MeuMenu Read in English

Política de Privacidade

Política de Privacidade do MeuMenu

Dados de saúde têm uma política própria. A análise nutricional das suas refeições envolve dado pessoal sensível, e tudo o que é específico dela — como o consentimento é pedido, o que o histórico de refeições guarda, como revogar e apagar — está na Política de Dados de Saúde. Leia as duas: esta política é o mapa geral; aquela é o detalhe do que mais importa.

Este documento explica, em linguagem simples, quais dados o MeuMenu coleta, para que usa, com quem compartilha e o que você pode exigir de nós. Ele segue a Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD) e foi escrito de forma compatível com o GDPR europeu. As regras do serviço em si — planos, cobrança, cancelamento — estão nos Termos de Uso.

Esta política está disponível em português (MeuMenu) e em inglês (MeuMenu). As duas versões dizem a mesma coisa.

1. Quem é o controlador dos seus dados

O MeuMenu é um produto da OxeTech. Quem decide o que é feito com os seus dados — o controlador, na linguagem da LGPD — é a pessoa jurídica abaixo:

O e-mail acima recebe todos os pedidos e dúvidas sobre dados pessoais, e é por ele que respondemos. Somos uma empresa pequena, mas não usamos a dispensa de encarregado da Resolução CD/ANPD nº 2/2022: o MeuMenu trata dado sensível de saúde com inteligência artificial, e por isso indicamos um encarregado do mesmo jeito.

Se preferir, você também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.

2. Onde esta política vale

No lançamento, o serviço é oferecido no Brasil e nos Estados Unidos. Se você estiver em uma jurisdição que lhe dê direitos adicionais (como o GDPR, na União Europeia), atendemos pedidos equivalentes pelo mesmo canal e no mesmo prazo da seção 10.

3. Quais dados coletamos e para quê

Coletamos só o que o app precisa para funcionar. A tabela mostra cada dado, a finalidade e a base legal na LGPD e no GDPR.

Dado Para quê Base legal (LGPD / GDPR)
E-mail Identificar você, permitir o login, confirmar o endereço por código de verificação e enviar avisos sobre a conta e a assinatura. Não há login social — não recebemos dados de redes sociais. Execução de contrato — LGPD art. 7º, V / GDPR art. 6(1)(b)
Senha (guardada só como hash) Conferir que é você entrando. A senha em si nunca é armazenada nem fica legível para nós: guardamos apenas um hash criptográfico, do qual não se volta para a senha original. Execução de contrato — LGPD art. 7º, V / GDPR art. 6(1)(b)
Registro versionado de consentimentos (data, versão do texto aceito e endereço IP do ato) Provar que cada consentimento existiu, quando foi dado e sobre qual texto — obrigação de quem trata dados (LGPD art. 8º, § 2º; GDPR art. 7(1)). Obrigação de prova / interesse legítimo — LGPD art. 7º, IX / GDPR art. 6(1)(f)
Eventos de uso (contagens de análises, tokens consumidos e custo — sem nenhum conteúdo de foto) Operar os limites do seu plano, controlar custos da IA e detectar abuso. Execução de contrato e interesse legítimo — LGPD art. 7º, V e IX / GDPR art. 6(1)(b) e (f)
Identificadores de assinatura das lojas (códigos pseudônimos fornecidos pela Apple e pelo Google) Saber qual plano você tem e liberar os recursos pagos. O pagamento acontece inteiramente dentro da App Store ou do Google Play — não recebemos nem armazenamos número de cartão. Execução de contrato — LGPD art. 7º, V / GDPR art. 6(1)(b)
Foto do cardápio (transitória — ver seção 5) Extrair os pratos do cardápio e, quando você pedir, gerar uma imagem ilustrativa de cada prato. Execução de contrato — LGPD art. 7º, V / GDPR art. 6(1)(b)
Foto do prato pronto + entradas manuais (tamanho do prato ou peso da porção, se você informar; transitória — ver seção 5) Estimar o peso da porção e os nutrientes (calorias, proteínas, carboidratos, gorduras, fibras e sódio). É dado de saúde inferido. Consentimento específico e destacado — LGPD art. 11, I / GDPR art. 9(2)(a). Detalhes na Política de Dados de Saúde
Histórico de refeições (só se você ligar o opt-in — ver seção 6) Guardar suas análises no servidor para acompanhar a alimentação ao longo do tempo. Consentimento específico e destacado — LGPD art. 11, I / GDPR art. 9(2)(a)
Endereço IP e registros de acesso do servidor Manter os registros exigidos por lei, investigar abusos e proteger o serviço. Obrigação legal — Marco Civil da Internet, art. 15, c/c LGPD art. 7º, II / GDPR art. 6(1)(c) e (f)

Não pedimos CPF, telefone, endereço residencial, peso corporal, altura ou exames. Se um dia isso mudar, avisamos antes, conforme a seção 15.

4. O caminho da sua foto

Esta é a parte mais importante desta política. Quando você fotografa um cardápio ou um prato:

  1. A foto sai do seu aparelho por conexão cifrada (HTTPS) para o nosso servidor (VPS localizado no Brasil).
  2. O servidor processa a imagem somente em memória — ela não é gravada em disco e nós não guardamos nenhuma cópia.
  3. A imagem e as instruções de análise seguem para a API Gemini, do Google LLC — serviço pago, contratado sob o Data Processing Addendum (DPA) da Gemini API. O Google atua como operador (LGPD art. 5º, VII): processa por nossa conta e sob nossas instruções.
  4. O resultado volta ao app e a imagem é descartada da memória do nosso servidor.

O que o Google pode guardar. Sob os termos pagos da Gemini API, o Google não usa o seu conteúdo para treinar os modelos dele. Ele pode, porém, reter logs limitados de prompts e respostas por um período curto, para fins de segurança e detecção de abuso, conforme o DPA e as políticas do próprio Google. Preferíamos que fosse zero; como não é, dizemos preto no branco.

O que nunca enviamos ao Google: seu e-mail, sua senha ou o hash dela, seus dados de assinatura e seu histórico de refeições. A chamada não leva seu nome, seu e-mail nem qualquer identificador da sua conta — para o Google, ela vem da conta do MeuMenu, não de você. O arquivo da foto em si, porém, pode conter metadados gravados pelo seu aparelho (como local e horário da captura); se isso preocupa você, desligue o registro de localização na câmera antes de fotografar.

Imagens geradas por IA. Quando o app gera a imagem de um prato do cardápio, ela é rotulada como gerada por IA e carrega a marca-d'água SynthID, embutida pelo Google. A imagem é ilustrativa: o prato real servido pelo restaurante pode variar.

Estimativas são estimativas. Os valores nutricionais são aproximados, gerados por IA a partir de uma imagem. Eles não substituem a rotulagem oficial de alimentos nem a orientação de um profissional de saúde. Você pode informar o tamanho do prato ou o peso da porção para melhorar a estimativa; por padrão, a IA estima sozinha.

Fotografe com cuidado. Como a imagem sai do seu aparelho, evite enquadrar o que não tem a ver com comida: rostos de outras pessoas, documentos, telas, crachás.

5. O que não retemos

Vale repetir fora da tabela: as fotos de cardápio e de prato não são armazenadas por nós. Processamos em memória, enviamos ao Google para análise e descartamos. Se você não ligar o histórico de refeições (seção 6), o resultado da análise também não fica no servidor.

No aplicativo web legado, a galeria de imagens geradas fica no armazenamento local do navegador, no seu aparelho — o servidor não guarda cópia dela. Se você limpar os dados do navegador, essa galeria some e não temos como recuperá-la, porque nunca esteve conosco.

6. Histórico de refeições é opt-in — e revogar é apagar

O histórico de refeições vem desligado. Ele só passa a existir se você ligar o interruptor próprio, dentro do app:

O detalhe completo — o que exatamente o histórico contém, prazos e efeitos da revogação — está na Política de Dados de Saúde.

7. O que não existe no MeuMenu

Se algum dia qualquer item desta lista mudar, esta seção é reescrita primeiro e você é avisado antes (seção 15).

8. Com quem compartilhamos

A lista completa é esta. Não há outros:

9. Transferência internacional de dados

O Google LLC processa os dados da seção 4 nos Estados Unidos. Essa transferência acontece sob o Data Processing Addendum da Gemini API, que incorpora salvaguardas contratuais de proteção de dados; no regime da LGPD, ela se apoia no art. 33 (garantias contratuais de nível de proteção equivalente, no formato das cláusulas-padrão da Resolução CD/ANPD nº 19/2024).

Para pessoas na União Europeia, quando o serviço for habilitado lá, vale ainda o reconhecimento mútuo de adequação entre a União Europeia e o Brasil, que ampara o fluxo de dados entre as duas jurisdições, além das salvaguardas contratuais do DPA para o trecho nos Estados Unidos.

Se trocarmos de fornecedor de IA ou de país de processamento, atualizamos esta política e avisamos antes (seção 15).

10. Seus direitos e como exercer

Você pode, gratuitamente e sem justificativa:

Prazo: 15 dias corridos. É o prazo do art. 19 da LGPD — o mais curto entre os regimes de privacidade que nos alcançam — e nós o aplicamos a todos os pedidos, de qualquer pessoa, em qualquer país. Se um pedido for complexo e precisar de mais tempo, dizemos isso dentro dos 15 dias, com o motivo.

Como pedir: pelas telas do próprio app, quando existir botão para o pedido (exclusão de conta e histórico já têm), ou por e-mail em suporte@oxetech.cloud. Podemos pedir confirmação de identidade antes de atender — é proteção sua, para que ninguém peça seus dados no seu lugar.

11. Por quanto tempo guardamos cada coisa

Categoria Prazo Por quê
Fotos de cardápio e de prato Não retidas. Processadas em memória e descartadas em seguida. Não precisamos delas depois da análise.
Registros de acesso do servidor (IP, data e hora) 6 meses. Prazo de guarda do Marco Civil da Internet, art. 15.
E-mail, hash de senha e eventos de uso Enquanto a conta existir. Eliminados com a exclusão da conta; cópias de backup são purgadas em até 6 meses (seção 12). Necessários à operação da conta.
Histórico de refeições (opt-in) Enquanto o consentimento estiver ativo. Apagado quando você revoga ou exclui a conta; backups em até 6 meses. Só existe pelo seu consentimento.
Registro versionado de consentimentos Enquanto a conta existir. Após a exclusão, resta apenas uma prova criptográfica (HMAC) que não contém o seu e-mail nem permite recuperá-lo. Prova de que o consentimento e a exclusão aconteceram (LGPD art. 8º, § 2º).
Registros de assinatura e fiscais Até 5 anos após o fato, despersonalizados quando a conta é excluída. Obrigações fiscais e defesa em eventual discussão sobre cobrança (prazo do CDC, art. 27).

12. Exclusão da conta

Você pode excluir a conta por dois caminhos: dentro do próprio app, na área da conta, ou pela página de exclusão no nosso site — útil se você já desinstalou o app.

O que acontece quando você exclui:

Excluir a conta não cancela a assinatura. A assinatura é um contrato seu com a Apple ou com o Google e só pode ser cancelada nas configurações da App Store ou do Google Play. Cancele lá antes (ou depois) de excluir a conta, para não continuar sendo cobrado.

13. Crianças e adolescentes

O MeuMenu não é dirigido a menores de 13 anos e não direcionamos nenhum conteúdo a esse público. O cadastro pede apenas e-mail e senha e não verifica idade — contamos com você e com os responsáveis para respeitar o limite. Se identificarmos uma conta criada por menor de 13 anos, excluímos a conta e os dados associados, sem cobrança e sem necessidade de pedido. Se você é responsável e acredita que uma criança criou conta, escreva para suporte@oxetech.cloud.

Adolescentes entre 13 e 18 anos devem usar o app com conhecimento e acompanhamento dos responsáveis.

14. Segurança

O que existe de fato, hoje:

Nenhum sistema é invulnerável, e não vamos dizer o contrário. Se houver incidente de segurança com risco relevante a você, cumprimos o art. 48 da LGPD: comunicamos a ANPD e você, dizendo quais dados foram atingidos, os riscos e o que já fizemos.

15. Alterações desta política

Se não concordar com uma versão nova, você pode encerrar a conta sem custo (seção 12). Versões anteriores ficam disponíveis mediante pedido.

16. Contato

Dúvidas sobre seus dados: suporte@oxetech.cloud. O encarregado OXETECH TECNOLOGIA LTDA responde por esses pedidos dentro da OXETECH TECNOLOGIA LTDA. Você também pode acionar a ANPD em gov.br/anpd.