The Endurics Co.

LGPD Art. 8

Política de Privacidade

Última atualização: 2026-08-07 · Tempo de leitura ~5 min

1. Quem somos

O Endurics é um serviço de análise de treino operado pela Click Hunters Tech (CNPJ em constituição). Somos o controlador dos seus dados pessoais segundo a LGPD (Lei 13.709/2018).

Encarregado (DPO) e canal oficial: trainning@endurics.app. Respondemos em até 15 dias úteis, conforme Art. 19 da LGPD.

2. O que coletamos

Coletamos apenas o mínimo necessário para gerar seu briefing diário:

  • Dados de conta — email e nome, gerenciados pelo Clerk (nosso provedor de autenticação).
  • Dados de treino e saúde — atividades, frequência cardíaca, HRV, sono, prontidão, carga aeróbica, VO2, planos de treino. Puxamos apenas dos provedores que você conecta, com consentimento explícito por provedor. Provedores suportados: Garmin, Strava, TrainingPeaks, Fitbit, Google Health Connect, Coros, Oura, Polar, Suunto e Whoop.
  • Contato — número de WhatsApp (opcional) para envio do briefing via CallMeBot.
  • Uso do app — pageviews e eventos anônimos via PostHog, coletados apenas com opt-in explícito no banner de cookies.
  • Erros técnicos — stack traces via Sentry, sem dados de saúde e sem session replay.

Não coletamos: localização em tempo real, contatos, mídia, dados biométricos além dos que a wearable declara, nem cookies publicitários.

3. Como usamos seus dados

Usamos os dados para os seguintes propósitos, todos ligados à prestação do serviço que você contratou:

  • Gerar seu briefing diário de treino (semáforos, ação do dia, narrativa).
  • Calcular métricas derivadas: TSS, ACWR, tendências de HRV, fases de treino.
  • Integrar com sua prova alvo (countdown, taper, race week).
  • Enviar o briefing pelos canais que você escolher (email, WhatsApp, app).
  • Detectar red flags (queda de HRV, ACWR alto, prontidão baixa) para você e seu coach.

Base legal (LGPD Art. 7): execução de contrato (Art. 7, V) para o serviço principal e consentimento (Art. 7, I) para dados sensíveis de saúde e para alertas WhatsApp opcionais. O consentimento pode ser revogado a qualquer momento em /settings/privacy.

Dados sensíveis (LGPD Art. 11): HRV, sono, frequência cardíaca, prontidão e VO2max são dados de saúde. Não presumimos consentimento por navegação — a captura só acontece quando você ativamente conecta um provedor (Garmin/Strava/TrainingPeaks/Fitbit/Google/Coros/Oura/Polar/Suunto/Whoop) via OAuth em /settings/integrations. Cada conexão é um consentimento granular, específico daquele provedor, revogável desconectando o mesmo botão.

4. Com quem compartilhamos

Compartilhamos dados apenas com operadores estritamente necessários para prestar o serviço:

  • Anthropic (Claude API) — dados de treino agregados para geração da narrativa “Palavra do coach”. Enviamos números e contexto de treino, sem nome, email ou identificadores diretos.
  • Clerk — autenticação e gestão de conta. Armazena email, nome e credenciais.
  • Provedores de wearable (Garmin, Strava, TrainingPeaks, Fitbit, Google Health, Coros, Oura, Polar, Suunto, Whoop) — só os que você conectar; usamos OAuth quando disponível, cookie/token seguros quando não.
  • GoDaddy (SMTP) — entrega de emails transacionais e do briefing.
  • CallMeBot — entrega de mensagens WhatsApp, se você optar por esse canal.
  • Fly.io e Vercel — hospedagem de aplicação e banco de dados (região São Paulo — GRU).

Nunca fazemos: venda de dados, compartilhamento com anunciantes, cessão para brokers, tracking cross-site, perfil publicitário.

5. Retenção

Mantemos seus dados enquanto sua conta existir. Ao apagar a conta em /settings/privacy, todos os dados pessoais são removidos imediatamente do nosso banco, em cascata (perfil, integrações, briefings, atividades, planos, preferências).

Mantemos apenas um log de exclusão (data e ID opaco) sem PII, para prova de cumprimento à ANPD (retenção sugerida de até 5 anos por analogia com CVM 44/2021).

6. Seus direitos (LGPD Art. 18)

Você tem direitos garantidos pela LGPD que estão implementados no produto e disponíveis 24/7 em /settings/privacy:

  • Acesso e portabilidade — exportar todos os seus dados em JSON (endpoint GET /me/export).
  • Exclusão — apagar sua conta e todos os dados associados (endpoint DELETE /me, com confirmação explícita).
  • Correção — editar dados de perfil e preferências em /settings/preferences.
  • Oposição e revogação — desconectar qualquer integração wearable em /settings/integrations, cancelar canais de entrega em preferências.
  • Informação — esta política. Dúvidas específicas por email: trainning@endurics.app.

7. Cookies

Usamos duas categorias de cookies:

  • Essenciais — sessão do Clerk (login). Sem eles o app não funciona; não há opt-out.
  • Analíticos — PostHog para entender quais telas as pessoas usam. Opt-in apenas — desligado por default, ativado explicitamente no banner de cookies.

Não usamos cookies publicitários, de terceiros para marketing, ou de fingerprinting.

8. Segurança

Credenciais de wearables (senhas Garmin, cookies TP, tokens Strava, chave CallMeBot) são criptografadas em repouso com Fernet + KEK (chave em Fly secrets). TLS 1.2+ em todo tráfego. Backups automáticos diários. Logs sem PII (chaves e senhas são redatadas antes de sair do processo).

9. Menores de idade

O Endurics é destinado a atletas adultos (18+). Não coletamos deliberadamente dados de menores. Se você é responsável e tem conhecimento de dados de menor sob nossa custódia, escreva para trainning@endurics.app e apagamos imediatamente.

10. Transferência internacional (LGPD Art. 33)

Os seguintes operadores podem processar dados fora do Brasil:

  • EUA: Anthropic (Claude API), Clerk (autenticação), Vercel (hospedagem web), Fly.io (hospedagem backend), Fitbit/Google (wearable OAuth), Oura, Whoop, PostHog (analytics opt-in), Sentry (monitoramento de erros), GoDaddy (SMTP).
  • Europa: Polar (Finlândia), Suunto (Finlândia).
  • China: Coros (integração wearable opcional).

Salvaguardas: as transferências ocorrem sob as hipóteses do Art. 33, I (cumprimento de obrigação contratual) e Art. 33, VIII (consentimento específico e destacado). Mantemos contratos de tratamento de dados (DPAs / Data Processing Addenda) com Anthropic, Clerk, Vercel, Fly.io, PostHog e Sentry, que aderem ao GDPR europeu (padrão equivalente ao LGPD). Para provedores wearable, a base legal é o seu consentimento explícito ao conectar cada integração — nada é transferido sem que você clique em “Conectar”.

11. Alterações a esta política

Podemos atualizar esta política. Alterações materiais são comunicadas por email para todos os usuários ativos com pelo menos 15 dias de antecedência. Alterações não-materiais entram em vigor na data indicada como “Última atualização” no topo do documento.

12. Contato

Dúvidas, exercício de direitos, incidentes de segurança ou reclamações:

trainning@endurics.app — resposta em até 15 dias úteis.

Reclamações também podem ser dirigidas à Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd.