Política de Privacidade
Política de Privacidade do MeuMenu
Dados de saúde têm uma política própria. A análise nutricional das suas refeições envolve dado pessoal sensível, e tudo o que é específico dela — como o consentimento é pedido, o que o histórico de refeições guarda, como revogar e apagar — está na Política de Dados de Saúde. Leia as duas: esta política é o mapa geral; aquela é o detalhe do que mais importa.
Este documento explica, em linguagem simples, quais dados o MeuMenu coleta, para que usa, com quem compartilha e o que você pode exigir de nós. Ele segue a Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD) e foi escrito de forma compatível com o GDPR europeu. As regras do serviço em si — planos, cobrança, cancelamento — estão nos Termos de Uso.
Esta política está disponível em português (MeuMenu) e em inglês (MeuMenu). As duas versões dizem a mesma coisa.
1. Quem é o controlador dos seus dados
O MeuMenu é um produto da OxeTech. Quem decide o que é feito com os seus dados — o controlador, na linguagem da LGPD — é a pessoa jurídica abaixo:
- Razão social: OXETECH TECNOLOGIA LTDA
- CNPJ: 67.217.613/0001-56
- Endereço: Av. Miguel Castro, 1264 — Nossa Senhora de Nazaré, Natal/RN, CEP 59.062-000, Brasil
- Canal do titular (e-mail de contato): suporte@oxetech.cloud
- Encarregado pelo tratamento de dados (DPO): OXETECH TECNOLOGIA LTDA
O e-mail acima recebe todos os pedidos e dúvidas sobre dados pessoais, e é por ele que respondemos. Somos uma empresa pequena, mas não usamos a dispensa de encarregado da Resolução CD/ANPD nº 2/2022: o MeuMenu trata dado sensível de saúde com inteligência artificial, e por isso indicamos um encarregado do mesmo jeito.
Se preferir, você também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
2. Onde esta política vale
- Nos aplicativos nativos para iOS e Android — publicados como MeuMenu no Brasil e MeuMenu em outros mercados.
- No aplicativo web legado, enquanto ele permanecer no ar durante a transição para os apps nativos.
No lançamento, o serviço é oferecido no Brasil e nos Estados Unidos. Se você estiver em uma jurisdição que lhe dê direitos adicionais (como o GDPR, na União Europeia), atendemos pedidos equivalentes pelo mesmo canal e no mesmo prazo da seção 10.
3. Quais dados coletamos e para quê
Coletamos só o que o app precisa para funcionar. A tabela mostra cada dado, a finalidade e a base legal na LGPD e no GDPR.
| Dado | Para quê | Base legal (LGPD / GDPR) |
|---|---|---|
| Identificar você, permitir o login, confirmar o endereço por código de verificação e enviar avisos sobre a conta e a assinatura. Não há login social — não recebemos dados de redes sociais. | Execução de contrato — LGPD art. 7º, V / GDPR art. 6(1)(b) | |
| Senha (guardada só como hash) | Conferir que é você entrando. A senha em si nunca é armazenada nem fica legível para nós: guardamos apenas um hash criptográfico, do qual não se volta para a senha original. | Execução de contrato — LGPD art. 7º, V / GDPR art. 6(1)(b) |
| Registro versionado de consentimentos (data, versão do texto aceito e endereço IP do ato) | Provar que cada consentimento existiu, quando foi dado e sobre qual texto — obrigação de quem trata dados (LGPD art. 8º, § 2º; GDPR art. 7(1)). | Obrigação de prova / interesse legítimo — LGPD art. 7º, IX / GDPR art. 6(1)(f) |
| Eventos de uso (contagens de análises, tokens consumidos e custo — sem nenhum conteúdo de foto) | Operar os limites do seu plano, controlar custos da IA e detectar abuso. | Execução de contrato e interesse legítimo — LGPD art. 7º, V e IX / GDPR art. 6(1)(b) e (f) |
| Identificadores de assinatura das lojas (códigos pseudônimos fornecidos pela Apple e pelo Google) | Saber qual plano você tem e liberar os recursos pagos. O pagamento acontece inteiramente dentro da App Store ou do Google Play — não recebemos nem armazenamos número de cartão. | Execução de contrato — LGPD art. 7º, V / GDPR art. 6(1)(b) |
| Foto do cardápio (transitória — ver seção 5) | Extrair os pratos do cardápio e, quando você pedir, gerar uma imagem ilustrativa de cada prato. | Execução de contrato — LGPD art. 7º, V / GDPR art. 6(1)(b) |
| Foto do prato pronto + entradas manuais (tamanho do prato ou peso da porção, se você informar; transitória — ver seção 5) | Estimar o peso da porção e os nutrientes (calorias, proteínas, carboidratos, gorduras, fibras e sódio). É dado de saúde inferido. | Consentimento específico e destacado — LGPD art. 11, I / GDPR art. 9(2)(a). Detalhes na Política de Dados de Saúde |
| Histórico de refeições (só se você ligar o opt-in — ver seção 6) | Guardar suas análises no servidor para acompanhar a alimentação ao longo do tempo. | Consentimento específico e destacado — LGPD art. 11, I / GDPR art. 9(2)(a) |
| Endereço IP e registros de acesso do servidor | Manter os registros exigidos por lei, investigar abusos e proteger o serviço. | Obrigação legal — Marco Civil da Internet, art. 15, c/c LGPD art. 7º, II / GDPR art. 6(1)(c) e (f) |
Não pedimos CPF, telefone, endereço residencial, peso corporal, altura ou exames. Se um dia isso mudar, avisamos antes, conforme a seção 15.
4. O caminho da sua foto
Esta é a parte mais importante desta política. Quando você fotografa um cardápio ou um prato:
- A foto sai do seu aparelho por conexão cifrada (HTTPS) para o nosso servidor (VPS localizado no Brasil).
- O servidor processa a imagem somente em memória — ela não é gravada em disco e nós não guardamos nenhuma cópia.
- A imagem e as instruções de análise seguem para a API Gemini, do Google LLC — serviço pago, contratado sob o Data Processing Addendum (DPA) da Gemini API. O Google atua como operador (LGPD art. 5º, VII): processa por nossa conta e sob nossas instruções.
- O resultado volta ao app e a imagem é descartada da memória do nosso servidor.
O que o Google pode guardar. Sob os termos pagos da Gemini API, o Google não usa o seu conteúdo para treinar os modelos dele. Ele pode, porém, reter logs limitados de prompts e respostas por um período curto, para fins de segurança e detecção de abuso, conforme o DPA e as políticas do próprio Google. Preferíamos que fosse zero; como não é, dizemos preto no branco.
O que nunca enviamos ao Google: seu e-mail, sua senha ou o hash dela, seus dados de assinatura e seu histórico de refeições. A chamada não leva seu nome, seu e-mail nem qualquer identificador da sua conta — para o Google, ela vem da conta do MeuMenu, não de você. O arquivo da foto em si, porém, pode conter metadados gravados pelo seu aparelho (como local e horário da captura); se isso preocupa você, desligue o registro de localização na câmera antes de fotografar.
Imagens geradas por IA. Quando o app gera a imagem de um prato do cardápio, ela é rotulada como gerada por IA e carrega a marca-d'água SynthID, embutida pelo Google. A imagem é ilustrativa: o prato real servido pelo restaurante pode variar.
Estimativas são estimativas. Os valores nutricionais são aproximados, gerados por IA a partir de uma imagem. Eles não substituem a rotulagem oficial de alimentos nem a orientação de um profissional de saúde. Você pode informar o tamanho do prato ou o peso da porção para melhorar a estimativa; por padrão, a IA estima sozinha.
Fotografe com cuidado. Como a imagem sai do seu aparelho, evite enquadrar o que não tem a ver com comida: rostos de outras pessoas, documentos, telas, crachás.
5. O que não retemos
Vale repetir fora da tabela: as fotos de cardápio e de prato não são armazenadas por nós. Processamos em memória, enviamos ao Google para análise e descartamos. Se você não ligar o histórico de refeições (seção 6), o resultado da análise também não fica no servidor.
No aplicativo web legado, a galeria de imagens geradas fica no armazenamento local do navegador, no seu aparelho — o servidor não guarda cópia dela. Se você limpar os dados do navegador, essa galeria some e não temos como recuperá-la, porque nunca esteve conosco.
6. Histórico de refeições é opt-in — e revogar é apagar
O histórico de refeições vem desligado. Ele só passa a existir se você ligar o interruptor próprio, dentro do app:
- o consentimento é separado — nunca está embutido nos Termos de Uso e a opção nunca vem pré-marcada;
- só com ele ligado o servidor guarda as suas análises;
- revogar significa apagar: ao desligar, o histórico já gravado é excluído — não apenas paramos de coletar;
- o resto da conta continua funcionando normalmente — você não perde o login, a leitura de cardápio nem a assinatura.
O detalhe completo — o que exatamente o histórico contém, prazos e efeitos da revogação — está na Política de Dados de Saúde.
7. O que não existe no MeuMenu
- Não há publicidade dentro do app.
- Não vendemos, alugamos nem cedemos seus dados — a ninguém, para nenhuma finalidade de marketing.
- Não há pixels de rastreamento nem SDKs de analytics de terceiros embutidos no app.
- Não repassamos dados a corretores de dados (data brokers).
- Não usamos suas fotos, seu histórico ou seus hábitos alimentares para publicidade nem para treinar modelos próprios.
Se algum dia qualquer item desta lista mudar, esta seção é reescrita primeiro e você é avisado antes (seção 15).
8. Com quem compartilhamos
A lista completa é esta. Não há outros:
- Provedor de hospedagem. Mantém o servidor e o banco de dados no ar. Atua como operador.
- Google LLC (inteligência artificial). Recebe as imagens e o texto dos pratos para processamento, nos termos da seção 4. Atua como operador, sob o DPA da Gemini API.
- Resend (e-mail transacional). Recebe o seu endereço de e-mail e o texto da mensagem para entregar o código de verificação, a redefinição de senha e os avisos sobre a sua conta. Não enviamos e-mail de marketing. Atua como operador.
- Relatórios de falha do aplicativo. Quando o app quebra, ele envia ao nosso próprio servidor a mensagem do erro, a pilha de execução e o horário. Esse envio não leva identificador da sua conta nem do seu aparelho, e não usamos nenhum serviço de terceiro para isso.
- Apple e Google (lojas de aplicativos). Processam a assinatura dentro da App Store e do Google Play e nos informam apenas identificadores pseudônimos da transação e o status do plano. São controladores independentes dos dados de pagamento que coletam de você.
- Autoridades públicas. Somente diante de ordem judicial ou requisição legal, e no limite do que for pedido.
9. Transferência internacional de dados
O Google LLC processa os dados da seção 4 nos Estados Unidos. Essa transferência acontece sob o Data Processing Addendum da Gemini API, que incorpora salvaguardas contratuais de proteção de dados; no regime da LGPD, ela se apoia no art. 33 (garantias contratuais de nível de proteção equivalente, no formato das cláusulas-padrão da Resolução CD/ANPD nº 19/2024).
Para pessoas na União Europeia, quando o serviço for habilitado lá, vale ainda o reconhecimento mútuo de adequação entre a União Europeia e o Brasil, que ampara o fluxo de dados entre as duas jurisdições, além das salvaguardas contratuais do DPA para o trecho nos Estados Unidos.
Se trocarmos de fornecedor de IA ou de país de processamento, atualizamos esta política e avisamos antes (seção 15).
10. Seus direitos e como exercer
Você pode, gratuitamente e sem justificativa:
- Confirmar e acessar — saber o que temos sobre você e receber uma cópia.
- Exportar — receber seus dados em JSON, acompanhado dos arquivos de mídia que existirem, em formato legível por máquina (portabilidade).
- Corrigir — dados incompletos, inexatos ou desatualizados.
- Excluir — apagar dados ou encerrar a conta inteira (seção 12).
- Revogar consentimentos — a qualquer momento, com os efeitos da seção 6 e da Política de Dados de Saúde. O que foi feito antes da revogação permanece válido (LGPD art. 8º, § 5º).
- Saber com quem compartilhamos — a lista da seção 8, sempre atualizada.
Prazo: 15 dias corridos. É o prazo do art. 19 da LGPD — o mais curto entre os regimes de privacidade que nos alcançam — e nós o aplicamos a todos os pedidos, de qualquer pessoa, em qualquer país. Se um pedido for complexo e precisar de mais tempo, dizemos isso dentro dos 15 dias, com o motivo.
Como pedir: pelas telas do próprio app, quando existir botão para o pedido (exclusão de conta e histórico já têm), ou por e-mail em suporte@oxetech.cloud. Podemos pedir confirmação de identidade antes de atender — é proteção sua, para que ninguém peça seus dados no seu lugar.
11. Por quanto tempo guardamos cada coisa
| Categoria | Prazo | Por quê |
|---|---|---|
| Fotos de cardápio e de prato | Não retidas. Processadas em memória e descartadas em seguida. | Não precisamos delas depois da análise. |
| Registros de acesso do servidor (IP, data e hora) | 6 meses. | Prazo de guarda do Marco Civil da Internet, art. 15. |
| E-mail, hash de senha e eventos de uso | Enquanto a conta existir. Eliminados com a exclusão da conta; cópias de backup são purgadas em até 6 meses (seção 12). | Necessários à operação da conta. |
| Histórico de refeições (opt-in) | Enquanto o consentimento estiver ativo. Apagado quando você revoga ou exclui a conta; backups em até 6 meses. | Só existe pelo seu consentimento. |
| Registro versionado de consentimentos | Enquanto a conta existir. Após a exclusão, resta apenas uma prova criptográfica (HMAC) que não contém o seu e-mail nem permite recuperá-lo. | Prova de que o consentimento e a exclusão aconteceram (LGPD art. 8º, § 2º). |
| Registros de assinatura e fiscais | Até 5 anos após o fato, despersonalizados quando a conta é excluída. | Obrigações fiscais e defesa em eventual discussão sobre cobrança (prazo do CDC, art. 27). |
12. Exclusão da conta
Você pode excluir a conta por dois caminhos: dentro do próprio app, na área da conta, ou pela página de exclusão no nosso site — útil se você já desinstalou o app.
O que acontece quando você exclui:
- Sua conta é encerrada e os dados da seção 11 marcados como "enquanto a conta existir" são eliminados.
- Cópias em backup são purgadas no ciclo normal de rotação, em até 6 meses — esse é o teto para a exclusão definitiva.
- O que sobrevive, e por quê: registros de assinatura e fiscais ficam até 5 anos, despersonalizados (obrigação fiscal e defesa em discussão de cobrança); a prova HMAC da exclusão fica sem o seu e-mail (para demonstrar que cumprimos o pedido); registros de acesso do servidor expiram no prazo próprio de 6 meses do Marco Civil.
Excluir a conta não cancela a assinatura. A assinatura é um contrato seu com a Apple ou com o Google e só pode ser cancelada nas configurações da App Store ou do Google Play. Cancele lá antes (ou depois) de excluir a conta, para não continuar sendo cobrado.
13. Crianças e adolescentes
O MeuMenu não é dirigido a menores de 13 anos e não direcionamos nenhum conteúdo a esse público. O cadastro pede apenas e-mail e senha e não verifica idade — contamos com você e com os responsáveis para respeitar o limite. Se identificarmos uma conta criada por menor de 13 anos, excluímos a conta e os dados associados, sem cobrança e sem necessidade de pedido. Se você é responsável e acredita que uma criança criou conta, escreva para suporte@oxetech.cloud.
Adolescentes entre 13 e 18 anos devem usar o app com conhecimento e acompanhamento dos responsáveis.
14. Segurança
O que existe de fato, hoje:
- Senha guardada só como hash criptográfico — a senha em si nunca é armazenada: quem copiasse o banco encontraria apenas o hash, não a sua senha.
- Tráfego cifrado (HTTPS) entre o aparelho, o servidor e o Google.
- Fotos processadas em memória, nunca gravadas em disco no nosso servidor.
- Acesso restrito: só as pessoas necessárias à operação têm acesso aos servidores.
Nenhum sistema é invulnerável, e não vamos dizer o contrário. Se houver incidente de segurança com risco relevante a você, cumprimos o art. 48 da LGPD: comunicamos a ANPD e você, dizendo quais dados foram atingidos, os riscos e o que já fizemos.
15. Alterações desta política
- Mudança pequena (redação, correção): atualizamos a versão e a data no topo.
- Mudança relevante (novo dado, novo compartilhamento, nova finalidade, novo país de processamento): avisamos antes de valer, por e-mail e dentro do app, com pelo menos 15 dias de antecedência.
- Mudança que dependa de consentimento — especialmente sobre dado sensível: pedimos o seu consentimento de novo, em opção separada. Enquanto você não consentir, o tratamento novo não acontece.
Se não concordar com uma versão nova, você pode encerrar a conta sem custo (seção 12). Versões anteriores ficam disponíveis mediante pedido.
16. Contato
Dúvidas sobre seus dados: suporte@oxetech.cloud. O encarregado OXETECH TECNOLOGIA LTDA responde por esses pedidos dentro da OXETECH TECNOLOGIA LTDA. Você também pode acionar a ANPD em gov.br/anpd.