Política de Privacidade

Versão 1.1 · Última atualização: 17 de agosto de 2026

Esta política descreve como o VANTAGE recolhe, utiliza, conserva e protege os seus dados pessoais. Rege-se pelo Regulamento Geral sobre a Proteção de Dados (RGPD — Regulamento (UE) 2016/679) e pela Lei n.º 58/2019, que o executa na ordem jurídica portuguesa.

Se residir fora do Espaço Económico Europeu, a lei do seu país pode conceder-lhe direitos adicionais. Pode exercê-los pelos mesmos canais indicados no ponto 8.

1. Responsável pelo tratamento

O responsável pelo tratamento é o VANTAGE, serviço explorado por titular estabelecido em Portugal. Para qualquer questão relativa a dados pessoais: privacidade@vantageendurance.app

O VANTAGE não está obrigado a designar um Encarregado de Proteção de Dados nos termos do artigo 37.º do RGPD. As comunicações são tratadas pelo endereço acima.

2. Dados recolhidos

São tratadas as seguintes categorias:

CategoriaDadosClassificação
IdentificaçãoNome, endereço eletrónico, identificador de contaPessoal
AutenticaçãoResumo criptográfico da palavra-passe (Supabase Auth — nunca em texto simples)Pessoal
Perfil atléticoObjetivo, nível, frequência de treinoPessoal
Dados de saúdePeso, altura, percentagem de massa gorda, IMCArt. 9.º RGPD
Bem-estarSono, disposição, ingestão de águaArt. 9.º RGPD
Fotografias de progressoImagens carregadas pelo próprio, guardadas em área privadaTratada como o Art. 9.º
Atividade físicaExercícios, séries, carga, sessões de treinoPessoal
Corridas e localizaçãoLatitude, longitude e altitude durante corridasPessoal, com proteção reforçada
Dados importados do StravaAtividades, distâncias, ritmos e percursos — apenas se ligar a contaPessoal, com proteção reforçada
NotificaçõesSubscrição de notificações push do navegadorPessoal
PagamentoIdentificador de cliente e estado da assinatura. Os dados do cartão são tratados pela Stripe e nunca chegam ao VANTAGEPessoal
TécnicoEndereço IP, agente do navegador, cookies de sessãoPessoal
Diagnóstico de errosMensagens de erro e contexto técnico, sem identificação diretaPessoal

Os dados de saúde e de bem-estar são categorias especiais na aceção do artigo 9.º do RGPD e só são tratados com o seu consentimento explícito, que pode retirar a qualquer momento.

3. Finalidades e fundamentos de licitude

Prestação do serviço
Execução do contrato — art. 6.º, n.º 1, al. b)
Criar e gerir a conta, personalizar treinos, produzir relatórios de progresso.
Dados de saúde, bem-estar e fotografias
Consentimento explícito — art. 9.º, n.º 2, al. a)
Métricas corporais, sono e disposição, usados apenas para adaptar as recomendações. Retirável a qualquer momento em Configurações.
Pagamentos e assinatura
Execução do contrato — art. 6.º, n.º 1, al. b), e obrigação legal — al. c)
Processar a assinatura e cumprir obrigações fiscais e contabilísticas.
Segurança e prevenção de abuso
Interesse legítimo — art. 6.º, n.º 1, al. f)
Limitação de cadência nas APIs, registos de acesso e diagnóstico de falhas. Pode opor-se pelos contactos do ponto 8.
Cumprimento de obrigações legais
Obrigação legal — art. 6.º, n.º 1, al. c)
Resposta a decisões judiciais e a obrigações fiscais.

Fornecer os dados de identificação e de treino é necessário para a prestação do serviço; sem eles a conta não pode funcionar. Já os dados de saúde, de bem-estar e as fotografias são facultativos — recusá-los ou retirar o consentimento desativa as funcionalidades que dependem deles, sem afetar as restantes.

4. Destinatários e subcontratantes

Os seus dados não são vendidos nem cedidos para fins de marketing. São comunicados apenas às seguintes entidades, e apenas na medida necessária:

  • Supabase, Inc.Base de dados, autenticação e armazenamento de ficheiros
    Estados Unidos
  • Vercel, Inc.Alojamento da aplicação
    Estados Unidos
  • Anthropic, PBCGeração de planos e análises (Claude). Recebe o conteúdo necessário à tarefa, sem dados de identificação direta
    Estados Unidos
  • Stripe, Inc.Processamento de pagamentos e gestão da assinatura
    Estados Unidos e Irlanda
  • Strava, Inc.Importação de atividades — só se ligar a sua conta Strava, e só enquanto a mantiver ligada
    Estados Unidos
  • Functional Software, Inc. (Sentry)Registo e diagnóstico de erros da aplicação
    Estados Unidos

A ligação ao Strava é iniciada por si e pode ser desfeita a qualquer momento em Configurações → Integrações. Depois de desligada, deixam de ser importadas atividades novas.

5. Transferências para fora do Espaço Económico Europeu

A base de dados está alojada na região da União Europeia (Irlanda). Ainda assim, algumas das entidades do ponto 4 estão sediadas nos Estados Unidos e podem aceder a dados a partir daí. Essas transferências assentam nos mecanismos do Capítulo V do RGPD — cláusulas contratuais-tipo aprovadas pela Comissão Europeia e, quando aplicável, a decisão de adequação relativa ao Quadro de Privacidade de Dados UE–EUA.

6. Conservação

  • Enquanto a conta existir, os dados são conservados para prestar o serviço.
  • Ao apagar a conta, os dados de treino, de saúde, de localização e as fotografias são eliminados, bem como os dados de identificação.
  • Os registos de consentimento sobrevivem ao encerramento da conta, por decisão expressa: são a prova, exigida pelo artigo 7.º, n.º 1, de que o consentimento existiu. Não contêm dados de treino nem de saúde.
  • As cópias de segurança são cifradas e guardadas fora da aplicação. Uma eliminação só se propaga às cópias no ciclo de rotação seguinte.
  • Os registos exigidos por lei fiscal são conservados pelo prazo legal aplicável.

7. Decisões automatizadas

Os planos de treino são gerados com apoio de sistemas automáticos, mas não são tomadas decisões exclusivamente automatizadas que produzam efeitos jurídicos ou que o afetem de modo similarmente significativo, na aceção do artigo 22.º do RGPD. As sugestões são recomendações de treino e pode ignorá-las, alterá-las ou desativá-las.

8. Os seus direitos

Nos termos dos artigos 15.º a 22.º do RGPD, assistem-lhe os direitos de:

Acesso
Saber que dados existem sobre si e obter uma cópia
Retificação
Corrigir dados inexatos ou incompletos
Apagamento
Pedir a eliminação dos seus dados
Portabilidade
Receber os seus dados em formato estruturado (JSON/CSV)
Retirada do consentimento
Retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior
Oposição
Opor-se ao tratamento fundado em interesse legítimo
Limitação
Pedir a restrição do tratamento em determinadas circunstâncias
Reclamação
Apresentar reclamação junto da autoridade de controlo

Retirar o consentimento faz-se diretamente na aplicação, em Configurações → Segurança, com efeito imediato. Aceder aos dados, exportá-los ou apagar a conta faz-se em Meus Dados. Os restantes direitos exercem-se pelo endereço privacidade@vantageendurance.app.

O pedido é respondido no prazo de um mês. Esse prazo pode ser prorrogado até dois meses adicionais quando o pedido for complexo, caso em que será informado da prorrogação e dos seus motivos no primeiro mês (artigo 12.º, n.º 3).

Se entender que o tratamento viola a lei, pode reclamar junto da Comissão Nacional de Proteção de Dados (CNPD), a autoridade de controlo portuguesa — www.cnpd.pt.

9. Segurança

  • Comunicações cifradas em trânsito (HTTPS obrigatório)
  • Palavras-passe guardadas apenas como resumo criptográfico, nunca em texto simples
  • Cookies de sessão com HttpOnly, Secure e SameSite=Lax
  • Segurança ao nível da linha na base de dados (RLS): cada pessoa alcança apenas os seus próprios registos, e a regra é aplicada pela base e não pela aplicação
  • Escritas de dados de saúde recusadas pela própria base sem consentimento em vigor
  • Limitação de cadência nas APIs
  • Cabeçalhos de segurança no servidor, incluindo CSP, HSTS e X-Frame-Options
  • Cópias de segurança cifradas com chave assimétrica, guardadas fora da aplicação

Nenhum sistema é infalível. Em caso de violação de dados pessoais que implique risco elevado para os seus direitos, será notificado nos termos do artigo 34.º do RGPD, e a autoridade de controlo no prazo de 72 horas.

10. Cookies

São utilizados apenas cookies estritamente necessários:

CookieFinalidadeDuração
sb-*-auth-tokenSessão de autenticação (Supabase)Sessão / 1 hora
sb-*-auth-token-code-verifierVerificação PKCE do fluxo de autenticaçãoSessão

Não são utilizados cookies de publicidade, de rastreio entre sítios nem de estatísticas de terceiros. Por serem estritamente necessários ao funcionamento do serviço, estes cookies não dependem de consentimento prévio.

11. Menores

O serviço não se destina a menores de 18 anos e não são recolhidos dados de menores de forma intencional. Se for detetada uma conta de um menor, será eliminada juntamente com todos os dados associados.

12. Alterações a esta política

As alterações que ampliem as finalidades do tratamento são comunicadas com pelo menos 30 dias de antecedência e exigem novo consentimento antes de produzirem efeito. As alterações de redação — como a correção ou o detalhe de informação já prestada — são publicadas com nova versão e data, sem exigir nova aceitação.

Cada consentimento fica registado contra a versão em vigor no momento em que foi dado. A versão contra a qual consentiu está visível em Configurações → Segurança. Versões anteriores são facultadas mediante pedido.

13. Contacto