Esta é a URL permanente da política do HAPE APP. O botão “LER LGPD” do aplicativo deve apontar para https://hapeapp.com/lgpd/.
Leitura importanteO HAPE trata dados de avaliação física que podem ser sensíveis. Esta política descreve finalidades, bases legais, direitos, segurança, incidentes, menores, fotos, relatórios, pesquisa, pagamentos e regras aplicáveis nos EUA quando pertinentes.
LGPDUSA PRIVACYHEALTH DATASECURITY
Política de Privacidade, Proteção de Dados e LGPD.
Documento oficial do HAPE APP sobre coleta, uso, armazenamento, proteção, direitos dos titulares, dados sensíveis, fotos, relatórios, calculadoras do site, demonstração de interesse, segurança e regras aplicáveis no Brasil e, quando pertinente, nos Estados Unidos.
01
Escopo desta Política
Esta Política explica como o HAPE APP trata dados pessoais no aplicativo, no site hapeapp.com, nos fluxos de autenticação, assinatura e cupons, nos relatórios, nos recursos de avaliação física, na demonstração de interesse e nos canais de suporte. Ela se aplica a profissionais usuários, alunos ou avaliados inseridos por esses profissionais, visitantes do site e demais titulares cujos dados sejam tratados pela plataforma.
02
Definições essenciais
Para esta Política, dado pessoal é informação relacionada a pessoa natural identificada ou identificável; dado pessoal sensível inclui informações de saúde, corpo, composição corporal, desempenho, limitações, lesões, pressão arterial, imagens corporais e outros dados protegidos pela legislação. Dados anonimizados são aqueles que não permitem identificação por meios razoáveis; pseudonimização reduz o vínculo direto, mas não equivale necessariamente à anonimização.
03
Papéis e responsabilidades
O HAPE poderá atuar como controlador em relação a cadastro, conta, assinatura, segurança, suporte, marketing e melhoria do serviço. Em dados de alunos inseridos pelo profissional, o profissional é responsável pela licitude da coleta, pela autorização adequada e pelo uso profissional dos dados; o HAPE poderá atuar como operador quando apenas fornece a infraestrutura para armazenar, organizar, processar e gerar relatórios.
04
Princípios de proteção de dados
O tratamento observará finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e responsabilização. O HAPE buscará coletar apenas o necessário para cada finalidade e limitar o acesso conforme função, contexto e permissão.
05
Dados do profissional usuário
O HAPE poderá tratar nome, e-mail, telefone, CREF quando informado, identificadores de conta, credenciais de autenticação por provedor, dados de login, plano, status de assinatura e pagamento, comunicações de suporte, registros técnicos e eventos de segurança. O número completo de cartão e o código de segurança não devem ser armazenados diretamente pelo HAPE quando o pagamento for processado por lojas, bancos ou gateways autorizados.
06
Dados de alunos ou avaliados
Conforme a função utilizada, o profissional poderá inserir nome, idade, sexo, peso, altura, circunferências, dobras cutâneas, diâmetros, comprimentos, IMC, RCQ, RCA, estimativas de composição corporal, resultados de testes físicos, VO₂, força, flexibilidade, pressão arterial, histórico de avaliações, observações profissionais, objetivos, limitações, lesões, doenças e fotos corporais autorizadas.
07
Dados pessoais sensíveis
Dados de saúde, composição corporal, imagens corporais e informações funcionais podem ser sensíveis. O tratamento será limitado à finalidade informada, com controles de acesso e medidas proporcionais ao risco. Quando a base legal aplicável exigir consentimento específico e destacado, ele deverá ser obtido do titular ou responsável legal.
08
Fotos e imagens corporais
Fotos inseridas no HAPE destinam-se ao acompanhamento visual, comparação de evolução e relatórios profissionais. O HAPE não autoriza uso de imagens para publicidade, rede social, divulgação pública ou pesquisa identificável sem autorização específica, separada e inequívoca. Quando as fotos ficam no dispositivo do profissional, a segurança também depende da proteção do aparelho, galeria, backup e conta em nuvem do usuário.
09
HAPE Lab no site: IMC, RCQ e RCA
A calculadora pública usa IMC = peso/altura², RCQ = cintura/quadril e RCA = cintura/altura. Os valores digitados no HAPE Lab são calculados localmente no navegador e não são enviados ao Supabase por este fluxo. O RCA é apresentado como triagem antropométrica de risco aumentado para alterações glicêmicas associadas a pré-diabetes e diabetes tipo 2; o RCQ permanece como indicador de adiposidade central e risco cardiometabólico. Nenhum desses índices confirma diagnóstico.
Importante: RCA elevado não confirma pré-diabetes ou diabetes. Confirmação exige avaliação médica e exames apropriados, como glicemia e/ou HbA1c quando indicados. A avaliação física deve ser interpretada por profissional habilitado.
10
Demonstração de interesse e ofertas
Se o visitante escolher “Demonstrar interesse”, o HAPE poderá coletar nome, e-mail, telefone/WhatsApp opcional, perfil de interesse, mercado, cidade, estado/região, intenção declarada e registro de ciência desta Política. O formulário é processado por uma função server-side no Cloudflare e os dados são enviados ao endereço oficial [email protected] para registrar e responder sobre o interesse. Para prevenção de abuso, o Cloudflare e a função podem processar temporariamente metadados técnicos de rede, como endereço IP, país/região aproximados e sinais da requisição; o endereço IP não é incluído no e-mail de interesse por este fluxo. Este fluxo do site não depende da antiga tabela de interesse do Supabase e não expõe uma lista de interessados. O consentimento para marketing é separado e opcional; ofertas e comunicações promocionais somente serão enviadas quando autorizadas, e esse consentimento pode ser revogado a qualquer momento.
A demonstração de interesse é voluntária e não condiciona o uso da calculadora pública.
O HAPE não precisa coletar as medidas de IMC, RCQ ou RCA para registrar interesse.
Eventos não sensíveis de conversão — por exemplo, clique em cupom, escolha de idioma/mercado ou abertura do formulário — poderão ser medidos de forma minimizada quando houver base legal e configuração de analytics compatível.
11
Finalidades do tratamento
Os dados poderão ser tratados para criar e proteger contas, autenticar usuários, organizar alunos e avaliações, gerar relatórios, manter histórico, controlar assinatura e pagamentos, atender suporte, enviar comunicações autorizadas, prevenir fraude e abuso, corrigir falhas, melhorar a plataforma, cumprir obrigações legais e exercer direitos em processos. Dados efetivamente anonimizados ou agregados poderão apoiar estatística, validação metodológica e evolução científica do HAPE.
12
Bases legais no Brasil
No Brasil, o HAPE utilizará as bases legais adequadas previstas na LGPD conforme a finalidade, incluindo consentimento, execução de contrato, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, proteção da vida, tutela da saúde quando juridicamente aplicável, prevenção à fraude e segurança, e legítimo interesse quando cabível e após avaliação de necessidade e balanceamento. Para dados sensíveis, serão observadas as hipóteses específicas do art. 11 da LGPD.
O HAPE poderá usar dados anonimizados ou agregados para análises estatísticas, validação metodológica, aprimoramento de protocolos e funcionalidades e produção científica. Nome, e-mail, telefone, CREF, foto ou outro identificador direto não deverá ser publicado em material científico. Se um projeto se caracterizar como pesquisa com seres humanos sujeita a regras éticas específicas, deverão ser observados consentimento, aprovação ética e demais requisitos aplicáveis.
14
Assinaturas, lojas e pagamentos
Dados de plano, status de assinatura, datas, valor, identificadores de transação e confirmação de pagamento poderão ser tratados para liberar ou restringir acesso. Lojas de aplicativos, bancos e gateways podem atuar como controladores independentes ou operadores, conforme o serviço, e aplicar suas próprias políticas de privacidade e segurança.
15
Infraestrutura, fornecedores e subprocessadores
O HAPE poderá usar serviços de banco de dados, autenticação, hospedagem, e-mail, armazenamento, logs, backup, pagamentos e segurança. O acesso técnico deverá ser limitado ao necessário, com credenciais protegidas, segregação de privilégios, registros técnicos e revisão de fornecedores compatível com o risco.
16
Compartilhamento de dados
O HAPE não vende dados pessoais. O compartilhamento ocorrerá apenas quando necessário para operação técnica, autenticação, pagamento, suporte, segurança, cumprimento legal, defesa de direitos ou mediante autorização válida. Dados anonimizados ou agregados poderão ser utilizados sem identificação direta para estatística, pesquisa e melhoria do produto.
17
Transferências internacionais
Como serviços de infraestrutura podem operar em diferentes países, dados poderão ser processados fora do Brasil. Quando a LGPD for aplicável, o HAPE observará os mecanismos legais para transferência internacional e as regras da ANPD, incluindo a Resolução CD/ANPD nº 19/2024 quando pertinente.
O HAPE adota e continuará aprimorando medidas técnicas e administrativas proporcionais ao risco, como autenticação, controle de acesso, RLS no banco, restrição de privilégios, validação de entrada, proteção de segredos, registros de segurança, hardening de cabeçalhos, minimização, backups quando aplicáveis e revisão de dependências. Nenhum sistema conectado pode garantir invulnerabilidade absoluta.
Segredos administrativos e service-role não devem ficar expostos no navegador.
Dados do formulário de interesse são validados no servidor e enviados ao e-mail oficial do HAPE; o token da API de e-mail permanece protegido como segredo no Cloudflare e não é exposto ao navegador.
Credenciais e permissões de produção devem seguir privilégio mínimo.
19
Responsabilidade do profissional usuário
O profissional deve obter autorizações necessárias, explicar a finalidade da avaliação, inserir apenas dados pertinentes, manter informações corretas, proteger login e dispositivo, restringir o acesso a fotos e relatórios, enviar documentos somente ao destinatário correto e observar regras profissionais e legais aplicáveis à sua atuação.
20
Relatórios, PDFs e exportações
Após exportação, impressão, envio ou armazenamento de um relatório fora do HAPE, a proteção do arquivo passa também a depender de quem o recebeu ou armazenou. Relatórios com dados sensíveis devem ser enviados por meios adequados e somente a pessoas autorizadas.
21
Crianças e adolescentes
Quando o HAPE for utilizado por profissional para avaliar crianças ou adolescentes, o tratamento deverá respeitar o melhor interesse do menor e as exigências legais aplicáveis, incluindo autorização do responsável quando necessária. O formulário público de ofertas não deve ser usado para contornar regras de consentimento de menores. Nos Estados Unidos, se a COPPA for aplicável a determinada coleta de criança menor de 13 anos, serão observados os requisitos de consentimento parental verificável e demais obrigações.
Nos termos da LGPD e conforme aplicável, o titular poderá solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados inadequados, informação sobre compartilhamentos, portabilidade quando regulamentada, revogação de consentimento, eliminação de dados tratados com consentimento e revisão de decisões automatizadas nas hipóteses legais. O HAPE poderá confirmar a identidade do solicitante antes de atender ao pedido.
23
Usuários nos Estados Unidos
Para usuários nos EUA, o HAPE observará as leis federais e estaduais aplicáveis ao caso concreto. Isso inclui, quando pertinente, a proibição de práticas enganosas ou desleais sob a FTC Act, a Health Breach Notification Rule para entidades e dados abrangidos, direitos da CCPA conforme alterada para residentes da Califórnia quando os requisitos de aplicabilidade forem atendidos, e leis estaduais de dados de saúde do consumidor como a Washington My Health My Data Act quando aplicável.
Direitos estaduais podem incluir acesso/conhecimento, correção, exclusão, portabilidade, limitação ou opt-out, conforme a lei e a elegibilidade.
O HAPE não declara que toda informação de saúde esteja sujeita a HIPAA; a lei aplicável depende do papel e do contexto de cada serviço.
Dados pessoais serão mantidos apenas pelo período necessário às finalidades informadas, à prestação do serviço, à prevenção de fraude, ao cumprimento de obrigações ou ao exercício de direitos. Dados recebidos pelo formulário de interesse poderão permanecer no e-mail oficial enquanto necessários para responder e acompanhar o interesse, sujeitos a exclusão ou minimização quando aplicável. Solicitações de exclusão serão atendidas conforme a lei e as limitações técnicas. Dados efetivamente anonimizados e desvinculados do titular poderão ser mantidos para estatística, validação e melhoria.
25
Revogação de consentimento e comunicações
Quando a base for consentimento, ele poderá ser revogado. A revogação de marketing interromperá novas comunicações promocionais após o processamento do pedido, sem invalidar tratamentos anteriores realizados legitimamente. Algumas funções essenciais podem deixar de operar se o dado for indispensável ao serviço solicitado.
26
Incidentes de segurança
Incidentes serão avaliados para contenção, correção, redução de impacto e documentação. No Brasil, quando um incidente puder acarretar risco ou dano relevante e houver obrigação de comunicação, o controlador observará a LGPD e a Resolução CD/ANPD nº 15/2024, que prevê comunicação à ANPD e aos titulares no prazo regulatório aplicável. Nos EUA, regras específicas de notificação poderão incidir conforme o tipo de dado, entidade e jurisdição.
A Resolução CD/ANPD nº 15/2024 estabelece, para os casos abrangidos, comunicação à ANPD e aos titulares em até 3 dias úteis, ressalvada legislação específica.
O site poderá usar armazenamento local e cookies estritamente necessários para sessão, preferência de idioma, fluxo de autenticação, cupom e funcionamento técnico. Analytics ou tecnologias de marketing que não sejam estritamente necessárias deverão ser configuradas conforme a base legal e os mecanismos de consentimento/opt-out exigidos na jurisdição aplicável.
28
Não venda e não publicação de dados identificáveis
O HAPE não vende dados pessoais e não publica nome, e-mail, telefone, CREF, fotos ou outros identificadores diretos de profissionais ou avaliados como parte de pesquisa ou estatística. Combinações de dados que possam reidentificar pessoas em grupos pequenos devem ser evitadas ou generalizadas.
29
Atualizações desta Política e versões em idiomas
Esta Política poderá ser atualizada por mudança de funcionalidades, infraestrutura, fornecedores, leis ou práticas de segurança. O site disponibilizará versões em português e inglês. As versões devem transmitir o mesmo conteúdo material; se houver divergência, o HAPE corrigirá a tradução e aplicará os direitos obrigatórios da legislação competente para o titular e o serviço envolvido. Alterações relevantes poderão ser comunicadas no app, site ou e-mail.
30
Canal de privacidade e exercício de direitos
Dúvidas, solicitações, revogação de consentimento e exercício de direitos podem ser enviados para [email protected]. O site oficial é hapeapp.com. O HAPE poderá solicitar dados mínimos para verificar a identidade e evitar que terceiros acessem informações de outra pessoa.
31
Consentimento sugerido no aplicativo
Quando aplicável, o app poderá solicitar caixas de aceite separadas para: ciência dos Termos e da Política; tratamento necessário à conta; tratamento de dados sensíveis de avaliação; fotos corporais; e uso de dados anonimizados/agregados para pesquisa e aprimoramento. Consentimentos opcionais não devem ser agrupados de forma a esconder finalidades diferentes.
Aviso jurídico: estes documentos devem acompanhar as funcionalidades, fornecedores e mercados efetivamente utilizados pelo HAPE. Revisão jurídica profissional periódica é recomendada antes de expansões relevantes.
LGPDU.S. PRIVACYHEALTH DATASECURITY
Privacy, Data Protection and LGPD Policy.
Official HAPE APP document covering collection, use, storage, protection, data-subject rights, sensitive data, photographs, reports, website calculators, expression of interest, security and rules applicable in Brazil and, where relevant, the United States.
01
Scope of this Policy
This Policy explains how HAPE APP processes personal data in the mobile app, at hapeapp.com, in authentication, subscription and coupon flows, reports, physical-assessment features, the expression-of-interest feature and support channels. It applies to professional users, students or assessed individuals entered by those professionals, website visitors and other data subjects whose information is processed by the platform.
02
Key definitions
For this Policy, personal data means information relating to an identified or identifiable natural person. Sensitive personal data includes health information, body and body-composition data, performance, limitations, injuries, blood pressure, body images and other information protected by applicable law. Anonymized data cannot reasonably identify a person; pseudonymization reduces direct linkage but does not necessarily equal anonymization.
03
Roles and responsibilities
HAPE may act as a controller for account registration, subscriptions, security, support, marketing and service improvement. For student data entered by a professional, the professional is responsible for lawful collection, appropriate authorization and professional use; HAPE may act as a processor when it only provides infrastructure to store, organize, process and generate reports.
04
Data-protection principles
Processing will follow purpose limitation, adequacy, data minimization, access, accuracy, transparency, security, prevention, non-discrimination and accountability. HAPE seeks to collect only what is necessary for each purpose and to restrict access according to role, context and permission.
05
Professional-user data
HAPE may process name, email, phone number, CREF when provided, account identifiers, authentication credentials through the relevant provider, login information, plan and subscription/payment status, support communications, technical logs and security events. Full card numbers and security codes should not be stored directly by HAPE when payment is processed by authorized app stores, banks or payment gateways.
06
Student or assessed-person data
Depending on the feature used, a professional may enter name, age, sex, weight, height, girths, skinfolds, breadths, lengths, BMI, WHR/RCQ, WHtR/RCA, body-composition estimates, physical-test results, VO₂, strength, flexibility, blood pressure, assessment history, professional notes, goals, limitations, injuries, conditions and authorized body photographs.
07
Sensitive personal data
Health, body-composition, body-image and functional data may be sensitive. Processing will be limited to the stated purpose, with access controls and safeguards proportionate to risk. Where applicable law requires specific and prominent consent, it must be obtained from the data subject or legal guardian.
08
Body photographs and images
Images entered into HAPE are intended for visual progress tracking, comparison and professional reports. HAPE does not authorize use of such images for advertising, social media, public disclosure or identifiable research without separate, specific and unambiguous authorization. When images remain on a professional’s device, security also depends on device, gallery, backup and cloud-account protection.
09
HAPE Lab on the website: BMI, WHR and WHtR
The public calculator uses BMI = weight/height², WHR (RCQ) = waist/hip and WHtR (RCA) = waist/height. In the planned production version, values entered in HAPE Lab are calculated locally in the browser and are not sent to Supabase by default. Messages are screening information only and are not a diagnosis, prescription, medical report or confirmation of diabetes or cardiovascular disease.
Important: WHtR/RCA and WHR/RCQ may flag the need for further assessment, but they do not diagnose diabetes, heart attack or any other disease. Diagnosis requires appropriate clinical evaluation.
10
Expression of interest and offers
If a visitor selects “Express interest,” HAPE may collect name, email address, optional phone/WhatsApp, interest profile, market, city, state/region, declared intent and a record acknowledging this Policy. The form is processed by a server-side Cloudflare function and the data are sent to the official address [email protected] to record and respond to the interest. For abuse prevention, Cloudflare and the function may temporarily process technical network metadata such as IP address, approximate country/region and request signals; the IP address is not included in the interest email by this flow. This website flow does not depend on the former Supabase interest table and does not expose a list of interested people. Marketing consent is separate and optional; promotional offers and communications will only be sent when authorized, and that consent may be withdrawn at any time.
Expressing interest is voluntary and is not required to use the public calculator.
HAPE does not need to collect BMI, WHR or WHtR measurements in order to record interest.
Minimized, non-sensitive conversion events — for example coupon clicks, language/market selection or opening the interest form — may be measured where there is a valid legal basis and compliant analytics configuration.
11
Purposes of processing
Data may be processed to create and secure accounts, authenticate users, organize students and assessments, generate reports, maintain history, manage subscriptions and payments, provide support, send authorized communications, prevent fraud and abuse, fix defects, improve the platform, comply with law and exercise legal rights. Effectively anonymized or aggregated data may support statistics, methodological validation and scientific development.
12
Legal bases in Brazil
In Brazil, HAPE will use the appropriate legal bases under the LGPD for each purpose, including consent, contract performance, legal or regulatory obligation, exercise of rights, protection of life, health protection where legally applicable, fraud prevention and security, and legitimate interest when appropriate after necessity and balancing analysis. Sensitive data will follow the specific grounds under Article 11 of the LGPD.
HAPE may use anonymized or aggregated data for statistical analysis, methodological validation, protocol and feature improvement, and scientific work. Names, emails, phone numbers, CREF numbers, photographs or other direct identifiers must not be published in scientific material. If a project qualifies as human-subject research subject to specific ethics rules, consent, ethics approval and other applicable requirements must be observed.
14
Subscriptions, app stores and payments
Plan information, subscription status, dates, amounts, transaction identifiers and payment confirmation may be processed to grant or restrict access. App stores, banks and gateways may act as independent controllers or processors depending on the service and may apply their own privacy and security policies.
15
Infrastructure, vendors and subprocessors
HAPE may use database, authentication, hosting, email, storage, logging, backup, payment and security providers. Technical access should be limited to what is necessary, using protected credentials, privilege separation, technical records and vendor review proportionate to risk.
16
Data sharing
HAPE does not sell personal data. Sharing occurs only when necessary for technical operations, authentication, payment, support, security, legal compliance, protection of rights or under valid authorization. Anonymized or aggregated data may be used without direct identification for statistics, research and product improvement.
17
International data transfers
Because infrastructure services may operate in different countries, data may be processed outside Brazil. Where the LGPD applies, HAPE will follow lawful international-transfer mechanisms and ANPD rules, including Resolution CD/ANPD No. 19/2024 where relevant.
HAPE adopts and continues to improve technical and organizational safeguards proportionate to risk, including authentication, access control, database RLS, privilege restriction, input validation, secrets protection, security logging, header hardening, minimization, backups where applicable and dependency review. No connected system can guarantee absolute invulnerability.
Administrative secrets and service-role keys must not be exposed in the browser.
Interest-form data are validated server-side and delivered to the official HAPE inbox; the email API token remains encrypted in Cloudflare and is never exposed to the browser.
Production credentials and permissions should follow least privilege.
19
Professional-user responsibility
The professional must obtain required authorizations, explain the purpose of the assessment, enter only relevant data, keep information accurate, protect login credentials and devices, restrict access to images and reports, send documents only to the correct recipient and comply with professional and legal rules applicable to their work.
20
Reports, PDFs and exports
After a report is exported, printed, sent or stored outside HAPE, file protection also depends on the person who receives or stores it. Reports containing sensitive data should be transmitted through appropriate channels and only to authorized recipients.
21
Children and adolescents
When HAPE is used by a professional to assess children or adolescents, processing must respect the child’s best interests and applicable legal requirements, including guardian authorization where required. The public offers form must not be used to bypass minors’ consent rules. In the United States, if COPPA applies to a collection involving a child under 13, HAPE will observe verifiable parental consent and other applicable obligations.
Under the LGPD and as applicable, a data subject may request confirmation of processing, access, correction, anonymization, blocking or deletion of improper data, information about sharing, portability when regulated, withdrawal of consent, deletion of data processed on consent and review of automated decisions where the law provides. HAPE may verify the requester’s identity before fulfilling a request.
23
Users in the United States
For U.S. users, HAPE will comply with federal and state laws that apply to the specific context. This may include prohibitions on deceptive or unfair practices under the FTC Act, the Health Breach Notification Rule for covered entities and data, CCPA rights as amended for eligible California residents when applicability thresholds are met, and state consumer-health privacy laws such as the Washington My Health My Data Act where applicable.
State-law rights may include access/knowledge, correction, deletion, portability, limitation or opt-out, depending on the statute and eligibility.
HAPE does not claim that all health information is subject to HIPAA; applicable law depends on the role and context of the service.
Personal data will be kept only for as long as needed for the stated purposes, service delivery, fraud prevention, legal obligations or the exercise of rights. Data received through the interest form may remain in the official inbox while needed to respond to and follow up on the interest, subject to deletion or minimization where applicable. Deletion requests will be handled according to law and technical limitations. Effectively anonymized data that are no longer linked to a person may be retained for statistics, validation and improvement.
25
Withdrawal of consent and communications
Where processing is based on consent, consent may be withdrawn. Withdrawing marketing consent will stop new promotional communications after the request is processed, without invalidating prior lawful processing. Some essential features may stop working if the requested service cannot be provided without the necessary data.
26
Security incidents
Security incidents will be assessed for containment, remediation, impact reduction and documentation. In Brazil, where an incident may create relevant risk or harm and notification is required, the controller will follow the LGPD and Resolution CD/ANPD No. 15/2024. In the United States, specific breach-notification rules may apply depending on the type of data, entity and jurisdiction.
For covered cases, Resolution CD/ANPD No. 15/2024 provides a regulatory deadline of up to 3 business days for notification to the ANPD and affected data subjects, subject to any specific law.
The website may use local storage and strictly necessary cookies for session, language preference, authentication flow, coupons and technical operation. Analytics or marketing technologies that are not strictly necessary should be configured according to the legal basis and consent/opt-out mechanisms required in the applicable jurisdiction.
28
No sale and no publication of identifiable data
HAPE does not sell personal data and does not publish names, emails, phone numbers, CREF numbers, photographs or other direct identifiers of professionals or assessed persons as part of research or statistics. Data combinations that could re-identify people in small groups should be avoided or generalized.
29
Policy updates and language versions
This Policy may be updated when features, infrastructure, vendors, laws or security practices change. The website will provide Portuguese and English versions. Both versions are intended to communicate the same material content; if a translation discrepancy is found, HAPE will correct it and apply the mandatory rights of the law governing the data subject and relevant service. Material changes may be communicated in the app, website or by email.
30
Privacy contact and rights requests
Questions, requests, withdrawal of consent and rights requests may be sent to [email protected]. The official website is hapeapp.com. HAPE may request the minimum information needed to verify identity and prevent third parties from accessing another person’s data.
31
Suggested consent structure in the app
Where applicable, the app may use separate consent checkboxes for: acknowledgment of Terms and Policy; processing necessary for the account; sensitive assessment data; body photographs; and use of anonymized/aggregated data for research and improvement. Optional consents should not be bundled in a way that obscures distinct purposes.
Legal notice: these documents should remain aligned with HAPE’s actual features, vendors and markets. Periodic professional legal review is recommended before material expansions.