LEGAL
Privacy Policy
1. Scope and data controller
Allostia (“Allostia”, “we”, “us” or “our”) operates the services made available through the allostia.com domain and is responsible for the processing activities described in this Privacy Policy to the extent applicable.
Privacy inquiries and data subject requests may be sent to gustavo.camargo@allostia.com.
2. Personal data we may process
The categories of personal data processed will depend on the features you use and the data sources you choose to connect. They may include:
- Account and contact data: name, email address and service identifiers.
- Authorization data: tokens and identifiers needed to connect third-party services through approved authorization mechanisms. We do not require users to disclose passwords for connected services to Allostia.
- Health, wellness and performance data: information such as heart rate, sleep, recovery, stress, steps, calories, activity, exercise, training load, body metrics and other information made available by a connected source and authorized by the user.
- Training data: workouts, activity history, training plans and related performance information where supported and authorized.
- Derived information: trends, correlations, summaries, scores and insights generated from authorized data.
- Technical and security data: IP address, device/browser information, access logs and security events when reasonably necessary to operate and protect the service.
- Communications: information you provide when you contact us.
3. How data is collected
We may collect data directly from you, automatically through the operation of the service, and from third-party health, fitness or training platforms that you explicitly choose to connect.
Connected data is accessed only after the user completes the applicable authorization flow. Where an integration uses OAuth or another token-based mechanism, Allostia uses the authorization granted by the user rather than requesting the user’s password for that external service.
4. Purposes of processing
We may process personal data for specific purposes including:
- providing, operating and improving Allostia;
- connecting and synchronizing data sources authorized by the user;
- organizing health, wellness, activity and training information into a unified view;
- generating trends, correlations, summaries and performance insights;
- supporting athlete and, where explicitly authorized, coach-facing experiences;
- providing support and service-related communications;
- protecting accounts, infrastructure and data against unauthorized access or abuse; and
- complying with applicable legal and regulatory obligations.
Personal data will not be used for materially incompatible purposes without providing appropriate notice and, where required, obtaining a new legal basis or consent.
5. Health data, sensitive data and legal bases
Certain information processed by Allostia may be considered health-related or otherwise sensitive personal data under applicable data protection laws. Where required, such data will be processed only with specific, informed and explicit consent or under another legal basis expressly permitted by applicable law.
Users may withdraw consent where consent is the applicable legal basis. Withdrawal does not affect processing lawfully carried out before the withdrawal.
6. Automated analysis and performance insights
Allostia may use software-based analytical methods, statistical techniques and automated processing to identify patterns, produce summaries, calculate derived metrics and generate performance-related insights from authorized data.
These outputs are intended to support human understanding and decision-making. They are not medical diagnoses and should not be used as a substitute for professional medical advice.
7. Sharing and service providers
We do not sell personal health, wellness or performance data. We may disclose personal data only when reasonably necessary to:
- technology, cloud infrastructure, database, security and other service providers acting on our behalf;
- connected data providers when the user directs or authorizes an exchange;
- professional advisers subject to appropriate confidentiality obligations; and
- authorities or other parties when required by law or reasonably necessary to protect legal rights, users, systems or security.
Service providers are expected to process personal data only for the contracted purposes and subject to appropriate confidentiality and data protection obligations.
8. Data retention
Personal data is retained only for as long as reasonably necessary for the purposes described in this Policy, while the relevant account or service relationship remains active, or as otherwise required or permitted by applicable law.
Retention periods may vary according to the type of data, the feature being provided and legal, security or operational requirements. Data that is no longer required will be deleted, anonymized or otherwise handled in accordance with applicable law.
9. Disconnecting integrations and deletion
Users may disconnect supported integrations through the mechanisms made available by Allostia or by the connected provider. After an integration is disconnected, Allostia will stop requesting new data from that source as soon as technically practicable.
Users may also request deletion of personal data previously collected by Allostia, subject to legal obligations or narrowly applicable retention requirements.
10. Data subject rights
Depending on applicable law, users may have rights to confirm processing; access personal data; correct inaccurate or incomplete data; obtain information about sharing; request portability; request deletion, anonymization or restriction; object to certain processing; withdraw consent; and request review of certain decisions based solely on automated processing where legally applicable.
Requests may be sent to gustavo.camargo@allostia.com. We may take reasonable steps to verify the identity of the requester before fulfilling a request.
11. Information security
We use reasonable technical and organizational safeguards designed to protect personal data against unauthorized access, disclosure, alteration, loss or misuse. Safeguards may include access controls, encryption where appropriate, secure authorization mechanisms, monitoring, logging, credential protection and data minimization.
No technology environment can guarantee absolute security. Security measures will be reviewed and adapted as the product and its architecture evolve.
12. International transfers
Allostia and its service providers may process personal data in countries other than the country where the user resides. Where required by applicable law, appropriate mechanisms and safeguards will be used for international transfers of personal data.
13. Children
Allostia is not currently directed to children. We do not knowingly collect personal data from children through the service without the authorization or other legal basis required by applicable law.
14. Health and performance disclaimer
Allostia provides informational health, wellness, training and performance insights. It is not intended to diagnose, treat, cure or prevent any disease or medical condition, and it does not provide emergency or medical services. Users should consult qualified professionals for medical or health-related decisions.
15. Changes to this Policy
We may update this Privacy Policy as Allostia evolves, including when new features, data sources, processing activities or service providers are introduced. The current version will be published at this URL and will show its effective date.
16. Contact
Privacy questions and requests may be sent to gustavo.camargo@allostia.com.
PORTUGUÊS — BRASIL
Política de Privacidade
1. Escopo e controlador
A Allostia (“Allostia”, “nós” ou “nosso”) opera os serviços disponibilizados por meio do domínio allostia.com e é responsável pelas atividades de tratamento descritas nesta Política, na medida em que forem aplicáveis.
Dúvidas de privacidade e solicitações de titulares podem ser enviadas para gustavo.camargo@allostia.com.
2. Dados pessoais que podemos tratar
As categorias de dados tratados dependerão das funcionalidades utilizadas e das fontes de dados que o usuário optar por conectar. Elas podem incluir:
- Dados cadastrais e de contato: nome, e-mail e identificadores do serviço.
- Dados de autorização: tokens e identificadores necessários para conectar serviços de terceiros por mecanismos de autorização aprovados. Não exigimos que o usuário forneça à Allostia as senhas dos serviços conectados.
- Dados de saúde, bem-estar e performance: informações como frequência cardíaca, sono, recuperação, estresse, passos, calorias, atividades, exercícios, carga de treinamento, métricas corporais e outros dados disponibilizados por uma fonte conectada e autorizados pelo usuário.
- Dados de treinamento: treinos, histórico de atividades, planos de treinamento e informações de performance relacionadas, quando suportadas e autorizadas.
- Informações derivadas: tendências, correlações, resumos, scores e insights gerados a partir dos dados autorizados.
- Dados técnicos e de segurança: endereço IP, informações de dispositivo/navegador, logs de acesso e eventos de segurança quando razoavelmente necessários para operar e proteger o serviço.
- Comunicações: informações fornecidas ao entrar em contato conosco.
3. Como os dados são coletados
Podemos coletar dados diretamente do usuário, automaticamente durante a operação do serviço e a partir de plataformas de saúde, fitness ou treinamento que o próprio usuário escolher conectar.
Dados de fontes conectadas somente serão acessados após o usuário concluir o fluxo de autorização aplicável. Quando uma integração utilizar OAuth ou outro mecanismo baseado em tokens, a Allostia utilizará a autorização concedida pelo usuário, em vez de solicitar sua senha daquele serviço externo.
4. Finalidades do tratamento
Podemos tratar dados pessoais para finalidades específicas, incluindo:
- fornecer, operar e aprimorar a Allostia;
- conectar e sincronizar fontes de dados autorizadas pelo usuário;
- organizar informações de saúde, bem-estar, atividade e treinamento em uma visão unificada;
- gerar tendências, correlações, resumos e insights de performance;
- suportar experiências para atletas e, quando expressamente autorizado, treinadores;
- fornecer suporte e comunicações relacionadas ao serviço;
- proteger contas, infraestrutura e dados contra acesso não autorizado ou abuso; e
- cumprir obrigações legais e regulatórias aplicáveis.
Dados pessoais não serão usados para finalidades materialmente incompatíveis sem a devida transparência e, quando necessário, uma nova base legal ou consentimento.
5. Dados de saúde, dados sensíveis e bases legais
Determinadas informações tratadas pela Allostia podem ser consideradas dados relacionados à saúde ou outros dados pessoais sensíveis pela legislação aplicável. Quando exigido, esses dados serão tratados somente mediante consentimento específico, informado e destacado, ou com base em outra hipótese expressamente permitida pela legislação aplicável.
O consentimento poderá ser revogado quando esta for a base legal aplicável. A revogação não afeta tratamentos realizados licitamente antes dela.
6. Análise automatizada e insights de performance
A Allostia poderá utilizar métodos analíticos baseados em software, técnicas estatísticas e processamento automatizado para identificar padrões, produzir resumos, calcular métricas derivadas e gerar insights relacionados à performance a partir dos dados autorizados.
Esses resultados têm a finalidade de apoiar compreensão e tomada de decisão humana. Eles não constituem diagnóstico médico e não devem substituir orientação de profissional de saúde.
7. Compartilhamento e prestadores de serviço
Não vendemos dados pessoais de saúde, bem-estar ou performance. Poderemos compartilhar dados pessoais somente quando razoavelmente necessário com:
- provedores de tecnologia, infraestrutura em nuvem, banco de dados, segurança e outros prestadores que atuem em nosso nome;
- fontes de dados conectadas quando o usuário determinar ou autorizar uma troca;
- assessores profissionais sujeitos a obrigações adequadas de confidencialidade; e
- autoridades ou terceiros quando exigido por lei ou razoavelmente necessário para proteger direitos, usuários, sistemas ou segurança.
Espera-se que os prestadores tratem dados pessoais somente para as finalidades contratadas e sujeitos a obrigações adequadas de confidencialidade e proteção de dados.
8. Retenção de dados
Os dados pessoais serão mantidos somente pelo tempo razoavelmente necessário para as finalidades descritas nesta Política, enquanto a conta ou relação de serviço relevante permanecer ativa, ou conforme exigido ou permitido pela legislação aplicável.
Os prazos podem variar conforme o tipo de dado, a funcionalidade fornecida e requisitos legais, de segurança ou operacionais. Dados que deixarem de ser necessários serão excluídos, anonimizados ou tratados de outra forma de acordo com a legislação aplicável.
9. Desconexão de integrações e exclusão
Os usuários poderão desconectar integrações suportadas pelos mecanismos disponibilizados pela Allostia ou pelo provedor conectado. Após a desconexão, a Allostia deixará de solicitar novos dados daquela fonte assim que tecnicamente viável.
O usuário também poderá solicitar a exclusão de dados pessoais previamente coletados pela Allostia, observadas obrigações legais ou hipóteses restritas de retenção aplicáveis.
10. Direitos dos titulares
Conforme a legislação aplicável, o usuário poderá ter direitos de confirmação do tratamento; acesso; correção; informação sobre compartilhamento; portabilidade; eliminação, anonimização ou restrição; oposição a determinados tratamentos; revogação de consentimento; e revisão de determinadas decisões baseadas unicamente em tratamento automatizado quando legalmente aplicável.
Solicitações podem ser enviadas para gustavo.camargo@allostia.com. Poderemos adotar medidas razoáveis para verificar a identidade do solicitante.
11. Segurança da informação
Adotamos salvaguardas técnicas e organizacionais razoáveis destinadas a proteger dados pessoais contra acesso, divulgação, alteração, perda ou uso indevido. As medidas podem incluir controles de acesso, criptografia quando apropriada, mecanismos seguros de autorização, monitoramento, registro de eventos, proteção de credenciais e minimização de dados.
Nenhum ambiente tecnológico pode garantir segurança absoluta. As medidas serão revisadas e adaptadas conforme o produto e sua arquitetura evoluírem.
12. Transferências internacionais
A Allostia e seus prestadores poderão tratar dados pessoais em países diferentes daquele onde o usuário reside. Quando exigido pela legislação aplicável, serão adotados mecanismos e salvaguardas apropriados para transferências internacionais de dados pessoais.
13. Crianças e adolescentes
A Allostia não é atualmente direcionada a crianças. Não coletamos conscientemente dados pessoais de crianças por meio do serviço sem a autorização ou outra base legal exigida pela legislação aplicável.
14. Aviso sobre saúde e performance
A Allostia fornece informações e insights de saúde, bem-estar, treinamento e performance. Não se destina a diagnosticar, tratar, curar ou prevenir doenças ou condições médicas e não fornece atendimento médico ou de emergência. O usuário deve consultar profissionais qualificados para decisões médicas ou relacionadas à saúde.
15. Alterações desta Política
Poderemos atualizar esta Política conforme a Allostia evoluir, inclusive quando novas funcionalidades, fontes de dados, atividades de tratamento ou prestadores forem adicionados. A versão vigente será publicada nesta URL e indicará sua data de vigência.
16. Contato
Dúvidas e solicitações relacionadas à privacidade podem ser enviadas para gustavo.camargo@allostia.com.