolítica de privacidadPolítica de Privacidade
This Policy explains how GymHabit (“we”, “us”, “Controller”) collects, uses, stores, shares, and protects personal data when you use the GymHabit mobile application and related services.Esta Política explica cómo GymHabit (“nosotros”, “Responsable”) recopila, usa, almacena, comparte y protege datos personales cuando usa la aplicación GymHabit y servicios relacionados.Esta Política explica como o GymHabit (“nós”, “Controlador”) coleta, usa, armazena, compartilha e protege dados pessoais quando você usa o aplicativo GymHabit e serviços relacionados.
1. Who we are (Controller)
The controller of personal data processed through GymHabit is the operator of the
GymHabit mobile application (bundle ID com.gotogymnow.app). For privacy
matters, contact privacy@spacebytelabs.com.
If you operate under a registered legal entity, update this section with the full legal name, CNPJ/EIN, and registered address before App Store / Play Store submission.
2. Scope
This Policy applies to the GymHabit iOS/Android apps, authentication, cloud backend, analytics (when enabled), and in-app purchases processed by Apple or Google. It does not cover third-party websites or apps you open outside GymHabit.
3. Categories of personal data we collect
3.1 Account & profile
- Email address, authentication identifiers, and sign-in provider data (e.g. Apple / Google / email).
- Display name, timezone, referral code, onboarding and premium-related flags.
- Notification preferences.
3.2 Habit, wallet & session data
- Habits, earn rules, schedules, and verification method settings.
- Habit completion records and proof summaries (e.g. workout type/duration/id, geo visit summary, object-scan label/timestamps, manual notes).
- Screen credit balances, ledger entries, unlock sessions, streaks, freezes, emergency unlocks, and abuse/anomaly signals.
- Metadata about restricted apps (display names and local token references — not Apple’s portable selection payload).
3.3 Device permissions & on-device data
- Screen Time / FamilyControls: selection tokens and shield state stay on device; we store opaque local references in the cloud for product state.
- HealthKit: workout/step data is read on device to verify habits; limited proof fields may be sent to our servers.
- Location: used for gym pin / soft geofence check-in and check-out when you enable that verification; not for continuous tracking.
- Camera / Vision: frames for object scan are processed on device; we do not upload images. A small proof summary may be stored server-side.
- Local storage (MMKV / OS): mirrors of session/wallet/guard state for performance; cleared with app data/reinstall.
3.4 Analytics
When analytics is enabled (PostHog), we may collect product events such as sign-in, screen views, onboarding completion, earn-rule changes, credit session start/end, emergency unlock, subscription/paywall events, and exception reports. Users are identified by our internal user id. We do not intentionally send message contents or raw continuous GPS dumps for analytics.
3.5 Payments
Subscription purchases are processed by Apple App Store / Google Play (via Superwall / StoreKit or Play Billing). We do not receive or store your full payment card details.
3.6 Data we do not collect (today)
- Full iOS Screen Time usage reports
- Marketing email lists beyond account email used for authentication
- Continuous background location tracking
- Uploaded camera images from vision verification
4. Purposes and legal bases
We process personal data for the purposes below. Legal bases under LGPD (Law No. 13.709/2018) are indicated; for U.S. users these purposes also describe our business uses.
- Provide the Service (create account, habits, credits, unlock sessions, streaks) — LGPD Art. 7, II (contract / procedures preliminary to contract) and Art. 7, IX (legitimate interest, where applicable for security/abuse prevention).
- Verify habit completion using the method you choose (manual, HealthKit, geofence, on-device vision) — contract performance; for health-related sensitive data, consent (Art. 11, I) as described below.
- Operate Screen Time shielding with OS APIs you authorize — contract performance and your consent/permission at the OS level.
- Process subscriptions and entitlements — contract performance.
- Send local notifications you enable (reminders, streak risk, credits, trial ending) — consent / legitimate interest for service notices, subject to OS permission.
- Analytics & product improvement — legitimate interest and/or consent where required; you may request opt-out via the privacy contact.
- Security, fraud/abuse prevention, debugging — legitimate interest / legal obligation where applicable.
- Comply with law and enforce Terms — legal obligation / regular exercise of rights.
5. Sensitive personal data (health & biometrics-adjacent)
Under LGPD Art. 5, II and Art. 11, health-related data (e.g. HealthKit workout/steps used as proof) is sensitive personal data. We process it only when you enable a verification method that requires it, for the purpose of verifying habit completion and granting credits, based on your specific consent (OS permission + in-app choice of that verification method). You may withdraw consent by disabling HealthKit access in iOS Settings and/or changing/removing the habit verification method; withdrawal does not affect prior lawful processing.
Camera-based object detection runs on device. We do not use it to build biometric identity profiles. Proof stored server-side is a limited summary (e.g. detected object label and timestamps), not the image itself.
6. Sharing with third parties
We may share data with:
- Infrastructure processors such as Supabase (authentication and database) and hosting/edge functions providers, under contractual confidentiality and security obligations.
- Analytics providers (e.g. PostHog) when analytics keys are configured.
- Subscription / paywall providers (e.g. Superwall) and Apple/Google for in-app purchases.
- Authorities when required by law or to protect rights, safety, and security.
We do not sell personal information for money. We do not share personal information for cross-context behavioral advertising as those terms are commonly defined under CCPA/CPRA. If that ever changes, we will update this Policy and provide required opt-out mechanisms.
7. International transfers
Our processors may store or process data in the United States or other countries. When we transfer personal data from Brazil, we rely on LGPD-compliant mechanisms (e.g. contractual clauses, adequacy, or other lawful bases under Arts. 33–36). By using the Service from Brazil, you understand that your data may be processed outside Brazil with appropriate safeguards.
8. Retention
- Account & product data: kept while your account is active and as needed to provide the Service.
- After deletion request / account closure: we delete or anonymize personal data within a reasonable period, except where retention is required for legal claims, accounting, fraud prevention, or applicable law.
- Local device data: remains until you clear app data, revoke OS permissions, or uninstall.
- Analytics: retained according to our analytics provider settings and our operational needs, then deleted or aggregated.
9. Security measures
We use administrative, technical, and organizational measures appropriate to the risk, including authentication, access controls (e.g. row-level security on user data), transport encryption (HTTPS/TLS), and limiting sensitive processing on device where feasible (camera frames, Screen Time tokens). No method of transmission or storage is 100% secure; please protect your device and credentials.
10. Your rights under LGPD (Brazil)
If you are in Brazil or LGPD otherwise applies, you may request:
- Confirmation of processing and access to data
- Correction of incomplete, inaccurate, or outdated data
- Anonymization, blocking, or deletion of unnecessary or non-compliant data
- Portability, subject to ANPD regulation and trade/industrial secrets
- Information about public and private entities with which we shared data
- Information about the possibility of denying consent and consequences
- Revocation of consent
- Review of decisions solely based on automated processing of personal data, where applicable
Send requests to privacy@spacebytelabs.com. We may need to verify your identity. You may also lodge a complaint with Brazil’s National Data Protection Authority (ANPD).
11. U.S. privacy rights (including California CCPA/CPRA)
Depending on your state of residence (e.g. California, Colorado, Connecticut, Virginia, Utah, and others with comprehensive privacy laws), you may have rights to:
- Know/access the categories and specific pieces of personal information collected
- Delete personal information (subject to exceptions)
- Correct inaccurate personal information
- Opt out of “sale” or “sharing” of personal information / targeted advertising (we do not sell or share for such advertising today)
- Limit use/disclosure of sensitive personal information, where applicable
- Non-discrimination for exercising privacy rights
Categories collected (CCPA-style): identifiers (e.g. email, user id); account/profile information; commercial information related to subscriptions/entitlements; internet/app activity (product events); geolocation data when geofence verification is used; inferences limited to product state (e.g. streak status); sensitive information such as health-related proof when you enable HealthKit verification.
Sources: you, your device/OS APIs you authorize, and service providers. Business purposes: providing the Service, security, analytics, debugging, and complying with law.
To exercise U.S. privacy rights, email privacy@spacebytelabs.com with the subject “Privacy Request” and your state of residence. Authorized agents may submit requests as allowed by law; we will verify before acting.
Do Not Track: the app does not currently respond to browser DNT signals; mobile OS permission and in-app settings control most tracking-related features.
12. Children
GymHabit is not directed to children under 13 (or under 16 where required by local law). We do not knowingly collect personal information from children. If you believe a child provided data, contact us and we will take appropriate steps to delete it. In Brazil, processing children’s data requires specific consent from a parent or legal guardian and must be in the child’s best interest (LGPD Art. 14).
13. Changes to this Policy
We may update this Policy from time to time. We will post the revised version on this page and update the “Last updated” date. Material changes may also be communicated in the app or by email when appropriate. Continued use after the effective date constitutes acknowledgment of the updated Policy where permitted by law.
14. Contact
Privacy / LGPD / CCPA requests: privacy@spacebytelabs.com
1. Quiénes somos (Responsable)
El responsable del tratamiento de los datos personales a través de GymHabit es el operador
de la aplicación móvil GymHabit (bundle ID com.gotogymnow.app). Para asuntos
de privacidad, contacte privacy@spacebytelabs.com.
Si opera bajo una persona jurídica registrada, actualice esta sección con la razón social completa, CNPJ/EIN y domicilio antes de enviar a App Store / Play Store.
2. Alcance
Esta Política se aplica a las apps GymHabit (iOS/Android), la autenticación, el backend en la nube, analytics (cuando está habilitado) y las compras en la app procesadas por Apple o Google. No cubre sitios o apps de terceros que abra fuera de GymHabit.
3. Categorías de datos personales que recopilamos
3.1 Cuenta y perfil
- Correo electrónico, identificadores de autenticación y datos del proveedor de inicio de sesión (p. ej. Apple / Google / email).
- Nombre para mostrar, zona horaria, código de referido, flags de onboarding y premium.
- Preferencias de notificaciones.
3.2 Hábitos, billetera y sesiones
- Hábitos, reglas de ganancia, horarios y ajustes del método de verificación.
- Registros de finalización y resúmenes de prueba (p. ej. tipo/duración/id del entrenamiento, resumen de visita geo, etiqueta/horarios del escaneo de objeto, notas manuales).
- Saldos de créditos, extracto, sesiones de desbloqueo, rachas, congelamientos, desbloqueos de emergencia y señales de abuso/anomalía.
- Metadatos de apps restringidas (nombres y referencias locales de token — no el payload portable de Apple).
3.3 Permisos del dispositivo y datos en el dispositivo
- Screen Time / FamilyControls: los tokens y el estado del escudo permanecen en el dispositivo; almacenamos referencias opacas en la nube para el estado del producto.
- HealthKit: entrenamientos/pasos se leen en el dispositivo; campos limitados de prueba pueden enviarse a nuestros servidores.
- Ubicación: se usa para el pin del gimnasio / geocerca suave de entrada y salida cuando activa esa verificación; no para rastreo continuo.
- Cámara / Vision: los frames del escaneo se procesan en el dispositivo; no subimos imágenes. Puede almacenarse un resumen de prueba en el servidor.
- Almacenamiento local (MMKV / SO): espejos de sesión/billetera/guarda; se borran con los datos de la app o al reinstalar.
3.4 Analytics
Cuando analytics está habilitado (PostHog), podemos recopilar eventos de producto como inicio de sesión, vistas de pantalla, finalización del onboarding, cambios de reglas, inicio/fin de sesión de créditos, desbloqueo de emergencia, eventos de suscripción/paywall e informes de excepción. Los usuarios se identifican con nuestro id interno. No enviamos intencionalmente contenidos de mensajes ni volcados continuos de GPS para analytics.
3.5 Pagos
Las suscripciones se procesan en Apple App Store / Google Play (vía Superwall / StoreKit o Play Billing). No recibimos ni almacenamos los datos completos de su tarjeta.
3.6 Datos que no recopilamos (hoy)
- Informes completos de uso de Screen Time de iOS
- Listas de email marketing más allá del correo de la cuenta para autenticación
- Rastreo continuo de ubicación en segundo plano
- Imágenes de la cámara de la verificación por visión
4. Finalidades y bases legales
Tratamos datos personales para las finalidades siguientes. Se indican bases de la LGPD (Ley nº 13.709/2018); para usuarios en EE. UU. estas finalidades también describen nuestros usos comerciales.
- Prestar el Servicio (cuenta, hábitos, créditos, sesiones, rachas) — LGPD Art. 7, II (contrato / trámites previos) y, cuando corresponda, Art. 7, IX (interés legítimo para seguridad/prevención de abusos).
- Verificar la finalización del hábito con el método que elija (manual, HealthKit, geocerca, visión en el dispositivo) — ejecución del contrato; para datos sensibles de salud, consentimiento (Art. 11, I) según se describe abajo.
- Operar el bloqueo de Screen Time con APIs del SO que usted autorice — ejecución del contrato y permiso/consentimiento a nivel del SO.
- Procesar suscripciones y entitlements — ejecución del contrato.
- Enviar notificaciones locales que active (recordatorios, riesgo de racha, créditos, fin del trial) — consentimiento / interés legítimo para avisos del servicio, sujeto al permiso del SO.
- Analytics y mejora del producto — interés legítimo y/o consentimiento cuando se exija; puede solicitar opt-out por el contacto de privacidad.
- Seguridad, prevención de fraude/abuso y depuración — interés legítimo / obligación legal cuando aplique.
- Cumplir la ley y hacer valer los Términos — obligación legal / ejercicio regular de derechos.
5. Datos personales sensibles (salud y afines)
Conforme a la LGPD Art. 5, II y Art. 11, los datos relacionados con la salud (p. ej. entrenamientos/pasos de HealthKit usados como prueba) son datos personales sensibles. Los tratamos solo cuando activa un método de verificación que los requiere, para verificar la finalización del hábito y otorgar créditos, con base en su consentimiento específico (permiso del SO + elección del método en la app). Puede retirar el consentimiento desactivando HealthKit en Ajustes de iOS y/o cambiando/eliminando el método de verificación; la retirada no afecta tratamientos previos lícitos.
La detección de objetos por cámara se ejecuta en el dispositivo. No la usamos para crear perfiles de identidad biométrica. La prueba almacenada en el servidor es un resumen limitado (p. ej. etiqueta del objeto y horarios), no la imagen.
6. Compartición con terceros
Podemos compartir datos con:
- Procesadores de infraestructura como Supabase (autenticación y base de datos) y proveedores de hosting/funciones, bajo obligaciones contractuales de confidencialidad y seguridad.
- Proveedores de analytics (p. ej. PostHog) cuando las claves estén configuradas.
- Proveedores de suscripción / paywall (p. ej. Superwall) y Apple/Google para compras en la app.
- Autoridades cuando lo exija la ley o para proteger derechos, seguridad e integridad.
No vendemos datos personales. No compartimos datos personales para publicidad conductual cross-context en los términos habitualmente definidos por CCPA/CPRA. Si eso cambia, actualizaremos esta Política y ofreceremos los mecanismos de opt-out exigidos.
7. Transferencias internacionales
Nuestros procesadores pueden almacenar o tratar datos en Estados Unidos u otros países. Cuando transferimos datos personales desde Brasil, usamos mecanismos compatibles con la LGPD (p. ej. cláusulas contractuales, adecuación u otras bases de los Arts. 33 a 36). Al usar el Servicio desde Brasil, comprende que sus datos pueden tratarse fuera de Brasil con salvaguardas adecuadas.
8. Conservación
- Datos de cuenta y producto: se conservan mientras la cuenta esté activa y sea necesario para prestar el Servicio.
- Tras solicitud de eliminación / cierre: eliminamos o anonimizamos en un plazo razonable, salvo conservación necesaria para defensa de derechos, obligaciones legales, contables o prevención de fraudes.
- Datos locales del dispositivo: permanecen hasta borrar datos de la app, revocar permisos o desinstalar.
- Analytics: se conservan según la configuración del proveedor y necesidades operativas, luego se eliminan o agregan.
9. Medidas de seguridad
Adoptamos medidas administrativas, técnicas y organizativas adecuadas al riesgo, incluida autenticación, controles de acceso (p. ej. RLS en datos del usuario), cifrado en tránsito (HTTPS/TLS) y limitación de tratamientos sensibles en el dispositivo cuando es viable (frames de cámara, tokens de Screen Time). Ningún método de transmisión o almacenamiento es 100% seguro; proteja su dispositivo y credenciales.
10. Sus derechos bajo la LGPD (Brasil)
Si está en Brasil o la LGPD resulta aplicable, puede solicitar:
- Confirmación del tratamiento y acceso a los datos
- Corrección de datos incompletos, inexactos o desactualizados
- Anonimización, bloqueo o eliminación de datos innecesarios o no conformes
- Portabilidad, conforme a la regulación de la ANPD y secretos comercial/industrial
- Información sobre entidades públicas y privadas con las que compartimos datos
- Información sobre la posibilidad de no consentir y las consecuencias
- Revocación del consentimiento
- Revisión de decisiones basadas únicamente en tratamiento automatizado, cuando aplique
Envíe solicitudes a privacy@spacebytelabs.com. Podemos pedir verificación de identidad. También puede presentar una queja ante la Autoridad Nacional de Protección de Datos de Brasil (ANPD).
11. Derechos de privacidad en EE. UU. (incl. CCPA/CPRA de California)
Según su estado de residencia (p. ej. California, Colorado, Connecticut, Virginia, Utah y otros con leyes integrales), puede tener derechos a:
- Conocer/acceder a las categorías y piezas específicas de información personal recopilada
- Eliminar información personal (con excepciones)
- Corregir información personal inexacta
- Optar por no participar en la “venta” o “compartición” / publicidad dirigida (hoy no vendemos ni compartimos para esa publicidad)
- Limitar el uso/divulgación de información personal sensible, cuando aplique
- No sufrir discriminación por ejercer derechos de privacidad
Categorías recopiladas (estilo CCPA): identificadores (p. ej. email, user id); información de cuenta/perfil; información comercial ligada a suscripciones; actividad de internet/app (eventos de producto); geolocalización cuando se usa verificación por geocerca; inferencias limitadas al estado del producto (p. ej. racha); información sensible como prueba de salud cuando activa la verificación con HealthKit.
Fuentes: usted, las APIs del dispositivo/SO que autorice y prestadores de servicio. Finalidades comerciales: prestar el Servicio, seguridad, analytics, depuración y cumplir la ley.
Para ejercer derechos en EE. UU., envíe un correo a privacy@spacebytelabs.com con el asunto “Privacy Request” y su estado de residencia. Los agentes autorizados pueden presentar solicitudes según la ley; verificaremos la identidad antes de actuar.
Do Not Track: la app no responde actualmente a señales DNT del navegador; el permiso del SO móvil y los ajustes en la app controlan la mayoría de las funciones relacionadas con el rastreo.
12. Niños y adolescentes
GymHabit no está dirigido a menores de 13 años (o menores de 16 donde la ley local lo exija). No recopilamos intencionalmente datos de niños. Si cree que un menor proporcionó datos, contáctenos para eliminarlos. En Brasil, el tratamiento de datos de niños exige consentimiento específico de al menos uno de los padres o tutor legal y debe atender al interés superior del niño (Art. 14 de la LGPD).
13. Cambios a esta Política
Podemos actualizar esta Política periódicamente. Publicaremos la versión revisada en esta página y actualizaremos la fecha de “Última actualización”. Los cambios materiales también podrán comunicarse en la app o por email cuando corresponda. El uso continuado tras la vigencia constituye reconocimiento de la Política actualizada, cuando lo permita la ley.
14. Contacto
Privacidad / LGPD / CCPA: privacy@spacebytelabs.com
1. Quem somos (Controlador)
O controlador dos dados pessoais tratados pelo GymHabit é o operador do aplicativo
GymHabit (bundle ID com.gotogymnow.app). Para assuntos de privacidade,
contate privacy@spacebytelabs.com.
Se você operar sob pessoa jurídica registrada, atualize esta seção com razão social, CNPJ e endereço antes do envio às lojas de aplicativos.
2. Escopo
Esta Política se aplica aos apps GymHabit (iOS/Android), autenticação, backend em nuvem, analytics (quando habilitado) e compras no aplicativo processadas pela Apple ou Google. Não cobre sites ou apps de terceiros abertos fora do GymHabit.
3. Categorias de dados pessoais que coletamos
3.1 Conta e perfil
- E-mail, identificadores de autenticação e dados do provedor de login (ex.: Apple / Google / e-mail).
- Nome de exibição, fuso horário, código de indicação, flags de onboarding e premium.
- Preferências de notificação.
3.2 Hábitos, carteira e sessões
- Hábitos, regras de ganho, agendas e configurações de verificação.
- Registros de conclusão e resumos de prova (ex.: tipo/duração/id do treino, resumo de visita geo, rótulo/horários do scan de objeto, notas manuais).
- Saldos de créditos, extrato, sessões de desbloqueio, sequências (streaks), congelamentos, desbloqueios de emergência e sinais de abuso/anomalia.
- Metadados de apps restringidos (nomes e referências locais de token — não o payload portátil da Apple).
3.3 Permissões do dispositivo e dados locais
- Screen Time / FamilyControls: tokens e estado do escudo ficam no dispositivo; armazenamos referências opacas na nuvem para o estado do produto.
- HealthKit: treinos/passos são lidos no dispositivo; campos limitados de prova podem ser enviados aos nossos servidores.
- Localização: usada para pin da academia / geofence suave de check-in e check-out quando você ativa essa verificação; sem rastreamento contínuo.
- Câmera / Vision: frames do scan são processados no dispositivo; não enviamos imagens. Um resumo de prova pode ser armazenado no servidor.
- Armazenamento local (MMKV / SO): espelhos de sessão/carteira/guarda; apagados com dados do app/reinstalação.
3.4 Analytics
Quando o analytics está habilitado (PostHog), podemos coletar eventos de produto como login, visualizações de tela, conclusão do onboarding, mudanças de regras, início/fim de sessão de créditos, desbloqueio de emergência, eventos de assinatura/paywall e relatórios de exceção. Usuários são identificados pelo id interno. Não enviamos intencionalmente conteúdos de mensagens nem dumps contínuos de GPS para analytics.
3.5 Pagamentos
Assinaturas são processadas pela Apple App Store / Google Play (via Superwall / StoreKit ou Play Billing). Não recebemos nem armazenamos os dados completos do seu cartão.
3.6 Dados que não coletamos (hoje)
- Relatórios completos de uso do Screen Time do iOS
- Listas de e-mail marketing além do e-mail da conta para autenticação
- Rastreamento contínuo de localização em segundo plano
- Imagens da câmera do verificação por visão computacional
4. Finalidades e bases legais
Tratamos dados pessoais para as finalidades abaixo, com bases na LGPD (Lei nº 13.709/2018). Para usuários nos EUA, essas finalidades também descrevem nossos usos comerciais.
- Prestar o Serviço (conta, hábitos, créditos, sessões, streaks) — Art. 7º, II (execução de contrato / procedimentos preliminares) e, quando cabível, Art. 7º, IX (legítimo interesse para segurança/prevenção a abusos).
- Verificar conclusão do hábito pelo método que você escolher — execução de contrato; para dados sensíveis de saúde, consentimento (Art. 11, I), conforme abaixo.
- Operar o bloqueio via Screen Time com APIs do SO que você autorizar — execução de contrato e permissão/consentimento no nível do SO.
- Processar assinaturas e entitlements — execução de contrato.
- Enviar notificações locais que você ativar — consentimento / legítimo interesse para avisos do serviço, sujeito à permissão do SO.
- Analytics e melhoria do produto — legítimo interesse e/ou consentimento quando exigido; você pode solicitar opt-out pelo e-mail de privacidade.
- Segurança, prevenção a fraude/abuso e depuração — legítimo interesse / obrigação legal quando aplicável.
- Cumprir a lei e fazer valer os Termos — obrigação legal / exercício regular de direitos.
5. Dados pessoais sensíveis (saúde e afins)
Nos termos do Art. 5º, II e Art. 11 da LGPD, dados relacionados à saúde (ex.: treinos/passos do HealthKit usados como prova) são dados pessoais sensíveis. Tratamos esses dados apenas quando você ativa um método de verificação que os exige, para verificar a conclusão do hábito e conceder créditos, com base no seu consentimento específico (permissão do SO + escolha do método no app). Você pode revogar o consentimento desativando o HealthKit nas Configurações do iOS e/ou alterando/removendo o método de verificação; a revogação não afeta tratamentos anteriores lícitos.
A detecção de objetos por câmera roda no dispositivo. Não usamos isso para criar perfis de identidade biométrica. A prova armazenada no servidor é um resumo limitado (ex.: rótulo do objeto e horários), não a imagem.
6. Compartilhamento com terceiros
Podemos compartilhar dados com:
- Processadores de infraestrutura como Supabase (autenticação e banco) e provedores de hospedagem/funções, sob obrigações contratuais de confidencialidade e segurança.
- Provedores de analytics (ex.: PostHog) quando as chaves estiverem configuradas.
- Provedores de assinatura / paywall (ex.: Superwall) e Apple/Google para compras no app.
- Autoridades quando exigido por lei ou para proteger direitos, segurança e integridade.
Nós não vendemos dados pessoais. Não compartilhamos dados pessoais para publicidade comportamental cross-context nos termos comumente definidos pelo CCPA/CPRA. Se isso mudar, atualizaremos esta Política e forneceremos os mecanismos de opt-out exigidos.
7. Transferências internacionais
Nossos processadores podem armazenar ou tratar dados nos Estados Unidos ou em outros países. Quando transferimos dados pessoais do Brasil, utilizamos mecanismos compatíveis com a LGPD (ex.: cláusulas contratuais, adequação ou outras bases dos Arts. 33 a 36). Ao usar o Serviço a partir do Brasil, você compreende que seus dados podem ser tratados fora do Brasil com salvaguardas adequadas.
8. Retenção
- Dados de conta e produto: mantidos enquanto a conta estiver ativa e for necessário para prestar o Serviço.
- Após pedido de exclusão / encerramento: excluímos ou anonimizamos em prazo razoável, salvo retenção necessária para defesa de direitos, obrigações legais, contábeis ou prevenção a fraudes.
- Dados locais do dispositivo: permanecem até limpar dados do app, revogar permissões ou desinstalar.
- Analytics: retidos conforme configurações do provedor e necessidades operacionais, depois excluídos ou agregados.
9. Medidas de segurança
Adotamos medidas administrativas, técnicas e organizacionais adequadas ao risco, incluindo autenticação, controles de acesso (ex.: RLS nos dados do usuário), criptografia em trânsito (HTTPS/TLS) e limitação de tratamentos sensíveis no dispositivo quando viável (frames da câmera, tokens de Screen Time). Nenhum método de transmissão ou armazenamento é 100% seguro; proteja seu dispositivo e credenciais.
10. Seus direitos sob a LGPD
Se você estiver no Brasil ou a LGPD for aplicável, você pode solicitar:
- Confirmação da existência de tratamento e acesso aos dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários ou em desconformidade
- Portabilidade, observados a regulamentação da ANPD e segredos comercial/industrial
- Informação sobre entidades públicas e privadas com as quais compartilhamos dados
- Informação sobre a possibilidade de não consentir e as consequências
- Revogação do consentimento
- Revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável
Envie pedidos para privacy@spacebytelabs.com. Podemos solicitar verificação de identidade. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
11. Direitos de privacidade nos EUA (incl. CCPA/CPRA da Califórnia)
Conforme o estado de residência (ex.: Califórnia, Colorado, Connecticut, Virgínia, Utah e outros com leis abrangentes), você pode ter direitos de:
- Saber/acessar categorias e pedaços específicos de informações pessoais coletadas
- Excluir informações pessoais (com exceções)
- Corrigir informações pessoais inexatas
- Optar por não participar de “venda” ou “compartilhamento” / publicidade direcionada (hoje não vendemos nem compartilhamos para essa publicidade)
- Limitar uso/divulgação de informações pessoais sensíveis, quando aplicável
- Não sofrer discriminação por exercer direitos de privacidade
Categorias coletadas (estilo CCPA): identificadores (ex.: e-mail, user id); informações de conta/perfil; informações comerciais ligadas a assinaturas; atividade de internet/app (eventos de produto); geolocalização quando a verificação por geofence é usada; inferências limitadas ao estado do produto (ex.: streak); informações sensíveis como prova de saúde quando você ativa verificação via HealthKit.
Fontes: você, APIs do dispositivo/SO que autorizar e prestadores de serviço. Finalidades comerciais: prestar o Serviço, segurança, analytics, depuração e cumprir a lei.
Para exercer direitos nos EUA, envie e-mail para privacy@spacebytelabs.com com o assunto “Privacy Request” e seu estado de residência. Agentes autorizados podem apresentar pedidos conforme a lei; verificaremos a identidade antes de agir.
12. Crianças e adolescentes
O GymHabit não é dirigido a crianças menores de 13 anos (ou menores de 16 onde a lei local exigir). Não coletamos intencionalmente dados de crianças. Se souber que uma criança forneceu dados, contate-nos para exclusão. No Brasil, o tratamento de dados de crianças exige consentimento específico de pelo menos um dos pais ou responsável legal e deve atender ao melhor interesse da criança (Art. 14 da LGPD).
13. Alterações desta Política
Podemos atualizar esta Política periodicamente. Publicaremos a versão revisada nesta página e atualizaremos a data de “Última atualização”. Mudanças materiais também poderão ser comunicadas no app ou por e-mail quando apropriado. O uso continuado após a vigência constitui reconhecimento da Política atualizada, quando permitido por lei.
14. Contato
Privacidade / LGPD / CCPA: privacy@spacebytelabs.com