A Liora é um aplicativo de monitoramento remoto de saúde para pacientes e para as pessoas que cuidam deles. O produto foi originalmente pensado para o público idoso, mas não se restringe a ele — esta política se aplica a qualquer pessoa monitorada pela plataforma, seja ela idosa ou não. Esta política explica quais dados coletamos, para que servem, com quem são compartilhados, onde ficam armazenados e quais direitos você tem sobre eles.
A Liora é destinada a pessoas com 18 anos ou mais e com capacidade civil para consentir com o tratamento dos seus próprios dados. A Liora não é destinada a menores de idade, e o cadastro de paciente pressupõe que o próprio titular (ou, se for o caso, um cuidador que o auxilie de boa-fé no preenchimento) declara essa condição ao criar a conta. Se a Liora identificar que um usuário é menor de idade, o tratamento de dados correspondente será interrompido.
A Liora é operada pela VELOTECH IT CONSULTORIA LTDA (CNPJ 50.153.009/0001-00), que atua como controladora dos seus dados pessoais nos termos do art. 5º, VI, da LGPD — ou seja, é quem toma as decisões sobre para que os seus dados são tratados e como.
A tabela abaixo é a mais completa que conseguimos montar a partir do que o produto realmente coleta até a data desta atualização — se um dado novo passar a ser coletado, esta seção é atualizada.
| Categoria | Dado | De onde vem | Para que serve |
|---|---|---|---|
| Cadastro do paciente | Nome, data de nascimento, e-mail, telefone, fuso horário | Cadastro na criação da conta, feito por você mesmo | Identificar sua conta, calcular sua idade quando necessário, e ajustar horários/lembretes ao seu fuso |
| Cadastro do paciente | Foto de perfil | Você escolhe da galeria do seu aparelho | Ajudar no reconhecimento em situações de emergência |
| Saúde | Sinais vitais (frequência cardíaca, oxigenação no sangue/SpO2, sono, respiração, marcha, e demais sinais lidos do Apple Watch/iPhone via HealthKit) | HealthKit, entregue em segundo plano pelo próprio aparelho | Permitir que você e as pessoas que você convidar acompanhem sua saúde remotamente, e gerar alertas quando um valor sai do esperado |
| Saúde | Exames (arquivo enviado — PDF ou imagem — e informações como título, data e observações) | Você ou um cuidador vinculado envia manualmente | Manter seu histórico de exames acessível a você e a quem você autorizar |
| Saúde | Consultas médicas (agenda) | Cadastro manual, por você ou por um cuidador vinculado | Organizar sua agenda de consultas e lembrar você e seus cuidadores |
| Saúde | Remédios (cadastro, histórico de uso e confirmações de que foram tomados) | Cadastro manual + confirmações no app | Ajudar na adesão ao tratamento e informar cuidadores sobre uso de medicação |
| Saúde | Alertas gerados a partir dos seus sinais vitais | Gerado automaticamente pelo sistema, a partir dos dados acima | Avisar você e seus cuidadores quando algo foge do padrão esperado |
| Saúde | Indicador de Medical ID (se você preencheu ou não o recurso nativo da Apple) | Você preenche o Medical ID no próprio iPhone (fora da Liora) | Mostrar ao cuidador só se esse recurso de emergência está preenchido — a Liora nunca lê nem guarda o conteúdo do seu Medical ID; esse conteúdo continua exclusivamente no seu iPhone |
| Segurança e localização | Localização | Serviço de localização do iPhone (Core Location) | Mostrar onde você está aos cuidadores vinculados, e permitir alertas de segurança |
| Segurança e localização | Área segura (centro e raio configurados) e histórico de alterações desse raio | Configurado por você ou por um cuidador vinculado, com limites de segurança de 100m a 800m | Gerar um alerta quando você sai da área configurada |
| Segurança e localização | Eventos de SOS (localização pontual no momento do disparo, se você cancelou por engano) e registro de quais cuidadores foram notificados de cada SOS | Você aciona o botão de SOS manual; o sistema registra e notifica | Acionar seus cuidadores em uma emergência e manter prova de quem foi avisado e quando |
| Segurança e localização | Contatos de emergência (nome, telefone, papel — familiar ou médico de referência) | Cadastro manual, por você ou por um cuidador vinculado | Ter à mão, dentro do app, a quem acionar em caso de emergência |
| Comunicação | Mural (recados/notas escritos por você ou por um cuidador vinculado) | Texto digitado no app | Permitir comunicação entre você e seus cuidadores dentro do aplicativo |
| Vínculos e acesso | Vínculos entre você e cada cuidador (nível de acesso — completo ou somente-SOS —, e se o vínculo é direto ou resultado de uma delegação temporária) | Criado quando você aceita um convite de cuidador, ou quando um cuidador delega temporariamente sua cobertura a outro | Controlar quem vê o quê do seu histórico |
| Vínculos e acesso | Convites (código de convite entre paciente e cuidador, prazo de validade, se foi usado) e convites de delegação temporária entre cuidadores | Gerados quando você ou um cuidador inicia um convite/uma delegação | Formalizar e auditar a criação de vínculos e de coberturas temporárias entre cuidadores |
| Cadastro do cuidador | Nome, e-mail, telefone, foto de perfil, identificador da conta Apple (quando o login é feito com "Continuar com Apple"), e credencial de acesso protegida (senha, armazenada apenas como hash — nunca em texto puro) | Cadastro feito pelo próprio cuidador, na criação da conta dele | Identificar a conta do cuidador, permitir o login dele e mostrar seu nome/foto a você |
| Dispositivos e notificações | Credencial técnica do seu iPhone pareado com a Liora (hash do token, nunca o token em texto puro) e data do último uso | Gerada no pareamento do seu aparelho com sua conta | Autenticar o envio de dados de saúde do seu aparelho para a Liora |
| Dispositivos e notificações | Token de notificação push do(s) aparelho(s) do cuidador (device token, plataforma, ambiente) | Registrado quando o cuidador instala/loga no app dele | Enviar notificações e alertas ao cuidador |
| Pagamento | Identificadores de assinatura (Stripe e/ou Apple), status da assinatura, período vigente, e histórico de pagamento | Gerado pelo processamento de pagamento via Stripe ou Apple IAP | Cobrar pela assinatura, controlar seu acesso ao serviço, e cumprir obrigação fiscal de guarda de histórico de pagamento |
| Consentimento | Registro de cada decisão de consentimento (qual finalidade, se concedeu ou negou, qual versão do texto você viu, quando) | Cada interação com a tela de consentimento (Seção 6.1), registrada como um log imutável | Provar, se necessário, o que você viu e decidiu, e quando |
Hoje, quem tem acesso ao seu histórico na Liora é:
Não existe uma equipe de profissionais de saúde ou central de monitoramento acompanhando seus dados em tempo real — o acompanhamento é feito por você e pelas pessoas de confiança que você mesmo escolheu convidar.
Para fins de operação, suporte técnico e segurança da plataforma, uma equipe restrita da Liora pode ter acesso administrativo aos dados armazenados, sem finalidade de monitoramento clínico ou comercial.
Para operar a Liora, usamos os seguintes prestadores de serviço, que processam parte dos seus dados em nosso nome:
Seus dados de produção são armazenados em servidor próprio da Liora, localizado no Brasil.
Mantemos cópias de segurança (backup) do banco de dados em duas camadas: (1) uma cópia gerada automaticamente a cada 6 horas, enviada a um bucket de armazenamento externo (Cloudflare R2), com retenção de até 30 dias; e (2) um backup completo semanal, incluído no plano de hospedagem da Hostinger, cuja retenção (quantas cópias semanais ficam guardadas) ainda não está definida — essa segunda camada é uma rede de segurança para catástrofe de infraestrutura, não o caminho principal de recuperação de dado. Essas cópias existem exclusivamente para recuperação em caso de desastre técnico e não são acessadas para uso operacional do produto.
Seus dados de produção continuam armazenados no Brasil (ver acima). Porém, a camada de backup de 6 em 6 horas usa o serviço Cloudflare R2, cujas garantias contratuais de jurisdição cobrem regiões na União Europeia, nos Estados Unidos e ambientes com certificação FedRAMP — não há garantia de que essa cópia de backup específica fica armazenada exclusivamente no Brasil.
Usamos criptografia para proteger seus dados em trânsito entre o aplicativo e nossos servidores.
Como titular dos seus dados, você tem os direitos previstos no art. 18 da LGPD, entre eles:
Você pode apagar seu histórico de saúde na Liora a qualquer momento, diretamente pelo aplicativo, no menu Ajustes → "Apagar meus dados de saúde". Esta função apaga: seus sinais vitais, localizações registradas, exames, consultas, remédios e confirmações de uso, alertas gerados, eventos de SOS e o indicador de Medical ID.
Por segurança contra toque acidental, existe um período de carência de alguns dias entre o pedido e a exclusão definitiva, durante o qual você pode cancelar. Seus cuidadores vinculados são avisados tanto no momento do pedido quanto na conclusão da exclusão, para que nunca vejam seu histórico desaparecer sem explicação.
O que permanece depois que você apaga seus dados de saúde. Esta função apaga seu histórico de saúde, não a sua conta inteira. Continuam existindo, cada um pelo motivo abaixo:
| O que permanece | Por quê (base legal/finalidade) |
|---|---|
| Cadastro da conta (nome, e-mail, telefone, data de nascimento) e foto de perfil | Necessário para sua conta continuar existindo e sendo identificável — execução do contrato de prestação do serviço |
| Vínculos com cuidadores | Necessário para a estrutura de acesso continuar consistente — execução do contrato |
| Mural | Pode conter conteúdo escrito por um cuidador, não só por você — não está no escopo desta função (se quiser apagar o Mural especificamente, entre em contato pela Seção 5.2) |
| Contatos de emergência e área segura configurada | Necessário para os recursos de segurança continuarem funcionando se você decidir manter a conta ativa |
| Dispositivo pareado e tokens de notificação | Necessário para a conta continuar operando tecnicamente |
| Registros de consentimento | Trilha de auditoria imutável — existe justamente para provar o que foi consentido e quando, mesmo depois de os dados de saúde serem apagados |
| Histórico de assinatura/pagamento | Obrigação legal fiscal, retida independentemente da sua decisão sobre os dados de saúde |
Sobre o arquivo físico de exames enviados. Quando você apaga seus dados de saúde, o registro no banco de dados que permite localizar e servir cada arquivo de exame enviado é removido antes de qualquer tentativa de apagar o arquivo em si no armazenamento. Na prática, a partir da exclusão, o arquivo deixa de ser acessível a qualquer pessoa — inclusive a você — porque o registro que permitia localizá-lo já não existe; a limpeza física do arquivo remanescente em disco, num caso raro de falha nessa etapa, é um procedimento operacional de retaguarda, não uma condição de acesso.
Se você quiser apagar sua conta por completo — não só o histórico de saúde, mas também seu cadastro, seu login e seus vínculos — você pode fazer isso a qualquer momento, diretamente no aplicativo, em Ajustes → "Excluir minha conta" (disponível sempre que sua conta tem login; se você também é acompanhado como paciente pela mesma conta, o mesmo item aparece também nos Ajustes do seu perfil de paciente, logo abaixo de "Apagar meus dados de saúde", com um aviso deixando clara a diferença entre as duas ações).
Esta função reaproveita tudo o que a exclusão de dados de saúde já apaga (tabela acima) e, além disso, apaga:
| O que esta função apaga, além do histórico de saúde |
|---|
| Seu cadastro/login (nome, e-mail, senha e, se você usa "Continuar com Apple", o identificador da sua conta Apple) |
| Contatos de emergência e área segura configurada |
| Sua foto de perfil |
| O dispositivo pareado com sua conta (deixa de conseguir enviar dados novos) |
| Todos os seus vínculos — tanto os cuidadores que acompanhavam você quanto as pessoas que você acompanhava como cuidador(a). Cada pessoa afetada é avisada por notificação |
O que continua existindo mesmo depois de excluir a conta por completo — pelos mesmos motivos já explicados na tabela anterior desta seção: o Mural, os registros de consentimento e o histórico de assinatura/pagamento (obrigação fiscal).
Como seu cadastro é tratado tecnicamente. Assim como já fazemos com o cadastro do paciente quando você apaga seus dados de saúde, também aqui não apagamos fisicamente a linha do seu cadastro do banco de dados — nós a tornamos anônima: seu nome passa a aparecer como "Conta excluída", seu e-mail e sua senha deixam de identificar ou dar acesso a você, e o identificador da sua conta Apple (se você usava) é removido. Isso libera esse e-mail e essa conta Apple para você — ou qualquer outra pessoa — criar uma conta nova no futuro, caso queira. Fazemos assim, em vez de apagar a linha inteira, porque seu cadastro é referenciado por outros registros que precisam continuar existindo (como o histórico de assinatura, retido por obrigação fiscal) — na prática, porém, nenhum dado que identifique você continua acessível depois da exclusão.
Se você já estava com a sessão aberta. A exclusão bloqueia o acesso assim que é executada, mesmo que você (ou alguém com acesso ao seu aparelho) já estivesse com a sessão aberta antes — não afeta só tentativas de login novas.
Carência. Assim como a exclusão de dados de saúde, existe um período de carência de 7 dias entre o pedido e a execução, durante o qual você pode cancelar e sua conta continua funcionando normalmente, sem nenhuma restrição.
Se você for a única pessoa cuidando de alguém. Se, no momento do pedido, você for o(a) único(a) cuidador(a) vinculado(a) a algum paciente, o aplicativo mostra um aviso claro de que essa pessoa ficará sem nenhum cuidador acompanhando pela Liora — mas esse aviso é só informativo: ele não impede você de seguir em frente com a exclusão da sua conta.
Sobre sua assinatura. Se você paga pelo site/cartão (Stripe), sua assinatura é cancelada automaticamente junto com a exclusão da conta, sem gerar cobrança nova (o período já pago continua valendo até o fim, sem reembolso). Se você assina pela App Store, isso não acontece automaticamente — é uma limitação da própria Apple, que não oferece aos aplicativos uma forma de cancelar assinatura em nome do usuário; por isso, o aplicativo mostra um aviso destacado sobre isso antes de você confirmar a exclusão, explicando como cancelar diretamente pelo iPhone.
Sobre backups. Quando você solicita a exclusão dos seus dados de saúde, nós os removemos dos sistemas em produção da Liora após o período de carência informado no aplicativo. Por motivo de segurança e continuidade do serviço, mantemos duas camadas de cópias de backup (Seção 4): uma gerada a cada 6 horas, retida por até 30 dias, e outra semanal, cuja retenção ainda não está definida. Dados que já estavam incluídos em um backup realizado antes do seu pedido de exclusão podem permanecer nessas cópias até que sejam descartadas pela rotação correspondente — não podemos, no estado atual das duas camadas, garantir um teto único e preciso para o pior caso, embora a camada mais frequente (30 dias) seja a que normalmente prevalece na prática. Essas cópias de backup existem exclusivamente para recuperação de desastre e não são acessadas para uso operacional do produto. A mesma lógica e a mesma ressalva valem quando o que você exclui é a conta inteira (acima), não só o histórico de saúde — inclusive para os dados adicionais que essa função apaga (cadastro, contatos de emergência, área segura, foto).
Para os direitos que não têm um botão próprio no aplicativo (acesso, correção, portabilidade, revogação de consentimento, eliminação além do escopo da Seção 5.1), entre em contato por suporte@lioracompany.net.
Enquanto sua assinatura estiver ativa — inclusive durante um eventual período de nova tentativa de cobrança, quando um pagamento falha mas você continua com acesso normal ao aplicativo enquanto novas tentativas de cobrança são feitas — mantemos seus dados de saúde nas condições descritas nesta política, independentemente da frequência com que você ou seus cuidadores usam o aplicativo. Se sua assinatura for efetivamente suspensa — porque as tentativas de cobrança se esgotaram ou porque você cancelou — avisamos você e seus cuidadores vinculados quando o prazo de retenção chegar à metade do caminho, e seus dados de saúde (sinais vitais, localização, exames, consultas, remédios, alertas e eventos de SOS) passam a ser retidos por até 6 meses a partir da suspensão da assinatura. Se a assinatura não for reativada dentro desse prazo, seus dados são apagados automaticamente, seguindo o mesmo processo e as mesmas ressalvas de backup descritas na Seção 5.1. Reativar a assinatura a qualquer momento dentro dos 6 meses interrompe a contagem e preserva seus dados. Seu cadastro, seus vínculos com cuidadores e seu histórico de assinatura/pagamento não são apagados por este mecanismo.
A base legal do tratamento muda conforme a finalidade — não é a mesma para tudo:
| Finalidade | Base legal (LGPD) |
|---|---|
| Dado de saúde (sinais vitais/HealthKit) e localização | Consentimento específico e destacado do titular (art. 7º, I, e art. 11, I) — obtido na tela própria de consentimento do app, com decisões separadas por finalidade (Seção 6.1) |
| Cadastro da conta e prestação do serviço (criar conta, vincular cuidadores, operar as funções do app) | Execução de contrato do qual você é parte (art. 7º, V) |
| Cobrança e gestão da assinatura | Execução de contrato (art. 7º, V) |
| Retenção do histórico de pagamento após o fim da assinatura | Cumprimento de obrigação legal (art. 7º, II — obrigação fiscal/contábil) |
| Autenticação, segurança da plataforma e prevenção a fraude | Base a definir com advogado real — não presumimos uma base legal aqui |
Antes de qualquer coleta de dado de saúde ou localização, o aplicativo mostra uma tela própria explicando o que é coletado, para onde vai, quem vê e o que nunca é feito com o dado. Nessa tela, você decide separadamente se autoriza (1) o compartilhamento de sinais vitais/HealthKit e (2) o compartilhamento de localização — as duas decisões vêm desligadas por padrão, e cada uma só passa a valer se você optar explicitamente por ela. Só depois dessa tela é que o diálogo nativo do sistema (que pede a autorização técnica de acesso ao HealthKit/localização) aparece, para a(s) categoria(s) que você tiver autorizado. Você pode rever e alterar cada uma dessas decisões depois, a qualquer momento, em Ajustes → "Permissões e privacidade".
A Liora foi originalmente concebida para o acompanhamento de pessoas idosas, e uma parcela relevante dos pacientes que utilizam a plataforma hoje se enquadra nesse grupo — que a legislação brasileira trata com atenção redobrada por sua potencial vulnerabilidade. Esta seção se aplica sempre que o paciente monitorado for, de fato, uma pessoa idosa ou, por qualquer outro motivo, uma pessoa em situação de vulnerabilidade — não é uma premissa aplicada a todo e qualquer paciente da Liora. Quando aplicável, tratamos esse reconhecimento como um compromisso ativo, não apenas formal: os controles de acesso, a possibilidade de exclusão a qualquer momento e a transparência sobre quem vê o dado, descritos nesta política, foram desenhados com esse cuidado em mente.
A Liora opera hoje exclusivamente no Brasil, e esta política foi escrita sob a ótica da Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018) brasileira. Se você está fora do Brasil, esta política pode não refletir corretamente as regras aplicáveis à sua situação.
Hoje a Liora não tem operação real nos Estados Unidos: não há usuários, estrutura empresarial ou processamento de dados voltados a esse mercado. Se isso mudar, esta política será revisada e atualizada antes do início de qualquer operação real nos EUA, para refletir as regras aplicáveis àquele momento. Desde já, vale que você saiba que essas regras são diferentes das brasileiras: nos Estados Unidos não existe uma lei federal única equivalente à LGPD — a proteção de dado de saúde depende de um conjunto de leis federais específicas por setor e de leis estaduais, que variam conforme o estado em que a pessoa está. Enquanto a Liora não tiver operação real nos Estados Unidos, esta seção tem caráter apenas informativo e preparatório.
Podemos atualizar esta política de tempos em tempos. Mudanças relevantes — como um novo tipo de dado coletado, uma nova finalidade de tratamento, ou uma mudança em com quem os dados são compartilhados — serão comunicadas dentro do aplicativo antes de entrarem em vigor e, quando afetarem o que você consentiu, vão exigir que você revise e reafirme seu consentimento, usando o mesmo mecanismo de controle de versão de texto já existente no aplicativo, que invalida aceites antigos quando o texto muda de forma relevante. Mudanças menores (ex.: correção de erro de digitação, atualização de dado cadastral como endereço) não exigem novo consentimento.
Dúvidas sobre esta política ou sobre como seus dados são tratados: suporte@lioracompany.net.