Política de Privacidade
Versão 1.8 · Atualizado em: 15 de setembro de 2026
A versão em alemão é a que prevalece.
1. Controlador
O controlador nos termos do RGPD é:
BGGI GmbH Rostocker Straße 43 53117 Bonn Alemanha
E-mail: datenschutz@bggi.de · Telefone: +49 228 50446780
Envie suas solicitações sobre proteção de dados para este endereço ou este e-mail. A exportação de dados e o pedido de exclusão também estão disponíveis no portal, em “Privacidade”.
2. Categorias de dados tratados
Dados cadastrais: nome, endereço de e-mail, número de telefone, data de nascimento, nacionalidade, endereço.
Dados de saúde (art. 9 do RGPD): documentos médicos enviados por você, bem como informações sobre casos, consultas e tratamentos.
Dados de uso: endereço IP, horários de login, dados de registro (log de auditoria à prova de adulteração).
Dados de faturamento: orçamentos, faturas, pagamentos.
Dados de comunicação e tradução: mensagens no caso, seu idioma de origem e traduções automáticas; o original e a tradução são armazenados separadamente.
Dados de fala e voz: trechos falados no intérprete de IA, o texto reconhecido a partir deles, sua tradução e a voz gerada a partir dela (seção 13).
Dados de localização: durante um atendimento em andamento, a intérprete ou o intérprete, a motorista ou o motorista designado pode transmitir a própria localização (seção 14).
Documentos comprobatórios: comprovantes de registro, autorização e licença de médicas e médicos, clínicas, farmácias e serviços de entrega e courier; passaportes, vistos e documentos de identidade de pacientes e acompanhantes.
Dados de pagamento e bancários: dados bancários para repasses e reembolsos, avisos de transferências e recebimentos de pagamentos.
Dados de pedidos e entregas: receitas, pedidos à farmácia, endereço de entrega e status da entrega.
Dados de funcionários: dados de jornada de trabalho dos funcionários da administração (seção 12).
Dados de dispositivo e sessão: para cada login, uma linha com a designação do dispositivo, a identificação do navegador, o aplicativo (aplicativo para pacientes, aplicativo para colaboradores, aplicativo de administração ou navegador comum), o endereço IP abreviado, o momento do login, o momento do último uso e uma eventual revogação (seção 19).
Dados de digitalização: páginas de documentos capturadas com a câmera, o arquivo PDF gerado a partir delas, o texto das páginas reconhecido no seu dispositivo, as informações extraídas dele (remetente, destinatário, data, números de fatura, de cliente e de referência, valor e moeda, dados bancários, endereço de e-mail, número de telefone, endereço) e a classificação automática (tipo, título, data, emissor, idioma) — seção 20.
Dados de assinatura: em uma contratação pela Apple App Store ou pelo Google Play, o identificador da transação ou da compra, o identificador do produto, o início e o fim do período pago, a situação da assinatura, o ambiente (produção ou ambiente de teste) e um identificador de conta pseudônimo — seção 21. Não recebemos dados de pagamento das lojas.
3. Finalidades do tratamento
Coordenação de tratamentos médicos internacionais (gestão de casos, correspondência com médicas, médicos e clínicas adequados, agendamento de consultas).
Gestão de contas e autenticação, incluindo autenticação de dois fatores opcional.
Faturamento e cumprimento de obrigações legais de conservação.
Segurança, análise de erros e prevenção de abusos.
4. Bases legais
Execução de contrato — art. 6, n.º 1, alínea b do RGPD.
Consentimento explícito para o tratamento de dados de saúde — art. 9, n.º 2, alínea a do RGPD.
Obrigação legal (por exemplo, conservação exigida pelo direito comercial e tributário) — art. 6, n.º 1, alínea c do RGPD.
Interesse legítimo na segurança da plataforma — art. 6, n.º 1, alínea f do RGPD.
5. Destinatários
As clínicas e os médicos responsáveis pelo tratamento só têm acesso aos dados do seu caso depois que o caso é atribuído a eles, e somente na medida dos documentos liberados pela BGGI.
Utilizamos os seguintes operadores nos termos do art. 28 do RGPD: • Google Cloud EMEA Ltd. (Irlanda) — operação do aplicativo, banco de dados e armazenamento de arquivos, data center em Frankfurt am Main (europe-west3), incluindo Firebase Hosting como camada de entrega. • Stripe Payments Europe Ltd. (Irlanda) — processamento de pagamentos e repasses a médicas e médicos; os dados do cartão ficam exclusivamente com a Stripe. • Resend (EUA) — envio e recebimento de e-mails transacionais e de casos por meio do seu acesso SMTP; o domínio remetente é o nosso subdomínio médico (cláusulas contratuais-padrão da UE). • Daily.co (EUA) — teleconsultas por vídeo; servidores de mídia na região da UE (eu-central-1), sem gravação (cláusulas contratuais-padrão da UE). • Anthropic (EUA) — pré-análise assistida por IA dos documentos enviados, classificação de documentos digitalizados (tipo, título, data, emissor, idioma) e tradução automática de mensagens, textos e no intérprete de IA, sempre somente após o seu consentimento específico; os resultados são verificados pela equipe da BGGI (cláusulas contratuais-padrão da UE). • ElevenLabs (EUA) — reconhecimento de fala e síntese de voz para o intérprete de IA e a função de leitura em voz alta (cláusulas contratuais-padrão da UE). • Sentry (Functional Software, Inc., EUA) — diagnóstico técnico de erros; conteúdos pessoais e médicos são removidos ou mascarados automaticamente antes da transmissão (cláusulas contratuais-padrão da UE). • Lexoffice (Alemanha) — entrega de comprovantes de faturas à nossa contabilidade; são transmitidos o nome e o país da destinatária ou do destinatário da fatura, bem como os dados da fatura, sem dados de saúde.
Uma transferência para países terceiros fora da UE / do EEE só ocorre se houver garantias adequadas nos termos dos arts. 44 e seguintes do RGPD (em especial, cláusulas contratuais-padrão da UE) ou se você tiver consentido expressamente (art. 49, n.º 1, alínea a do RGPD).
Resolução de localização (somente quando você pressiona expressamente o botão no formulário de endereço): Google Ireland Ltd. — conversão das coordenadas do seu dispositivo em um endereço para preencher os campos. As coordenadas são transmitidas pelos nossos servidores, não são armazenadas e não são usadas para outras finalidades.
Usamos a mesma conversão de coordenadas e endereços para calcular distâncias em transportes de pacientes.
Outros destinatários fora do tratamento por operadores são — sempre apenas na medida necessária e somente após a atribuição ao seu caso: as clínicas e as médicas e os médicos responsáveis pelo tratamento, farmácias parceiras, serviços de entrega e courier (somente dados de entrega, sem conteúdo de receitas, diagnósticos ou preços), intérpretes, motoristas, agências parceiras e — se você desejar — seguradoras e representações diplomáticas para documentos de convite e de visto. Esses destinatários tratam seus dados sob sua própria responsabilidade.
Assessoria tributária e jurídica: para a contabilidade e a análise jurídica, recorremos a profissionais externos sujeitos a sigilo profissional. A assessoria tributária recebe um acesso próprio, exclusivamente de leitura, a faturas, repasses, ao livro-caixa dos casos, à situação da transferência para a contabilidade e às contas bancárias da BGGI em forma resumida; sobre você, esse acesso contém apenas o número do caso e o país — sem nomes, sem diagnósticos e sem documentos médicos. A assessoria jurídica vê exclusivamente os textos jurídicos desta plataforma e os aprova; não recebe dados pessoais. A base legal é a nossa obrigação legal (art. 6, n.º 1, alínea c do RGPD) e o nosso interesse legítimo em uma assessoria adequada (art. 6, n.º 1, alínea f do RGPD); as pessoas contratadas estão sujeitas ao seu próprio dever de sigilo profissional.
Apple e Google (contratação da assinatura nos aplicativos para celular): se você contratar a assinatura em um dos nossos aplicativos para celular, a compra é feita pela Apple App Store ou pelo Google Play. Essas empresas processam o pagamento sob sua própria responsabilidade; não recebemos delas dados de pagamento. Entre nós e a loja são transmitidos: um identificador de conta pseudônimo — uma sequência de caracteres irreversível calculada a partir do seu identificador de usuário —, o identificador da transação ou da compra, o identificador do produto, o início e o fim do período pago, a situação da assinatura e o ambiente. Seu nome, seu endereço de e-mail e seus dados de saúde não são transmitidos à loja.
Notificações push: se você permitiu notificações push, elas são entregues pelo serviço de push do seu navegador ou do seu sistema operacional (Apple, Google, Mozilla ou Microsoft). São transmitidos o endereço de entrega do seu dispositivo e o conteúdo criptografado da mensagem. Os operadores desses serviços são, nessa medida, controladores independentes.
6. Prazo de armazenamento
Dados da conta: até a exclusão da sua conta ou até a conclusão de um pedido de exclusão.
Dados de faturamento e contabilidade: 10 anos, nos termos do § 147 AO (GoBD).
Registros de auditoria: armazenados de forma inalterável e à prova de adulteração.
Dados de casos e documentos médicos: durante o processamento do caso e, em seguida, de acordo com as obrigações legais de conservação de prontuários médicos (em regra, 10 anos, em conformidade com o § 630f BGB); depois disso, exclusão ou anonimização.
Comunicação com clínicas (e-mail/portal): como os dados do caso — ela faz parte do prontuário do caso.
Comprovantes de consentimento: até 3 anos após a revogação ou a exclusão da conta (dever de comprovação, art. 7, n.º 1 do RGPD).
Registros do servidor e registros de segurança: no máximo 90 dias, salvo se um incidente relevante para a segurança exigir uma conservação mais longa.
Backups diários criptografados do banco de dados: 30 dias (versões diárias) ou 12 meses (versões mensais), armazenados exclusivamente na região de Frankfurt.
Dados de jornada de trabalho dos funcionários: até o fim do prazo definido pela BGGI (padrão de 400 dias, seção 12); depois disso, exclusão automática.
Registro de acesso da interface para sistemas parceiros: até o fim do prazo definido pela BGGI (padrão de 400 dias); depois disso, exclusão automática.
Informações de localização de um atendimento: são transmitidas e exibidas apenas durante um atendimento em andamento. O último ponto informado permanece armazenado no atendimento e é excluído junto com o caso correspondente.
Teleconsultas por vídeo: o acesso à sala de vídeo existe apenas na janela de horário da consulta (de 15 minutos antes do início até 30 minutos após o término previsto) e expira depois disso. Áudio e imagem não são gravados; as informações sobre a consulta permanecem armazenadas como parte do prontuário do caso.
Legendas do intérprete de IA: armazenadas somente mediante consentimento específico; uma revogação as exclui imediatamente.
Traduções automáticas de texto no caso, incluindo uma saída de voz gerada: como parte do prontuário do caso e excluídas junto com ele.
Acesso da farmácia à receita: 30 dias a partir da entrega do pedido; o registro da receita em si continua fazendo parte do prontuário do caso.
Visibilidade após o cancelamento da assinatura: seus dados permanecem visíveis no portal pelo tempo definido pela BGGI (padrão de dois anos). Nada é excluído nesse processo; aplicam-se os prazos de conservação acima.
Notificações lidas no portal: 180 dias.
Login: um login vale por até 90 dias e é prorrogado a cada uso; sem uso, ele termina após 90 dias. Após um logout — feito por você, pela administração, após uma troca de senha ou após uma alteração no segundo fator — ele deixa de valer no máximo cinco minutos depois.
Lista de dispositivos: a linha de um login permanece armazenada com a sua conta e é excluída junto com a conta; dispositivos desconectados continuam listados como revogados. A lista mostra as 50 linhas mais recentes.
Documentos digitalizados: as fotos individuais da câmera não são guardadas separadamente após serem reunidas no arquivo PDF; o arquivo PDF é guardado como qualquer outro documento enviado. O texto reconhecido e as informações extraídas dele fazem parte do documento e são excluídos junto com ele.
Eventos da assinatura: cada notificação do meio de pagamento e das lojas de aplicativos é registrada com data e hora, tipo, resultado e o estado antes e depois da notificação, e é guardada junto com a assinatura (comprovação do faturamento).
7. Seus direitos
Você tem direito de acesso (art. 15), retificação (art. 16), exclusão (art. 17), limitação do tratamento (art. 18), portabilidade dos dados (art. 20) e oposição (art. 21 do RGPD).
Você pode revogar a qualquer momento os consentimentos concedidos, com efeito para o futuro.
A exportação de dados e o pedido de exclusão estão disponíveis diretamente no portal, em “Proteção de dados”.
Direito de reclamação: Comissária Estadual para Proteção de Dados e Liberdade de Informação da Renânia do Norte-Vestfália (LDI NRW).
8. Segurança dos dados
Criptografia de transporte TLS, criptografia de segredos sensíveis (AES-256-GCM), hashing de senhas com Argon2id, autenticação de dois fatores opcional, controle de acesso baseado em funções e um registro de auditoria à prova de revisão — medidas técnicas e organizacionais nos termos do art. 32 do RGPD.
9. Cookies
Utilizamos cookies tecnicamente necessários para login e sessão, para a proteção de formulários, para a configuração de idioma, para salvar sua escolha de cookies e para saber qual dos nossos aplicativos e qual invólucro de celular você usa. Eles são necessários para o funcionamento da plataforma (§ 25 Abs. 2 TDDDG; art. 6.º, n.º 1, alíneas b e f, do RGPD). A lista completa com nome, finalidade e duração está na Declaração de Cookies. Além disso, o navegador salva sua escolha de esquema de cores (claro, escuro ou conforme o sistema) na entrada “lyl-theme” do armazenamento local — somente se você mesmo fizer essa escolha, sem referência pessoal e sem que ela saia do seu dispositivo.
Cookies opcionais (por exemplo, de estatística) só são definidos com o seu consentimento por meio do banner de cookies (art. 6.º, n.º 1, alínea a, do RGPD). Sua escolha vale por 12 meses e pode ser alterada a qualquer momento em “Configurações de cookies”, no rodapé da página. Se você escolher “Aceitar todos”, um cookie registra por 30 dias por qual link promocional de uma agência você chegou até nós; sem esse consentimento, ele não é definido. No momento, não utilizamos cookies de estatística nem de marketing.
10. Transferência para clínicas responsáveis pelo tratamento no exterior
A finalidade da plataforma é organizar e coordenar tratamentos médicos na Alemanha e em outros países nos quais o Love your life trabalha com médicas, médicos, clínicas e hospitais. A seu pedido, os dados do caso podem ser transferidos para clínicas ou médicos responsáveis pelo tratamento fora da UE/do EEE (por exemplo, no seu país de origem ou no país escolhido para o tratamento).
Essa transferência ocorre exclusivamente com base no seu consentimento expresso (art. 9.º, n.º 2, alínea a, e art. 49.º, n.º 1, alínea a, do RGPD) e somente na medida dos documentos liberados por você. Em países terceiros pode não existir um nível de proteção de dados equivalente ao da UE; informamos você sobre isso antes de cada transferência.
Você pode revogar seu consentimento a qualquer momento, com efeito para o futuro (Portal → Proteção de dados). As transferências já realizadas não são afetadas.
11. Dados de faturamento e limite de custos
Para o faturamento, tratamos, por caso, orçamentos, faturas, pagamentos recebidos (valor, data, referência), os custos reais do tratamento e reembolsos. Esses dados são exibidos às médicas e aos médicos e às instituições responsáveis pelo tratamento na medida necessária para cumprir o limite de custos acordado (base legal: execução do contrato, art. 6.º, n.º 1, alínea b, do RGPD). Assim que a integração com nosso sistema de contabilidade (Lexoffice, operador nos termos do art. 28.º do RGPD) estiver ativa, os respectivos comprovantes serão transmitidos a ele.
12. Dados de colaboradores (registro de ponto)
Para colaboradores da administração e do sistema de escritório, registramos dados de jornada de trabalho enquanto estiverem conectados à área administrativa: início e fim da sessão, minuto a minuto a área ou o caso acessado (apenas o identificador, sem conteúdo), se houve alguma entrada no último minuto, bem como a identificação do navegador. Digitação, textos, alvos de cliques e conteúdos de casos, mensagens ou documentos não são armazenados.
As finalidades são a comprovação da jornada de trabalho (§ 16 Arbeitszeitgesetz), a atribuição do tempo de trabalho aos casos de tratamento para fins de faturamento e a análise pela direção por dia, semana e mês. A base legal é o art. 6.º, n.º 1, alíneas b e c, do RGPD, em conjunto com o § 26 Abs. 1 BDSG.
Uma breve inatividade até a pausa curta definida nas configurações (padrão: cinco minutos) conta como tempo de trabalho; se nenhum sinal for recebido por mais tempo que o intervalo de sessão definido (padrão: trinta minutos), a sessão é encerrada automaticamente. Os destinatários são exclusivamente o proprietário e a administração; não há compartilhamento com terceiros.
Os dados são excluídos automaticamente após o prazo definido nas configurações (padrão: 400 dias). Cada colaborador pode consultar a qualquer momento os dados registrados em sua conta em “Meus horários”; os direitos previstos nos arts. 15 a 21 do RGPD se aplicam sem restrições.
13. Idioma, tradução e intérprete de IA
Para a comunicação, utilizamos tradução automática: para mensagens no caso, para uma tradução de texto contratável separadamente, com leitura em voz opcional, e para o intérprete de IA na videochamada.
Funcionamento do intérprete de IA: o áudio do seu microfone é dividido no seu navegador em trechos curtos, nas pausas da fala — o silêncio não sai do seu dispositivo. Cada trecho é enviado por meio do nosso servidor à ElevenLabs para reconhecimento de fala, o texto reconhecido à Anthropic para tradução e a tradução de volta à ElevenLabs para a síntese de voz. A gravação de áudio não é armazenada; ela existe apenas durante o processamento do respectivo trecho.
O original e a tradução aparecem como legendas durante a conversa. Eles só são armazenados se você tiver consentido com isso de forma adicional e separada; a revogação exclui os trechos armazenados.
Na tradução de texto contratável separadamente, o texto original, a tradução e — se você escolher a leitura em voz — o arquivo de áudio gerado são armazenados no prontuário do seu caso. O arquivo de áudio só pode ser acessado por meio de um endereço de curta duração vinculado à sua conta.
Na tradução de mensagens, o texto original permanece armazenado; a tradução é guardada separadamente e marcada como automática.
A base legal é o seu consentimento expresso para o tratamento de dados de saúde (art. 9.º, n.º 2, alínea a, do RGPD) em conjunto com a execução do contrato (art. 6.º, n.º 1, alínea b, do RGPD). Sem consentimento ativo, não há tradução automática.
14. Localização durante um atendimento
Intérpretes e motoristas podem transmitir sua localização durante um atendimento em andamento, para que a paciente ou o paciente possa acompanhar o trajeto. A transmissão é ativada pela própria pessoa prestadora do serviço e termina quando ela a desativa ou sai da página.
São transmitidos e armazenados exclusivamente o último ponto informado (latitude e longitude) e o respectivo horário, vinculados ao atendimento. Não é criado nenhum perfil de deslocamento fora do atendimento; após a conclusão do atendimento, a localização deixa de ser exibida.
A localização é exibida apenas à paciente ou ao paciente do caso correspondente e à administração da BGGI. A base legal é a execução do contrato com a pessoa prestadora do serviço e com a paciente ou o paciente (art. 6.º, n.º 1, alínea b, do RGPD).
15. Comprovantes, dados bancários e pagamentos
Médicas e médicos, clínicas, farmácias e serviços de entrega e courier comprovam no cadastro seu registro profissional ou autorização. Armazenamos o número do comprovante, o documento enviado e — quando previsto — a anotação sobre a verificação. A finalidade é garantir que apenas entidades autorizadas atuem (art. 6.º, n.º 1, alíneas b e f, do RGPD).
Para pagamentos e reembolsos, tratamos dados bancários (titular da conta, IBAN, BIC, banco). O IBAN das contas da BGGI e das contas de recebimento de médicas e médicos é armazenado de forma criptografada (AES-256-GCM); apenas uma forma abreviada é exibida.
Os pagamentos a médicas e médicos também podem ser processados pelo nosso prestador de serviços de pagamento. Os dados que a própria pessoa recebedora cadastra lá são tratados pelo prestador de serviços de pagamento sob sua própria responsabilidade.
Os documentos enviados ficam em nosso armazenamento na região de Frankfurt am Main. Eles só podem ser acessados por meio de endereços de curta duração vinculados à conta conectada e são verificados quanto a malware antes de serem armazenados.
16. Farmácia, receita e entrega
Se você encomendar um medicamento pela plataforma, transmitimos à farmácia parceira responsável os dados necessários para o processamento e disponibilizamos a receita a ela por um período limitado a 30 dias. Cada acesso da farmácia a uma receita é registrado.
Ao serviço de entrega ou courier contratado, transmitimos exclusivamente os dados de entrega (nome, endereço, forma de contato, local de retirada e de destino, status da entrega). Ele não recebe o conteúdo da receita, diagnósticos nem preços.
A base legal é a execução do contrato (art. 6.º, n.º 1, alínea b, do RGPD) e o seu consentimento expresso para o tratamento de dados de saúde (art. 9.º, n.º 2, alínea a, do RGPD); uma receita é sempre um dado de saúde.
17. Interface para sistemas parceiros
Para a cooperação com sistemas parceiros próprios, existe uma interface exclusivamente de leitura. Por meio dela, apenas poucos campos são disponibilizados: sobre a pessoa, nome, sobrenome, data de nascimento, nacionalidade, idioma preferido, número de telefone, endereço de e-mail e os números de processo dos casos em aberto; sobre o caso, número de processo, status, especialidade, data de abertura, médica ou médico responsável e instituição responsável pelo tratamento, consultas com horário, tipo, status e local, dados de viagem e a indicação de se há pagamentos pendentes.
Não são disponibilizados diagnósticos, laudos, resumos médicos, documentos, mensagens, receitas, orçamentos, valores, endereços, dados de passaporte nem o assunto livremente redigido de um caso.
O acesso pressupõe uma chave atribuída, da qual apenas um valor de hash é armazenado. Cada acesso é registrado — com data e hora, endpoint, status da resposta, endereço de origem e identificação do navegador; de um termo de busca, apenas um valor de hash é armazenado, nunca o próprio termo.
A base legal é a execução do contrato (art. 6.º, n.º 1, alínea b, do RGPD) e o nosso interesse legítimo em uma cooperação organizada entre os nossos próprios sistemas (art. 6.º, n.º 1, alínea f, do RGPD).
18. Parceiros de assistência: reabilitação, dispositivos de saúde e transporte aeromédico
Se você precisar de um tratamento de continuidade, de um dispositivo de saúde ou de um transporte de doentes em avião, consultamos um parceiro de assistência verificado: uma instituição de reabilitação, uma loja de produtos ortopédicos e hospitalares ou um serviço de transporte aeromédico.
Nesse caso, é transmitido apenas o necessário para a cotação de preço — o número do caso, a solicitação descrita em palavras e, quando se trata de uma receita ou prescrição, o seu conteúdo. O parceiro só recebe seu nome e seu endereço depois que você aceitar o pedido e o serviço for executado.
A base legal é a execução do contrato com você (art. 6.º, n.º 1, alínea b, do RGPD); se a solicitação contiver dados de saúde, ela se baseia adicionalmente no art. 9.º, n.º 2, alínea h, do RGPD. Esses parceiros também comprovam sua autorização no cadastro, quando existe uma para o seu país.
19. Manter-se conectado e lista de dispositivos
Para que você não precise fazer login a cada acesso, um login permanece válido por até 90 dias e é prorrogado a cada uso. Cada login recebe uma linha própria na sua lista de dispositivos.
Por linha são armazenados: uma designação derivada da identificação do navegador (por exemplo, “iPhone · Love your life App”), a própria identificação do navegador de forma abreviada, o aplicativo utilizado, o endereço IP abreviado (no IPv4 sem o último campo, no IPv6 reduzido aos quatro primeiros grupos), o horário do login e o horário do último uso.
Você pode desconectar cada dispositivo individualmente — inclusive a partir de outro dispositivo, por exemplo em caso de perda ou roubo — ou todos os dispositivos de uma vez. A desconexão entra em vigor em no máximo cinco minutos. No registro de auditoria entram apenas o identificador e a designação do dispositivo, nunca a identificação do navegador e nunca o endereço.
A base legal é a execução do contrato (art. 6.º, n.º 1, alínea b, do RGPD) e o nosso interesse legítimo na segurança das contas (art. 6.º, n.º 1, alínea f, do RGPD).
20. Scanner de documentos
Quando você fotografa documentos com a câmera, a folha é reconhecida no seu dispositivo, endireitada e tornada mais legível. Nos aplicativos para celular, isso é feito pelo scanner de documentos do próprio aparelho; no navegador, pelo nosso próprio. Só depois as páginas são transferidas para o nosso servidor; lá elas são verificadas, analisadas quanto a malware e reunidas em um único arquivo PDF. As imagens individuais não são guardadas separadamente depois disso.
Se o seu dispositivo oferecer reconhecimento de texto, o texto das páginas é lido ali — no seu dispositivo, não em nossos sistemas. Ele é transferido junto com as páginas, inserido de forma invisível no arquivo PDF para que o arquivo possa ser pesquisado, e analisado: remetente, destinatário, data, números de fatura, de cliente e de processo, valor e moeda, dados bancários, bem como endereço de e-mail, número de telefone e endereço, se constarem do documento. O texto e os dados extraídos fazem parte do documento e são excluídos junto com ele.
Para classificar o documento — tipo, título, data, emissor e idioma — transmitimos dados ao nosso operador Anthropic. Se um texto tiver sido reconhecido no seu dispositivo, apenas esse texto é transmitido; nesse caso, imagens das páginas não são enviadas. Caso contrário, transmitimos no máximo quatro páginas como imagem, sempre a primeira e a última. O modelo não faz nenhuma avaliação médica; ele apenas classifica e descreve. O resultado permanece marcado no documento como gerado automaticamente e pode ser alterado.
Se o modelo não reconhecer nenhum documento, nada é armazenado.
Se você fotografar no aplicativo para celulares Android, as páginas são enviadas pelo aplicativo ao nosso servidor com uma chave de uso único que expira após 15 minutos e buscadas ali pela página web; depois disso, são excluídas. Isso é necessário porque o aplicativo para Android não consegue passar as páginas diretamente para a página web.
A base legal é a execução do contrato (art. 6.º, n.º 1, alínea b, do RGPD); se o documento contiver dados de saúde, o tratamento se baseia adicionalmente no seu consentimento expresso (art. 9.º, n.º 2, alínea a, do RGPD).
21. Assinatura pela Apple App Store e pelo Google Play
Em nossos aplicativos para celular, a assinatura é contratada exclusivamente pela Apple App Store ou pelo Google Play. Para que a assinatura possa ser atribuída à sua conta e não ao dispositivo, informamos à loja um identificador de conta pseudônimo. Ele é calculado a partir do seu identificador de usuário e não pode ser convertido de volta nele; seu nome e seu endereço de e-mail não são transmitidos à loja.
A loja nos informa compra, renovação, cancelamento, falha de pagamento, expiração e reembolso. Para isso, armazenamos o identificador da transação ou da compra, o identificador do produto, o início e o fim do período pago, o estado, o ambiente e o horário da notificação, bem como o conteúdo da notificação no registro de eventos. Não recebemos dados de pagamento — cartão, endereço de cobrança, valores cobrados pela loja.
A base legal é a execução do contrato (art. 6.º, n.º 1, alínea b, do RGPD) e a nossa obrigação de registro prevista na legislação comercial e tributária (art. 6.º, n.º 1, alínea c, do RGPD).
22. Humano digital na videochamada
Se desejar, o intérprete de IA aparece como um rosto fotorrealista (“Humano digital”). O rosto é gerado por um fornecedor contratado; ele move os lábios de acordo com o áudio que a plataforma gerou previamente.
A esse fornecedor são enviados exclusivamente esse áudio e o identificador do rosto utilizado. Não são transmitidos: imagem e som dos participantes, legendas, textos, nomes e outros dados sobre o caso.
Não há gravação. A sessão com o fornecedor é encerrada após a conversa. A chave de acesso do fornecedor não sai do servidor; o navegador recebe apenas um token de sessão de curta duração.
Se um rosto representar uma pessoa real, ele só é utilizado com o consentimento dela; nome, data e declaração são registrados.
O Humano digital é um complemento ao áudio. Se ele não estiver disponível ou não estiver ativado, a voz continua interpretando.
23. Competência dos colaboradores por país e departamento
Os colaboradores da BGGI não veem todos os processos. Além da função e do departamento, o que decide é o âmbito de atuação: ele é mundial ou limitado a determinados países.
O que vale é o país do processo: para pacientes, o país de residência ou, na falta dele, a nacionalidade; para casos e faturas, o país da paciente ou do paciente correspondente; para médicas, médicos e instituições, o respectivo país.
Se nenhum país estiver atribuído a uma pessoa, ela não vê nada. Um campo vazio significa “ainda não atribuído”, não “todos”. Há apenas uma base de dados; a separação é uma visualização, não um segundo sistema.
Os acessos são registrados. Alterações no âmbito de atuação são registradas com pessoa, data e hora e abrangência.
24. Cartão público de parceiro na página inicial
Médicas, médicos, clínicas e hospitais podem consentir em ser apresentados na página inicial pública do Love your life com um cartão de parceiro. O cartão mostra exclusivamente a imagem principal liberada, o nome, a especialidade e o país. Número de telefone, endereço de e-mail, endereço e site nunca são exibidos publicamente; outras informações só são vistas por usuárias e usuários conectados.
A base legal é o consentimento da respectiva parceira ou do respectivo parceiro (art. 6.º, n.º 1, alínea a, do RGPD), concedido no próprio perfil e revogável ali a qualquer momento, com efeito para o futuro. As datas de concessão e de revogação são registradas no registro de auditoria. Após a revogação, o cartão desaparece no próximo acesso à página inicial; uma imagem já entregue pode permanecer em caches por até uma hora.
Se a administração ativar as avaliações públicas, o cartão mostra também a média e o número de avaliações que pacientes conectados fizeram no portal. As avaliações em si, suas autoras e seus autores e os textos livres não são públicos.
Se os cartões de parceiros e as avaliações aparecem publicamente é decidido pela administração por meio de chaves que vêm desativadas de fábrica. Os números de médicas, médicos e clínicas por país são calculados apenas a partir de registros reais e liberados, e nunca estimados.
Histórico de alterações
- 2026-09-12 — Versão 1.6 — Humano digital na videochamada (somente áudio ao fornecedor, sem gravação); competência dos colaboradores por país e departamento.
- 2026-09-10 — Versão 1.5 — Scanner de documentos: reconhecimento de texto no dispositivo; o texto reconhecido e os dados extraídos dele são armazenados com o documento; quando há texto reconhecido, nenhuma imagem é mais enviada ao operador para a classificação.
- 2026-09-10 — Versão 1.4 — Dados de dispositivos e sessões (login por até 90 dias, lista de dispositivos), scanner de documentos com classificação automática, assinatura pela Apple App Store e pelo Google Play com identificador de conta pseudônimo, assessoria fiscal e jurídica externa sujeita a sigilo profissional, serviços de push, informações sobre cookies completadas.
- 2026-09-09 — Versão 1.3 — Inclusão dos parceiros de assistência: instituições de reabilitação, lojas de produtos ortopédicos e hospitalares e serviços de transporte aeromédico.
- 2026-09-08 — Versão 1.2 — Operadores completados (ElevenLabs, Lexoffice), novos tipos de dados (idioma e voz, localização durante o atendimento, comprovantes, dados bancários, dados de pedidos e entregas), outros prazos de armazenamento e seções sobre tradução e intérprete de IA, localização no atendimento, comprovantes e pagamentos, farmácia e interface de parceiros adicionados; informação de contato alterada para os dados do fornecedor.
- 2026-09-07 — Dados de colaboradores (registro de ponto) adicionados.
- 2026-09-07 — Dados de faturamento e sistema de contabilidade adicionados.
- 2026-08-12 — Versão 1.1 — Operadores especificados, prazos de armazenamento adicionados, transferência para clínicas responsáveis pelo tratamento no exterior, regras de pagamento/cancelamento/reembolso, novos documentos (arrependimento, telemedicina, consentimento para dados de saúde, cookies).
- 2026-08-08 — Versão 1.0 — Primeira publicação.
- 2026-09-15 — Versão 1.8: termos e tom padronizados — em todo o texto “serviços prestados” e “custos de serviços prestados”, linguagem clara e de parceria; marca Love your life.

