PRIVACIDADE
Política de privacidade
Última atualização: 8 de outubro de 2026 — esta versão descreve o fuso horário do aparelho, o motivo da pausa de coleta, o aparelho e o contexto da medição, o sono informado pela própria pessoa, a leitura do histórico de saúde, a exclusão de registros na plataforma de saúde e o reenvio de aceites guardados no aparelho (seções 3, 4, 7, 8, 10 e 11).
A privacidade é parte central do OVS. Esta Política de Privacidade explica como os dados pessoais são tratados no aplicativo OVS (Organizational Vital Signs) e no site de embarque ovs.winx.ai.
1. Quem é responsável pelos dados
A WINX UNIVERSE PESQUISA E DESENVOLVIMENTO LTDA., inscrita no CNPJ/MF sob o nº 41.164.639/0001-90, é a controladora dos dados pessoais tratados pelo OVS, observadas as responsabilidades previstas no contrato de cada piloto e na legislação aplicável.
2. O que é o OVS
O OVS é uma experiência individual e privada para participantes de pilotos organizacionais com duração definida. O aplicativo apresenta índices pessoais, tendências, uma Hipótese Inicial de cronotipo, orientações opcionais e, quando o piloto os incluir, Check-ins, para apoiar a observação de capacidade, carga, recuperação e ritmo sustentável.
O OVS não realiza diagnóstico, não prescreve tratamento, não substitui profissionais de saúde, não classifica pessoas e não exibe ranking ou posição relativa entre participantes.
3. Dados que podemos tratar
De acordo com as funcionalidades habilitadas no piloto e com as escolhas da pessoa participante, o OVS pode tratar:
- Dados de conta e perfil: nome, e-mail corporativo, identificador interno de usuário e informações necessárias para vincular a pessoa ao piloto.
- Dados de saúde e condicionamento físico: sono, frequência cardíaca, variabilidade da frequência cardíaca (HRV) e passos, incluindo data, horário e fonte da amostra quando disponibilizados pela plataforma de saúde. A frequência cardíaca e a HRV só são usadas no cálculo dos índices quando vêm de um app ou aparelho aprovado pelo OVS para o piloto. Essa aprovação pode resultar de testes de qualidade feitos com as medições do piloto, usando apenas números agregados, sem identificar ninguém, ou de uma decisão registrada do OVS para produtores já presentes na base de dados do piloto. Também não é usada a HRV que chega sem a duração da medida, como a informada por aparelhos Android pelo Health Connect. Os dados que não entram no cálculo ficam guardados nas mesmas condições dos demais dados de saúde e são eliminados com eles na saída do piloto (seção 10).
- Fuso horário do aparelho: o fuso horário configurado no celular (por exemplo, o horário de Brasília) e desde quando ele vale, enviados pelo app junto com os dados de saúde para que cada dia seja contado de meia-noite a meia-noite no horário local da pessoa, inclusive em viagens e na troca de horário de verão. O fuso horário não é localização: o OVS não usa GPS nem endereço. Quando o aparelho ainda não informou o fuso — por exemplo, nos dias anteriores à instalação ou à atualização do app —, o OVS presume o fuso: o da primeira informação enviada pelo aparelho ou, enquanto o aparelho não tiver enviado nenhuma, o horário de Brasília. O fuso presumido fica registrado como presumido, e o informado pelo aparelho passa a valer nos cálculos seguintes, sem alterar leituras já calculadas. O fuso horário é tratado nas mesmas condições dos dados de saúde, não é mostrado à organização e é eliminado com os demais dados na saída do piloto (seção 10).
- Aparelho e contexto da medição: junto com os dados de saúde, o app envia o tipo do aparelho que fez cada medição — por exemplo, celular ou relógio —, conforme informado pela plataforma de saúde; um identificador do aparelho e um identificador aleatório da instalação do app, criados pelo próprio app sem usar nome, número de série ou endereço de rede do aparelho; e o contexto da medição informado pela plataforma, como se um registro de sono é o sono principal ou um cochilo e se está completo, e se uma medida de frequência cardíaca ou de HRV foi feita acordado, dormindo, em repouso, em exercício ou em respiração guiada. Essas informações servem para distinguir as medições pelo tipo e pelo modelo do aparelho e escolher de qual aparelho vêm os dados usados em cada dia. O identificador do aparelho indica o modelo, não a unidade: dois aparelhos do mesmo modelo contam como um só. No app Saúde, quando um registro gravado pelo próprio sistema da Apple, e não digitado pela pessoa, não indica o aparelho que fez a medição, o tipo e o identificador do aparelho podem vir do modelo do aparelho em que a plataforma gravou o registro, informação que ela também fornece. O OVS não calcula nem estima essas informações a partir das medições: o que a plataforma não informa fica registrado como desconhecido. O identificador do aparelho não é enviado ao cálculo dos índices nem gravado nos registros desse cálculo: em seu lugar vai um código gerado com uma chave secreta do OVS, diferente para cada pessoa. Essas informações são tratadas nas mesmas condições dos dados de saúde, não são mostradas à organização e são eliminadas com os demais dados na saída do piloto (seção 10).
- Sono informado pela própria pessoa: quando o app oferecer essa opção, a pessoa pode informar, de forma opcional, a data, o horário em que dormiu e acordou e quanto tempo dormiu de fato, e depois corrigir ou retirar essa informação. O sono informado fica registrado como relato da própria pessoa, separado das medições, e só é usado nos índices quando os dados do dia vêm do celular e o celular não mediu um sono completo naquela noite; nunca completa nem substitui dados de relógio ou anel. Ele é tratado como dado de saúde, com o mesmo consentimento específico (seção 8), não é mostrado à organização e é eliminado com os demais dados na saída do piloto (seção 10).
- Conteúdo fornecido no app: respostas de Check-ins, quando o piloto os incluir; respostas e resultado do cronotipo; decisões sobre orientações; comentários ou textos livres enviados voluntariamente.
- Área de trabalho declarada: a área em que a pessoa trabalha, informada por ela mesma no app, de forma opcional — escolhida na lista de áreas do piloto ou, na opção “Outra”, com um nome escrito pela própria pessoa. O uso desse dado segue as seções 7, 8 e 10.
- Consentimentos e preferências: versão do termo aceito, data e hora do aceite ou da revogação, autorização de saúde, pausa de coleta — o período da pausa e, se a pessoa quiser informar, o motivo, escolhido numa lista fechada (pausa voluntária, ausência programada ou férias), sem campo de texto — e preferências do aplicativo.
- Dados operacionais essenciais: token de sessão, estado de sincronização e registros necessários para segurança, prevenção de duplicidade e entrega confiável das ações realizadas no app.
- Registros técnicos de funcionamento: eventos de diagnóstico gerados pelo próprio sistema — como tempo de resposta, erros, tarefas em segundo plano e registros de operação —, associados ao identificador interno, ao nome e ao e-mail da pessoa autenticada para permitir investigar um problema específico. Esses registros não contêm dados de saúde, respostas de Check-in, textos livres, códigos de acesso nem o conteúdo das requisições, e são tratados nas condições da seção 9.
O OVS não lê o conteúdo de mensagens, e-mails, reuniões, agenda, contatos ou localização. Pedimos que a pessoa não inclua informações pessoais desnecessárias nos campos de texto livre.
4. Leitura opcional do app Saúde e do Health Connect
Em dispositivos compatíveis, o OVS pode solicitar acesso ao app Saúde da Apple, por meio do HealthKit, ou ao Health Connect no Android. O acesso depende de autorização expressa no dispositivo, é opcional e somente leitura. O OVS não escreve nem altera dados nessas plataformas.
A pessoa pode negar ou revogar a autorização nas configurações do sistema. A recusa não impede o acesso às demais funcionalidades elegíveis do piloto, e a ausência de amostras nunca é convertida em pontuação baixa. Revogar a autorização interrompe novas leituras, mas não apaga automaticamente os dados já recebidos; a eliminação pode ser solicitada pelos canais indicados nesta política.
Para formar a referência pessoal usada nos índices, o app pode ler na plataforma de saúde dados registrados desde 28 dias antes do dia em que a pessoa deu o consentimento, inclusive dados que já tinham sido enviados, para completá-los com as informações do aparelho e do contexto da medição (seção 3). Essa leitura fica dentro do que a autorização já concedida permite: o OVS não pede autorização adicional para ler dados mais antigos.
Quando a pessoa apaga um registro no app Saúde ou no Health Connect, o app informa a exclusão ao OVS. A partir do recebimento desse aviso, o registro deixa de ser usado no cálculo das leituras seguintes; leituras de dias anteriores ao aviso, ou calculadas antes dele, podem continuar a refletir o registro. O aviso não apaga a cópia já recebida pelo OVS: ela fica marcada como excluída e é eliminada com os demais dados na saída do piloto (seção 10), e a eliminação antes disso pode ser solicitada pelos canais indicados nesta política.
Dados obtidos do HealthKit ou do Health Connect não são usados para publicidade, marketing, rastreamento, venda de dados ou definição de condições de trabalho.
5. Cadastro pelo site
O embarque no piloto pode começar pelo site ovs.winx.ai. Nessa etapa tratamos:
- Dados informados no formulário: nome, e-mail, a plataforma do aparelho (iPhone ou Android) e se a pessoa usa relógio ou anel que registra dados de saúde; os quatro são obrigatórios para concluir o cadastro. A marca do relógio ou anel continua sendo declaração opcional. A plataforma do aparelho, o uso de relógio ou anel e a marca servem apenas para direcionar as instruções de instalação.
- Verificação de posse do e-mail: enviamos um código de seis dígitos por e-mail, válido por 10 minutos, com limite de tentativas e de reenvios por dia. O envio é executado por fornecedor contratado, nas condições da seção 9, e a mensagem contém somente o código — nenhuma comunicação de marketing.
- Cadastro não concluído: se o código não for confirmado, nenhuma conta é criada; os dados do formulário permanecem cifrados, vinculados apenas à verificação pendente, e são apagados automaticamente em cerca de um dia após a expiração do código.
- Elegibilidade por domínio: o domínio do e-mail direciona o cadastro ao piloto da organização parceira correspondente; sem correspondência, a pessoa entra no grupo geral do piloto. A inscrição individual não é comunicada ao empregador — a organização recebe somente informações agregadas, nas regras da seção 7.
- Medidas antiabuso: para proteger o formulário público, tratamos o endereço IP para limitar requisições e usamos campos técnicos de detecção de automação, com base no legítimo interesse de prevenir fraude e abuso. Essas medidas não criam perfil da pessoa e não produzem efeito além de recusar ou descartar envios automatizados.
- Cookies: o site não usa cookies próprios, não tem métricas de audiência, rastreadores nem scripts de terceiros, e pede aos buscadores que não o indexem. A infraestrutura de borda que hospeda o site pode definir um cookie estritamente necessário de mitigação de robôs, de curta duração.
- Retenção específica do cadastro: verificações pendentes são apagadas em cerca de um dia após expirarem; registros técnicos de deduplicação de requisições são mantidos por até 180 dias; a lista de supressão de envio de e-mail é mantida enquanto durar a recusa de recebimento. A eliminação prevista na seção 10 alcança também esses registros.
6. Para que usamos os dados
- autenticar a pessoa participante e proteger o acesso à conta;
- operar as funcionalidades individuais e privadas do aplicativo;
- calcular e apresentar índices, tendências e interpretações pessoais quando houver dados suficientes;
- registrar cronotipo, consentimentos, revogações, solicitações de saída e, quando o piloto os incluir, Check-ins;
- manter sincronização, integridade, segurança e continuidade do serviço;
- atender suporte, solicitações de direitos e obrigações legais;
- produzir informações organizacionais exclusivamente agregadas, conforme as regras de privacidade descritas abaixo.
7. Experiência individual e resultados agregados
Os dados e resultados individuais ficam disponíveis para a própria pessoa participante e para profissionais autorizados da Winx que necessitem acessá-los para operar, proteger ou prestar suporte ao serviço.
A organização responsável pelo piloto não recebe o painel individual, respostas identificadas, amostras de saúde ou resultados pessoais. Informações destinadas à organização são apresentadas somente de forma agregada e apenas quando o grupo analisado possui no mínimo cinco participantes (n ≥ 5). Grupos abaixo desse limite não são exibidos.
A área de trabalho declarada serve apenas para contar quantas pessoas de cada piloto declararam cada área. Uma área com menos de cinco pessoas não é exibida, nem o seu número. Quem escolheu “Outra” é contado numa única linha, com o mesmo limite, e o nome escrito não é lido nessa contagem. A área declarada não entra no cálculo dos índices e não aparece nas telas individuais do painel de operação da Winx nem no perfil da conta; o nome escrito em “Outra” é exibido somente à própria pessoa, no app.
Durante uma pausa de coleta, o OVS não usa os dados de saúde do período pausado e não envia convites do Coach. O motivo da pausa é opcional e fica registrado apenas como informação da própria pessoa: não entra no cálculo dos índices, não aparece no painel de operação da Winx e não é informado à organização, nem de forma agregada.
Pseudonimização reduz a exposição da identidade, mas não transforma automaticamente os dados operacionais em dados anônimos. Enquanto houver possibilidade de vinculação à conta da pessoa, tratamos essas informações como dados pessoais.
8. Bases legais e participação voluntária
O tratamento observa a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018). Conforme a finalidade, podem ser aplicáveis o consentimento da pessoa, a execução do serviço e do piloto, os procedimentos preliminares realizados a pedido da pessoa — caso do cadastro pelo site —, o cumprimento de obrigações legais ou regulatórias e o legítimo interesse para segurança e suporte, sempre com avaliação dos direitos e expectativas da pessoa.
Dados de saúde são dados pessoais sensíveis e são tratados mediante consentimento específico e destacado, além da autorização técnica concedida no sistema operacional. O consentimento pode ser revogado a qualquer momento.
A área de trabalho declarada é dado pessoal comum, tratado com base no consentimento (art. 7º, I, da LGPD): o consentimento é manifestado pelo próprio ato de declarar, com a finalidade informada na tela, e pode ser revogado a qualquer momento pela retirada da declaração.
O motivo da pausa de coleta é dado pessoal comum, informado de forma opcional e tratado com base no consentimento (art. 7º, I, da LGPD), manifestado pelo próprio ato de informá-lo. A pessoa pode deixar de informá-lo a qualquer momento, e retirar a pausa apaga o motivo.
Participar, não autorizar a leitura de saúde, pausar a coleta, revogar o consentimento ou sair do piloto não deve afetar avaliação profissional, vínculo, remuneração ou oportunidades de trabalho.
9. Compartilhamento
A Winx não vende dados pessoais, não os compartilha com corretores de dados e não os utiliza para publicidade comportamental ou rastreamento entre aplicativos e sites.
Dados podem ser tratados por fornecedores contratados para hospedagem, armazenamento, envio de código de acesso, segurança e suporte técnico, sempre na medida necessária, sob obrigações de confidencialidade, proteção de dados e instruções da Winx. Também pode haver compartilhamento quando exigido por lei, ordem judicial ou autoridade competente, ou para proteger direitos e prevenir fraude e incidentes de segurança.
Apple e Google podem tratar dados técnicos relacionados à distribuição, instalação ou diagnóstico do aplicativo conforme as configurações escolhidas pela pessoa e as políticas próprias dessas plataformas.
Para monitorar o funcionamento e a estabilidade da aplicação, a Winx utiliza o serviço de observabilidade Laravel Nightwatch, operado pela Laravel LLC, na condição de operador que trata dados sob as instruções da Winx. Esse fornecedor recebe os registros técnicos de funcionamento descritos na seção 3 e, quando o evento decorre de uma ação autenticada, o identificador interno, o nome e o e-mail da pessoa — o que permite reproduzir e corrigir um problema que a afete diretamente. A base legal é o legítimo interesse na segurança, continuidade e correção do serviço.
Esse fornecedor não recebe dados de saúde, respostas de Check-in, respostas ou resultado do cronotipo, textos livres, orientações, índices individuais, códigos de acesso, tokens de sessão nem o conteúdo das requisições enviadas ao servidor. Os dados não são usados para publicidade, criação de perfil, avaliação de desempenho ou qualquer finalidade além do diagnóstico técnico, e o acesso ao painel do serviço é restrito à equipe técnica da Winx.
10. Retenção, saída e eliminação
Os dados são mantidos durante o período necessário para operar o piloto e cumprir as finalidades informadas. Após o encerramento, serão eliminados ou anonimizados quando não houver outra base legal para conservação. Registros de consentimento, revogação, segurança e auditoria podem ser preservados pelo prazo necessário ao cumprimento de obrigações legais e à defesa de direitos.
Sair da conta encerra a sessão e apaga dados locais associados à sessão, mas não encerra automaticamente a participação nem elimina registros mantidos no servidor. Ao solicitar a saída do piloto, o OVS interrompe novas coletas, encerra o acesso e registra a solicitação de eliminação ou anonimização dos dados sujeitos a ela — inclusive os registros do cadastro pelo site descritos na seção 5 —, ressalvadas as hipóteses legais de conservação. Só confirmamos o recebimento do pedido quando o servidor responde. Até lá, vale o registro feito neste aparelho. A conclusão da eliminação pode ser confirmada pelos canais de contato abaixo.
Da área de trabalho declarada guardamos apenas a declaração vigente: uma nova declaração substitui a anterior. Retirar a declaração apaga a área e o nome escrito em “Outra”, inclusive das cópias técnicas guardadas para evitar duplicidade, e mantém apenas o registro do momento da retirada, que impede que um envio atrasado restaure a declaração; a partir daí, a pessoa deixa de ser contada. A saída do piloto apaga também esse registro.
O período e o motivo de uma pausa de coleta são mantidos enquanto a pessoa participa do piloto e são eliminados com os demais dados na saída do piloto. Retirar a pausa no app apaga o período e o motivo do registro da pausa.
O histórico do fuso horário informado pelo aparelho é mantido enquanto a pessoa participa do piloto, porque cada dia já calculado depende do fuso que valia nele. Como registra as trocas de fuso, esse histórico pode indicar, de forma aproximada, viagens para lugares com outro horário. Ele é eliminado com os demais dados na saída do piloto.
Do sono informado pela própria pessoa, guardamos cada versão enviada, inclusive a retirada: retirar a informação não apaga as versões anteriores, que são eliminadas com os demais dados na saída do piloto.
Os registros técnicos de funcionamento mantidos pelo fornecedor de monitoramento nomeado na seção 9 seguem regra própria, informada aqui com transparência: são retidos por até um ano e expiram por conta própria ao fim desse prazo, e a eliminação executada automaticamente pelo OVS ao processar a saída do piloto não os alcança. Quando a solicitação de eliminação abranger esses registros, a Winx a transmite ao fornecedor como instrução de tratamento e confirma a conclusão pelos canais de contato abaixo.
11. Funcionamento sem conexão
Registros com efeito — como consentimento, revogação, respostas do cronotipo e, quando o piloto os incluir, de Check-ins — ficam guardados com segurança neste aparelho quando não há conexão e são enviados automaticamente assim que a conexão voltar. Não há prazo garantido de envio.
Se um aceite registrado no aparelho não tiver sido gravado pelo servidor, o app pode reenviá-lo depois com a data e a hora em que a pessoa aceitou, guardadas no aparelho, e o OVS registra também quando o recebeu. Esse aceite vale desde o momento em que foi dado, e as leituras do período entre o aceite e o recebimento podem ser calculadas depois. Se a data e a hora do aceite não tiverem sido guardadas, o app pede um novo aceite, que vale a partir dele.
12. Segurança
Adotamos medidas técnicas e organizacionais proporcionais à sensibilidade dos dados, incluindo controle de acesso, proteção de credenciais, criptografia em trânsito, segregação de ambientes, registro de operações relevantes e redução de dados em logs. Nenhum sistema é totalmente imune a riscos; incidentes relevantes serão tratados e comunicados conforme a legislação aplicável.
A redução de dados em logs é verificada de forma automatizada a cada alteração do sistema e vale integralmente para os registros encaminhados ao fornecedor de monitoramento nomeado na seção 9: cabeçalhos de autenticação e campos de credencial são suprimidos antes do envio, os valores usados nas consultas ao banco de dados não são transmitidos, e o conteúdo das requisições não é coletado.
13. Bloqueio biométrico
O bloqueio biométrico é opcional e fica desativado por padrão. Face ID, Touch ID ou a biometria do Android são processados pelo sistema operacional. O OVS recebe apenas o resultado da autenticação e não acessa nem armazena o modelo biométrico da pessoa.
14. Transferência internacional
Caso fornecedores processem dados fora do Brasil — por exemplo, no envio do código de acesso por e-mail ou na hospedagem da aplicação —, a transferência será realizada com mecanismos e salvaguardas compatíveis com a LGPD, limitando o tratamento às finalidades descritas nesta política.
O monitoramento técnico descrito na seção 9 é processado nos Estados Unidos. A transferência observa as mesmas salvaguardas, e o escopo do que é transferido está delimitado nas seções 3 e 9: registros de funcionamento e a identificação da pessoa autenticada, nunca dados de saúde, respostas, textos livres ou o conteúdo das requisições.
15. Direitos da pessoa titular
Nos termos da LGPD, a pessoa pode solicitar, quando aplicável: confirmação de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados inadequados ou excessivos; portabilidade; informação sobre compartilhamentos; revogação do consentimento; oposição; e revisão de decisões tomadas unicamente com base em tratamento automatizado.
Para proteger a conta, poderemos solicitar informações suficientes para confirmar a identidade da pessoa antes de atender ao pedido. A pessoa também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados — ANPD.
16. Alterações desta política
Esta política pode ser atualizada para refletir mudanças no OVS, nos pilotos, nos fornecedores ou na legislação. Alterações relevantes serão comunicadas por meio adequado antes de produzirem efeito quando a lei ou a natureza da mudança exigirem novo consentimento.
17. Contato e Encarregado de Dados
Para dúvidas, solicitações de direitos, revogação de consentimento ou reclamações sobre privacidade:
- Encarregado de Proteção de Dados (DPO): Olimar de Melo Ferraz
- E-mail: dpo@winx.ai
- Formulário: Central de suporte da Winx
- Suporte técnico do OVS: developer@winx.ai
Sobre o cadastro pelo site, a pessoa também pode escrever para ovs@winx.ai.