Central Jurídica

Transparência e clareza sobre como operamos, coletamos dados e protegemos sua privacidade.

Política de Privacidade – Korah.ia


Índice

  1. Informações Gerais
  2. Dados Pessoais que Coletamos
  3. Como Coletamos seus Dados
  4. Finalidades do Tratamento
  5. Bases Legais para o Tratamento
  6. Integração com Strava
  7. Uso de Inteligência Artificial
  8. Compartilhamento de Dados
  9. Transferência Internacional de Dados
  10. Armazenamento e Segurança
  11. Retenção de Dados
  12. Cookies e Tecnologias Similares
  13. Seus Direitos como Titular de Dados
  14. Direitos Específicos GDPR
  15. Dados de Menores de Idade
  16. Alterações nesta Política
  17. Encarregado de Proteção de Dados (DPO)
  18. Legislação e Foro
  19. Contato

1. Informações Gerais

A Korah Tecnologia LTDA (doravante "Korah", "nós", "nosso" ou "empresa"), inscrita no CNPJ sob o nº [45918880000118], com sede na Av. Antônio Artioli, 570 - Swiss Park Office, Campinas - SP, CEP 13049-253, é a controladora dos dados pessoais coletados por meio da plataforma Korah.ia (aplicativo mobile, site e serviços relacionados).

Esta Política de Privacidade foi elaborada em conformidade com:

  • Lei Geral de Proteção de Dados Pessoais (LGPD) – Lei nº 13.709/2018
  • Regulamento Geral sobre a Proteção de Dados (GDPR) – Regulamento (UE) 2016/679
  • Marco Civil da Internet – Lei nº 12.965/2014
  • Código de Defesa do Consumidor – Lei nº 8.078/1990
  • Strava API Agreement – Última versão (novembro de 2024)

Ao utilizar nossos serviços, você reconhece que leu, compreendeu e concorda com os termos desta Política de Privacidade e com nossos Termos de Uso.


2. Dados Pessoais que Coletamos

2.1. Dados de Identificação e Cadastro

  • Nome completo
  • Endereço de e-mail
  • Número de telefone celular (para comunicação via WhatsApp)
  • Data de nascimento
  • Gênero (opcional)
  • Foto de perfil (opcional)
  • Cidade e Estado de residência

2.2. Dados Sensíveis de Saúde e Biométricos

Em conformidade com o Art. 11 da LGPD e Art. 9º do GDPR, coletamos dados considerados sensíveis:

  • Dados biométricos de desempenho físico:

    • Frequência cardíaca (BPM)
    • Velocidade e ritmo de corrida (pace)
    • Distância percorrida
    • Elevação e ganho de altitude
    • Potência (watts) – quando disponível
    • Cadência
    • Zonas de treinamento cardíaco
  • Dados de saúde autorreportados:

    • Histórico de lesões
    • Percepção de dor ou desconforto (escala de 0 a 10)
    • Qualidade e duração do sono
    • Nível de fadiga
    • Condições médicas pré-existentes relevantes para a prática de exercícios
    • Uso de medicamentos que possam afetar o desempenho físico
  • Dados de objetivos e metas:

    • Objetivos de performance (ex.: tempo de prova, distância)
    • Histórico de competições
    • Preferências de treino

Importante: O tratamento de dados sensíveis de saúde requer seu consentimento específico e destacado, conforme exigido pela legislação. Você será informado de forma clara e inequívoca quando estivermos coletando dados sensíveis.

2.3. Dados de Atividades Físicas

  • Registros de treinos (data, hora, duração, tipo de atividade)
  • Localização geográfica das atividades (rotas de corrida) – quando você autorizar
  • Dados de dispositivos wearables (relógios inteligentes, monitores cardíacos)
  • Uploads de capturas de tela (screenshots) de aplicativos de treino

2.4. Dados de Uso e Navegação

  • Endereço IP
  • Tipo de dispositivo e modelo
  • Sistema operacional e versão
  • Versão do aplicativo
  • Idioma do dispositivo
  • Páginas visitadas e tempo de permanência
  • Sessões de uso do aplicativo
  • Cliques, toques e interações com funcionalidades
  • Relatórios de erros e falhas (crash logs)

2.5. Dados de Comunicação

  • Histórico de conversas com o assistente de IA "Coach Edu"
  • Mensagens enviadas via WhatsApp ou outros canais de suporte
  • Feedbacks, avaliações e comentários

2.6. Dados Financeiros e de Pagamento

  • Informações de pagamento processadas por terceiros (Stripe, PayPal, etc.)
  • Histórico de assinaturas e transações
  • Nota: Não armazenamos dados completos de cartão de crédito

2.7. Dados de Terceiros (Strava)

Quando você conecta sua conta Strava, recebemos:

  • Nome e sobrenome cadastrados no Strava
  • Foto de perfil do Strava
  • ID único do usuário Strava
  • E-mail vinculado à conta Strava (se autorizado)
  • Lista de atividades físicas (corridas, ciclismo, etc.)
  • Estatísticas de desempenho (pace, frequência cardíaca, distância, etc.)
  • Dados de segmentos e conquistas (achievements)

Dados que NÃO coletamos do Strava:

  • Senhas ou credenciais de acesso
  • Mensagens privadas
  • Conexões e amizades (a menos que você autorize explicitamente)

3. Como Coletamos seus Dados

3.1. Coleta Direta

Coletamos dados que você nos fornece voluntariamente ao:

  • Criar uma conta na plataforma Korah
  • Preencher seu perfil e preferências
  • Inserir informações de treino manualmente
  • Enviar capturas de tela (OCR) de seus dispositivos
  • Interagir com o Coach Edu (assistente de IA)
  • Responder questionários de avaliação física
  • Entrar em contato com nosso suporte

3.2. Coleta Automática

Coletamos dados automaticamente por meio de:

  • Cookies e tecnologias similares (veja nossa Política de Cookies)
  • SDKs e APIs de terceiros integrados ao aplicativo
  • Ferramentas de análise (Google Analytics, Mixpanel, etc.)
  • Logs de servidor e sistemas de monitoramento

3.3. Coleta via Integração com Terceiros

Coletamos dados quando você conecta serviços de terceiros:

Strava:

  • Utilizamos OAuth 2.0 para autenticação segura
  • Você autoriza explicitamente quais dados compartilhar
  • Recebemos notificações em tempo real via Webhooks quando você:
    • Cria uma nova atividade
    • Atualiza uma atividade existente
    • Exclui uma atividade
    • Desautoriza o acesso da Korah

Google (login social):

  • Nome e e-mail da conta Google
  • Foto de perfil

Dispositivos Wearables:

  • Dados sincronizados de relógios inteligentes (Garmin, Apple Watch, etc.)

3.4. Coleta via OCR (Reconhecimento Óptico de Caracteres)

Quando você envia capturas de tela de seus treinos:

  • Processamos a imagem para extrair dados numéricos (distância, tempo, pace, etc.)
  • Não armazenamos a imagem original após a extração
  • Não processamos informações visíveis não relacionadas ao treino (notificações, fotos de fundo, etc.)

4. Finalidades do Tratamento

Utilizamos seus dados pessoais para as seguintes finalidades:

4.1. Prestação de Serviços

  • Criar e gerenciar sua conta
  • Fornecer planos de treino personalizados
  • Sincronizar atividades do Strava
  • Processar uploads de treinos via OCR
  • Gerar análises e relatórios de desempenho
  • Oferecer recomendações personalizadas via IA

4.2. Comunicação

  • Enviar notificações sobre treinos e lembretes
  • Responder dúvidas e solicitações de suporte
  • Informar sobre atualizações de produto e novos recursos
  • Enviar comunicações promocionais (com sua autorização)

4.3. Análise e Melhoria dos Serviços

  • Analisar padrões de uso do aplicativo
  • Identificar e corrigir erros técnicos
  • Desenvolver novas funcionalidades
  • Realizar testes A/B e pesquisas de experiência do usuário

4.4. Segurança e Prevenção de Fraudes

  • Detectar e prevenir atividades fraudulentas
  • Proteger a integridade da plataforma
  • Cumprir obrigações legais e regulatórias

4.5. Finalidades de IA (Inferência, NÃO Treinamento)

Seus dados são utilizados EXCLUSIVAMENTE para gerar insights personalizados para você.

O que fazemos:

  • Analisamos seus treinos para recomendar ajustes no plano
  • Geramos feedbacks personalizados sobre performance
  • Prevemos riscos de lesão com base em padrões de carga de treino

O que NÃO fazemos (proibido pelo Strava API Agreement):

  • NÃO utilizamos seus dados para treinar ou melhorar modelos de IA base
  • NÃO vendemos seus dados para terceiros que treinem IA/ML
  • NÃO criamos modelos de IA agregados com dados de múltiplos usuários

5. Bases Legais para o Tratamento

Em conformidade com a LGPD (Art. 7º e 11) e GDPR (Art. 6º e 9º), o tratamento de seus dados é realizado com base em:

5.1. Consentimento Específico e Destacado (Art. 11, I da LGPD / Art. 9º(2)(a) do GDPR)

Para dados sensíveis de saúde e biométricos, o tratamento é realizado EXCLUSIVAMENTE mediante seu consentimento específico e destacado, coletado de forma separada dos demais consentimentos.

Quando solicitamos consentimento específico:

  • No momento do cadastro, ao preencher informações de saúde
  • Ao autorizar acesso a dados biométricos do Strava ou dispositivos wearables
  • Ao utilizar funcionalidades que processam dados de frequência cardíaca, lesões ou percepção de dor

Como você consente:

  • Checkbox específico e destacado (separado do aceite dos Termos de Uso gerais)
  • Texto claro informando quais dados sensíveis serão coletados e para qual finalidade
  • Opção de recusar sem prejuízo do acesso a funcionalidades básicas

Você pode revogar este consentimento a qualquer momento em:
Configurações > Privacidade > Dados de Saúde > Revogar Consentimento

Consequências da revogação:
A plataforma ficará limitada a funcionalidades básicas sem análise de dados de saúde (frequência cardíaca, zonas de treino, previsão de lesões). Você poderá continuar usando recursos que não dependem de dados sensíveis.

5.2. Consentimento (Art. 7º, I da LGPD / Art. 6º(1)(a) do GDPR)

  • Envio de comunicações de marketing
  • Uso de cookies não essenciais
  • Compartilhamento de dados para finalidades não essenciais ao serviço

5.3. Execução de Contrato (Art. 7º, V da LGPD / Art. 6º(1)(b) do GDPR)

  • Prestação dos serviços contratados
  • Processamento de pagamentos
  • Comunicação relacionada ao serviço

5.4. Legítimo Interesse (Art. 7º, IX da LGPD / Art. 6º(1)(f) do GDPR)

  • Análise de uso para melhorar o produto
  • Segurança da informação e prevenção de fraudes
  • Personalização da experiência do usuário (dados não sensíveis)
  • Resposta a ordens judiciais
  • Cumprimento de determinações regulatórias
  • Retenção de dados fiscais e contábeis

6. Integração com Strava

6.1. Natureza da Integração

A Korah utiliza a API oficial do Strava para sincronizar suas atividades físicas. Não somos afiliados, patrocinados ou endossados pelo Strava.

6.2. Autenticação OAuth 2.0

  • Utilizamos o protocolo OAuth 2.0, padrão da indústria
  • Jamais solicitamos ou armazenamos sua senha do Strava
  • Você autoriza explicitamente quais permissões concede (scopes)
  • Recebemos tokens de acesso temporários com validade limitada

6.3. Dados do Strava e Privacidade

Regras que seguimos rigorosamente (Strava API Agreement):

  1. Exibição Pessoal: Dados obtidos do Strava são exibidos SOMENTE para você (titular da conta). Não exibimos seus dados do Strava para outros usuários da Korah.

  2. Atribuição Obrigatória: Quando exibimos dados do Strava, incluímos:

    • Logo "Powered by Strava"
    • Link "View on Strava" para cada atividade
  3. Proibição de Uso para IA/ML: Conforme descrito na seção 7, seus dados do Strava NÃO são usados para treinar modelos de inteligência artificial.

  4. Exclusão Sincronizada: Se você excluir uma atividade no Strava, nós:

    • Recebemos notificação via Webhook
    • Excluímos a atividade de nossa base de dados em até 48 horas

6.3.4.1. Dados Derivados e Análises

Após a exclusão de atividades do Strava (seja por deleção no Strava ou desautorização), excluímos:

  • Dados brutos da atividade (distância, tempo, frequência cardíaca, etc.) - 48 horas
  • Análises e insights específicos derivados daquela atividade - 48 horas
  • Histórico de conversas com o Coach Edu que mencionem especificamente aquela atividade - 7 dias

Proibição de Uso Agregado (Strava API Agreement)

Em conformidade com o Strava API Agreement (Seção M.vii), a Korah NÃO utiliza dados obtidos via Strava API para:

  • Analytics agregados ou estatísticas de múltiplos usuários
  • Customer insights ou benchmarking
  • Melhorias de produto baseadas em análise agregada
  • Qualquer finalidade além da prestação de serviço individual ao titular

Esta proibição aplica-se mesmo a dados agregados ou anonimizados.

Dados de Outras Fontes

Para dados não originários do Strava (upload manual, OCR, entrada direta), podemos utilizar dados agregados e anonimizados para melhoria de produto e análises estatísticas, conforme previsto nesta Política.

  1. Cache Limitado: Não mantemos dados do Strava em cache por mais de 7 dias.

  2. Desautorização: Você pode desconectar o Strava a qualquer momento:

    • Diretamente em sua conta Korah
    • Nas configurações de privacidade do Strava
    • Ao desconectar, todos os dados do Strava são excluídos em até 48 horas

6.4. Webhooks do Strava

Registramos webhooks para receber notificações em tempo real quando:

  • Você cria uma nova atividade
  • Você atualiza uma atividade
  • Você exclui uma atividade
  • Você desautoriza o acesso da Korah

Essas notificações contêm apenas metadados (ID da atividade, tipo de evento). Buscamos os detalhes completos apenas quando necessário.


7. Uso de Inteligência Artificial

7.1. Coach Edu – Assistente de IA Generativa

A Korah utiliza modelos de linguagem de grande escala (LLMs) para fornecer o "Coach Edu", um assistente virtual que:

  • Analisa seus treinos e histórico
  • Gera planos de treino personalizados
  • Responde dúvidas sobre performance e técnica
  • Oferece feedback sobre recuperação e prevenção de lesões

7.2. Provedores de IA

Utilizamos APIs de terceiros para processamento de IA:

  • OpenAI (GPT-4, GPT-4 Turbo)
  • Anthropic Claude
  • Google Gemini
  • OpenRouter (agregador de modelos)

Dados enviados aos provedores de IA:

  • Seus dados de treino (anonimizados quando possível)
  • Informações de contexto necessárias para gerar recomendações
  • Histórico de conversas com o Coach Edu

Dados NÃO enviados:

  • Dados de identificação direta (nome, e-mail, telefone) – quando não essenciais
  • Dados financeiros
  • Senhas ou tokens de acesso

7.3. Limitações e Disclaimers de IA

Você reconhece e concorda que:

  1. Não é Aconselhamento Médico: O Coach Edu é uma ferramenta informativa baseada em algoritmos. Não substitui um médico, fisioterapeuta ou profissional de educação física licenciado.

  2. Possibilidade de Erros ("Alucinações"): Modelos de IA podem gerar informações incorretas ou inadequadas. Sempre use o bom senso e consulte profissionais qualificados antes de seguir recomendações.

  3. Uso para Inferência, NÃO Treinamento:

    • Utilizamos IA para analisar seus dados e gerar recomendações para você
    • NÃO utilizamos seus dados para treinar ou melhorar modelos de IA base
    • NÃO compartilhamos seus dados com provedores de IA para fins de treinamento de modelos

7.4. OCR (Reconhecimento Óptico de Caracteres)

Quando você envia capturas de tela de treinos:

  • Utilizamos tecnologia OCR (Google Cloud Vision API ou similar) para extrair dados numéricos
  • Processamos apenas informações relacionadas ao treino (tempo, distância, pace, etc.)
  • Não armazenamos a imagem original após a extração
  • É proibido enviar capturas de tela contendo dados pessoais de terceiros

8. Compartilhamento de Dados

8.1. Princípio Geral

A Korah NÃO vende seus dados pessoais a terceiros para fins de marketing, publicidade ou mineração de dados.

8.2. Compartilhamento com Prestadores de Serviços

Compartilhamos dados com parceiros que nos auxiliam na operação da plataforma:

Infraestrutura e Hospedagem:

  • Supabase (banco de dados e autenticação)
  • Vercel (hospedagem de aplicação web)
  • AWS ou Google Cloud (armazenamento de arquivos)

Processamento de Pagamentos:

  • Stripe, PayPal ou similares (não armazenamos dados completos de cartão)

Comunicação:

  • Twilio ou WhatsApp Business API (mensagens)
  • SendGrid ou AWS SES (e-mails)

Análise e Monitoramento:

  • Google Analytics
  • Mixpanel
  • Sentry (logs de erro)

Inteligência Artificial:

  • OpenAI, Anthropic, Google, OpenRouter (processamento de IA)

Todos os prestadores:

  • Assinam acordos de confidencialidade e proteção de dados (DPA - Data Processing Agreements)
  • Estão em conformidade com LGPD e GDPR
  • Processam dados apenas conforme nossas instruções

8.3. Compartilhamento com Autoridades

Podemos divulgar dados quando:

  • Exigido por lei, regulamento ou ordem judicial
  • Necessário para proteger direitos, propriedade ou segurança da Korah ou de terceiros
  • Resposta a solicitações legítimas de autoridades públicas

8.4. Transferências Empresariais

Em caso de fusão, aquisição ou venda de ativos, seus dados podem ser transferidos. Você será notificado e a nova entidade manterá o compromisso com esta Política.

8.5. Compartilhamento com seu Consentimento

Podemos compartilhar dados com terceiros adicionais mediante seu consentimento expresso.


9. Transferência Internacional de Dados

9.1. Localização dos Dados e Garantias Específicas

Seus dados são armazenados prioritariamente em servidores localizados no Brasil. No entanto, alguns prestadores de serviços podem processar dados em outros países:

PrestadorPaísTipo de DadosGarantia Aplicada
OpenAIEUAConversas com Coach Edu, dados de treino anonimizadosSCC + DPF (Data Privacy Framework)
AnthropicEUAConversas com Coach EduSCC (Standard Contractual Clauses)
SupabaseEUATodos os dados da plataformaSCC + Certificação SOC 2 Type II
Google CloudEUA/UEDados de análise (Analytics), OCRSCC + Google Cloud Data Processing Amendment
VercelEUA/GlobalDados de aplicação web (cache)SCC
StravaEUAToken de acesso OAuth (apenas metadados)Acordo de terceiro-para-terceiro

9.2. Garantias de Proteção (LGPD e GDPR)

Quando transferimos dados internacionalmente, garantimos:

Conformidade com LGPD (Art. 33):

  • Transferência baseada em cláusulas contratuais padrão (SCC - Standard Contractual Clauses) aprovadas pela ANPD
  • Avaliação de riscos de transferência internacional (Transfer Impact Assessment)
  • Garantias contratuais de que o país destinatário oferece proteção adequada

Conformidade com GDPR (Capítulo V):

  • Utilizamos Standard Contractual Clauses (SCCs) aprovadas pela Comissão Europeia (decisão 2021/914)
  • Garantimos que prestadores nos EUA estejam em conformidade com o Data Privacy Framework (DPF)
  • Mantemos documentação de Transfer Impact Assessments conforme decisão Schrems II

9.3. Seus Direitos

Você pode solicitar informações sobre transferências internacionais e as garantias aplicadas entrando em contato conosco via dpo@korah.com.


10. Armazenamento e Segurança

10.1. Medidas de Segurança Técnicas

Implementamos controles de segurança da informação, incluindo:

Criptografia:

  • TLS 1.3 para dados em trânsito
  • AES-256 para dados em repouso
  • Hashing seguro (bcrypt/Argon2) para senhas

Controle de Acesso:

  • Autenticação multifator (MFA) para administradores
  • Princípio do menor privilégio (least privilege)
  • Logs de auditoria de acessos

Infraestrutura:

  • Firewalls e sistemas de detecção de intrusão (IDS/IPS)
  • Backups criptografados diários
  • Disaster recovery plan

Desenvolvimento Seguro:

  • Code review e análise de segurança
  • Testes de penetração periódicos
  • Gestão de vulnerabilidades

10.2. Medidas Organizacionais

  • Políticas internas de segurança da informação
  • Treinamento de colaboradores em proteção de dados
  • Acordos de confidencialidade (NDA) com todos os colaboradores
  • Plano de resposta a incidentes de segurança

10.3. Notificação de Incidentes

Em caso de violação de dados que possa gerar risco aos titulares:

10.3.1. Notificação ao Strava

Em caso de violação de segurança envolvendo dados obtidos via Strava API:

  • Notificaremos o Strava em até 24 horas da descoberta do incidente
  • Forneceremos detalhes sobre a natureza da violação, dados afetados e medidas corretivas
  • Cooperaremos com investigações e auditorias do Strava

10.3.2. Notificação às Autoridades

  • Notificaremos a ANPD (Autoridade Nacional de Proteção de Dados) conforme Art. 48 da LGPD em prazo razoável
  • Notificaremos autoridades europeias (se aplicável) conforme Art. 33 do GDPR (até 72 horas)

10.3.3. Notificação aos Titulares

  • Comunicaremos você em tempo hábil, conforme a gravidade do incidente
  • Informaremos medidas que você pode tomar para mitigar riscos
  • Disponibilizaremos canal de comunicação para esclarecimentos

11. Retenção de Dados

11.1. Critérios de Retenção

Mantemos seus dados pelo tempo necessário para:

  • Cumprir as finalidades descritas nesta Política
  • Cumprir obrigações legais e regulatórias
  • Exercer ou defender direitos em processos judiciais

11.2. Prazos Específicos

Dados de cadastro e conta:

  • Durante a vigência da sua conta + 5 anos (prescrição legal, Código Civil)

Dados de treino e atividades:

  • Durante a vigência da conta
  • Após exclusão da conta: apagados imediatamente, salvo se você solicitar exportação

Dados do Strava:

  • Cache máximo de 7 dias
  • Exclusão em até 48 horas após desautorização ou deleção no Strava

Dados financeiros:

  • 5 anos (obrigação legal fiscal)

Logs de segurança e auditoria:

  • 6 meses (Marco Civil da Internet, Art. 15)

Conversas com Coach Edu:

  • Retenção padrão: Durante a vigência da conta (para contexto de recomendações futuras)
  • Exclusão automática: 90 dias após inatividade da conta
  • Exclusão a pedido: Processada em até 48 horas após solicitação via dpo@korah.com
  • Exclusão vinculada a atividades Strava: Conversas mencionando atividades deletadas do Strava são excluídas em 7 dias

11.3. Exclusão de Conta

Ao excluir sua conta:

  1. Dados pessoais identificáveis são anonimizados ou excluídos imediatamente
  2. Dados agregados e anonimizados podem ser mantidos para análises estatísticas
  3. Dados sujeitos a obrigações legais são mantidos pelo prazo legal
  4. Você receberá confirmação da exclusão em até 48 horas

12. Cookies e Tecnologias Similares

O uso de cookies está detalhado em nossa Política de Cookies. Resumo:

12.1. Tipos de Cookies

  • Essenciais: Necessários para o funcionamento (login, sessão)
  • Desempenho: Análise de uso (Google Analytics)
  • Funcionalidade: Preferências do usuário (idioma, tema)
  • Marketing: Anúncios direcionados (com seu consentimento)

12.2. Gerenciamento

Você pode gerenciar cookies pelo seu navegador ou pelas configurações do aplicativo.

Consulte nossa Política de Cookies para detalhes completos.


13. Seus Direitos como Titular de Dados

Em conformidade com a LGPD (Arts. 17 a 22), você tem os seguintes direitos:

13.1. Confirmação e Acesso (Art. 18, I e II)

  • Confirmar se tratamos dados pessoais seus
  • Acessar seus dados pessoais

13.2. Correção (Art. 18, III)

  • Corrigir dados incompletos, inexatos ou desatualizados

13.3. Anonimização, Bloqueio ou Eliminação (Art. 18, IV)

  • Solicitar anonimização ou eliminação de dados desnecessários ou excessivos
  • Bloquear dados tratados em desconformidade

13.4. Portabilidade (Art. 18, V)

  • Receber seus dados em formato estruturado, legível por máquina e interoperável (CSV, JSON)
  • Transmitir esses dados a outro prestador de serviço

13.5. Eliminação de Dados Tratados com Consentimento (Art. 18, VI)

  • Solicitar exclusão de dados cujo tratamento foi baseado em consentimento

13.6. Informação sobre Compartilhamento (Art. 18, VII)

  • Saber com quais entidades públicas e privadas compartilhamos seus dados

13.7. Informação sobre Possibilidade de Não Consentir (Art. 18, VIII)

  • Ser informado sobre consequências de não fornecer consentimento

13.8. Revogação do Consentimento (Art. 18, IX)

  • Revogar seu consentimento a qualquer momento

13.9. Oposição (Art. 18, § 2º)

  • Opor-se ao tratamento realizado com base em legítimo interesse

13.10. Revisão de Decisões Automatizadas (Art. 20)

  • Solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado (incluindo IA)

13.11. Como Exercer seus Direitos

Para exercer qualquer direito, entre em contato:

Prazo de resposta: Responderemos em até 15 dias úteis conforme LGPD (podendo ser prorrogado por mais 15 dias mediante justificativa).


14. Direitos Específicos GDPR

Se você é residente na União Europeia ou Espaço Econômico Europeu, possui direitos adicionais sob o GDPR:

14.1. Direito ao Esquecimento (Art. 17 GDPR)

  • Solicitar apagamento de dados sem demora injustificada

14.2. Direito à Limitação do Tratamento (Art. 18 GDPR)

  • Solicitar que suspendam o processamento de seus dados

14.3. Direito de Objeção (Art. 21 GDPR)

  • Opor-se ao tratamento para marketing direto
  • Opor-se ao tratamento baseado em legítimo interesse

14.4. Direito de Apresentar Reclamação

Você pode apresentar reclamação à autoridade de proteção de dados do seu país (DPA) ou à:

  • ANPD (Brasil): https://www.gov.br/anpd
  • Data Protection Commission (Irlanda): Se processamento ocorrer via Supabase (entidade irlandesa)

15. Dados de Menores de Idade

15.1. Idade Mínima

O serviço Korah.ia é destinado a maiores de 16 anos (conforme Art. 14 da LGPD).

  • Menores de 16 anos: Requer consentimento de pelo menos um dos pais ou responsável legal
  • Menores de 13 anos (COPPA - EUA): Não coletamos intencionalmente dados de crianças menores de 13 anos

15.2. Verificação de Idade

Solicitamos data de nascimento no cadastro. Se identificarmos que um usuário é menor de 16 anos sem consentimento parental, suspenderemos a conta e excluiremos os dados.

15.3. Direitos dos Pais

Pais ou responsáveis podem:

  • Acessar dados do menor
  • Solicitar correção ou exclusão
  • Revogar consentimento

Contato para pais/responsáveis: dpo@korah.com


16. Alterações nesta Política

16.1. Atualizações

Podemos atualizar esta Política de Privacidade periodicamente para refletir:

  • Mudanças em nossas práticas de dados
  • Alterações na legislação
  • Novos recursos ou serviços

16.2. Notificação

Você será notificado sobre alterações materiais por:

  • E-mail para o endereço cadastrado
  • Aviso destacado no aplicativo ou site
  • Notificação push (se autorizado)

16.3. Vigência

Alterações entram em vigor 30 dias após a notificação, salvo mudanças legais que requeiram implementação imediata.

Se você não concordar com as alterações, pode encerrar sua conta antes da vigência.


17. Encarregado de Proteção de Dados (DPO)

Em conformidade com o Art. 41 da LGPD, designamos formalmente como Encarregado de Proteção de Dados (DPO):

E-mail: dpo@korah.com
Telefone: +55 19 98218-6025

O DPO é responsável por:

  • Receber comunicações da ANPD e titulares de dados
  • Orientar colaboradores sobre práticas de proteção de dados
  • Atuar como canal de comunicação entre Korah, titulares e ANPD

Prazo de resposta: 15 dias úteis (prorrogáveis por mais 15 mediante justificativa)


18. Legislação e Foro

18.1. Lei Aplicável

Esta Política é regida pela legislação brasileira, em especial:

  • Lei Geral de Proteção de Dados (LGPD) – Lei nº 13.709/2018
  • Marco Civil da Internet – Lei nº 12.965/2014
  • Código de Defesa do Consumidor – Lei nº 8.078/1990

18.2. Foro

Fica eleito o foro da Comarca de Campinas - SP para dirimir quaisquer controvérsias, salvo disposições legais em contrário que garantam foro privilegiado ao consumidor.


19. Contato

19.1. Sede no Brasil

Korah Tecnologia LTDA
CNPJ: [45918880000118]
Endereço: Av. Antônio Artioli, 570 - Swiss Park Office, Campinas - SP, CEP 13049-253

E-mail geral: contato@korah.com
E-mail DPO: dpo@korah.com
Telefone/WhatsApp: +55 19 98218-6025

Horário de atendimento: Segunda a sexta, das 9h às 18h (horário de Brasília)

Autoridade Supervisora Competente:
Você pode apresentar reclamações à autoridade de proteção de dados do seu país ou à:

  • Data Protection Commission (Irlanda) - se o processamento ocorrer via Supabase (entidade irlandesa)
  • ANPD (Brasil) - para questões relacionadas ao controlador principal

Nota: A designação de representante na UE é obrigatória apenas se a Korah processar dados de residentes europeus de forma regular e em grande escala. Para processamento esporádico ou com menos de 250 funcionários, pode estar isenta conforme GDPR Art. 27(2).


Documento gerado em: 14 de fevereiro de 2026
Versão: 2.1 FINAL (Revisão Jurídica Completa)
Hash de verificação: [A ser gerado para versionamento]


Esta Política de Privacidade foi elaborada para atender aos mais altos padrões de transparência e conformidade legal. Recomendamos que você a leia integralmente e entre em contato em caso de dúvidas.

REVISÃO JURÍDICA: Este documento foi atualizado com base em parecer jurídico especializado, incorporando TODAS as correções críticas para conformidade total com LGPD, GDPR, CDC e Strava API Agreement (novembro 2024).

CORREÇÕES FINAIS APLICADAS:

  • ✅ Proibição explícita de uso agregado de dados do Strava (Seção 6.3.4.1)
  • ✅ Prazo específico para exclusão de conversas do Coach Edu (Seção 11.2)
  • ✅ Base legal corrigida para dados sensíveis (Seção 5.1)
  • ✅ Todas as correções do parecer jurídico original