O que esta política abrange
Esta política descreve os aplicativos do Health.md para consumidores no iPhone, iPad, Mac e Android; os auxiliares CLI e MCP incluídos com o Mac e as ferramentas portáteis, quando disponibilizadas; o healthmd.app e sua documentação; e os serviços próprios que dão suporte a esses produtos. O Health.md é operado por Cody Bontecou sob o nome isolated.tech, referido aqui como “Health.md”, “nós” ou “nosso”.
Ela não substitui os termos de privacidade da Apple, do Google, de um provedor de saúde, de um provedor de arquivos ou sincronização, de um operador de API, de uma ferramenta de IA nem de outro destino escolhido por você. Quando você direciona dados a um desses serviços, os termos do serviço e sua configuração regem a cópia recebida por ele.
Em resumo: o Health.md não coleta nem armazena dados de saúde em servidores do Health.md. Os dados de saúde são processados nos seus dispositivos e enviados apenas aos destinos ou clientes escolhidos por você.
Coletamos automaticamente dados próprios e limitados de análise do produto e de campanhas. Esses sistemas são pseudônimos, não contêm registros de saúde nem exportações e não são usados para publicidade.
Aviso sobre a tradução: esta versão em português do Brasil é fornecida para sua conveniência. Em caso de divergência, a versão em inglês prevalece somente na medida permitida pela legislação aplicável, sem limitar direitos obrigatórios do consumidor.
Dados de saúde que processamos conforme suas instruções
O Health.md usa permissões da plataforma e ações do usuário para ler ou receber dados de saúde. Dependendo do seu dispositivo e dos recursos ativados, esses dados podem incluir:
- Apple Health: categorias do HealthKit e do WorkoutKit que você autoriza no iPhone ou iPad.
- Dados de saúde do Android: registros de condicionamento físico, bem-estar, atividade, corpo, nutrição, saúde reprodutiva, sinais vitais e registros médicos que você autoriza por meio do Health Connect.
- Provedores conectados: registros obtidos de um provedor compatível somente depois que você conecta esse provedor e aprova o acesso.
- Solicitações diretas: consultas ou exportações com escopo definido solicitadas por um Mac, CLI ou cliente MCP emparelhado explicitamente enquanto a fonte móvel está disponível.
O acesso do Health.md aos dados de saúde é somente para leitura. Não gravamos diagnósticos nem tratamentos no HealthKit ou no Health Connect e não usamos dados de saúde para publicidade, criação de perfis nem decisões de crédito, seguro ou emprego.
As exportações podem ser altamente sensíveis. Arquivos sem perda e resultados diretos podem preservar carimbos de data e hora exatos, UUIDs de origem, proveniência, rotas e localizações, medicamentos, registros de bem-estar mental, valores de ECG, conteúdo clínico, documentos e anexos binários. Proteja-os como protegeria o banco de dados de saúde de origem. As versões atuais da Apple App Store não solicitam registros clínicos históricos; o acesso a registros médicos no Android é descrito separadamente abaixo.
Para onde os dados de saúde podem ir
Os dados de saúde só saem da fonte quando um recurso escolhido por você exige isso. O Health.md pode enviar ou gravar os dados selecionados em:
- Arquivos e cofres: uma pasta no dispositivo, Apple Files, Storage Access Framework do Android, um cofre do Obsidian ou outro provedor de arquivos.
- Pastas sincronizadas com a nuvem: iCloud Drive, Dropbox, Google Drive, OneDrive, Syncthing, Working Copy ou outro provedor, se a pasta escolhida por você for sincronizada com ele.
- Computadores emparelhados: um Mac aprovado ou uma CLI independente por meio de uma conexão direta autenticada e criptografada.
- Ferramentas e agentes locais: um cliente CLI ou MCP configurado por você. Os resultados passam então a seguir as configurações de armazenamento, transcrição e provedor de modelo dessa ferramenta.
- Seu endpoint de API: um endpoint de API configurado pelo usuário que recebe a exportação selecionada. O modo de endpoint protegido exige HTTPS.
- Provedores de saúde conectados: solicitações somente para leitura iniciadas depois que você autoriza a conexão.
O Health.md não retém uma cópia dos dados de saúde em servidor para consultas posteriores. O iPhone continua sendo a fonte das consultas diretas ao Apple Health. A transferência direta pode deixar no computador emparelhado o estado durável da tarefa e o resultado, mas esse estado não constitui um conjunto de dados de saúde hospedado pelo Health.md.
Registros médicos no Android (FHIR)
Em dispositivos Android compatíveis, o recurso Registros médicos (FHIR) pode ler somente as categorias do Health Connect que você autorizar separadamente. O Health Connect divide um registro médico portátil nas seguintes categorias:
Categorias de registros médicos solicitadas pelo Health.md
- Vacinas
- Alergias e intolerâncias
- Condições e diagnósticos
- Resultados laboratoriais
- Medicamentos
- Dados pessoais
- Dados de profissionais de saúde
- Registros de gravidez
- Procedimentos
- Histórico social
- Visitas e atendimentos
- Sinais vitais médicos
Cada categoria é opcional e somente para leitura. Ela é usada apenas para responder a uma solicitação direta ou incluir registros autorizados em uma exportação que você iniciar ou agendar. Exportações JSON e nativas do provedor podem preservar dados de recursos FHIR e metadados da fonte; resumos Markdown e CSV podem informar as contagens por categoria. O Health.md não mantém uma cópia em servidor. Você pode negar ou revogar uma categoria sem desativar outras exportações autorizadas.
Análises próprias do produto
Build Android do F-Droid: não envia telemetria do Health.md nem cria identificador de instalação, fila de eventos, Worker ou estado persistente de telemetria. Install Referrer, análise da introdução, Play Review, Billing, OAuth de provedores diretos e Wear Data Layer não são compilados. Exportações para um endpoint de API configurado pelo usuário e sessões explícitas do Direct CLI são ações do produto iniciadas pelo usuário, não telemetria do Health.md.
Os builds da Apple e do Google Play usam um Cloudflare Worker próprio e um banco de dados D1 para entender se os fluxos de introdução, ativação, exportação, agendamento, tela de compra e compra funcionam. O Health.md coleta automaticamente esses eventos limitados do produto sem Firebase Analytics, Google Analytics, AppsFlyer, SDK de terceiros para relatórios de falhas nem SDK de publicidade no aplicativo.
Dependendo da plataforma e do evento, um payload aceito pode conter um UUID aleatório de instalação do aplicativo, UUID aleatório do evento, nome do evento, versão do aplicativo, número da compilação, plataforma, experimento ou variante, etapa da introdução ou ação explícita de ignorá-la, contagens limitadas de exportações gratuitas, categoria do destino da exportação, quantidade de formatos, faixas gerais de contagem de métricas e intervalo de datas, contexto da tela de compra, identificador do produto, resultado de compra ou restauração e categoria ampla de autorização ou erro.
O UUID da instalação persiste durante essa instalação do aplicativo; portanto, os dados são pseudônimos, não anônimos. Ele é gerado aleatoriamente e não deriva do seu nome, conta, identificador de saúde, identificador de hardware do dispositivo, Android ID nem Advertising ID.
As análises do produto nunca incluem valores ou identificadores do HealthKit ou Health Connect, nomes de métricas nem datas de saúde, medicamentos, treinos, conteúdo de exportações, resultados de consultas tipadas, nomes de pastas ou cofres, caminhos de arquivos, nomes de pares ou dispositivos, dados de contas, preços, credenciais ou tokens, texto do usuário, referências brutas, strings completas de User-Agent nem endereços IP armazenados. Eventos, propriedades e valores de propriedades desconhecidos são rejeitados. As listas públicas de permissões do cliente e do Worker foram projetadas para que registros de saúde e conteúdo exportado não possam ser representados em um payload de análise.
Esses eventos não são usados para publicidade, identificação por impressão digital nem rastreamento entre aplicativos e não são vendidos nem compartilhados com anunciantes. As linhas validadas são mantidas por no máximo 13 meses e removidas por uma limpeza diária automática. A Cloudflare ainda processa informações comuns de conexão conforme seus próprios termos.
Atribuição própria de campanhas
O Health.md usa links curtos próprios, como healthmd.app/v/yt-csv-001, para medir o desempenho agregado de campanhas sem um SDK de atribuição de terceiros.
- O serviço de redirecionamento pode registrar o token e o slug da campanha, a plataforma e o enfoque do conteúdo, uma categoria genérica de destino ou cliente, o nome do host de referência quando fornecido, um código aproximado de país e o horário.
- A linha de clique armazenada não inclui endereço IP, User-Agent completo, cookie, ID de solicitação da Cloudflare nem impressão digital.
- No Android, o Google Play Install Referrer pode gerar um evento sanitizado de instalação atribuída com UUIDs aleatórios de instalação e evento, versão/compilação do aplicativo, campos validados da campanha, horário do evento e, opcionalmente, carimbos de data e hora do clique e da instalação no Play.
- O Install Referrer bruto é descartado e nunca é mantido nem transmitido pelo Health.md. Cliques e instalações são associados apenas pelo token validado da campanha para relatórios agregados.
As linhas de cliques e instalações de campanhas são mantidas por no máximo 13 meses. As janelas agregadas da taxa de ingestão contêm somente um minuto e uma contagem e são excluídas após 24 horas. A Cloudflare processa informações comuns de rede ao entregar essas solicitações, mas o Health.md não as adiciona aos registros de campanhas.
Agendamento, compras, provedores e suporte
Alguns recursos do aplicativo usam dados operacionais que não são de saúde:
- Exportações Apple agendadas: o serviço de agendamento pode receber um token de APNs, ID aleatório de instalação ou usuário, plataforma, bundle ID, frequência do agendamento, horário, dia da semana e fuso horário. Notificações silenciosas contêm informações do acionador e da versão do agendamento. O Worker não recebe amostras do HealthKit, arquivos de exportação, caminhos de destino, URLs de API nem segredos de API.
- Compras: Apple StoreKit, App Store, Google Play Billing e caminhos próprios limitados de verificação processam informações de produto, transação, direito ou recibo necessárias para comprar ou restaurar o Full Access. O Health.md não recebe os dados completos do seu cartão de pagamento.
- Autorização de provedores: um intermediário OAuth pode processar IDs de provedor/cliente, URIs de redirecionamento, troca de código de autorização e renovação de token em trânsito. Os tokens de acesso do provedor são armazenados no iOS Keychain, quando compatível, e os registros de saúde do provedor são enviados ao telefone em vez de serem mantidos pelo intermediário.
- Comentários: ferramentas de e-mail ou de relatos na comunidade só são abertas quando você as escolhe. Um bloco de diagnóstico pré-preenchido e editável pode incluir versão/compilação do aplicativo, versão do sistema operacional e tipo genérico de dispositivo. Sua mensagem inclui o que você decidir enviar; canais públicos de relatos ou da comunidade são públicos.
Você pode usar exportações manuais em vez do agendamento, manter provedores desconectados e optar por não enviar feedback. Os serviços das lojas ainda processam compras e atualizações do aplicativo conforme os termos da Apple ou do Google.
Dados do site e solicitações externas
O healthmd.app usa Cloudflare Web Analytics após uma pequena solicitação de controle de análise. Isso nos ajuda a entender o tráfego agregado, o desempenho e as páginas mais acessadas. Neste site, a análise no lado do cliente não define cookies e não está conectada a registros de saúde, arquivos exportados, estado de compra, emparelhamento direto nem configurações do aplicativo.
A Cloudflare, nosso host do site e a infraestrutura de segurança processam informações comuns de solicitações web necessárias para entregar e proteger o site, como endereço IP, URL solicitada, informações do navegador e horário, conforme seus termos e controles de retenção.
Algumas páginas de destino, documentação ou visualização solicitam recursos de serviços como img.logo.dev, Google Fonts, jsDelivr ou provedores de blocos de mapas. Esses serviços recebem as informações comuns de solicitação enviadas pelo seu navegador. Ao seguir links para a App Store, Google Play, GitHub, Obsidian, suporte ou outro site, você passa a estar sujeito às práticas de privacidade desse serviço.
As análises do site e de campanhas são separadas do processamento de dados de saúde no aplicativo. Visitar o site não dá ao Health.md acesso ao Apple Health nem ao Health Connect.
Armazenamento e retenção
- Os dados de saúde de origem permanecem no HealthKit, Health Connect ou provedor conectado, a menos que você solicite uma exportação ou consulta.
- As configurações e o histórico do aplicativo são armazenados no seu dispositivo usando o armazenamento da plataforma. As credenciais de provedores usam o armazenamento protegido de credenciais da plataforma, quando compatível.
- Os arquivos exportados e as entregas à API permanecem no destino escolhido por você até serem excluídos pelos controles desse destino.
- Os dados de Mac, CLI e MCP emparelhados permanecem no resultado local, estado da tarefa, armazenamento de credenciais, transcrição ou outro armazenamento do computador criado pelo seu fluxo de trabalho.
- As linhas de análises do produto e de campanhas são mantidas por no máximo 13 meses; os contadores da taxa de ingestão de campanhas são excluídos após 24 horas.
- Os registros de agendamento, compra, suporte e rede comum são mantidos somente conforme necessário para fornecer, proteger, documentar ou cumprir requisitos desses serviços, sujeitos aos termos aplicáveis da plataforma e do provedor.
Desinstalar o Health.md remove o estado local do aplicativo conforme o sistema operacional, mas não remove arquivos já exportados para outra pasta ou serviço, dados armazenados por um cliente emparelhado, uma mensagem enviada por você nem dados mantidos por um provedor de destino.
Serviços que usamos
O Health.md não usa SDKs de publicidade nem SDKs de terceiros para análise e atribuição no aplicativo. Ele usa os seguintes serviços de plataforma, infraestrutura e escolhidos pelo usuário, quando pertinente:
- Apple HealthKit e WorkoutKit
- Android Health Connect
- Apple Files, Storage Access Framework do Android e provedores de arquivos escolhidos por você
- StoreKit, App Store, Google Play e Google Play Billing
- Google Play Install Referrer para atribuição sanitizada de campanhas no Android
- Apple Push Notification service para acionar exportações agendadas
- Cloudflare para análises próprias, serviços de campanhas, armazenamento D1, limitação contra abusos, entrega do site e análises do site
- APIs opcionais de provedores, serviços OAuth, endpoints de API, serviços de sincronização, provedores de IA/modelos e clientes locais configurados por você
Esses provedores podem processar dados nos países onde operam. O tratamento dado por eles é regido por seus termos e pela legislação aplicável. Não vendemos dados de saúde nem informações pessoais e não os compartilhamos para publicidade comportamental entre diferentes contextos.
Como protegemos os dados
Aplicamos salvaguardas adequadas a cada caminho, embora nenhum sistema de armazenamento ou transferência possa ter segurança perfeita garantida:
- O acesso aos dados de saúde é controlado pelas permissões do HealthKit e do Health Connect e pelas proteções do dispositivo.
- O emparelhamento direto com Mac e CLI usa sessões autenticadas e criptografadas, quadros limitados, verificações de integridade e aprovação explícita.
- O modo protegido de API Endpoint exige HTTPS; o operador do endpoint controla o que ocorre após a entrega.
- A ingestão de análises e campanhas rejeita campos desconhecidos ou muito grandes e, por projeto, não consegue representar payloads de saúde.
- Os arquivos locais herdam os controles de acesso, criptografia, backup e sincronização do dispositivo, pasta, cofre ou provedor em que você os coloca.
A API local de consultas do Mac usa a acessibilidade de loopback como limite de acesso e não tem bearer token. Não encaminhe nem exponha sua porta a outra máquina. O emparelhamento direto com o iPhone deve ser ativado somente para computadores e redes em que você confia. Mantenha os dispositivos atualizados, use códigos de acesso e criptografia de disco e revise as configurações de retenção e registro dos destinos, hosts de agentes e provedores de modelos.
Suas escolhas e seus direitos de privacidade
- Permissões: conceda ou revogue categorias do HealthKit e do Health Connect nas configurações da plataforma.
- Destinos: escolha pastas locais, remova o acesso de provedores de arquivos, desconecte provedores, limpe um endpoint de API ou desemparelhe clientes diretos.
- Agendamento: use exportações manuais se não quiser registrar metadados de agendamento e APNs que não sejam de saúde.
- Arquivos e resultados: acesse, mova ou exclua esses itens usando os controles do destino ou do computador emparelhado.
- Portabilidade: use os arquivos Markdown, Obsidian, CSV, JSON, FHIR e outros formatos compatíveis fora do Health.md.
- Direitos legais: dependendo de onde você mora, você pode ter direitos de acessar, corrigir, excluir, restringir, contestar ou obter uma cópia dos dados pessoais que controlamos, bem como recorrer ou apresentar reclamação a uma autoridade de proteção de dados.
Entre em contato conosco para exercer um direito aplicável. Talvez precisemos de informações para verificar e localizar o registro pertinente. Como os identificadores de análise são aleatórios e não estão conectados a uma conta nem a um endereço de e-mail, talvez não seja possível associar uma solicitação por e-mail a uma linha específica de análise. Essas linhas ainda expiram automaticamente dentro do período indicado acima.
Privacidade das crianças
O Health.md é uma ferramenta de portabilidade de dados de saúde destinada ao público em geral e não é direcionada a crianças. Não usamos, de forma consciente, dados de saúde nem análises para publicidade ou criação de perfis direcionados a crianças. O pai, a mãe ou o responsável que acredite que uma criança enviou informações pessoais a um serviço controlado pelo Health.md pode entrar em contato conosco para que possamos analisar a solicitação.
Alterações desta política
Atualizaremos esta página e a data de “Última atualização” quando nossas práticas mudarem. Se uma alteração afetar de forma relevante como os aplicativos tratam dados, também poderemos fornecer um aviso no aplicativo, nas notas da versão ou em outro canal adequado.
Contato
Para dúvidas ou solicitações sobre privacidade, envie um e-mail para [email protected]. O Health.md é operado por Cody Bontecou sob o nome isolated.tech.
Não inclua registros de saúde, arquivos de exportação, credenciais nem outro conteúdo sensível em um e-mail comum de suporte ou relato público. Se precisarmos de mais informações, pediremos somente o mínimo necessário para investigar.