Política de Privacidade
Exora Health Pty Ltd (ABN 16 690 025 462)
Data de vigência: 11 de outubro de 2026 | Versão: 2.12
Visão Geral
- Seus dados de saúde são armazenados na Austrália (data centers em Sydney). O processamento de IA ocorre no exterior: os modelos que usamos não são oferecidos em uma região australiana, portanto a inferência é executada em infraestrutura internacional sob proteções contratuais (consulte a Seção 6)
- Nunca vendemos seus dados nem os usamos para publicidade
- Você controla quem vê seus dados: o compartilhamento é sempre iniciado por você, e você pode revogar o acesso a qualquer momento
- Você pode excluir sua conta a qualquer momento: janela de recuperação de 30 dias, seguida de exclusão permanente dos seus dados de saúde, documentos e informações pessoais (registros de auditoria são retidos para fins de conformidade legal)
- Se a exora for vendida no futuro, seus históricos de saúde não serão vendidos separadamente: eles são transferidos apenas juntamente com o serviço, exclusivamente para um proprietário que continue a operá-lo, e você terá pelo menos 30 dias para exportar ou excluir seus dados primeiro (consulte a Seção 5)
- Profissionais de saúde verificados mantêm sua própria cópia do que criam para você: consultas, notas e documentos de autoria deles durante seu atendimento permanecem no arquivo próprio do profissional, mesmo se você revogar o acesso ou excluir sua conta (consulte a Seção 8), e eles mantêm um registro de que você compartilhou algo com eles (apenas seu nome, data de nascimento e as datas em que o acesso esteve ativo, nada mais); familiares e outros contatos não profissionais não mantêm nada
- Nossa IA de processamento de documentos é executada no Google Cloud Gemini Enterprise sob um Aditivo de Processamento de Dados em Nuvem assinado, com o cache de dados no servidor desativado: entradas e saídas não são retidas pelo Google após a conclusão da solicitação, com uma única exceção: prompts sinalizados pelos classificadores automáticos de segurança do Google podem ser registrados e revisados. Solicitamos uma isenção para esse registro (consulte a Seção 6). Também usamos a OpenAI para duas tarefas restritas (correspondência de códigos médicos e algumas transcrições de voz). Em todos os nossos acordos comerciais, os provedores não treinam modelos de IA com seus dados.
- O ditado por voz é transcrito diretamente no seu dispositivo quando o celular oferece suporte: nesse caso, o áudio nunca sai do seu aparelho
- Usamos relatórios de falhas e análise de produto dentro do aplicativo (Sentry e PostHog, ambos hospedados na União Europeia). Eles recebem o identificador da sua conta e quais recursos são usados — nunca suas informações de saúde, nunca gravações de tela (consulte a Seção 12)
- Se você conectar um aplicativo de saúde ou dispositivo vestível, mantemos resumos diários — não as leituras contínuas de segundo a segundo que o dispositivo coleta (consulte a Seção 2)
- Não incluímos detalhes sensíveis de saúde em notificações push
- Fale conosco em hello@exora.au em caso de dúvidas sobre privacidade
Conteúdo
- Sobre Esta Política
- O Que Coletamos
- Como Coletamos
- Por Que Usamos
- Com Quem Compartilhamos
- Onde Seus Dados São Armazenados e Processados
- Como Protegemos Suas Informações
- Por Quanto Tempo Guardamos Suas Informações
- Inteligência Artificial
- Seus Direitos
- Crianças e Jovens
- Cookies e Rastreamento
- Alterações a Esta Política
- Usuários Fora da Austrália
- Reclamações
- Fale Conosco
1. Sobre Esta Política
Esta política de privacidade explica como a Exora Health Pty Ltd (ABN 16 690 025 462) (“exora”, “nós”, “nosso”, “nossa”) coleta, usa, armazena, divulga e protege informações pessoais quando você visita nosso site de marketing em exora.au ou usa a plataforma exora, compreendendo nosso aplicativo móvel e nosso aplicativo web em app.exora.au (conjuntamente, o “Serviço”).
A exora é uma plataforma de dados de saúde pessoais que ajuda você a organizar seus documentos médicos usando inteligência artificial. Você envia seus documentos médicos, e nossa IA extrai e estrutura as informações de saúde para seu uso pessoal.
A quem esta política se aplica. Esta política se aplica a todas as pessoas cujas informações pessoais mantemos. Isso inclui titulares de contas, as pessoas cujos históricos de saúde são mantidos em um perfil, profissionais de saúde e outras pessoas com quem você compartilha registros, visitantes do nosso site, pessoas cujas informações pessoais aparecem em um documento enviado por um usuário e pessoas que um usuário adiciona a uma viagem que não possuem um perfil na exora. A Seção 2 explica como tratamos as informações de pessoas que não são usuárias da exora.
De onde a exora é operada. A exora é operada a partir da Austrália por uma empresa australiana, e os históricos de saúde são armazenados na Austrália. O Serviço está disponível em outros países. Aplicamos o padrão estabelecido nesta política a todos os usuários, onde quer que estejam localizados. A Seção 14 define o que isso significa se você estiver fora da Austrália.
Estamos sujeitos à Lei de Privacidade da Austrália de 1988 (Cth) e aos 13 Princípios de Privacidade Australianos (APPs). As informações de saúde são classificadas como informações sensíveis de acordo com a legislação, e nós as tratamos com cuidado adicional.
A exora não é um dispositivo médico, provedor de assistência à saúde ou sistema de suporte à decisão clínica. As informações fornecidas pela exora, incluindo resumos gerados por IA e históricos de saúde estruturados, são apenas para sua consulta pessoal e não constituem aconselhamento médico, diagnóstico ou tratamento. Sempre consulte um profissional de saúde qualificado para decisões médicas.
Termos usados nesta política. Os três primeiros possuem o mesmo significado definido em nossos Termos de Serviço.
- Dados de Saúde referem-se aos documentos médicos que você envia, às informações clínicas que nossa IA extrai deles (problemas de saúde, medicamentos, alergias, sinais vitais, resultados de exames, procedimentos, vacinas) e a quaisquer dados relacionados armazenados em sua conta exora.
- Processamento de IA refere-se ao uso de inteligência artificial para extrair, estruturar, organizar e resumir informações dos seus documentos enviados e para alimentar o assistente de chat com IA. Nesta política, também abrange o assistente de voz em tempo real descrito na Seção 9.
- Perfil significa uma identidade de histórico de saúde dentro da sua conta. Você pode ter um perfil para você e perfis para dependentes que gerencia. Diversas configurações descritas nesta política se aplicam a um perfil, e não a uma conta inteira.
- Conta significa o acesso pertencente a uma única pessoa, identificada por um endereço de e-mail ou número de telefone. Uma conta pode conter mais de um perfil.
- Profissional de saúde verificado significa um usuário cujo registro profissional foi verificado pela exora e que, portanto, tem acesso aos recursos para profissionais. A Seção 8 estabelece quais registros um profissional de saúde verificado retém.
2. O Que Coletamos
Informações da conta: Seu nome, endereço de e-mail ou número de telefone, data de nascimento e campos opcionais como sexo biológico e identidade de gênero. Seu PIN é armazenado apenas como um hash seguro. Nunca vemos nem armazenamos o PIN em si. Se você verificar sua identidade pelo ConnectID, recebemos seu nome legal verificado e data de nascimento do seu banco.
Informações de saúde: Documentos médicos que você envia (PDFs, imagens, digitalizações) e os dados clínicos que nossa IA extrai deles, incluindo problemas de saúde, medicamentos, alergias, sinais vitais, resultados de exames laboratoriais, procedimentos e registros de vacinas. Essas são informações sensíveis de acordo com a Lei de Privacidade e são coletadas apenas com seu consentimento expresso.
Gravações de consultas (exora scribe): Se você optar por gravar uma consulta de saúde, capturamos o áudio desse atendimento e o usamos para gerar uma transcrição em texto e um resumo, além de extrair informações de saúde para o seu histórico da mesma forma que em um documento enviado. A gravação é armazenada na Austrália e fica visível apenas para você e para quem você decidir compartilhar. As leis sobre gravação variam entre estados e países, e obter o consentimento de todos os presentes antes de gravar é sua responsabilidade — consulte nossos Termos de Serviço. Quando um profissional de saúde verificado grava uma consulta com você por meio da exora, obter seu consentimento é responsabilidade dele.
Uma consulta que um profissional de saúde envia para você: Quando um profissional de saúde grava uma consulta pelo exora e a envia para você, mantemos o dado de contato para o qual ela foi enviada: um número de celular ou endereço de e-mail inserido pelo profissional ou informado por você na página acessada ao escanear o código QR dele. Também mantemos o nome e, se fornecida, a data de nascimento informada junto. Usamos esses dados exclusivamente para entregar essa consulta a você e garantir que somente você possa recebê-la: um código de validação enviado para esse número ou endereço, o link para a consulta e no máximo dois lembretes se você ainda não a tiver acessado. Isso se aplica quer você já tenha uma conta exora ou não. Esses detalhes são mantidos como parte do registro da consulta do profissional (consulte a Seção 8).
Dados de condicionamento físico e bem-estar (apenas se você conectar um aplicativo de saúde ou dispositivo vestível): Se você optar por conectar um aplicativo ou dispositivo, coletamos as medições que ele mantém para você: passos, distância percorrida, calorias queimadas, frequência cardíaca em repouso e média, variabilidade da frequência cardíaca, oxigênio no sangue, peso, porcentagem de gordura corporal, sessões de sono e suas fases, e treinos gravados. Você realiza a conexão por iniciativa própria, concede as permissões no aplicativo de saúde do seu próprio aparelho e pode desconectar a qualquer momento. A Seção 3 lista quais aplicativos e dispositivos são cobertos.
Armazenamos resumos, não fluxos brutos de sensores. Seu dispositivo registra essas medições continuamente, muitas vezes com várias leituras por minuto. Mantemos uma linha por dia, uma por treino e uma por sessão de sono, e descartamos as amostras detalhadas subjacentes. Fazemos isso de forma deliberada: o panorama diário é o que é útil em um histórico de saúde, enquanto o fluxo contínuo é muito mais revelador sobre seus movimentos e não traz benefício adicional aqui.
Planos de viagem (apenas se você planejar uma viagem): Se você planejar uma viagem, guardamos o que você nos informa sobre ela: um nome para a viagem, os locais para onde vai e em que ordem, quais são apenas escalas, suas datas de viagem, onde a viagem começa, quais dos seus perfis estão viajando, o tipo de viagem se você mencionar (por exemplo, um cruzeiro ou uma peregrinação como o Hajj, o que pode indicar crença religiosa) e se você marcou sua consulta em clínica de viagem como agendada. Isso inclui apenas o que você insere; o planejamento de viagens não usa a localização do seu dispositivo. Também mantemos um registro de cada alteração feita em uma viagem para que você possa desfazê-la. A lista de cada viajante é elaborada no seu dispositivo a partir dos registros de vacinas desse viajante e das recomendações de saúde para viagens publicadas por órgãos governamentais. Quando você abre uma dessas fontes, o site dela é aberto e recebe sua visita como qualquer site receberia; não enviamos sua viagem nem seus registros para ela. Se você compartilhar o plano de uma viagem com alguém, a Seção 5 explica o que a pessoa vê. A Seção 5 também explica o que alguém vê quando você mostra seu Resumo de Saúde.
Documentos de viagem (apenas se você os adicionar a uma viagem): Você pode adicionar confirmações de reserva, bilhetes eletrônicos, cartões de embarque, itinerários, vistos ou capturas de tela de reservas a uma viagem, no chat ou na página da viagem, para que a exora preencha a viagem para você. Armazenamos os arquivos que você adiciona de forma privada e na Austrália. Nossa IA lê esses arquivos apenas para extrair o que a viagem precisa e nada mais: locais e datas, onde a viagem começa, os primeiros nomes das pessoas que estão viajando (para associá-las aos seus perfis) e que tipo de documento é cada arquivo. Ela nunca extrai referências de reserva, números de bilhetes, passaportes ou programas de fidelidade, assentos, preços, detalhes de pagamento ou endereços. Documentos de viagem não são históricos de saúde e não são adicionados ao seu histórico de saúde. Uma página de passaporte, documento de identidade ou arquivo que não seja sobre viagens é excluído assim que for lido. Se um arquivo for um comprovante de vacinação, não o mantemos na viagem: oferecemos a opção de adicioná-lo aos seus históricos de saúde, e ele será processado como documento médico apenas se você escolher essa opção; caso contrário, será excluído em até 24 horas. Os documentos de viagem só podem ser vistos pela conta proprietária da viagem, mesmo quando o perfil de um viajante é compartilhado com outra pessoa, e nunca são incluídos em nada que você compartilhe a partir da exora. Um documento de viagem frequentemente cita outras pessoas viajando com você; usamos os primeiros nomes delas unicamente para identificar quem está na viagem.
Informações sobre outras pessoas: Um documento enviado por você frequentemente conterá informações pessoais sobre outras pessoas além do titular do perfil a que se refere: o nome do seu médico de família ou especialista, uma pessoa registrada como seu contato de emergência ou um parente cujo problema de saúde aparece em um histórico familiar. Nossa IA lê o documento inteiro, portanto essas informações são processadas e algumas delas são armazenadas como parte do seu histórico de saúde: com qual profissional de saúde foi uma consulta, por exemplo, ou uma entrada de histórico familiar. Nós as coletamos porque aparecem em um documento que você escolheu enviar e as usamos unicamente para organizar e exibir seu próprio registro. Não criamos uma conta exora nem um registro independente para essas pessoas, e não entramos em contato com elas. Se você acredita que foi mencionado em um documento enviado por outra pessoa e deseja saber o que mantemos, fale conosco em hello@exora.au. Trataremos sua solicitação da mesma forma que uma solicitação de titular de conta nos termos da Seção 10.
Pessoas viajando com você que não são usuárias da exora: Você pode adicionar alguém sem um perfil exora a uma viagem, como um amigo ou parente. Para essa pessoa, guardamos apenas o primeiro nome e a idade, e apenas nessa viagem. Isso não é um perfil nem um histórico de saúde; não criamos uma conta para ela e não entramos em contato. A ela é exibida a lista geral para qualquer pessoa que viaje para esses destinos. Adicione alguém apenas se a pessoa souber que você está planejando a viagem com ela. Os detalhes dela são excluídos quando você a remove da viagem, exclui a viagem ou exclui sua conta.
Dados de chat: Mensagens que você envia para o nosso assistente de saúde por IA e fotos compartilhadas no chat para análise. As fotos compartilhadas no chat são armazenadas em nossos servidores juntamente com o histórico do chat e são excluídas quando você exclui a sessão de chat ou sua conta.
Entrada de voz para texto (microfone do chat): Ao tocar no microfone no campo de mensagem do chat, sua fala é convertida em texto. Quando seu aparelho oferece suporte ao reconhecimento de fala no próprio dispositivo, isso ocorre inteiramente no seu celular e o áudio nunca sai do aparelho. Quando não houver esse suporte, incluindo aparelhos mais antigos e o aplicativo web, o áudio é enviado e transcrito pelo Google Speech-to-Text em Cingapura. Se o áudio exceder 60 segundos, o que esse serviço não consegue processar em uma única solicitação, ele será transcrito pela OpenAI. Em todos os casos, o áudio é transcrito e descartado imediatamente; não retemos gravações de voz em nossos servidores.
Conversas de voz com IA (Assistente de IA): Ao ativar as conversas de voz com IA em Configurações -> Assistente de IA e aceitar explicitamente o aviso de consentimento no primeiro uso, você pode manter uma conversa falada com nosso assistente de IA. O áudio do seu microfone é transmitido em tempo real para o serviço Gemini Live AI do Google durante a conversa. Gravamos a conversa (tanto a sua voz quanto a do assistente) como um arquivo de áudio armazenado com segurança junto ao seu histórico de chat para que você possa reproduzi-lo; apenas você tem acesso a ele. Também mantemos metadados estruturados da sessão e a transcrição em texto da conversa (consulte a Seção 8). Consulte a Seção 9 para a descrição completa de como isso funciona.
Informações do dispositivo: Um identificador exclusivo gerado pelo aplicativo (não é o ID de hardware do aparelho), o nome do seu aparelho, a plataforma (iOS ou Android), a versão do aplicativo e o token de notificação push caso você ative as notificações.
Informações de localização (opcional): Se você conceder permissão de localização, usamos a localização aproximada do seu dispositivo para aprimorar dois recursos: sugerir locais próximos ao adicionar uma consulta e fornecer contexto em nível de cidade ao assistente de saúde por IA. Usamos apenas localização aproximada, nunca localização precisa, e apenas no momento em que você utiliza esses recursos. Não rastreamos seus deslocamentos e não criamos um histórico de localização. Você pode recusar o acesso à localização e ambos os recursos continuarão funcionando sem ele.
Informações de contato de marketing: Se você enviar qualquer formulário em nosso site (formulário de contato, inscrição para acompanhar o blog, solicitação de histórico familiar ou futuras páginas de manifestação de interesse), coletamos seu endereço de e-mail, o formulário enviado e metadados limitados do envio (URL da página, parâmetros UTM, país e idioma no momento do envio, endereço IP e o texto exato de consentimento exibido). Isso é armazenado em nosso banco de dados Supabase hospedado em Sydney (consulte a Seção 6) e usado conforme descrito na Seção 4.
Diagnósticos e análise de produto: Relatórios de falhas e o registro dos recursos que você utiliza, para que possamos corrigir problemas e entender quais partes da exora são úteis. Esses relatórios contêm apenas o identificador da sua conta, sem seu nome, endereço de e-mail ou endereço IP, e nunca o conteúdo dos seus históricos de saúde. Consulte a Seção 12 para saber exatamente o que é e o que não é coletado.
Informações de faturamento (apenas se você se tornar um membro pagante): Armazenamos o status da sua assinatura, o intervalo de cobrança e o período de cobrança atual, juntamente com os identificadores de referência que nosso processador de pagamentos nos fornece para seus registros de cliente e assinatura. Não coletamos nem armazenamos o número do seu cartão e não armazenamos seu endereço de cobrança; a Stripe retém ambos.
O que não coletamos: Contatos, histórico de navegação, identificadores de publicidade, dados biométricos (Face ID e Touch ID são processados inteiramente no seu dispositivo) ou localização precisa (nível GPS). Também nunca vemos nem armazenamos os dados do seu cartão: se você se tornar um membro pagante, seu cartão é inserido diretamente na Stripe, nosso processador de pagamentos (consulte a Seção 5).
3. Como Coletamos
Diretamente de você: Quando você cria uma conta, configura perfis, envia documentos, envia mensagens de chat, tira fotos, usa entrada de voz, planeja uma viagem ou adiciona documentos de viagem a ela.
Automaticamente do seu dispositivo: Identificadores do dispositivo, informações da plataforma e tokens de notificação push são coletados quando você usa o aplicativo.
Dos seus documentos por meio do processamento de IA: Quando você envia um documento médico, nossa IA o lê e extrai informações estruturadas de saúde. Esse processamento é iniciado por você e tem como objetivo principal organizar seus dados de saúde.
De provedores de validação de identidade: Se você optar por verificar sua identidade, o ConnectID retorna seu nome verificado e data de nascimento a partir do seu banco. Isso ocorre apenas quando você inicia o processo.
De um aplicativo de saúde ou dispositivo vestível conectado: Se você conectar um aplicativo de saúde ou vestível, a exora lê dele os dados de condicionamento físico e bem-estar descritos na Seção 2. Você inicia cada conexão por conta própria, concede as permissões no aplicativo de saúde do seu aparelho e pode desconectar a qualquer momento em Configurações.
- Em uso hoje: Apple Health (iOS) e Health Connect (Android). Os dados são lidos no seu dispositivo pelo aplicativo exora e armazenados na sua conta exora na Austrália. Nem a Apple nem o Google recebem nada de nós.
- Também podemos habilitar: uma conexão direta com a Garmin. Mencionamos isso aqui com antecedência, pelo mesmo motivo e da mesma forma que os provedores de IA na Seção 5: ela lê as mesmas categorias de dados já descritas na Seção 2, portanto sua ativação não altera o que coletamos e não exigirá um novo aviso nos termos da Seção 13. Mencioná-la aqui não significa que já esteja disponível. Ela difere em um aspecto — autorizaria a exora a buscar seus dados nos servidores da Garmin em vez de lê-los do seu celular — e a Garmin seria então adicionada à lista de provedores na Seção 5.
De outras fontes externas de dados de saúde: No futuro, poderemos permitir que você conecte a exora a fontes que mantêm registros clínicos em vez de medições de condicionamento físico, como sistemas públicos de registros de saúde ou provedores de exames laboratoriais. Essas informações pertencem a uma categoria diferente, e atualizaremos esta política antes de lançar qualquer integração desse tipo.
4. Por Que Usamos
Coletamos suas informações para fornecer a você uma plataforma pessoal de dados de saúde com tecnologia de IA. Especificamente para:
- Fornecer o serviço: Armazenar, organizar e exibir seus históricos de saúde; processar seus documentos através do nosso processo de IA; operar o assistente de saúde por IA
- Gerenciamento de conta: Autenticação, gerenciamento de dispositivos, notificações push (com sua permissão)
- Compartilhamento: Permitir que você compartilhe seus dados de saúde com as pessoas e profissionais de saúde que você escolher
- Planejamento de viagens: Elaborar a lista de cada viajante para uma viagem a partir das recomendações oficiais de saúde para viagens e seus registros de vacinas, e manter a viagem atualizada conforme você faz alterações, inclusive a partir de documentos de viagem adicionados
- Entrega de consultas: Enviar a você uma consulta que um profissional de saúde compartilhou, com o código de validação e lembretes descritos na Seção 2
- Validação de identidade: Verificar sua identidade quando você optar por usar o ConnectID
- Melhoria do serviço: Usar padrões de uso agregados e desidentificados e relatórios de falhas para corrigir problemas e aprimorar a plataforma (não usamos dados de saúde individuais para essa finalidade: consulte a Seção 12)
- Comunicações de marketing: Criar uma lista de pessoas que enviaram formulários demonstrando interesse na exora, para que possamos enviar atualizações de produtos e boletins informativos ocasionais. Todos os e-mails de marketing incluem um link de cancelamento de inscrição em um clique. Você pode revogar o consentimento a qualquer momento em exora.au/unsubscribe (use o link de qualquer e-mail enviado por nós) ou enviando um e-mail para hello@exora.au.
- Conformidade legal: Cumprir nossas obrigações perante a legislação australiana
Para que não usamos seus dados: Publicidade, venda a terceiros, mineração de dados ou criação de perfis comerciais. Não usamos seus dados de saúde para treinar modelos de IA, e nossos provedores de IA não treinam seus modelos com eles. Se algum dia quisermos usar dados desidentificados para aprimorar nossos próprios sistemas, pediremos seu consentimento separado e explícito primeiro (consulte a Seção 9). Não enviamos mensagens de marketing a menos que você opte explicitamente por recebê-las.
Ao enviar um documento médico, você consente com o processamento dele por nossos sistemas de IA para extrair, estruturar e organizar seus dados de saúde. Também enviamos comunicações essenciais sobre o serviço (códigos de autenticação, alertas de segurança, atualizações de políticas e mensagens entregando consultas compartilhadas por profissionais de saúde) por e-mail ou SMS. Essas mensagens não são marketing.
5. Com Quem Compartilhamos
Pessoas que você escolher: Você controla quem vê seus dados de saúde. Você pode compartilhar registros específicos com familiares, cuidadores ou profissionais de saúde por meio dos recursos de compartilhamento da exora. Você escolhe o nível de permissão e pode revogar o acesso a qualquer momento. Todas as ações de compartilhamento são registradas.
Exibição do seu Resumo de Saúde (apenas se você optar por fazer isso): Você pode mostrar o Resumo de Saúde de um perfil da sua conta para alguém que não possui uma conta exora, como um médico, de duas maneiras: presencialmente, trocando um código e aprovando a pessoa após ver o nome informado por ela; ou enviando um link gerado por você, do seu próprio celular ou computador. Você escolhe quais partes do Resumo de Saúde a pessoa verá. Ela poderá ler o conteúdo, mas não baixá-lo. O compartilhamento presencial dura 15 minutos, a menos que você adicione mais tempo. Um link funciona pelo tempo que você definir, até 30 dias, expira após dez aberturas e cada visualização dura até uma hora. Solicitamos o nome do leitor e, se ele desejar, o local de trabalho; exibimos a você o que ele digitou, mas não fazemos verificação dessa informação. Registramos o momento da leitura, quais partes foram abertas e o endereço IP do leitor, para que você possa acompanhar quem acessou e para que possamos investigar eventuais usos indevidos. Você pode encerrar o compartilhamento a qualquer momento, o que também interrompe o acesso de quem estiver lendo no momento. Se o leitor criar uma conta exora em seguida, ele manterá acesso somente leitura às partes mostradas apenas se você tiver concordado com isso antes de aprová-lo; caso contrário, você receberá uma solicitação que poderá aceitar ou recusar. Se o leitor fornecer o endereço de e-mail dele, nós o usaremos apenas para enviar um convite para criação de conta. Qualquer pessoa com o link pode abri-lo, portanto envie-o apenas a pessoas de sua confiança.
Compartilhamento do plano de viagem (apenas se você optar por fazer isso): Você pode compartilhar o plano de uma viagem enviando um link do seu próprio celular ou computador, ou mostrando-o a alguém presencialmente por meio de um código aprovado por você. A pessoa que estiver lendo não precisa ter uma conta exora. Ela vê a viagem (nome, locais e datas) e o plano de cada viajante que você escolher: o nome desse viajante, a data de nascimento, as vacinas registradas em seu histórico e as recomendações oficiais de saúde para viagens associadas a elas. Se desejar, você também pode incluir o Resumo de Saúde de qualquer um desses viajantes, por exemplo para um médico ou clínica de viagem: alergias, problemas de saúde, medicamentos e vacinas, que o leitor poderá visualizar, mas não baixar, e cujo acesso termina ao fim do compartilhamento. Nenhum outro item do histórico de saúde é incluído, e seus documentos de viagem nunca são compartilhados. Você só pode incluir perfis pertencentes à sua conta. Qualquer outra pessoa na viagem aparece apenas como número de viajantes adicionais, nunca pelo nome. Solicitamos o nome do leitor e, se ele desejar, o local de trabalho; exibimos a você o que foi digitado, mas não verificamos. Registramos quando o plano foi aberto e o endereço IP do leitor para que você veja quem acessou e para que possamos investigar abusos. O link funciona pelo tempo escolhido, até 30 dias, e para após dez visualizações; o compartilhamento presencial dura 15 minutos, a menos que você adicione mais tempo. Você pode desativar qualquer um dos dois a qualquer momento, interrompendo o acesso imediato de quem estiver visualizando. Qualquer pessoa com o link pode abri-lo, portanto envie-o somente a quem pretende autorizar.
Provedores de serviços que usamos atualmente: Estes são os provedores que operam a exora hoje e o que cada um recebe:
- Supabase: banco de dados e armazenamento de arquivos (dados hospedados em Sydney, Austrália)
- Google Cloud Platform: infraestrutura (processamento de computação, OCR, armazenamento em Sydney, Austrália)
- Google Maps Platform (Places): alimenta sugestões de locais próximos ao adicionar uma consulta; recebe sua localização aproximada e o texto da pesquisa apenas quando você usa esse recurso
- Google Cloud Gemini Enterprise (Vertex AI): inferência de IA para compreensão de documentos, chat (texto), geração de narrativas e transcrição de voz para texto. Roteado pelo endpoint global do Google Cloud sob nosso Aditivo de Processamento de Dados em Nuvem assinado, com o cache de dados desativado no nível do projeto. Entradas e saídas não são retidas pelo Google após a conclusão da solicitação, exceto quando sinalizadas pelos classificadores automáticos de monitoramento de abusos do Google. A Seção 6 apresenta os detalhes e a isenção que solicitamos.
- Google AI Studio (Gemini Live API): inferência de IA para conversas de voz com IA em tempo real (Beta). Este é um produto do Google diferente do Gemini Enterprise citado acima. O áudio é transmitido para a infraestrutura global do Google (atualmente nos EUA para o modelo que usamos); o Aditivo de Processamento de Dados em Nuvem referente ao Gemini Enterprise não se aplica aqui. O uso depende de consentimento explícito e informado ativado por perfil (consulte a Seção 9). Estamos avaliando a migração desse fluxo para o Vertex AI em Sydney assim que o Google disponibilizar a variante do modelo de áudio em tempo real nessa região; esta política será atualizada quando isso ocorrer.
- Google Speech-to-Text (Cingapura): converte áudios ditados em texto quando seu dispositivo não puder fazer isso localmente. Recebe apenas o arquivo de áudio e apenas para aquela solicitação específica
- OpenAI: apenas para dois usos restritos: gerar representações matemáticas usadas para associar seus termos clínicos a códigos médicos padrão e transcrever áudio ditado no pequeno número de casos em que as opções acima não forem viáveis. Não processa suas mensagens de chat e não recebe seus documentos
- Sentry (União Europeia): relatórios de erros e falhas dentro do aplicativo. Recebe o identificador da sua conta, o erro e em que local do aplicativo ele ocorreu. Nunca informações de saúde (consulte a Seção 12)
- PostHog (União Europeia): análise de produto dentro do aplicativo. Recebe o identificador da sua conta e quais recursos são usados. Nunca informações de saúde, e a gravação de tela fica desativada (consulte a Seção 12)
- Vercel: hospeda nosso site de marketing e rotas de API (camada de trânsito sem estado para dados do aplicativo; os dados do aplicativo são armazenados na Austrália). Também fornece análises agregadas sem cookies para o site de marketing (consulte a Seção 12)
- ConnectID: validação de identidade (apenas Austrália)
- Expo: roteamento e entrega de notificações push
- Resend: envio de e-mails para códigos de login, mensagens entregando consultas compartilhadas por profissionais de saúde e e-mails de marketing (recebe seu endereço de e-mail e a mensagem; nunca seus históricos de saúde)
- Twilio: envio de SMS para códigos de login e mensagens entregando consultas compartilhadas por profissionais de saúde (recebe seu número de telefone e o texto da mensagem; nunca seus históricos de saúde)
- Stripe: processamento de pagamentos para assinaturas pagas. Recebe seu endereço de e-mail e o identificador da sua conta exora para gerenciar sua assinatura e enviar recibos. Você insere os dados do seu cartão e detalhes de faturamento diretamente na Stripe, incluindo o endereço de cobrança necessário para calcular impostos; a exora nunca vê nem armazena essas informações. A Stripe nunca recebe dados de saúde.
Provedores que podemos vir a usar. Identificamos esses provedores com antecedência para que possamos alterar o provedor de IA sem a necessidade de modificar esta política previamente. A menção de um provedor aqui não significa que ele receba seus dados atualmente. A lista acima registra os provedores em uso de fato, e nós a mantemos atualizada.
- Anthropic (Claude): não utilizado no momento. Se ativado, atenderá às mesmas finalidades que o Google Gemini Enterprise atende hoje (compreensão de documentos, chat e geração de narrativas) sob termos comerciais equivalentes: sem treinamento com seus dados e retenção apenas para monitoramento de abusos pelo próprio provedor. Ele substituirá ou atuará em conjunto com um provedor existente para essas tarefas, sem receber nada além do que já enviamos para elas. A extensão do processamento de IA a uma categoria de dados não descrita nesta política seria uma alteração material e exigiria aviso prévio nos termos da Seção 13.
Qualquer provedor ativado a partir desta lista estará sujeito às mesmas condições descritas acima, e atualizaremos a lista de uso atual quando isso acontecer. Se algum dia precisarmos compartilhar seus dados de uma forma não prevista nesta política, isso constituirá uma alteração material e você receberá um aviso prévio de pelo menos 14 dias nos termos da Seção 13.
A migração do processamento para fora de terceiros, como a execução de um modelo em nossa própria infraestrutura, reduz o número de destinatários dos seus dados em vez de ampliá-lo, não exigindo aviso prévio.
Provedores de entrega de mensagens (Resend, Twilio) recebem seu endereço de e-mail ou número de telefone e o texto da mensagem, nunca seus históricos de saúde. Uma mensagem que entrega uma consulta não contém a consulta em si. Uma mensagem de texto informa apenas que um link da exora está pronto ou fornece um código de validação. Um e-mail pode citar o nome do profissional de saúde que compartilhou a consulta, o que indica que você esteve em atendimento com ele.
Quem não tem acesso aos seus dados: Outros usuários da exora (a menos que você compartilhe com eles), anunciantes, corretores de dados (data brokers), companhias de seguro ou empregadores.
Acesso por colaboradores da exora: Um número reduzido de funcionários autorizados da exora pode acessar seus registros quando necessário para a operação do serviço: por exemplo, para prestar suporte, investigar um problema, proteger a segurança ou realizar manutenção na plataforma. Esse acesso é limitado a quem realmente precisa dele, registrado em log de auditoria e sujeito a obrigações de confidencialidade. Não acessamos suas informações de saúde para nenhuma outra finalidade.
Podemos divulgar suas informações pessoais se exigido por lei ou processo judicial (como uma ordem judicial). Se recebermos uma solicitação legal referente aos seus dados, avisaremos você antes de divulgá-los, a menos que sejamos legalmente proibidos de fazê-lo.
Em caso de venda, fusão ou encerramento da exora. A exora poderá um dia ser adquirida, fundir-se com outra empresa ou encerrar suas atividades. Se isso acontecer, as informações pessoais mantidas no Serviço poderão ser transferidas ao novo proprietário como parte do negócio. As seguintes regras se aplicam.
Avisaremos você antes que suas informações sejam transferidas e daremos um prazo de pelo menos 30 dias para exportar seus registros ou excluir sua conta primeiro.
O adquirente estará vinculado a esta política tal como estiver redigida no momento da transferência. Se posteriormente desejar alterar a forma como suas informações são tratadas, deverá avisar você nos termos da Seção 13, e você poderá sair da plataforma levando seus dados.
Não venderemos seus históricos de saúde como um ativo separado. Os dados de saúde são transferidos unicamente em conjunto com o Serviço que os hospeda, e exclusivamente para um proprietário que continue operando esse Serviço. Não venderemos, licenciaremos nem transferiremos históricos de saúde para corretores de dados, empresas de publicidade, seguradoras ou qualquer comprador que os adquira para uso próprio em vez de operar a exora.
Se a exora entrar em insolvência, os poderes de um administrador judicial externo serão definidos por lei e poderão exceder o que podemos prometer aqui. Buscaremos notificá-lo e conceder uma janela para exportação, além de apresentar o compromisso acima ao administrador, mas não podemos garantir as decisões tomadas por ele. Declaramos isso de forma transparente porque uma promessa que depende de nossa solvência contínua vale menos do que uma que não depende, e você tem o direito de saber essa distinção com clareza.
6. Onde Seus Dados São Armazenados e Processados
Armazenados na Austrália. Seus históricos de saúde, documentos e dados de conta são armazenados em Sydney, Austrália, usando Supabase (na AWS ap-southeast-2) e Google Cloud Platform (australia-southeast1).
O processamento de IA ocorre no exterior. Isso se aplica a todas as solicitações de IA, não apenas a uma parte delas. Os modelos Gemini dos quais a exora depende não são oferecidos na região australiana do Google, portanto a inferência é executada no endpoint global do Google, que não garante um local fixo de processamento. Quando nossa IA processa seus documentos, mensagens de chat ou conversas de voz, o conteúdo é enviado a provedores terceirizados de IA. Nosso provedor principal para IA de documentos e chat é o Google Cloud Gemini Enterprise. Para conversas de voz com IA em tempo real (um recurso Beta que depende do seu consentimento explícito), usamos adicionalmente a API Gemini Live do Google AI Studio. Também usamos a OpenAI para correspondência de códigos médicos e algumas transcrições de voz, e o Google Speech-to-Text para ditado por voz que não possa ser tratado no seu dispositivo. Onde cada um processa: Sentry e PostHog na União Europeia; Google Speech-to-Text em Cingapura; Gemini Enterprise no endpoint global do Google, que pode ser em qualquer região operada pelo Google; Gemini Live atualmente em infraestrutura nos EUA; OpenAI nos Estados Unidos. A sede corporativa de um provedor não determina onde o processamento ocorre: a Vercel, por exemplo, é constituída nos Estados Unidos, mas atende nossas rotas de API a partir de Sydney. Podemos alterar, adicionar ou remover provedores de IA com base em qualidade, confiabilidade e custo. Termos específicos por provedor:
- Google Cloud Gemini Enterprise (nosso provedor principal): processado sob nosso Aditivo de Processamento de Dados em Nuvem assinado. O cache de dados no servidor está explicitamente desativado no nível do projeto, e seus dados não são usados para treinar os modelos do Google. Entradas e saídas não são retidas após a conclusão de uma solicitação, com uma exceção: o Google executa classificadores automáticos de segurança sobre o tráfego de IA generativa e, quando uma solicitação é sinalizada, o Google pode registrar esse prompt para revisão por pessoal autorizado do Google. Os dados sinalizados são armazenados por período limitado e não são usados para treinamento. Solicitamos ao Google em 2 de agosto de 2026 uma isenção desse registro e atualizaremos esta política com o resultado.
- Google AI Studio - Gemini Live API (apenas conversas de voz): o áudio em tempo real é transmitido do nosso servidor proxy em Sydney para o endpoint global do Gemini Live do Google, que atualmente direciona para infraestrutura nos EUA para o modelo de áudio que usamos. Na data desta versão da política, esse fluxo não é coberto pelo nosso Aditivo de Processamento de Dados em Nuvem do Gemini Enterprise. Usamos uma conta paga do AI Studio, sob a qual os termos do Google estabelecem que prompts e respostas enviados não são usados para aprimorar ou treinar seus produtos. No plano gratuito, eles podem ser. As sessões da API Live possuem uma retenção padrão documentada de até 24 horas. Você pode desativar a voz para qualquer perfil em Configurações -> Assistente de IA.
- OpenAI: processado sob os termos comerciais da API; os dados não são usados para treinamento de modelos de IA; a OpenAI pode reter dados da API por até 30 dias para monitoramento de segurança e abuso. Solicitamos retenção zero de dados para a nossa conta.
- Todos os provedores: os dados são processados e retornados para nós, não sendo usados para treinar modelos de IA. A retenção limita-se aos casos específicos de monitoramento de abuso descritos acima; nenhum provedor guarda seus dados de forma rotineira.
Contamos com salvaguardas contratuais assinadas (Aditivo de Processamento de Dados em Nuvem com o Google; termos de serviço comerciais com a OpenAI e termos de processamento de dados com a Sentry e a PostHog) como nossa proteção sob o APP 8 da Lei de Privacidade. Se um provedor violar os APPs ao manusear seus dados, a exora permanecerá responsável nos termos da seção 16C da Lei de Privacidade.
Nossas rotas de API são hospedadas na Vercel, que pode processar solicitações por meio de servidores em várias regiões durante o trânsito. Todos os dados são armazenados na Austrália; a Vercel atua apenas como uma camada de trânsito sem estado.
Todos os provedores de infraestrutura mantêm logs operacionais padrão (incluindo endereços IP e metadados de solicitação) para monitoramento de segurança e depuração, sujeitos às suas próprias políticas de retenção.
7. Como Protegemos Suas Informações
Adotamos as seguintes medidas para proteger suas informações:
- Criptografia: Todos os dados são criptografados em trânsito (TLS) e em repouso por nossos provedores de infraestrutura
- Controles de acesso: A segurança em nível de linha (Row-Level Security) em todas as tabelas clínicas do banco de dados garante que outros usuários não possam acessar seus dados. Funcionários autorizados e sistemas de back-end os acessam apenas por vias controladas e auditadas (consulte “Acesso por colaboradores da exora” na Seção 5)
- Armazenamento isolado por usuário: Os documentos de cada usuário são armazenados em sua própria pasta
- Autenticação: O acesso utiliza códigos de uso único enviados para seu e-mail ou telefone. Não usamos senhas e não armazenamos nenhuma
- Desbloqueio biométrico: Face ID e Touch ID são processados no seu dispositivo; dados biométricos nunca saem do seu aparelho
- Segurança da sessão: Tokens de autenticação são renovados a cada uso
- Registro de auditoria: Alterações nos seus dados de saúde e acessos da equipe aos seus registros são registrados em log de auditoria
- Certificação de infraestrutura: Nosso provedor de banco de dados (Supabase) possui certificação SOC 2 Tipo II
Nenhum sistema é completamente inviolável. Se sofrermos algum incidente de segurança com dados que afete suas informações pessoais, notificaremos você e o Escritório do Comissário de Informação Australiano (OAIC), conforme exigido pelo regime de Notificação de Violação de Dados (Notifiable Data Breaches).
8. Por Quanto Tempo Guardamos Suas Informações
Enquanto sua conta estiver ativa: Seus dados de saúde, documentos e histórico de chat são retidos enquanto sua conta existir. Você pode excluir registros individuais a qualquer momento.
Ao excluir sua conta: Todos os dados são removidos dos sistemas de produção imediatamente e se tornam inacessíveis. Sua conta entra em um período de recuperação de 30 dias, durante o qual você pode reativá-la fazendo login novamente. Após 30 dias, um processo automatizado exclui permanentemente todos os seus dados, incluindo históricos de saúde, documentos, dados de processamento, histórico de chat e arquivos armazenados.
O que sobrevive à exclusão: Entradas de registros de auditoria são mantidas por pelo menos 7 anos após a exclusão da conta para fins de conformidade legal. Esses registros contêm identificadores de usuário, carimbos de data/hora, registros de alterações de dados e registros de acessos administrativos às contas. Eles não são anonimizados. Métricas agregadas de processamento (que não contêm dados de saúde) também são retidas. Também guardamos o registro de qual versão desta política e dos nossos Termos de Serviço você aceitou e em que data, como comprovante desse acordo; esse registro não contém dados de saúde.
Registros mantidos pelos seus profissionais de saúde: Quando um profissional de saúde verificado com quem você se conecta grava uma consulta, envia um documento ou redige uma nota para você na exora, a exora mantém uma cópia desse item em nome do profissional, como parte do registro próprio dele sobre o atendimento prestado. Os profissionais de saúde são legalmente obrigados a manter esses registros. A cópia do profissional contém apenas os itens de autoria dele ou enviados por ele, nunca a totalidade do seu histórico de saúde, e registra seu nome e data de nascimento no momento em que o item foi criado. Ela é mantida mesmo que você revogue o acesso do profissional, exclua o item do seu próprio histórico ou exclua sua conta da exora. Se o profissional tiver enviado a consulta para você por SMS, e-mail ou código QR, o número de celular ou endereço de e-mail de destino, bem como o nome e a data de nascimento informados, serão mantidos como parte dessa cópia. Para solicitar a remoção de uma cópia em posse do profissional, entre em contato diretamente com ele. Familiares e outros contatos não profissionais não retêm cópias. A exora mantém essas cópias como uma conveniência para os profissionais e não atua como prontuário eletrônico oficial deles; os profissionais continuam responsáveis pelo cumprimento de suas próprias obrigações de guarda de registros.
Registros de com quem você compartilhou: Ao conceder a um profissional de saúde verificado acesso ao seu histórico, a exora mantém um registro desse acesso em nome dele: seu nome, data de nascimento e as datas em que o acesso começou e terminou. Isso compõe o histórico do próprio profissional sobre quem ele atendeu e quando esteve autorizado a visualizar suas informações. Esse registro não contém nada além disso — nenhuma informação de saúde, nenhum documento e nenhuma outra parte do seu histórico geral. No aplicativo do profissional, isso aparece como uma entrada inativa exibindo seu nome, data de nascimento e essas datas, com um botão para solicitar acesso novamente. Você pode recusar e pode bloquear um profissional para que ele não faça novas solicitações. Esse registro é mantido mesmo se você revogar o acesso do profissional ou excluir sua conta exora. Caso o profissional possua um registro de acesso, mas nunca tenha criado nenhum documento para você, você poderá solicitar que nós o removamos e assim o faremos. Caso ele tenha criado algo, esse item fará parte do registro clínico dele e você deverá contatá-lo diretamente, conforme descrito acima.
Uma validação de identidade que você realizou para outra pessoa: Se você realizou a validação da identidade de outra pessoa na exora, essa validação pertence ao registro de verificação dela, e não ao seu, e permanece com ela caso você exclua sua conta exora. O registro mantém seu nome e, caso você tenha validado como profissional registrado, sua profissão e número de registro, pois é isso que confere validade à verificação. Removê-lo rebaixaria silenciosamente o status de verificação da outra pessoa pelo fato de você ter saído. Não há informações de saúde nesse registro, e nós excluímos os dados coletados sobre você no momento da verificação, incluindo detalhes do seu dispositivo e rede.
Retenção de backups: Backups automatizados do banco de dados são mantidos por 7 dias em sistema rotativo. Os documentos enviados ficam no armazenamento de arquivos e são retidos enquanto sua conta estiver ativa. Eles não são incluídos nos backups de banco de dados e são excluídos permanentemente quando sua conta for excluída.
Retenção pelos provedores de IA: O Google Cloud Gemini Enterprise (nosso provedor principal) não retém dados de API; o cache no servidor está desativado no nível do projeto sob nosso Aditivo de Processamento de Dados em Nuvem. A OpenAI pode reter dados da API por até 30 dias para monitoramento de segurança conforme seus termos comerciais; solicitamos retenção zero de dados para a nossa conta.
Gravações de consultas: O áudio de uma consulta gravada é excluído automaticamente 30 dias após a gravação. Enquanto ainda estiver disponível, o aplicativo mostra a data em que ele será apagado, e você pode baixar uma cópia para guardar ou excluí-lo antes disso. A transcrição, o resumo e quaisquer informações de saúde extraídas da gravação passam a integrar seu histórico de saúde e são mantidos enquanto sua conta existir.
Dados de condicionamento físico e bem-estar: Mantidos enquanto sua conta existir. A desconexão de um aplicativo de saúde ou dispositivo vestível interrompe qualquer coleta futura; os resumos diários, treinos e sessões de sono já integrados ao seu histórico permanecem nele e são excluídos quando você exclui o perfil ao qual pertencem ou sua conta.
Planos de viagem: Mantidos até que você exclua a viagem ou sua conta. O histórico de alterações da viagem e qualquer viajante sem perfil exora são mantidos com a viagem e excluídos junto com ela. Uma viagem também é excluída se todos os perfis participantes dela forem excluídos e não houver mais ninguém nela.
Resumos de Saúde e planos de viagem compartilhados: Um link criado por você deixa de funcionar quando o prazo expira, após dez aberturas ou quando você o desativa. O registro de quem leu um Resumo de Saúde ou plano de viagem compartilhado por você, e quando, é mantido para que você possa visualizá-lo, até que o perfil sob o qual está salvo ou sua conta sejam excluídos.
Documentos de viagem: Mantidos com a viagem correspondente até que você os exclua, exclua a viagem ou sua conta. Um arquivo adicionado que não seja salvo em uma viagem é excluído em até 24 horas. Cerca de uma semana após o término de uma viagem, o aplicativo pergunta uma única vez se você deseja manter os documentos dessa viagem ou excluí-los. Documentos de viagem excluídos são removidos permanentemente do armazenamento, geralmente em até um dia.
Dados locais no dispositivo: Gravações de voz armazenadas no seu dispositivo são excluídas automaticamente após 7 dias. Dados de sessão em cache são apagados quando você encerra a sessão (faz logout).
Conversas de voz com IA: Ao realizar uma conversa de voz em tempo real com o assistente de IA, guardamos três itens: (1) uma gravação de áudio da conversa (tanto a sua voz quanto a do assistente) armazenada com segurança com seu histórico de chat para reprodução, acessível somente por você; (2) metadados da sessão (horário de início, término, motivo do encerramento, volume de dados transferidos e quaisquer estados de erro) em nosso log de auditoria, para fins de segurança e detecção de abusos; e (3) a transcrição em texto no seu histórico de chat. A gravação e a transcrição acompanham seu histórico de chat: se você excluir a conversa, elas também serão excluídas (após a janela de recuperação de 30 dias) e serão removidas ao excluir sua conta. Atualmente retemos as gravações de voz por tempo indeterminado enquanto aprimoramos nossa transcrição de voz. Revisaremos esse período de retenção e atualizaremos esta política de acordo. O áudio nunca é usado para treinar modelos de IA.
Informações de contato de marketing: Retidas enquanto você permanecer inscrito. Ao cancelar a inscrição (em um clique em qualquer e-mail de marketing ou em exora.au/unsubscribe), mantemos a linha marcada como cancelada para termos comprovação da revogação do consentimento e garantirmos que você nunca seja reinscrito por engano. Para solicitar a exclusão completa do registro em si, envie um e-mail para hello@exora.au; atenderemos sua solicitação em até 30 dias.
9. Inteligência Artificial
O que nossa IA faz. Quando você envia um documento médico, nossa IA lê todo o conteúdo desse documento, incluindo nomes, datas e outros detalhes pessoais presentes, para identificar informações de saúde (problemas de saúde, medicamentos, alergias, sinais vitais, resultados de exames, procedimentos, vacinas) e organizá-las no seu histórico de saúde estruturado. Nosso assistente de saúde por chat com IA pode responder a perguntas sobre seus dados de saúde. Você também pode enviar fotos para análise por IA e usar entrada de voz transcrita por IA. Quando você planeja ou altera uma viagem no chat, nossa IA lê o que você escreve e o estado atual da viagem para preenchê-la (locais, datas e participantes) para que você confira e confirme; nada é salvo ou alterado antes da sua confirmação. Ao adicionar documentos de viagem a uma viagem, um leitor de IA separado e exclusivo para viagens faz a leitura da mesma forma, extraindo apenas o que a Seção 2 descreve; o assistente de chat em si não tem acesso a eles, e eles não são processados como documentos médicos, a menos que você opte por adicionar um comprovante de vacinação aos seus históricos de saúde. A lista de viagem propriamente dita não é gerada por IA: ela compila o que órgãos governamentais publicam para seus destinos e cruza com seus registros. Isso não constitui aconselhamento médico, e você deve revisar as informações com seu médico ou uma clínica de medicina de viagem.
Provedores de IA. A compreensão de documentos (extração de entidades, estruturação, geração de narrativas) e o chat são executados prioritariamente no Google Cloud Gemini Enterprise com modelos Gemini. O OCR para digitalização de documentos é executado no Google Cloud Vision. O ditado por voz é transcrito no seu próprio dispositivo sempre que possível e, caso contrário, pelo Google Speech-to-Text. Também usamos a OpenAI para correspondência de termos clínicos com códigos médicos padronizados e como contingência para transcrição de voz. Podemos alterar, adicionar ou remover provedores com base em qualidade, confiabilidade e custo. A lista atual de provedores e os dados que cada um recebe estão na Seção 5.
Seus dados e o treinamento de IA. Seus dados de saúde não são usados para treinar modelos de IA. Nossos provedores de IA processam seus dados exclusivamente para devolver os resultados a você, sob seus respectivos termos comerciais de API. Os provedores podem reter dados temporariamente para monitoramento de segurança (consulte a Seção 8). Atualmente, não usamos seus dados para treinar ou aprimorar os sistemas de IA próprios da exora. No futuro, poderemos oferecer a você a oportunidade de contribuir com dados desidentificados para a melhoria dos nossos sistemas. Qualquer uso desse tipo exigirá seu consentimento prévio, separado e explícito.
Precisão da IA. As informações extraídas por IA podem conter erros, omissões ou interpretações incorretas. Indicadores de qualidade de dados mostrados no aplicativo refletem o nível de confiança do processamento e não constituem validação clínica. Os códigos médicos são atribuídos por IA e não foram revisados por um profissional de saúde. Sempre confirme informações de saúde importantes com seu médico e confira com seus documentos originais.
Sem decisões automatizadas. Nossa IA organiza e resume suas informações de saúde. Ela não toma decisões médicas, não faz diagnósticos nem recomenda tratamentos. Nenhuma decisão automatizada que afete seus direitos legais ou interesses é tomada por nossos sistemas. O uso da exora não estabelece uma relação médico-paciente nem de prestação de serviços de saúde.
Emergências. O aplicativo exora não foi desenvolvido para emergências médicas. Se você estiver enfrentando uma emergência médica, ligue para o 192 / 193 (Brasil), 000 (Austrália) ou para o número de emergência da sua localidade imediatamente.
Conversas de voz com IA (Beta). Um recurso Beta separado permite que você mantenha uma conversa falada em tempo real com nosso assistente de IA sobre os históricos de saúde de um perfil específico. Isso é estruturalmente diferente do recurso de entrada de voz para texto no chat (onde um único áudio é transcrito e descartado). Aqui, o áudio do seu microfone é transmitido continuamente, a resposta falada da IA é transmitida de volta e a conversa pode envolver várias interações alternadas.
Como a conexão funciona. Seu dispositivo estabelece uma conexão autenticada com nosso servidor em Sydney, que armazena nossas credenciais do serviço do Google para que elas nunca fiquem expostas no seu aparelho. O áudio do seu microfone passa por esse servidor até a API Gemini Live do Google, e o áudio da resposta do assistente retorna pelo mesmo caminho. Retemos metadados da sessão (horário de início, duração, motivo de encerramento e volume de dados transferidos) e a transcrição em texto para fins de auditoria e detecção de abusos. Também gravamos a conversa, em ambos os lados, como um arquivo de áudio armazenado com seu histórico de chat para que você possa reproduzi-lo; somente você tem acesso a essa gravação. A Seção 8 estabelece por quanto tempo cada um desses itens é mantido.
Opção ativada por perfil. As conversas de voz vêm DESATIVADAS por padrão para todos os perfis. Para ativá-las, o titular do perfil deve acessar Configurações -> Assistente de IA e marcar a opção “Conversas de voz com IA”. A configuração acompanha o perfil, não a conta. Se você compartilhar um perfil com outra pessoa, a disponibilidade de voz nesse perfil é escolha do titular.
Consentimento informado antes do primeiro uso. Na primeira vez em que você iniciar uma conversa de voz para um perfil, verá uma tela de consentimento resumindo quais dados são enviados, onde são processados, o que é mantido e que você pode desativar o recurso a qualquer momento em Configurações. É necessário tocar em “Entendi e concordo” antes que qualquer áudio saia do seu aparelho. A aceitação é registrada com data e hora.
Como desativar o recurso de voz. Desative o recurso em Configurações -> Assistente de IA a qualquer momento. Os logs de sessões existentes, transcrições e gravações de voz permanecem no seu registro de auditoria e histórico de chat sob seu controle (você pode excluir sessões individuais de chat, o que também apaga suas gravações). Desativar o recurso de voz não exclui registros anteriores; recomendamos consultar a seção relevante desta política para saber nossos prazos de retenção.
Região de processamento. Na presente versão desta política, as conversas de voz em tempo real são processadas pela API Gemini Live do Google em sua infraestrutura global, direcionando atualmente para servidores nos EUA para o modelo de áudio utilizado. Estamos avaliando a migração para o Vertex AI em Sydney assim que o modelo de áudio em tempo real for disponibilizado na região australiana. Esta política será atualizada quando essa alteração ocorrer.
Por que esse recurso é tratado de forma diferente do chat em texto. A compreensão de documentos e o chat em texto são executados no Google Cloud Gemini Enterprise (Vertex AI) sob nosso Aditivo de Processamento de Dados em Nuvem assinado. Esse contrato não se estende à API Gemini Live no Google AI Studio. Disponibilizamos o recurso de voz ao vivo em versão Beta enquanto avaliamos as opções contratuais e de residência de dados disponíveis. A adesão por perfil, a tela de consentimento e os registros de auditoria existem para que sua decisão de usá-lo seja informada e consciente.
O assistente de voz não é um profissional médico. Tudo o que consta nesta seção também se aplica à voz: a IA organiza e resume suas informações; ela não fornece orientação médica, diagnósticos ou recomendações de tratamento. Não confie no assistente de voz em emergências médicas. Ligue imediatamente para o serviço de emergência local.
10. Seus Direitos
Nos termos dos Princípios de Privacidade Australianos, você tem o direito de:
Acessar seus dados. Você pode visualizar todos os seus dados de saúde no aplicativo. Para solicitar uma cópia completa das suas informações pessoais, fale conosco em hello@exora.au. Responderemos em até 30 dias.
Corrigir seus dados. Você pode editar as informações do seu perfil no aplicativo. Quanto aos registros de saúde extraídos por IA, você pode adicionar notas, excluir registros incorretos ou reenviar documentos corrigidos. Se acreditar que qualquer outra informação mantida por nós está imprecisa, entre em contato e faremos a correção.
Excluir seus dados. Você pode excluir registros individuais no aplicativo ou excluir sua conta inteira em Configurações. A exclusão da conta remove todos os seus dados (consulte a Seção 8 para mais detalhes).
Controlar o compartilhamento. Você escolhe com quem compartilhar seus dados de saúde, o que compartilhar e por quanto tempo. Você pode revogar o acesso a qualquer momento.
Revogar o consentimento. O consentimento para o processamento de IA é concedido a cada vez que você envia um documento, inicia um chat ou conecta um dispositivo; portanto, você o revoga deixando de realizar essas ações — não há uma autorização permanente ativa em segundo plano. Atualizações rotineiras continuam sendo feitas nos registros já adicionados: um medicamento é marcado como concluído quando seu período prescrito termina, e visitas duplicadas são mescladas. Para interromper isso também, exclua os dados. Como o simples armazenamento dos seus registros constitui processamento perante a legislação de privacidade, não podemos guardar seus registros sem processá-los — portanto, excluir seus dados, um perfil ou sua conta é o que encerra o processamento por completo.
Interagir conosco de forma anônima ou sob pseudônimo. Você pode entrar em contato conosco de forma anônima ou usando um pseudônimo para consultas gerais. Isso não é possível quando precisamos identificar você para prestar o Serviço, como no caso de contas que mantêm históricos de saúde, ou quando a lei exigir nossa identificação.
Apresentar uma reclamação. Consulte a Seção 15.
Como fazer uma solicitação. O restante desta seção explica como exercer os direitos acima. Envie qualquer solicitação para hello@exora.au. Antes de atender a uma solicitação relativa a uma conta, adotaremos medidas razoáveis para confirmar que você é o titular da conta. Isso protege você contra a obtenção ou exclusão indevida dos seus registros por terceiros. Não cobramos taxas por solicitações de acesso, correção ou exclusão. Caso solicite uma cópia das suas informações pessoais, nós a forneceremos em formato comum e legível por máquina.
Quando podemos recusar uma solicitação. Podemos recusar uma solicitação quando a legislação permitir ou exigir: por exemplo, se a concessão do acesso afetar de maneira desproporcional a privacidade de outra pessoa, se a solicitação for manifestamente infundada ou excessiva, ou se a informação estiver relacionada a um processo judicial previsto. Se recusarmos uma solicitação, informaremos os motivos por escrito e explicaremos como apresentar uma reclamação.
Se você estiver fora da Austrália. A legislação do local onde você reside pode conferir a você direitos adicionais ou diferentes dos estabelecidos acima. A Seção 14 explica como tratamos essas solicitações.
11. Crianças e Jovens
A exora exige a idade mínima de 14 anos para a criação de uma conta independente na Austrália. Isso se alinha à idade em que os indivíduos passam a ter o controle do seu próprio My Health Record.
Fora da Austrália, a idade mínima para criar uma conta independente é de 14 anos, ou uma idade superior quando a legislação do seu país de residência assim o exigir.
Pais e responsáveis podem gerenciar os históricos de saúde de crianças de qualquer idade por meio de perfis de dependentes vinculados à sua própria conta. O pai, mãe ou responsável declara sua autoridade legal ao criar um perfil de dependente e controla todos os dados e compartilhamentos desse perfil.
Não permitimos intencionalmente que menores abaixo da idade mínima de sua região criem contas independentes. Se descobrirmos que uma conta foi criada por alguém abaixo da idade mínima, cooperaremos com os pais ou responsáveis para resolver a situação, o que pode incluir o encerramento da conta ou a migração dos dados para um perfil de dependente administrado pelos pais.
12. Cookies e Rastreamento
Não utilizamos cookies de publicidade, pixels de rastreamento nem rastreamento entre sites (cross-site tracking).
Nosso aplicativo web utiliza cookies estritamente necessários apenas para autenticação e gerenciamento de sessão. Eles são essenciais para o funcionamento do aplicativo e não rastreiam você em outros sites.
Análise de dados do site de marketing. Nosso site de marketing em exora.au utiliza Vercel Web Analytics e Speed Insights para mensurar o tráfego agregado de visitantes e o desempenho das páginas. Essas ferramentas não utilizam cookies e não identificam você individualmente. Elas coletam: o URL da página visitada, o site de origem (referrer), seu país aproximado (derivado do endereço IP, que é descartado em seguida e não armazenado), tipo de dispositivo, navegador, sistema operacional e métricas de desempenho Core Web Vitals. Os dados são agregados e usados unicamente para entender como nosso site de marketing performa e como podemos melhorá-lo. A Vercel atua como nossa operadora de processamento de dados.
Relatórios de falhas no aplicativo e análise de produto. Dentro dos aplicativos da exora, usamos duas ferramentas: Sentry para relatórios de falhas e erros, e PostHog para análise de produto. Ambas estão hospedadas na União Europeia e não nos Estados Unidos. Ambas são configuradas para coletar substancialmente menos do que suas definições padrão permitiriam, já que essas configurações padrão não são adequadas para um aplicativo de saúde.
O que elas recebem: o identificador da sua conta, quais recursos e controles você usa e, em caso de erro, os detalhes técnicos da falha e onde no aplicativo ela aconteceu.
O que elas não recebem: seu nome, endereço de e-mail ou endereço IP; nenhuma parte dos seus históricos de saúde; o conteúdo dos seus documentos, mensagens de chat ou termos pesquisados. Especificamente, e por serem recursos que poderiam capturar informações de pacientes:
- A gravação de sessão (session replay) está desativada. Esse recurso grava o conteúdo da tela, o que em um aplicativo de saúde incluiria informações de saúde.
- A captura automática (autocapture) está desativada. Esse recurso registra automaticamente toques na tela e os textos visíveis.
- O rastreamento de desempenho está desativado, portanto não amostramos as requisições de rede que o aplicativo realiza.
- Os relatórios de erro têm os conteúdos das requisições, cookies, cabeçalhos e mensagens de diagnóstico removidos antes de serem enviados.
Usamos essas informações para identificar falhas e compreender quais partes da exora são utilizadas. Elas não são usadas para publicidade, nunca são vendidas ou compartilhadas com terceiros e não são usadas para treinar modelos de IA. Se você quiser a exclusão dos seus dados de análise e falhas, envie um e-mail para hello@exora.au.
13. Alterações a Esta Política
Podemos atualizar esta política para refletir alterações em nossas práticas ou exigências legais.
Alterações materiais (mudanças no que coletamos, em como usamos ou com quem compartilhamos dados, com exceção de novos recursos opcionais descritos abaixo): avisaremos você com pelo menos 14 dias de antecedência por notificação no aplicativo e/ou por e-mail antes que as alterações entrem em vigor.
Novos recursos opcionais: quando adicionamos um recurso que coleta ou utiliza informações apenas se você optar por usá-lo, poderemos atualizar esta política para descrevê-lo assim que o recurso for lançado, sem aviso prévio. Nada muda em relação às informações já fornecidas, e nada é coletado até que você utilize o recurso. Se não concordar, basta não utilizar o recurso em questão.
Alterações secundárias (esclarecimentos, formatação, correção de erros): podemos atualizar a política sem aviso prévio.
A data no topo desta política indica quando ela foi atualizada pela última vez. Versões anteriores podem ser solicitadas pelo e-mail hello@exora.au. A continuidade do uso da exora após a entrada em vigor das alterações constitui aceitação da política atualizada. Se você não concordar com as mudanças, poderá excluir sua conta antes que elas entrem em vigor.
14. Usuários Fora da Austrália
A exora é operada a partir da Austrália e foi desenvolvida principalmente para usuários australianos. Nossos aplicativos estão disponíveis em outros países, e esta seção explica o que isso significa para você.
Suas informações são mantidas na Austrália. Se você usar a exora fora da Austrália, suas informações pessoais serão transferidas para a Austrália, armazenadas lá e tratadas sob a legislação australiana. A Seção 6 estabelece onde o processamento ocorre, incluindo o processamento de IA realizado fora da Austrália para todos os usuários.
O padrão que aplicamos. Aplicamos os Princípios de Privacidade Australianos a todos os usuários, independentemente de sua localização. Não adotamos um padrão inferior para usuários fora da Austrália.
A legislação do seu país de residência pode conceder direitos adicionais. A legislação de privacidade do seu país pode conferir a você direitos não previstos pelos Princípios de Privacidade Australianos, como portabilidade de dados, restrição de processamento ou oposição ao processamento. Quando a lei exigir que atendamos a essas solicitações, nós o faremos. Fale conosco em hello@exora.au e informe sua localização para que possamos identificar qual legislação se aplica à sua solicitação.
Idioma desta política. Esta política foi redigida em inglês. Publicamos traduções em outros idiomas para sua conveniência e nos empenhamos para mantê-las precisas. Caso haja divergência entre uma tradução e a versão em inglês, a versão em inglês prevalecerá. Isso não restringe nenhum direito legal que você possua em seu país de residência de receber informações no seu próprio idioma.
Reclamações fora da Austrália. Você pode apresentar uma reclamação a nós primeiro, nos termos da Seção 15. Você também pode apresentar uma reclamação à autoridade reguladora de privacidade da sua localidade:
- Espaço Econômico Europeu: a autoridade de controle do seu país. Uma lista é mantida pelo Comitê Europeu para a Proteção de Dados em edpb.europa.eu
- Reino Unido: Information Commissioner’s Office, ico.org.uk
- Nova Zelândia: Office of the Privacy Commissioner, privacy.org.nz
- Canadá: Office of the Privacy Commissioner of Canada, priv.gc.ca, ou o comissário de privacidade da sua província
- Brasil: Autoridade Nacional de Proteção de Dados, gov.br/anpd
- Outros locais: fale conosco e informaremos qual órgão regulador, se houver, supervisiona o tratamento de suas informações em seu país
15. Reclamações
Se você tiver alguma preocupação sobre a forma como tratamos suas informações pessoais:
Etapa 1 - Fale conosco. Envie um e-mail para o nosso Encarregado de Privacidade (Privacy Officer) em hello@exora.au. Confirmaremos o recebimento da sua reclamação em até 5 dias úteis.
Etapa 2 - Investigação. Investigaremos sua reclamação e forneceremos uma resposta formal fundamentada em até 30 dias. Se precisarmos de mais tempo, avisaremos você.
Etapa 3 - Escalonamento. Se não estiver satisfeito com nossa resposta, você poderá registrar uma reclamação junto ao Escritório do Comissário de Informação Australiano (OAIC). Se você estiver fora da Austrália, a Seção 14 também lista a autoridade reguladora de privacidade do seu país. Os canais de contato do OAIC são:
- Site: www.oaic.gov.au
- Telefone: 1300 363 992
- Formulário online de reclamação: www.oaic.gov.au/privacy/privacy-complaints
- Endereço postal: GPO Box 5288, Sydney NSW 2001
16. Fale Conosco
Exora Health Pty Ltd
ABN 16 690 025 462
Encarregado de Privacidade (Privacy Officer): hello@exora.au
Em caso de dúvidas sobre esta política de privacidade, sobre como tratamos seus dados ou para exercer qualquer um dos seus direitos, fale conosco pelo endereço de e-mail acima.
Legislação aplicável. Esta política de privacidade é regida pelas leis da Austrália. Nada nesta política restringe qualquer direito que você tenha sob a legislação do seu país de residência que não possa ser renunciado por acordo.
Consulte também nossos Termos de Serviço para conhecer as regras que regem seu uso da exora.