お客様のプライバシーは、私たちにとって極めて重要です。本プライバシーポリシーは、Therosアプリにおいて、私たちがどのようなデータを収集し、どのように利用し、誰と共有し、どのように保護するか、また、それらのデータに関してお客様がどのような権利を有するかを、透明かつ詳細に説明するものです。
2026年10月10日の変更点:利用するAIプロバイダーおよび検索プロバイダーと、それぞれがデータをどのように取り扱うか(第5.3項および第5.9項)、AIのデータをブラジル国外でも処理していること、AIの回答に対する評価(5.10)、不正利用防止のためのインストール識別子(5.11)、ならびに重要な変更に関する15日前の通知(第14条)について詳しく記載しました。また、AIを初めて利用する前にお客様の許可を求めるようにし、その他のAIプロバイダーについては別個の、初期設定でオフのオプションを設けました。お客様はこの2つの設定を「設定 > プライバシー > AI プロバイダー」でいつでも変更できます(第2条、第5.0項、第5.9項、第8条および第12条)。最後に、有料プランの期限切れ時の通知とファイルの自動削除(第9条)、および本ポリシーの変更をお知らせする方法(第14条)を正確に記載しました。
2026年10月6日の変更点:本版では、健康データ(診察、検査、薬、食事、トレーニングおよびウェルネス)と、お客様が登録するご家族のデータに関する規定(第3.17項から第3.19項)、AIによる写真解析を伴う食事日記(3.19)、アイデア、キャンバスおよび添付ファイル(3.20)、AIのメモリーとトーン(3.4)、リンクによるカレンダー、Telegram、Webhookを備えた公開API、および自動化ルール(4.4から4.7)、保存データにアクセスできる者(7.2)、保存期間と有料プランの期限切れ時の取扱い(第9条)、ならびに音声チャットに関する記述の訂正(3.5および5.1)を追加しました。変更の全体の概要は第14条に記載しています。
1. データ取扱いの責任者
お客様の個人データの取扱いに責任を負う者は、次のとおりです。
Theros App
連絡先メールアドレス:rafaelfurlan@lunanexgen.com
データ保護責任者(DPO):rafaelfurlan@lunanexgen.com
2. 取扱いの法的根拠(LGPD、Art. 7)
Therosによるお客様の個人データの取扱いは、一般データ保護法(Lei 13.709/2018。ブラジルの個人データ保護に関する法律、以下「LGPD」)に定める次の法的根拠に基づいています。
- 同意(Art. 7, I):Gmail、Google Calendarとの連携、リンクによるカレンダーの購読(ICS)、TelegramでのTherosの利用、位置情報の収集、AIのメモリー(お客様が依頼した場合にのみ保存)、クローゼットのアイテムに対する人工知能によるタグ付け、WhatsAppでのクローゼットのコーデ写真の送信、写真による処方箋の読み取り、ならびにAIによる食事写真の解析など、任意の機能について。
- AI機能(同意、Art. 7, I):AIを初めて利用する前に、お客様のメッセージと、回答に必要なアプリ内のデータをGoogle(Google Cloud Vertex AI上のGemini)に送信することについて、お客様の許可を求めます。この許可がない場合、AI機能はオフのままとなり、アプリのその他の部分は通常どおり機能します。
- その他のAIプロバイダー(個別の同意、Art. 7, I、およびArt. 33, VIII):お客様が「その他の AI プロバイダー」オプション(初期設定でオフ)を有効にした場合、通常のテキストメッセージは、第5.9項に記載のとおり、米国にあるその他のプロバイダーによっても処理されることがあります。これはデータの国際移転にあたり、お客様の個別かつ明示的な同意に基づいて行われます。
- 健康に関するセンシティブ個人データ(Art. 11, II, a):診察、検査、薬、食事、トレーニング、気分およびウェルネススコアは、お客様の個別かつ明示的な同意に基づいて取り扱われます。この同意は、お客様が各機能の利用を決めた時点で表明され、AIによる解析を伴う機能については、初回利用前の専用の通知において表明されます。お客様はいつでも同意を撤回し、これらのデータを削除することができます(第3.17項)。
- 契約の履行(Art. 7, V):契約したアプリの機能(家計管理、AIチャット、タスクなど)を提供するため。
- 正当な利益(Art. 7, IX):サービスの改善および運営上の連絡のため。
- 法的義務の遵守(Art. 7, II):法律または裁判所の命令により求められる場合。
3. 収集する情報
3.1 登録データおよびプロフィールデータ
- 必須:氏名、メールアドレスおよびパスワード(またはGoogle Sign-Inによる認証)。
- 任意(お客様が提供するもの):プロフィール写真、電話番号、生年月日、CPF、性別、職業。
目的:本人確認、認証およびアプリ内での体験のパーソナライズ。
3.2 金融データ
- 取引(収入および支出)、銀行口座および予算。
- 資金目標、投資および資産。
- 収入データ:給与、控除、雇用形態、給与履歴。
- 定期的な支出および収入。
- PLR(利益分配)。
目的:家計管理機能、レポート、予測およびパーソナライズされたインサイトの提供。
3.3 タスク、メモおよびリストのデータ
- お客様が作成したタスク、個人的なメモ、買い物リストおよびカンバンボード。
目的:個人の整理および生産性向上。
3.4 AIとのコミュニケーションデータ
- AIチャットボットに送信されたメッセージ(テキスト)。
- 音声コマンド(文字起こしされたテキスト)および実行されたコマンドの履歴。
- AIが生成した回答。
- 会話の履歴。
- AIのメモリー:お客様がTherosに覚えておくよう依頼した文(例:「私はベジタリアンです」)。お客様が依頼した場合にのみ保存されます。
- お客様が選択した場合、アシスタントのトーン(やさしい、率直、または厳しめ)。
- お客様がこの任意のチャネルを利用する場合、TelegramのTherosボットとやり取りしたメッセージ(テキスト、キャプションおよび領収書の写真)(第4.5項)。
目的:人工知能により、文脈に即した回答とパーソナライズされた金融インサイトを提供するため。
保存:チャットのメッセージおよびコマンドの履歴は、お客様のアカウントが有効である間、Firestoreに保存されます。
AIのメモリー("覚えておいて…"):お客様がアプリのチャットまたはWhatsAppのテキストメッセージで、Therosに何かを覚えておくよう明示的に依頼した場合(例:"私がベジタリアンだと覚えておいて")、私たちはその文を200文字以内で、依頼の発生元(チャット、WhatsApp、またはお客様による入力)および日付とともに保存します。私たちが独自の判断でメモリーを保存することはなく、文書、PDF、メール、画像、ウェブサイト、スケジュールされたエージェント、自動化または音声メッセージからメモリーを保存することもありません。安全のため、パスワード、トークン、キー、カード番号、CPF、CNPJ、銀行口座、センシティブ個人データ(健康、宗教、政治的意見、性生活、人種的または民族的出自、生体データおよび労働組合への加入)は保存しません。この検出は単語やパターンにより自動的に行われるため、完全ではありません。このような情報は書き込まないようにしてください。メモリーの数はプランによって異なります。メモリーは、アプリのチャットおよびWhatsAppでの会話において、コンテキストとともにGoogle Geminiに送信されます(第5.2項)。その際、お客様のデータとして扱われ、指示として扱われることはありません。メモリーのテキストはサーバーのログには記録されません。
お客様による管理:「プロフィール > AIアシスタント > Therosのメモリー」で、メモリーの閲覧、編集、削除、一括削除、手動での追加、およびメモリーの利用のオフができます。メモリーを削除すると、Therosは直ちにその利用を停止します。お客様がその保存を依頼したメッセージはチャットの履歴に残りますが、チャットの履歴はお客様が別途管理できます。
アシスタントのトーン:選択したトーンはお客様の設定に保存され、チャット、WhatsApp、朝のサマリー、金融チェックインおよび一部の通知の回答スタイルに反映されます。選択しない場合は、何も変わりません。
3.5 音声およびオーディオのデータ
- 音声コマンド:端末のマイクで取得された音声は、Googleの音声認識サービス(Google Speech Recognition)によってテキストに変換されます。音声はTherosによって保存されません。
- 音声チャット:マイクで取得された音声は、当社サーバーが発行する短時間有効の認証情報を用いて、Google Cloudの音声認識サービス(Speech-to-Text)にリアルタイムで送信され、テキストが返されます。このテキストはテキストチャットと同じ経路をたどります(第5条)。テキストの回答はGoogle Cloud Text-to-Speech(Chirp 3 HD音声)によって音声に変換され、端末で再生されます。お客様の声の音声および回答の音声は、Therosによって録音も保存もされません。プランの上限を適用するため、月ごとの利用時間(分)のカウントのみを保存します。
目的:AIアシスタントとの音声による対話を可能にするため。
3.6 位置情報データ
- 保存した場所:お客様が登録した場所の名称、カテゴリおよび住所。
- 位置情報によるリマインダー:保存した場所に関連付けられた自動ルール(例:スーパーマーケットに着いたら支出を記録するよう知らせる)。
- ジオフェンシング(位置情報によるリマインダー):リアルタイムの位置情報は、設定されたリマインダーへの近接を確認するために端末内でのみ使用されます。この目的のために、当社サーバーに送信されることも保存されることもありません。
- 天気予報(天気のカードおよびページ、チャット、クローゼット):天気予報を表示し、クローゼットでは天候に応じたコーデを提案するため、アプリはおおよその位置を使用します。GPSで取得した座標は、当社サーバー(Firebase Cloud Functions)に送信される前に、端末内で約11 km(0.1度)のグリッドに丸められます。都市名のみを入力することもできます。当社サーバーは、この約11 kmの範囲または都市名のみを送信して予報プロバイダー(WeatherAPI.com。予備として、また予報期間の後半の日については MET Norway)に問い合わせ、お客様の氏名、メールアドレス、アカウント識別子またはIPアドレスは送信しません。また、お客様を識別することなく、範囲ごとに予報をキャッシュします。クローゼットでは、おおよその位置と選択した都市名がクローゼットの設定に保存され、お客様の同意がある場合にのみ使用されます(第3.14項)。
- 以前のバージョンのアプリ:天気予報に当社サーバーを使用するようになる前のバージョンのアプリは、端末から直接Open-Meteoサービスに問い合わせ、GPSの座標または都市名を送信しており、その結果、端末のIPアドレスも送信されていました。アプリを更新すると、この直接送信は行われなくなります。
- 位置からの都市名:お客様の都市名を表示するため、アプリはオペレーティングシステム(AppleまたはGoogle)のジオコーディングサービスを使用します。このサービスは、各提供者のポリシーに従い、GPSで取得した座標を受け取る場合があります。代替として、OpenStreetMap Nominatimサービスを使用することがあり、その場合アプリは約11 kmに丸めた座標のみを送信します。この場合、OpenStreetMapは端末のIPアドレスも受け取ります。お客様が都市を入力した場合、当社サーバーはWeatherAPI.com、またはそれが利用できない場合はOpenStreetMap Nominatimで、その都市を照会することがあります。
- プロフィールの市および州:お客様がすでにアプリに位置情報の許可を与えている場合、アプリは最大で週1回、低精度の位置を取得し、それをお客様の市および州の名称に変換して、この2つの項目(および更新日)のみをプロフィールに保存することがあります。これは、アプリ内のお知らせを地域ごとに配信するためです。この記録に座標は保存されません。
- アプリ内のお知らせのタップ:アプリが表示するお知らせ(ポップアップ)をタップすると、お知らせの効果を測定するため、アカウントの識別子とメールアドレス、日時、および位置情報の許可がすでに与えられている場合は端末の低精度の位置とともに、そのタップを記録します。
目的:お客様が任意に登録した、位置情報に基づくリマインダーおよび自動化、天気予報とクローゼットの提案、地域別の配信およびアプリ内のお知らせの効果測定。
管理:お客様は端末の設定でいつでも位置情報の許可を無効にできます。天気予報は都市を入力するだけでも機能し、クローゼットでは都市を入力するか、「クローゼット設定」で位置情報の利用を取り消すことができます。
3.7 健康およびウェルネスのデータ
- 水分摂取量の記録(量(ml)、日時)。
- 1日の水分補給目標。
- お客様の明示的な許可がある場合に限り、かつ「健康と長寿」モジュールを有効にした場合にのみ、Health Connect(Android)またはApple HealthKit(iOS)から読み取るセンサーデータ:歩数、アクティブカロリー、安静時心拍数、心拍変動(HRV)、睡眠(時間および段階)、体重および体脂肪率。iOSでは、これに加えて、継続的な心拍数(お客様のヘルスケアアプリが安静時心拍数を提供しない場合にそれを推定するためにのみ使用)、酸素飽和度(SpO2)および呼吸数。アクセスは読み取りのみであり、TherosがHealth ConnectまたはHealthKitにデータを書き込むことはありません。
- トレーニング(トレーニングモジュール、任意):トレーニングの取り込みを有効にした場合、アプリはApple HealthKit(iOS)および、利用可能な場合はHealth Connect(Android)から、お客様のトレーニングセッション(アクティビティの種類、開始および終了時刻、時間、距離、消費エネルギー、ならびにトレーニング中の平均心拍数および最大心拍数)を読み取ります。第3.15項をご覧ください。
目的:個人的な水分補給の記録、1日のウェルネススコア(アクティビティ、回復および睡眠の柱)の算出、睡眠負債、トレンド、ならびにお客様自身の履歴とのみ比較した異常アラート(例:安静時心拍数が普段より高い、睡眠不足の夜が続いている)。各種データは健康画面に表示され、この機能のためにのみ使用されます。
センサーデータの取扱い:
- 履歴とトレンドを作成するため、1日ごとの集計値(例:総歩数、睡眠時間、その日の安静時心拍数の平均)のみが、Firebase Firestore上のお客様のアカウントに保存されます。生のサンプルは端末から外に出ません。
- 広告に使用されることはなく、販売、貸与されることも、第三者、データブローカーまたは広告プラットフォームと共有されることもなく、与信、保険、雇用その他お客様に法的効果を及ぼすいかなる判断にも使用されることはありません。
- 人工知能モデルの学習に使用されることはありません。お客様が健康に関するインサイトを求めたり、このテーマについてアシスタントと会話したりする場合、お客様に表示される回答を生成するため、第5条の定めに従い、集計された要約のみがGoogle Geminiによって処理されることがあります。
- お客様は、Health Connect/ヘルスケアアプリ、または「健康 > ソース > 接続解除」で、いつでもアクセスを取り消すことができます。それ以降、Therosはセンサーの読み取りを停止します。すでに保存された集計値は、アカウントの削除時(第8条)またはご依頼に応じて削除されます。
3.8 連絡先データ
- お客様がアプリ内で手動で登録した連絡先:氏名、メールアドレスおよび任意のデータ(電話番号、メモなど)。
- 整理のための連絡先グループ。
目的:メールおよびレポートを送信するための連絡先の管理。Therosは、お客様の電話帳から連絡先をインポートしません。すべての連絡先は、お客様が手動で登録したものです。
3.9 設定および好みのデータ
- レイアウト、ウィジェットの好み、およびセキュリティ設定(PIN)。
目的:ユーザー体験のパーソナライズ。
3.10 自動的に収集されるデータ
- AI利用の指標:トークン消費の記録。端末内(保存期間90日)およびサーバー上(お客様のプランのクォータ管理のため)に保存されます。
- 通知トークン(FCM):プッシュ通知を送信するための端末の識別子。
- 端末データ:端末のモデル(例:"iPhone 15"、"SM-S921B")、ブランド(例:"Apple"、"Samsung")、オペレーティングシステムとそのバージョン(例:"Android 15"、"iOS 18.1")、プラットフォーム(iOS、Android、Web)およびアプリのバージョン。
- 認証方法:使用したログインの種類(Google Sign-Inまたはメールアドレス/パスワード)。
- セッションデータ:最終アクセス日時およびセッション数。
目的:技術サポート、アカウントのセキュリティ、不正アクセスの検出およびユーザー体験の改善。
3.11 共同作業のためのユーザーディレクトリ
タスクおよびカンバンボードの共有を可能にするため、Therosは氏名またはメールアドレスによる内部検索機能を提供しています。アプリを利用すると、共同作業の目的でこの検索機能を利用する他のTherosユーザーに、お客様の氏名、メールアドレスおよびプロフィール写真が表示されることがあります。
3.12 ウェイティングリスト(waitlist)およびランディングページのフォーム
ウェブサイトのフォーム(ウェイティングリスト、お問い合わせ、ベータ版)に登録する際、次の情報を収集します。
- 氏名、メールアドレスおよび電話番号(電話番号は任意):連絡および本人確認のため。
- フィードバック/自由記述のメッセージ:お客様のニーズを理解するため。
- IPアドレス:スパムおよび不正利用の防止のためにのみ使用されます(1つのIPにつき1時間あたり最大2件の登録というレート制限)。IPアドレスは、毎日のクリーンアップ処理により30日後に自動的に削除され、お客様が意識的に提供したその他のデータのみが保持されます。法的根拠:セキュリティに関する正当な利益(LGPD Art. 7, IX)。
3.13 ランディングページに掲載される公開の推薦文
トップページに掲載される推薦文には、氏名(またはイニシャル)、星による評価、レビューの引用および日付が含まれる場合があります。これらのデータは、お客様の明示的な同意を得た後にのみ、またはお客様がすでに任意に公開しているレビュー(App Store、Google Play)に由来する場合にのみ掲載されます。お客様は、連絡窓口(第15条)を通じて、いつでも削除を求めることができます。
3.14 デジタルクローゼット
クローゼットは任意の機能です。お客様がこれを利用する場合、以下のデータを取り扱います。
- アイテムの画像:写真(カメラまたはギャラリー)は端末内で処理されます。アプリは画像を縮小し、埋め込まれたメタデータ(EXIFやGPS位置情報など)を削除し、背景を除去してアイテムを切り抜きます。自動切り抜きが成功した場合、元の写真は送信も保存もされません。Firebase Storage(リージョン
southamerica-east1)には、切り抜いた画像とサムネイルのみを保存します。切り抜きが成功せず、お客様が切り抜きなしの写真を使用することを選択した場合は、背景を含み、メタデータを除いた縮小写真を保存します。アプリはアイテムのみを撮影するよう案内しており、人物、顔または書類の写真には対応していません。
- タグおよびアイテムのデータ:カテゴリ、種類、色(端末内のコードで抽出)、柄、素材、シーン、季節、フォーマル度、保温性、名前、およびお客様が入力を希望する場合はブランド、価格、通貨、購入日およびメモ。
- コーデ、着用および好み:保存したコーデ、着用履歴(「今日着た」)、提案されたコーデの評価(好き/好きではないとその理由)およびクローゼットの好み(寒さへの敏感さ、冷房の効いた環境、標準のシーンおよび表示形式)。
- おおよその位置情報:お客様が許可した場合、天気予報に使用されるおおよその位置(約11 kmのグリッド)または都市名(第3.6項)。
- 同意の記録:お客様が許可または拒否した内容(AIによるタグ付け、位置情報およびWhatsAppでのコーデ写真の送信)、提示された文章のバージョン、日時、決定を行ったチャネル(コーデ写真の場合はアプリまたはWhatsApp)、ならびにお客様が18歳以上であるとの申告(AIによるタグ付けについてのみ求められます)。
- WhatsAppでのクローゼットの利用(任意):会話の状態("別のコーデ"や"着た"などの依頼に応答するための、お客様に対する直近のコーデ提案)および不正利用を制限するために使用される、送信画像の1日ごとのカウンター。WhatsAppで記録された着用("今日着た")は、アプリで記録されたものと同様に着用履歴に加えられます。
- 機能の利用指標:お客様のアイテムの名前、写真または識別子を含まない集計イベント(例:オンボーディングの段階、切り抜きの成功または失敗、書き出し形式)、およびアカウントごとの月間利用カウンター。
目的:お客様のクローゼットを整理し、天候とシーンに応じたコーデを提案し、着用1回あたりのコストや使われていないアイテムなどの情報を算出し、お客様が求めた場合にコーデの画像を書き出しまたは共有できるようにするため。コーデはお客様の端末で実行されるルールによって組み立てられます。人工知能はアイテムのタグを提案するだけであり(第5.7項)、お客様は保存前に必ず確認または編集します。
法的根拠:お客様のクローゼットを保存・整理するサービスの履行(Art. 7, V)、ならびにAIによるタグ付け、位置情報の利用およびWhatsAppでのコーデ写真の送信については、お客様の同意(Art. 7, I)。同意は個別に求められ、あらかじめチェックされることはなく、いつでも撤回できます。
保存期間および削除:お客様がアイテムを削除するか、クローゼットを消去する(クローゼット設定)か、アカウントを削除するまで。アイテムを削除すると、その記録と画像が削除されます。クローゼットを消去すると、クローゼットのすべての記録と画像が削除されます。アカウントの削除または"データをクリア"の利用によっても、クローゼットの画像は削除されます(第9条)。WhatsAppでのクローゼットの会話の状態と1日ごとのカウンターは、クローゼットとともに削除されます。
WhatsAppでのコーデ写真(任意):WhatsAppでTherosを利用している場合、コーデの提案を依頼し、会話の中でコーデの画像を受け取ることができます。これは、お客様が「クローゼット設定」で"WhatsAppでのコーデ写真"をオンにした後にのみ行われます。この同意は他の同意とは別の独立したものであり、あらかじめチェックされることはありません。この同意がない場合、Therosはテキストのみで応答します。
- 送信される内容:当社サーバーがお客様自身のアイテム(すでにお客様のアカウントにあるもの)の切り抜き画像を組み合わせて作成したコラージュで、人物の写真は含まれません。無料プランでは、画像にTherosの透かしが入る場合があります。画像には、お客様の氏名、メールアドレス、位置情報その他のアプリの情報は含めません。会話のテキストメッセージ(例:コーデの説明)は、WhatsAppチャネルの他のメッセージと同じ経路をたどります。
- 処理する者:WhatsApp Businessプラットフォーム(WhatsApp Cloud API)を通じて、お客様のWhatsAppに画像を届けるMetaです。画像はMetaのサーバーを経由します(第7条および第12条)。
- 当社が保存するもの:コラージュの画像は送信後に保存しません。画像は依頼ごとにオンデマンドで生成されます。配信後、画像はお客様のWhatsAppの会話に残り、Metaのシステムにおいては、当社が管理していないWhatsApp/Metaの規約およびプライバシーポリシーに従って取り扱われます(そのため、Metaによる削除の期限や方法をお約束することはできません)。不正利用を防ぐため、アカウントごとに1日に送信される画像の数を制限しています。
- 許可および撤回の方法:アプリ内(クローゼットのオンボーディングまたはクローゼット設定)、またはWhatsAppの会話の中で、送信される内容の説明とともにTherosが表示するボタンをタップすることで、許可または拒否できます(許可はこのタップの後にのみ有効となります)。お客様は、クローゼット設定で、またはWhatsAppで写真をオフにするよう依頼することで、いつでも"WhatsAppでのコーデ写真"をオフにできます。それ以降、Therosはコーデの画像の送信を停止してテキストで応答するようになり、新たな画像は送信されません。すでにお客様のWhatsAppの会話にある画像は、お客様がWhatsApp上で削除できます。
- 年齢:コーデの画像は人工知能モデルには送信されず、この送信には18歳以上であるとの申告は必要ありませんが、Therosは引き続き18歳未満の方を対象としていません(第13条)。
未成年者:クローゼットは18歳未満の方を対象としていません(第13条)。
3.15 トレーニング(ジムおよびエクササイズ)
トレーニングは任意の機能です。お客様がこれを利用する場合、以下のデータを取り扱います。
- メニューおよびエクササイズ:お客様が作成するトレーニングメニュー(名前、曜日、エクササイズ、計画したセット)およびお客様が独自に登録するエクササイズ。エクササイズのカタログはアプリの一部であり、お客様のデータではありません。
- 実施したトレーニング:エクササイズ、セット、重量、回数、時間、主観的運動強度、メモ、自己ベスト、および進行中のトレーニング(後で再開できるようお客様のアカウントに保存される下書き)。これらの情報から、端末内のルールにより、筋肉ごとのセット数、統計、推定回復度およびグラフを算出します。
- 体重および体脂肪:お客様がトレーニングで記録する値、またはお客様が許可した場合にアプリがHealthKit/Health Connectから読み取る値。
- 取り込んだトレーニング(任意):Apple HealthKit(iOS)およびHealth Connect(Android、利用可能な場合)から、常にお客様の許可を得て取り込みます。取り込んだトレーニングは、筋力トレーニングのセットを含まないアクティビティとして履歴に加えられます。
- ジムへのチェックイン:チェックインの日時、および保存した場所の中から選択したジムの名称と識別子。"チェックイン"をタップすると、アプリは端末の現在位置を保存した場所と比較することがあります。これは端末内で、位置情報の許可がすでに与えられている場合にのみ行われ、その位置は当社サーバーに送信されることも保存されることもありません。
- ジム到着時の通知(任意):第3.6項と同じジオフェンシング機能を端末内で実行するもので、バックグラウンドでの位置情報の許可が必要です。この許可は理由を説明した後にのみ求められます。位置情報は当社サーバーに送信されません。「トレーニング > 設定」でいつでもオフにできます。
- 好み:単位(kgまたはlb)、標準の休憩時間、週間目標、選択したジム、および有効にしている取り込み。
- 経験値ポイント:アプリは、完了したトレーニングと自己ベストに対してゲーミフィケーションのポイントを付与します。
目的:お客様のトレーニングを記録・管理し、各エクササイズと各メニューがどの筋肉を鍛えるかを表示し、統計と自己ベストを算出し、お客様がすでに他のアプリで記録しているトレーニングを1か所にまとめるため。アプリに表示される週あたりのセット数の範囲は一般的な目安であり、処方でも、医学的または体育的な指導でもありません。
健康データ:取り込んだトレーニング、トレーニング中の心拍数、体重および体脂肪は健康データ(センシティブ個人データ、LGPD Art. 11)です。これらはお客様の明示的な許可がある場合にのみ読み取られ、広告に使用されることはなく、販売、貸与されることも、第三者、データブローカーまたは広告プラットフォームと共有されることもなく、与信、保険、雇用その他お客様に法的効果を及ぼすいかなる判断にも使用されることはありません。トレーニングは人工知能を使用しません。トレーニングのデータはGoogle Geminiに送信されません。
法的根拠:お客様のトレーニングを記録するサービスの履行(Art. 7, V)、ならびに他のアプリからのトレーニングおよび体重の取り込みと位置情報による通知については、お客様の同意(Art. 7, IおよびArt. 11, II, a)。同意は個別に求められ、あらかじめチェックされることはなく、いつでも撤回できます。
保存期間および削除:お客様がトレーニングまたはメニューを削除するか、アカウントを削除するまで(第9条)。「トレーニング > 設定 > 取り込み」で取り込みをオフにできます。それ以降、Therosはこれらのソースの読み取りを停止します。すでに取り込んだトレーニングは、お客様が削除するまでアカウントに残ります。
3.16 薬および服用リマインダー
薬の登録は任意の機能です。お客様がこれを利用する場合、以下のデータを取り扱います。
- 登録:薬の名前、用量、服用時刻("X時間ごと"のスケジュールおよび初回服用時刻を含む)、曜日、治療の終了日、メモ、およびリマインダーがオンかどうか。
- 服用の記録:お客様が服用済みとしてマークした回(薬、日付、時刻およびマークした時点)。これらのマークから、端末内で、その月の服用状況マップ(完了、一部完了および飲み忘れの日)、服用遵守率および連続日数を算出します。
- リマインダー:サーバーは、お客様が設定した時刻に、服用1回ごとに通知を予約します。通知の文章には薬の名前、用量および時刻が含まれ、Google(Firebase Cloud Messaging)およびApple(APNs)のプッシュ通知サービスを経由し、端末の通知画面に表示されます(第7.1項)。お客様は、薬ごとのリマインダー、またはアプリの通知を、いつでもオフにできます。
- 写真による処方箋の読み取り(任意):第5.8項をご覧ください。
目的:お客様が選んだ時刻に薬を服用するよう知らせ、服用遵守の履歴を表示するため。Therosは医療機器ではなく、処方を行わず、用量を指示せず、医療専門家の指導に代わるものではありません。リマインダーは補助であり、薬の使用に関する責任はお客様にあります。
健康データ:薬および服用は健康データ(センシティブ個人データ、LGPD Art. 11)です。これらはお客様の個人アカウントにのみ保存され(家族用のような共有アカウントに保存されることはありません)、広告に使用されることはなく、販売、貸与されることも、第三者、データブローカーまたは広告プラットフォームと共有されることもなく、与信、保険、雇用その他お客様に法的効果を及ぼすいかなる判断にも使用されることはありません。登録されたデータはGoogle Geminiに送信されません。唯一の例外は、お客様ご自身が送信を選択した処方箋の写真です(第5.8項)。
法的根拠:お客様の服用を知らせ記録するサービスの履行(Art. 7, V)、ならびに写真による処方箋の読み取りについては、初回利用前に個別に求められる、お客様の明示的な同意(Art. 11, II, a)。
保存期間および削除:お客様が薬を削除するか、アカウントを削除するまで(第9条)。薬を削除すると、その薬の今後のリマインダーは送信されなくなります。
3.17 健康データ:共通ルール
診察、検査、薬、服用、食事と体重、トレーニング、気分、水分補給およびウェルネススコアは、センシティブ個人データ(LGPD, Art. 5, IIおよびArt. 11)です。これらすべてについて、各機能固有のルールに加えて、以下のルールが適用されます。
- 法的根拠および目的:各機能の利用時に表明される個別かつ明示的な同意(Art. 11, II, a)、およびお客様が求めたサービスの履行。これらのデータは、お客様が記録した内容を整理し、知らせ、算出し、お客様に表示するため、およびお客様が起動するAI機能のためにのみ使用します。
- 広告には一切使用しない:健康データを広告に使用することはなく、販売、貸与することも、第三者、データブローカーまたは広告プラットフォームと共有することもなく、与信、保険、雇用その他お客様に法的効果を及ぼすいかなる判断にも使用することはありません。
- 処理する者:アプリの運営に必要な処理者のみです。すなわち、Google Cloud/Firebase(保存およびインフラ、サンパウロリージョン)、およびお客様が起動するAI機能においては、第5条の定めに従いGoogle(Vertex AI/Gemini)です。プロバイダーは第7条に記載しています。
- 診断は行わない:Therosは医療機器ではなく、診断、処方を行わず、用量、食事療法または治療を指示せず、医師、栄養士その他の医療専門家の指導に代わるものではありません。AIは、お客様が入力した内容を整理し要約するだけです。
- お客様による管理:お客様は、アプリ内でいつでも健康に関する記録を編集または削除でき、"データをクリア"ですべてのデータを削除するか、アカウントを削除でき(第9条)、また、機能の利用をやめるか、各機能の設定で取り込みとAIをオフにすることで、同意を撤回できます。
- 個人アカウントのみ:これらの記録はお客様の個人環境に保存され、家族用のような共有アカウントに保存されることはありません。
- 通知:健康に関する通知はロック画面に表示されるため、初期設定では必要最小限の内容(例:診察の時刻のみ)を表示します(第7.1項)。
- 技術的記録:診察、検査、薬または食事の内容を、ログ、利用分析またはエラーレポートに記録することはありません。技術的な識別子、件数およびエラーコードのみを保存します。
3.18 診察、検査および見守る人
診察モジュール(健康とウェルネス)は任意です。お客様がこれを利用する場合、次のデータを取り扱います。
- 人物:お客様が登録する各人物(お客様ご自身、ご家族または扶養家族)の氏名、続柄、生年月日、血液型、アレルギー、健康保険および保険証番号、メモならびに色。
- 診察:人物、診療科、医療専門家(氏名、CRMおよび電話番号)、場所またはリンク、日付、受診理由、確認事項(質問および症状)、診察の記録(説明された内容、お客様が入力した診断、指導内容および処方箋)、再診、指示された検査、費用および払戻し、添付ファイル、ならびに通知の設定。
- 検査:人物、検査名、状態、日付、検査機関、結果(所見および主要な数値)および添付ファイル。
- 添付ファイル:画像またはPDFの処方箋、診断書、依頼書および結果。Firebase Storage(サンパウロリージョン)に保存され、お客様のプランのストレージ容量に算入されます。
ご家族および扶養家族のデータ:他の人の健康データを記録する場合、お客様は、そのための許可または正当な資格を有すること(子どもおよび行為能力を欠く者については、法定代理人として)を表明するものとし、アプリは最初の記録の前にその確認を求めます。これらのデータはお客様の個人環境にのみ保存され、共有アカウントに保存されることはありません。データの対象となる人は、アカウントの名義人を通じて、または第15条のメールアドレスにより、アクセス、訂正または削除を求めることができます。お客様が記録する権利を有するものだけを記録してください。
目的およびAI:診察、検査、リマインダーおよび履歴を整理するため。お客様が診察または検査についてアシスタントと会話する場合、短い要約がGoogle Geminiに送信されることがあります(第5.2項)。記録の診断、指導内容およびメモは自動的には含まれず、内容はデータとして扱われ、指示として扱われることはありません。診察はアプリのカレンダーに読み取り専用で表示され、Googleカレンダーにも Appleのカレンダーにも送信されません。お客様はワンタップで、診察からタスク、メモまたは家計の記録(費用または払戻し、カテゴリ「健康」、個人の帳簿)を作成できます。これらの項目は、それぞれの機能のルールに従うことになります。
通知:診察の通知には、初期設定では時刻のみが表示されます。診察ごとに、診療科と人物も表示するよう選択できます。
保存期間および削除:お客様が削除するまで。"データをクリア"および"アカウントを削除"により、人物、診察、検査および添付ファイルが削除されます。すでに診察または検査がある人物を削除すると、履歴を失わないようにその人物はアーカイブされます。履歴を消去するには、診察と検査、またはアカウントのデータを削除してください。これらの健康に関するファイルが、プランの期限切れにより自動的に削除されることはありません(第9条)。
3.19 食事(食事日記)
食事日記は任意です。お客様がこれを利用する場合、次のデータを取り扱います。
- 食事:料理名、量、カロリー、炭水化物、たんぱく質および脂質、健康評価、グラム数付きの材料、時刻および記録の発生元。お気に入りの料理。
- 栄養に関するプロフィールおよび目標:性別、生年月日、身長、体重、活動レベル、目的(減量、維持または増量)、カロリーおよびマクロ栄養素の目標、食事とリマインダーの時刻。これらはお客様の目標とリマインダーを算出するためにのみ使用されます。
- 写真のサムネイル:写真から作成した食事を保存する場合、記録にはサムネイル(最大24 KB)のみを保存します。元の写真はサーバーに保存されません。
- 水分、トレーニングおよび消費カロリー:日記は、カロリーリングのために既存の水分補給、トレーニングおよび健康の記録を読み取り、それらを重複させることはありません。
- AI解析の月間カウンター:プランの上限を適用するため、お客様の識別子、その月の解析回数および日付のみ。
写真またはテキストによる解析(AI):解析はお客様のみが起動でき、有料プランで利用できます。画像は端末内で縮小・再エンコードされ、メタデータ(EXIFも位置情報も)を含まない状態で当社サーバー(Firebase Cloud Functions、サンパウロリージョン)に送信され、そこからGoogle(Vertex AI/Gemini)に送信されます。Googleは、料理名、品目、カロリーとマクロ栄養素の推定値および評価を返します。画像はサーバーに保存されることも、ログに記録されることもありません。画像は処理中にのみ存在し、技術的記録には件数とエラーコードのみが保存されます。AIは人物を識別したり画像から個人データを読み取ったりしないよう指示されていますが、写真に顔、ラベルまたは書類が写っている場合、それらは送信される画像の一部となります。料理だけを写すようにしてください。お客様は保存前にすべてを確認し、編集することができます。チャットまたはWhatsAppでのテキストによる依頼("…を食べた")では、AIによる推定値が記録されますが、日記から削除することができます。
推定値であり、指導ではありません:カロリーおよびマクロ栄養素は(AIまたは表による)推定値であり、実際とは異なる場合があり、栄養士や医師に代わるものではありません。Therosは食事療法を処方せず、診断も行いません。
保存期間および削除:日記の数値の記録は、アカウントが存在する間、またはお客様が削除するまで保持されます。サムネイルは自動的に期限切れとなります。期間は、Essencialプランで90日、Proで365日、Premiumで730日です。食事の数値の記録は残ります。お客様はいつでも食事(およびそのサムネイル)を削除できます。"データをクリア"および"アカウントを削除"により、日記、サムネイル、お気に入りおよび目標が削除されます。食事日記は、家族とも第三者とも共有されません。
3.20 アイデア、キャンバスおよび添付ファイル
アイデア、メモ、キャンバス(カード、つながりおよび画像を配置できる自由なボード)とその添付ファイルは、お客様のコンテンツであり、非公開です。お客様が共有を選択しない限り、お客様のアカウントに保存され、お客様だけがアクセスできます(第7条)。キャンバスに配置したり、アイデアに添付したりする画像やファイルは、Firebase Storage(サンパウロリージョン)のお客様のストレージに保存され、お客様のプランの容量に算入されます。
お客様が起動するAI:アイデア、メモまたはキャンバスでAIの支援を利用する場合(例:生成、展開、要約または質問)、選択したカードまたはメモのテキストが、回答を生成するためにGoogle Geminiに送信されます。このテキストは分析対象のデータとして扱われ、指示として扱われることはありません。AIはお客様が求めた場合にのみ起動され、その利用にはお客様のプランのAIクォータが消費されます。処理は第5条に記載された保証に従います。
保存期間および削除:お客様がアイデア、カード、キャンバスもしくは添付ファイルを削除するか、アカウントを削除するまで。画像およびPDFは、第9条の条件(有料プランの期限切れ)の場合に限り、ストレージの上限により削除されることがあります。テキストおよびアプリのデータが自動的に削除されることはありません。
4. 連携サービス(任意)
以下の連携は完全に任意であり、お客様の明示的な許可がある場合にのみ有効になります。
4.1 Google Calendar
- スコープ:
calendar(予定の読み取りおよび書き込み)。
- アクセスするデータ:お客様のカレンダーの予定。
- 目的:カレンダーの予定をアプリと同期するため。
- 保存:予定はアプリに表示するために同期され、Firestoreに保存されます。
- 取消し:アプリの設定でいつでも接続を解除できます。
4.2 Gmail
- Therosは、お客様が接続を明示的に許可した場合にのみ、Gmailのデータにアクセスします。
- Gmailのデータは、以下に記載し、アプリ内でお客様に表示される機能を提供するためにのみ使用されます。
- Therosは、ユーザー向けの機能の提供もしくは改善に必要な場合、適用法令を遵守するため、または事前の通知を伴う合併・買収・資産売却の一環としての場合を除き、Gmailのデータを第三者に移転しません。
- Therosは、リターゲティング、パーソナライズド広告または興味・関心に基づく広告を含め、広告配信のためにGmailのデータを使用しません。
- お客様の明示的かつ積極的な同意がある場合、セキュリティ上の目的(不正利用または違法行為の調査)、適用法令の遵守のため、またはデータが集計・匿名化されて内部運用に使用される場合を除き、人間がお客様のGmailデータを読むことはありません。
使用するスコープ:
gmail.readonly — メールの読み取り(読み取り専用)。
gmail.send — アプリからのメール送信。
gmail.labels — Gmailのラベルの管理。
TherosにおけるGmailの機能:
| 機能 |
アクセスするデータ |
保存されるもの |
保存されないもの |
| メールの読み取り(受信トレイ) |
件名、送信者、日付、本文、ラベル |
なし。メールはオンデマンドで読み込まれ、リアルタイムで表示されます。画面を離れると、データはメモリから破棄されます。 |
メール本文、添付ファイル、メタデータ全体 |
| 金融取引の検出 |
銀行からのメール(Nubank、Inter、Itau、Bradesco、C6、PicPay、Mercado Pago、PayPal) |
抽出されたメタデータのみ:取引の金額、店舗、日付および提供元。 |
メール本文全体、添付ファイル、他の送信者のデータ |
| メールの送信 |
お客様が作成するメールの宛先、件名、本文 |
お客様個人の送信済みメール履歴のための、Firestore上の監査記録(宛先、件名、本文、送信日)。 |
該当なし |
| ラベルの管理 |
Gmailのラベルの一覧 |
なし。ラベルはリアルタイムで表示されます。 |
該当なし |
Gmailデータの処理:
- メールの処理はすべてユーザーの端末内(クライアントサイド)で行われます。Gmailのデータが当社サーバー(Cloud Functions)に送信されることはありません。
- メールの内容が人工知能(Google Gemini)その他の第三者のサービスに送信されることはありません。
- 取引の検出には、端末内でローカルに処理される正規表現(regex)を使用して、金額と店舗名を抽出します。
- Gmailへのアクセスは完全に任意です。アプリはGmailとの連携がなくてもすべて機能します。
取消しおよび削除:
- アプリの設定(設定 > Gmail)で、いつでもGmailの接続を解除できます。
- 接続を解除すると、OAuth認証トークンは直ちに無効になります。
- myaccount.google.com/permissions で直接アクセスを取り消すこともできます。
- 以前にメールから検出された取引は、お客様が手動で削除するか、アカウントを削除するまで、プロフィールに残ります。
- アカウントを削除すると、メール由来のすべての取引と送信済みメールの履歴が完全に削除されます。
4.3 Amazon Alexa(スキル "Meu Theros")
Therosは、Echoデバイスまたは Alexaアプリで音声コマンドによりアプリを操作できる、Alexa用の公式スキルを提供しています。
スキルをリンクした際に収集するもの:
- Amazonユーザーの匿名識別子(amazonUserId):音声コマンドをお客様のTherosプロフィールに関連付けるためにAmazonが提供する不透明な識別子。氏名、メールアドレスまたは電話番号は含まれません。
- Echoデバイスの識別子(deviceId):デバイスの不透明な識別子。テレメトリーおよび診断のためにのみ使用されます。
- 音声コマンドの文字起こしテキスト:Amazonは、Therosに送信する前にお客様の発話をテキストに文字起こしします。当社が受け取るのは文字起こしされたテキストのみです(生の音声を受け取ることはありません)。
- コマンドの結果:お客様が依頼した内容(例:「50レアルの支出を記録して」)と当社の応答。
これらのデータの利用目的:
- 依頼された操作(取引の記録、タスクの作成、残高の照会など)を実行するため。
- お客様のTherosアカウントのデータ(氏名、カスタムカテゴリ、最近の取引)を使用して応答をパーソナライズするため。
- エラーを診断し、音声コマンドの認識を改善するため(テレメトリーはコレクション alexa_interactions に保存されます)。
Alexaを通じて収集しないもの:
- 生の音声(Amazonが自社のサーバーで音声を文字起こしし、テキストのみをTherosに送信します)。
- スキル "Meu Theros" の外でお客様がAlexaと行う会話。
- お客様のAmazonアカウントの他のデバイスまたはスキルのデータ。
Account Linking(アカウントのリンク):
- リンクには、Therosアプリ内で生成される6桁のペアリングコードを用いたOAuth 2.0を使用します。
- リンク後、お客様のTheros識別子のみを含むJWTトークンを生成します。このトークンは30日間有効で、自動的に更新されます。
- Amazonの認証情報(ログイン/パスワード)を保存することも、それにアクセスすることもありません。
取消しの方法:
- スマートフォンのAlexaアプリで、その他 → スキル・ゲーム → 有効なスキル → Meu Theros → スキルを無効にする。リンクは直ちに解除され、トークンは無効になります。
- 同じペアリング手順により、いつでも再リンクできます。
- Therosアカウントを削除すると、Alexaとのリンクは自動的に取り消されます。
プランごとの上限:直接コマンド(支出の記録、残高の確認、タスクの一覧表示など)は、すべてのプランで利用できます。Alexaを通じた人工知能による自由な質問は、Essencialプラン以上で利用でき、お客様のプランの月間トークン上限の対象となります。
4.4 リンクによるカレンダー(ICS、読み取り専用)
- 概要:.icsファイル(またはwebcal://)の秘密のアドレスを貼り付けることで、Outlook、Apple(iCloud)、Google、Protonその他のサービスのカレンダーを購読できます。これらのサービスのログインやパスワードを求めることはありません。
- アクセスするデータ:各予定について、タイトル、開始および終了、場所、ならびに説明(500文字で切り詰め)のみ。参加者、主催者、添付ファイルその他のファイル内の項目は読み取りません。元のカレンダーで非公開または機密とされている予定は、タイトルと時刻のみで取り込まれます。
- 目的:これらの予定をTherosのカレンダーに表示し、リマインダーに含めるため。Therosは読み取りのみを行い、元のカレンダーに何かを送り返すことはありません。
- 仕組み:当社サーバーは、お客様がカレンダーを追加したとき、または同期をタップしたとき、また自動更新付きのプランでは3時間ごとに、ファイルをダウンロードします。7日前から90日後までの予定を、1アカウントにつき最大3つのカレンダーまで取り込みます。元のサービスは、Google Cloudのサーバーから送られる、"Theros-Calendar-Subscription"として識別されるHTTPリクエストを受け取りますが、アドレスそのもの以外にお客様のデータは含まれません。
- アドレスのセキュリティ:アドレスはパスワードのように機能します(アドレスを持つ人はカレンダーを読むことができます)。アドレスは暗号化(AES-256-GCM)した状態でのみ、アプリからアクセスできないデータベース領域に保存し、表示し直すことはありません。httpsのアドレスのみを受け付け、内部ネットワークへのアクセスはブロックします。
- 第三者のデータ:タイトルや説明には他の人が記載されている場合があります。お客様が閲覧する権利を有するカレンダーのみを購読してください。取り込まれた予定は、リマインダー(プッシュ通知および、有効な場合はWhatsApp)やAIアシスタントによる利用(第5.2項)を含め、お客様のカレンダーの他の予定と同じ取扱いを受けます。
- 保存期間および取消し:予定は、お客様が購読を解除するか、アカウントを削除するまで保持され、元のカレンダーから消えた場合はTherosからも消えます。「カレンダー > 同期 > リンクでカレンダーを購読」で購読を解除すると、暗号化されたアドレスと取り込まれた予定が直ちに削除されます。元のサービス側のアクセスも終了するには、Outlook、AppleまたはGoogleでアドレスを無効にするか、新しいアドレスを生成してください。"データをクリア"では購読は維持され、取り込まれた予定が削除されますが、予定は次回の更新で再び取り込まれます。
4.5 Telegram(Therosボット)
このチャネルは、TherosボットがTelegramで公開された後にのみ有効になります。それまでは、このチャネルによってデータが取り扱われることはありません。
- 概要:WhatsAppと同様に、TelegramでTherosと会話するための任意のチャネルです。アプリ内(「プロフィール > 連携 > Telegram」)で、10分間有効な1回限りのコードを使ってアカウントをリンクし、/startとコードをボットに送信します。ボットはプライベートチャットでのみ会話し、自ら会話を開始することはありません。お客様が送信した内容に応答するだけです(また、お客様ご自身が依頼したリンク解除をチャットで確認します)。ProおよびPremiumプランで利用できます。
- 取り扱うデータ:Telegramのお客様のチャット識別子および、ある場合は@ユーザー名、リンクの日付と状態(有効またはブロック)、お客様が送信するメッセージとキャプションのテキストおよび領収書の写真、ならびに回答に文脈を与えるための短い会話履歴。Telegramの電話番号、氏名、プロフィール写真または連絡先は収集しません。ボットに送信された音声、文書、位置情報または連絡先は取り扱いません。
- 目的:お客様の依頼(支出の記録、タスクの作成、残高の照会など)を実行し、応答するため。メッセージは、アプリのチャットおよびWhatsAppと同じAIおよび同じ機能を経由し(第5条)、プランの上限も同じです。写真は金額を読み取るためにのみAIに送信され、当社が保存することはありません。
- 処理する者、エンドツーエンド暗号化なし:Telegramは、ブラジル国外にある可能性のあるサーバーで、お客様と当社のボットとの間のメッセージを配信します(第7条および第12条)。Telegramのボットとの会話はエンドツーエンド暗号化を使用しません。パスワードや、Telegramと共有したくないデータは送信しないでください。Telegramにおける保存は、当社が管理していないTelegramのポリシーに従います。
- 第三者のメッセージ:転送されたメッセージや写真内のテキストは、分析対象のデータとしてのみ扱われ、指示として扱われることはありません。お客様が共有する権利を有するものだけを転送してください。
- 保存期間:ボットとの会話履歴は最大30日間保持され、リンクを解除すると削除されます。リンクは、お客様がリンクを解除するか、"データをクリア"を利用するか、アカウントを削除するまで保持されます。このチャネルではAIのメモリーは使用されません。
- 取消しの方法:「プロフィール > 連携 > Telegram > 連携を解除」で、またはボットに/stopを送信することで取り消せます。これにより、当社サーバー上のリンクと会話履歴が削除されます。お客様のTelegramアプリ内の履歴はお客様の手元に残り、そこで削除することができます。
4.6 公開APIおよびWebhook
ProおよびPremiumプランでは、TherosをMake、n8n、Zapier、スプレッドシートやスクリプトなどのツールと接続するため、APIキーとWebhookのエンドポイントを作成できます(「プロフィール > 連携 > APIとWebhook」)。
- キー:キーは一度だけ表示されます。当社が保存するのは、キーのダイジェスト(SHA-256ハッシュ)、作成日、選択した有効期限および最終使用日時のみです。キーを持つ人は、キーの権限に応じて、お客様の記録とタスクにアクセスできます。パスワードと同様に保管してください。キーを取り消すと、新たなアクセスは停止されます。
- Webhook:お客様がURLを指定すると、選択したイベントが発生した際に、当社サーバーがそのURLにイベントのデータ(例:記録やタスク)を送信します。URLとそれを受信するサービスはお客様が選択し管理するものであり、Therosはその送信先がデータをどう扱うかを管理しません。Webhookの署名用シークレットは暗号化して保存されます。
- 記録:Webhookの配信ログ(イベントの種類、試行回数、HTTPコードおよびエラー、受信した応答の最大200文字)を14日間、キーおよびWebhookに対する操作の監査証跡(何がいつ行われたか)を180日間保存し、その後自動的に削除します。
- 削除:これらのデータは、アプリが直接読み書きしないデータベース領域に保存され、アカウントを削除すると削除されます。
4.7 自動化ルール
"Xが起きたらYをする"というルールは任意であり、お客様がアプリ内またはチャットで作成します。現在、トリガーは記録の作成(種類、金額の範囲、カテゴリおよび説明のテキストなどの条件付き)とタスクの期限切れであり、アクションは通知の送信またはタスクの作成です。当社は、ルール(名前、条件、アクション、状態、実行された回数および日時)と、重複実行を防ぐために使用される技術的な実行記録を14日間保存します。ルールの数と1日あたりの実行回数はプランによって異なります。ルールが記録を作成または変更することはありません。お客様はいつでもルールをオフにするか削除でき、ルールはアカウントの削除時に削除されます。
5. 人工知能
5.0 AIに関するお客様の許可
AI機能(チャット、音声、WhatsAppその他の機能)を初めて利用する前に、アプリは、どのデータが、誰に、何のために送信されるかを表示し、お客様の許可を求めます。選択肢は次の2つに分かれています。
- Google(Gemini):AI機能に必要です。Googleは当社に代わってデータを処理します(第5.2項および第5.3項)。
- その他の AI プロバイダー(任意、初期設定でオフ):応答のコストと時間を削減するため、通常のテキストメッセージを、OpenRouter(米国)を通じて、Anthropic(Claude)やDeepSeekなどのその他のプロバイダーによっても処理できるようにするものです(第5.9項)。健康データ、文書および写真がこの経路を通ることはありません。
同意を証明するため、お客様の選択、日付およびお客様が確認した文章のバージョンをアカウントに保存します(LGPD, Art. 8, §2)。お客様は、設定 > プライバシー > AI プロバイダーで、いつでも2つの選択を確認・変更できます。撤回はその後の依頼に対して無償で適用され、アプリ内のお客様のデータが削除されることはありません(第8条)。文章またはプロバイダーの一覧を重要な形で変更した場合は、改めて許可を求めます。お客様が許可しない場合、AI機能はオフのままとなり、アプリのその他の部分は引き続き機能します。WhatsAppでは、Therosがアプリで許可を与えるためのリンクを返信することがあります。
5.1 モデルおよび処理
Therosは、以下の処理にGoogle Geminiを使用します。
- チャットのメッセージ(テキスト)。
- 音声コマンド(文字起こしされたテキスト)。
- 音声チャット(音声はGoogle Cloud Speech-to-Textにより文字起こしされ、文字起こしされたテキストはチャットのメッセージとして処理され、回答はGoogle Cloud Text-to-Speechにより読み上げられます)。当社が使用するGoogleの標準設定では、これら2つのサービスは音声、文字起こしおよび合成テキストを記録しません。
- 金融に関するインサイトおよび分析。
- OCR処理(レシートの読み取り)。
- 画像からのクローゼットのアイテムのタグ付け(お客様の同意がある場合のみ。第5.7項)。
- 写真からの処方箋の読み取り(お客様の同意がある場合のみ。第5.8項)。
- お客様が機能を起動した場合の、食事の写真または説明の解析(第3.19項)。
- お客様が起動した場合の、アイデア、メモおよびキャンバスにおけるAIの支援(第3.20項)。
- チャットおよびWhatsAppでの会話においてコンテキストとともに送信される、AIのメモリー(お客様がTherosに覚えておくよう依頼した文)(第3.4項)。
- スケジュールされたエージェント(定期的な自動分析)。
5.2 Google Geminiに送信されるデータ
文脈に即した回答を提供するため、Therosは、次の内容を含むお客様の金融プロフィールの要約をGoogle Geminiに送信します。
- 最近の会話履歴(要約)。
- プロフィールのデータ(回答で呼びかけるための名(ファーストネーム)のみ)およびその月の金融の要約(収入、支出および残高の合計)。
- 最近の取引、予算、目標および投資(要約形式)。
- 未完了のタスクおよび近日中のカレンダーの予定(リンクによるカレンダーから取り込んだものを含む)。
- お客様がTherosに保存するよう依頼したAIのメモリー:最大30件、または30件を超える場合はお客様のメッセージに最も関連する12件。"メモリーを使う"をオフにした場合は送信されません。現時点では、Alexa、デイリーサマリー、プロアクティブなチェックイン、スケジュールされたエージェント、自動化およびTelegramでは使用されません。
- お客様がTelegramを利用する場合、Telegramで送信されたメッセージおよびこのチャネルで送信された領収書の写真。
- お客様が診察または検査について話す場合:短い要約(日付、時刻、診療科、人物および未実施の検査の名前)。記録の診断、指導内容およびメモは自動的にはコンテキストに含まれず、お客様が完了した診察の一覧表示を求めた場合にのみ表示されます(第3.18項)。
- ユーザーのプロンプトまたは質問。
これらのデータは、アプリにすでに記録されている情報からサーバーによって自動的に組み立てられ、求められた回答を生成するためにのみ送信されます。この送信は、お客様の許可を得た後にのみ行われます(第5.0項)。
アカウントの直接的な識別子を含まないデータ。サーバーがAIのために組み立てるコンテキストには、お客様のメールアドレス、電話番号、CPFまたはCNPJ、アカウントの内部識別子、フルネームまたはアクセストークンは含まれません。送信するのは最大でも名(ファーストネーム)のみです。これにより識別の可能性は低減されますが、なくなるわけではありません。お客様がメッセージに書く内容や、アプリに記録する内容(例:記録の説明、タスクのタイトル、お客様が登録または言及した連絡先の名前)には個人データが含まれる場合があり、それらは回答を生成するために送信されます。そのため、当社はこの送信を、匿名化されたデータではなく個人データの取扱いとして扱い、本条の保護措置を適用します。
5.3 AIに関する保証
- モデルの学習は行いません:お客様のデータが、AIモデルの学習、改善または調整に使用されることはありません。このルールは、Googleおよびお客様が許可するその他のすべてのプロバイダーに適用されます(第5.9項)。
- 回答を生成するための処理:データは、回答を生成するためにのみAIプロバイダーに送信されます。当社がプロバイダーにおいて他の目的のために内容を保存することはありません。プロバイダーは、プロバイダーが公表する条件(Google Cloud Vertex AIについては製品のドキュメント)に従い、セキュリティおよび不正利用防止のために、または応答を高速化するためにメモリ内に、データを一時的に保持することがあります。Googleにおいて絶対的なゼロ保持をお約束するものではありません。
- キャッシュおよびウェブ検索:Google Cloud Vertex AIは、リクエストのメモリ内キャッシュを最大24時間保持することがあります。AIが最新の情報を取得するためにGoogleの検索(Google Search)を使用する場合、Googleはデバッグのためにリクエストと結果を最大3日間保存し、この保存はTherosが無効にすることはできません。
- 処理が行われる場所:当社はGoogleのグローバルエンドポイントを使用しており、リクエストはブラジル国外を含むGoogle Cloudの任意のリージョンで処理される可能性があります(第12条)。AIがブラジル国内でのみデータを処理することは保証しません。
- プロバイダーのプライバシー:Google Geminiの利用は、Google Gemini APIのプライバシーポリシーに従います。
5.4 スケジュールされたエージェント
- スケジュールされたエージェントは、お客様が定義したプロンプトを定期的な間隔(毎日、毎週、毎月)で実行します。
- "ウェブ検索"が設定されている場合、Google Geminiはインターネット上の情報で回答を補完するため、Google Search(グラウンディング)を使用することがあります。
- 生成された結果はFirestoreに保存され、プッシュ通知として送信されることがあります。
5.5 プロアクティブな金融チェックイン
Premiumプランのユーザーに対して、Therosは毎日(ブラジリア時間09:00に)次のような自動分析を実行します。
- 予算、目標、ならびに前日および当月の支出の集計データを収集します。
- 励ましとなる要約と金融に関するアラートを生成するため、これらの集計データ(個々の取引ではありません)をGoogle Geminiに送信します。
- 結果をFirestoreに保存し、要約を含むプッシュ通知を送信します。
お客様は、プランを変更するか、サポートに連絡することで、この機能を無効にできます。
5.6 クラウドでのOCR処理
ローカルでのテキスト認識(Google ML Kit)に加えて、Therosは、金融関係の書類からデータをインテリジェントに抽出するためにGoogle Geminiを使用します。
- レシート、請求書および明細書の画像は、構造化された抽出(合計金額、品目、日付、店舗、推奨カテゴリ)のためにGoogle Geminiに送信されます。
- 画像は、お客様のアカウントに関連付けられてFirebase Storageに保存されます。
- 抽出されたデータは、履歴および取引の作成のためにFirestoreに保存されます。
- 処理が完了すると、プッシュ通知が送信されます。
5.7 クローゼットのAIによるタグ付け
クローゼットでは、Therosがアイテムの画像から、そのアイテムのタグ(種類、素材、柄、シーン、季節、フォーマル度、防水かどうか)を自動的に提案することがあります。この機能は任意であり、お客様の明示的な同意を必要とし、お客様が許可し、18歳以上であることを申告した後にのみ有効になります。
- 送信される内容:アイテムの画像(切り抜いた画像、または切り抜きなしの写真を使用することを選択した場合は縮小写真)のみで、一辺最大512ピクセルに縮小され、JPEG形式で、メタデータを含みません(EXIFも位置情報もありません)。お客様の氏名、メールアドレス、アカウント識別子、位置情報その他のアプリの情報は送信しません。
- 処理する者:当社に代わって、Google Cloud Vertex AI(Geminiモデル)を通じたGoogleです。サービスのドキュメントによれば、Googleは顧客(Theros)の事前の許可なく顧客のデータをモデルの学習または調整に使用せず、不正利用の検出のためにリクエストが一時的に記録される場合があります(Vertex AIのデータガバナンス)。本項は、クローゼットの画像に関して第5.3項を補足するものです。
- 当社が保存するもの:Googleに送信した画像は、すでにお客様のアカウントにある切り抜き済みファイル以外には保存せず、回答もお客様の端末に返されるタグ以外には保存しません。お客様のプランのクォータ管理のため、AIの消費量(トークン数)のみを保存します。
- 利用上限:AIによるタグ付けは、Therosの他のAI機能と同じ、お客様のプランの月間AIクォータを消費します。無料プランでは、お試し用にAIによるタグ付けが10回利用できます。クォータを使い切っても、クローゼットは引き続き機能し、お客様が手動でタグを入力します。不正利用を防ぐため、リクエストの頻度(1分、1時間および1日あたり)も制限しています。
- 判断の補助:タグは提案にすぎません。お客様は保存前に必ず確認または編集します。AIがコーデを組み立てたり、お客様について判断を下したりすることはありません。
- 取消し:「クローゼット設定」で、いつでもAIによるタグ付けをオフにできます。それ以降、新たな画像は送信されず、お客様が手動でタグを入力することになります。お客様の同意がない場合も、クローゼットは手動のタグで引き続き機能します。
5.8 AIによる処方箋の読み取り
薬の登録において、Therosは写真から処方箋を読み取り、お客様が確認するための薬を提案することがあります。この機能は任意であり、お客様の明示的な同意を必要とし、この同意は初回利用前に求められます(LGPD Art. 11, II, a)。また、お客様が写真を撮影または選択した場合にのみ送信が行われます。
- 送信される内容:端末内で縮小・圧縮された(JPEG、一辺最大1600ピクセル)処方箋の写真のみが、当社サーバー(Firebase Cloud Functions、サンパウロリージョン)に送信され、そこから当社に代わってGoogle Geminiに送信されます。お客様の氏名、メールアドレス、アカウント識別子、位置情報その他のアプリのデータは送信しません。モデルへのリクエストでは、患者名、医師名、CRM、CPFおよび住所を無視するよう指示しており、Therosはこれらのデータを保存しません。ただし、写真にそれらが写っている場合、それらは送信される画像の一部となります。そのため、薬の一覧だけを写すことをお勧めします。
- 当社が保存するもの:写真は(Firebase StorageにもFirestoreにも)保存せず、回答もサーバーに保存しません。回答はお客様の端末に返されます。薬は、お客様が確認し承認した後にのみアカウントに保存されます。技術的記録には件数とエラーコードのみを保存し、画像、処方箋のテキストまたは薬の名前を保存することはありません。また、お客様のプランのクォータ管理のため、AIの消費量(トークン数)も保存します。
- 処理する者:当社に代わって、Google Cloud Vertex AI(Geminiモデル)を通じたGoogleです。処方箋の読み取りにGemini APIの無料キーが使用されることはありません。サービスのドキュメントによれば、Googleは顧客(Theros)の事前の許可なく顧客のデータをモデルの学習または調整に使用せず、不正利用の検出のためにリクエストが一時的に記録される場合があります(Vertex AIのデータガバナンス)。本項は、処方箋の写真に関して第5.3項を補足するものです。
- 利用上限:処方箋の読み取りはProおよびPremiumプランで利用でき、Therosの他のAI機能と同じ、お客様のプランの月間AIクォータを消費します。プランがない場合、またはクォータを使い切った場合でも、薬の手動登録は通常どおり機能します。
- 判断の補助:読み取りには誤り(名前、用量、間隔または期間)が生じることがあります。そのため、何も自動的には保存されません。お客様は取り込む前に各項目を確認・編集し、"必要に応じて"服用する薬はリマインダーになりません。AIが治療について指導したり、お客様について判断を下したりすることはありません。
- 同意がない場合:薬の登録とリマインダーは、手動で入力することで通常どおり機能します。
5.9 その他のAIプロバイダーおよびウェブ検索
TherosのAIの主要なプロバイダーはGoogle Cloud Vertex AI(Geminiモデル)です。お客様が"その他の AI プロバイダー"オプションを有効にした場合に限り(第5.0項。初期設定でオフ)、Therosは、選択したモデルにリクエストを転送する仲介者であるOpenRouter(OpenRouter, Inc.、米国)を通じてClaude(Anthropic)やDeepSeekなどのその他のAIモデルを、またはGoogle Cloud内で提供されるパートナーのモデルを使用することもあります。このオプションがない場合、お客様のデータに関するAI処理はすべてGoogleで行われます。ただし、下記の第三者によるウェブ検索を除きます。お客様のデータを含まないリクエスト(例:お客様が指示を何も書かない場合の、YouTube動画の公開されている文字起こしの要約)は、このオプションがなくてもこれらのプロバイダーを使用することがあります。以下のルールは、すべてのプロバイダーに適用されます。
- 直接的な識別子なし:第5.2項の記載(メールアドレス、電話番号、CPF/CNPJ、アカウント識別子およびフルネームなし)を適用します。お客様が書いたテキストは引き続き送信され、個人データを含む場合があります。
- センシティブなデータはGoogleにとどまります:健康、診察、薬、食事、トレーニングに関するメッセージおよびデータ、文書および写真(レシート、処方箋および食事を含む)、ならびに詳細な金融データは、Google Cloud Vertex AIによってのみ処理されます。追加のプロバイダーが受け取るのは、これらのデータに関わらない一般的なテキストの会話のみです。
- ゼロ保持の要求と学習なし:OpenRouterへの各リクエストにおいて、内容を保存しない(zero data retention)と宣言しているエンドポイントでモデルが提供されることを要求しています。OpenRouterは、初期設定ではリクエストおよび回答のテキストを保存せず(トークン数や応答時間などのメタデータのみを保存)、内容をモデルの学習に使用しないと表明しています。これらの条件を提供しないプロバイダー、または中国でデータを保存するプロバイダーは、ユーザーのデータには使用されません。
- 第三者によるウェブ検索:質問にインターネット上の最新情報が必要で、Googleの検索の月間上限に達している場合、検索クエリが第三者の検索サービス(現在はOpenRouterを通じたExa)に送信されることがあります。送信するのは短縮した質問(最大300文字)のみで、履歴、メモリーまたはアカウントのコンテキストは含めず、CPF、CNPJ、メールアドレス、電話番号、カード、健康または個人の家計を含むクエリは送信しません。このサービスには独自のポリシーがあり、自社製品の改善のためにクエリを使用することがあります。ゼロ保持はこのサービスには適用されません。
- 透明性:この一覧は常に最新の状態に保ち、重要な変更は第14条に従って通知します。
5.10 AIの回答に対する評価(高評価・低評価)
お客様は、アプリ内で、また一部の会話ではWhatsAppで、AIの回答を評価できます。当社は、お客様の評価(肯定的または否定的)、選択された理由、300文字以内の任意のコメント、および評価された回答の技術データ(使用されたモデル、機能の種類、プラン、言語および応答時間)を保存します。お客様のメッセージと回答のテキストは、お客様が分析のために送信するオプションにチェックを入れた場合にのみ保存されます(それぞれ最大300文字および500文字の抜粋)。これらのデータは、AIの品質を測定し改善するためにのみ使用されます。アクセスはTherosの管理者に限定され、AIプロバイダーに送信されることも広告に使用されることもなく、12か月以内、またはお客様がアカウントを削除した時点で削除されます。
5.11 インストール識別子(不正利用の防止)
同じ端末が販促上の特典(試用期間および紹介報酬)を複数回受け取ることを防ぐため、アプリはインストールごとに固有のランダムなコードを生成します。このコードは端末の特性から導き出されるものではなく、広告にもアプリ間のトラッキングにも使用されません。端末の外に出るのは、このコードの不可逆なハッシュ値(SHA-256)のみであり、そこから元のコードを復元することはできません。不正利用防止の記録には、このハッシュ値を当社の秘密鍵で再度ハッシュ化した値(HMAC)のみを保存し、特典の再利用を防ぐため、アカウントの削除後も保持されます。法的根拠は、不正防止に関する正当な利益です(LGPD, art. 7, IX)。誤ってブロックされたとお考えの場合は、サポートにご連絡ください。
6. 保存およびセキュリティ
6.1 インフラストラクチャ
- Google Cloud Firestore:お客様のデータはリージョン
southamerica-east1(ブラジル、サンパウロ)に保存され、お客様だけがご自身のデータにアクセスできることを保証するセキュリティルールが適用されます。
- Firebase Storage:お客様が送信したファイル(レシートの画像、添付ファイル、クローゼットの画像など)はリージョン
southamerica-east1(ブラジル、サンパウロ)に保存され、ユーザーごとのアクセスに関するセキュリティルールが適用されます。
- Firebase Cloud Functions:同じリージョン(
southamerica-east1)で実行されるサーバーサイドの処理。
- ローカルストレージ:AI利用の指標とオフライン同期のキューは、Hive(ローカルデータベース)を使用して端末内にローカルに保存されます。
6.2 セキュリティ対策
- 通信の暗号化:アプリとサーバー間のすべての通信は、HTTPS/TLSで保護されています。
- 認証:メールアドレス/パスワードおよびGoogle Sign-Inに対応したFirebase Authentication。使用された認証方法は、アカウントのセキュリティのために記録されます。
- ローカルセキュリティ:端末上でアプリへのアクセスを保護するための6桁のPIN。
- Firestoreのセキュリティルール:ユーザーごとのデータの分離 — 各ユーザーはご自身のドキュメントにのみアクセスできます。
- リンクによるカレンダー(ICS)のアドレス、Webhookのシークレット、およびAPIキー:カレンダーのアドレスとWebhookのシークレットは、Secret Managerに保管された専用の鍵で暗号化(AES-256-GCM)されます。APIキーはハッシュとしてのみ保存されます。これらのいずれもアプリに返されることはありません。
- OAuth2トークン:GmailおよびCalendarへのアクセス認証情報は、Google Sign-InのSDKによって管理され、オペレーティングシステムのネイティブな安全なストレージに保存されます。
7. 第三者とのデータ共有
当社は、マーケティング、広告その他の商業目的のために、お客様の個人データを第三者に販売、貸与または共有することはありません。
お客様のデータは、アプリの機能を実現するためだけに、以下のサービスプロバイダーによって処理されることがあります。
| プロバイダー |
処理されるデータ |
目的 |
| Google Cloud / Firebase |
アプリのすべてのデータ(金融、個人、健康、タスク、アイデア、設定、OCRの画像、クローゼットの画像および添付ファイル) |
バックエンドのインフラ、認証、保存、通知、処理 |
| Google Gemini API / Google Cloud Vertex AI (Gemini) |
チャットのメッセージ、要約された金融のコンテキスト、音声、レシートの画像、クローゼットのアイテムの画像(縮小済みでメタデータなし、お客様の同意がある場合のみ)、処方箋の写真、食事の写真または説明、お客様がAIを起動した場合のアイデアおよびメモのテキスト、診察および検査の要約、AIのメモリー |
人工知能(回答、インサイト、OCR、エージェント、クローゼットのアイテムのタグ付け、処方箋の読み取り、食事の解析、アイデアおよびキャンバスでの支援) |
| Google APIs (Gmail, Calendar, Speech) |
メールおよび予定(許可された場合、端末内で処理)、音声コマンドの音声 |
任意の連携および音声からテキストへの変換 |
| WeatherAPI.com |
当社サーバーから送信される、ユーザーを識別しないおおよその位置(約11 kmの範囲)または都市名 |
天気予報(天気のカードおよびページ、チャット、クローゼット)。Weather data by WeatherAPI.com |
| MET Norway(ノルウェー気象研究所) |
当社サーバーから送信される、ユーザーを識別しないおおよその位置(約11 kmの範囲) |
天気予報(予備のプロバイダーおよび予報期間の後半の日)。Based on data from MET Norway (CC BY 4.0) |
| OpenStreetMap (Nominatim) |
都市名(WeatherAPI.comが利用できない場合に当社サーバーから送信)および約11 kmに丸めた座標(ウェブ版で、またアプリでは代替として、アプリ自体から送信。この場合、サービスは端末のIPアドレスを受け取ります) |
ジオコーディング:都市名から座標へ、および座標から都市名へ。© OpenStreetMap contributors |
| Open-Meteo(以前のバージョンのアプリのみ) |
端末から直接送信されるGPSの座標または都市名(サービスは端末のIPアドレスを受け取ります) |
アプリの更新までの天気予報(第3.6項) |
| RevenueCat |
ユーザーID、サブスクリプションの状態 |
サブスクリプションおよびプランの管理 |
| Amazon Alexa(スキル "Meu Theros") |
Amazonの匿名識別子、Echoデバイスの識別子、音声コマンドの文字起こしテキスト |
音声コマンドの認識、OAuthによるアカウントのリンク、および依頼された操作の実行 |
| Telegram(Telegram Messenger Inc. およびTelegram FZ-LLCなどのグループ会社) |
チャット識別子、@ユーザー名、Therosボットとやり取りしたメッセージのテキスト、キャプションおよび領収書の写真(任意の機能。ボットの公開後) |
お客様の依頼による、お客様のTelegramへのメッセージおよび回答の配信 |
| リンクによるカレンダーの提供元サービス(Microsoft、Apple、Google、Protonその他) |
当社サーバーからの照会時に、お客様が入力したアドレスを受け取ります。お客様のデータは受け取りません |
お客様が購読したカレンダーのダウンロード |
| Webhookの送信先(お客様が選択するURL) |
お客様が選択したイベントのデータ(例:記録またはタスク) |
お客様が使用するツール(Make、n8n、Zapier、スクリプトなど)との連携 |
| Meta (WhatsApp Business Platform / WhatsApp Cloud API) |
WhatsAppチャネル(任意の機能)でTherosとやり取りした電話番号およびメッセージ、ならびにクローゼットでは、お客様の同意がある場合に限り、コーデの画像(お客様のアイテムの画像のコラージュ) |
お客様の依頼による、お客様のWhatsAppへのメッセージおよびコーデの画像の配信 |
7.1 プッシュ通知に含まれるデータ
Therosが送信するプッシュ通知には、お客様の便宜のため、要約された金融データが含まれる場合があります。
- OCR完了:店舗名と抽出された合計金額。
- 金融チェックイン:予算のアラートと目標の進捗の要約。
- スケジュールされたエージェント:生成された結果のタイトルとプレビュー。
- 健康:薬のリマインダーには名前、用量および時刻が含まれます(第3.16項)。診察の通知には、初期設定では時刻のみが表示されます(第3.18項)。
- リンクによるカレンダーの予定:予定のタイトルがリマインダーの通知に表示されます。
これらの情報は端末の通知画面に表示されます。プライバシーをより高めるため、オペレーティングシステムの設定で特定の通知を無効にすることができます。
上記のプロバイダーに加えて、お客様のデータは次の場合に共有されることがあります。
- 任意の共有:お客様は、タスクまたはカンバンボードを他のTherosユーザーと共有することを選択できます。この場合、受信者がアクセスできるのは、お客様が共有を選択したデータのみです。
- 法的義務:ブラジルの法律、規則または裁判所の命令により求められる場合。
7.2 管理者およびスタッフによるアクセス
他のクラウドサービスと同様に、お客様のアカウントに保存されたデータには、Therosを管理する者が技術的にアクセスすることが可能です。現在、データベースのセキュリティルールでは、内部管理画面で認証された管理者が、お客様のユーザーのコレクションのドキュメント(例:プロフィール、サブスクリプション、タスク、健康の記録およびAIのメモリー)を読み取ることが認められています。ただし、サーバー専用の領域(APIキー、Webhookおよび連携の監査証跡)は除かれ、これらはいかなるアプリまたは管理画面からも読み取られません。プロジェクトのGoogle Cloudコンソールへのアクセス権を持つ者も、技術的にはストレージにアクセスできます。当社はこのアクセスを、お客様が依頼したサポート、セキュリティおよび不正利用の調査、法的義務の遵守、ならびにサービスの運営のために使用し、通常の利用においてお客様の記録の内容を読むためには使用しません。
8. お客様の権利(LGPD)
一般データ保護法(Lei 13.709/2018)に従い、お客様は次の権利を有します。
- 確認およびアクセス(Art. 18, IおよびII):保存されているご自身のすべてのデータをアプリで直接確認できます。
- 訂正(Art. 18, III):アプリ内でいつでも個人データおよび金融データを編集できます(AIのメモリーを含む。「プロフィール > AIアシスタント > Therosのメモリー」)。お客様が見守る人のデータ(第3.18項)については、その人ご本人が、アカウントの名義人を通じて、または第15条のメールアドレスにより、訂正、アクセスまたは削除を求めることができます。
- 不要なデータの匿名化、ブロックまたは削除(Art. 18, IV):メールでご依頼ください。
- データポータビリティ(Art. 18, V):金融データをJSON形式(完全バックアップ)またはPDF形式(レポート)で書き出すことができます。プランの期限切れによるファイルの削除(第9条)の前に、データをダウンロードできます。健康の記録(診察、検査、人物および食事)の書き出しは、アプリではまだ完全ではありません。完全になるまでは、第15条のメールアドレスでご依頼ください。
- データの削除(Art. 18, VI):アプリの「アカウントを削除」オプション(プロフィール > 設定)により、アカウントと関連するすべてのデータを削除できます。削除は永久的かつ不可逆的です。
- 共有に関する情報(Art. 18, VII):当社がデータを共有するすべての第三者は、本ポリシーの第7条に記載しています。
- 同意の撤回(Art. 18, IX):アプリの設定でいつでもGoogle CalendarおよびGmailの接続を解除すること。端末の設定で位置情報を無効にすること。「クローゼット設定」で、クローゼットのAIによるタグ付け、位置情報の利用およびWhatsAppでのコーデ写真の送信をオフにすること。「トレーニング > 設定」で、トレーニングの取り込みとジム到着時の通知をオフにすること。AIのメモリーの利用をオフにし、メモリーを削除し、またはすべて削除すること。リンクによるカレンダーの購読を解除し、APIキーを取り消し、Webhookを削除すること。アプリでTelegramのリンクを解除すること(またはボットで/stop)。健康の記録、食事およびサムネイルを削除すること。ならびにお客様が起動するAI機能の利用をやめること。
- AIに対する許可の撤回(Art. 8, §5、およびArt. 18, IX):「設定 > プライバシー > AI プロバイダー」で、"Google(Gemini)"(すべてのAI機能がオフになります)または"その他の AI プロバイダー"(機能を失うことなく、すべてGoogleに戻ります)をオフにしてください。変更は、新たな依頼に対して即座に適用されます。
アプリで直接行使できない権利を行使するには、メールアドレス rafaelfurlan@lunanexgen.com までご連絡ください。15営業日以内に回答いたします。
9. データの保存期間
| データの種類 |
保存期間 |
| 金融データ、タスク、メモ、チャット履歴、音声コマンド、エージェントおよびOCR |
アカウントが有効である間、または手動で削除するまで |
| AIのメモリー(お客様がTherosに覚えておくよう依頼した文)およびメモリーの利用に関する設定 |
アカウントが有効である間、またはお客様がメモリーを削除するか、すべて削除するか、アカウントを削除するまで。削除は直ちに有効となります。チャットの履歴は別途管理されます |
| 診察、検査、見守る人および健康に関する添付ファイル |
アカウントが有効である間、またはお客様が削除するまで。プランの期限切れにより自動的に削除されることはありません |
| 食事日記(食事、お気に入り、目標) |
アカウントが有効である間、またはお客様が削除するまで |
| 食事の写真のサムネイル |
自動的に期限切れとなります:90日(Essencial)、365日(Pro)または730日(Premium)。有料プランの期限切れ後は30日(第9条、期限切れとなるプラン)。食事の数値の記録は残ります。それ以前に削除することもできます |
| 解析のために送信された食事の写真 |
保存されず、ログにも記録されません。解析中にのみ処理されます |
| アイデア、メモ、キャンバスおよび添付ファイル |
アカウントが有効である間、またはお客様が削除するまで。画像およびPDFは、期限切れのプランに関するストレージのルール(下記)にも従います。テキストが自動的に削除されることはありません |
| リンクによるカレンダー(暗号化されたアドレスおよび取り込まれた予定) |
お客様が購読を解除するか、アカウントを削除するまで。"データをクリア"では購読は維持され、取り込まれた予定が削除されます |
| Telegramとのリンクおよびボットとの会話履歴 |
リンク:お客様がリンクを解除するか、"データをクリア"を利用するか、アカウントを削除するまで。履歴:最大30日間、またはリンクを解除するまで。Telegramで送信された領収書の写真は当社では保存しません。Telegramにおける保存は、当社が管理していないTelegramのポリシーに従います |
| APIキー(ハッシュ)およびWebhookのエンドポイント |
お客様が取り消すか削除するまで、またはアカウントを削除するまで |
| Webhookの配信ログ |
14日間(自動的に削除) |
| キーおよびWebhookの監査証跡 |
180日間(自動的に削除) |
| 自動化ルールおよび技術的な実行記録 |
ルール:お客様が削除するか、アカウントを削除するまで。実行記録:14日間(自動的に削除) |
| WhatsAppチャネルのメッセージ |
90日間(毎日の自動クリーンアップ) |
| 技術的なエラー記録(お客様のメッセージ、画像または記録の内容を含まない) |
90日間(自動的に削除) |
| 薬および服用の記録 |
アカウントが有効である間、または薬を手動で削除するまで |
| 読み取りのために送信された処方箋の写真 |
保存されません。読み取り中にのみ処理されます |
| AI利用の指標(ローカル) |
90日間(自動クリーンアップ) |
| 音声チャットのセッション |
アカウントが有効である間、メタデータ(時間、日付)のみ |
| Gmailのデータ |
メール:保存されません。検出された取引:アカウントが有効である間 |
| 端末のデータおよびログイン方法 |
セッションごとに上書きされます(最新の記録のみが保持されます)。アカウントの削除時に削除されます |
| デジタルクローゼット(切り抜いた画像およびサムネイル、タグ、コーデ、着用履歴、好みおよび同意) |
アカウントが有効である間、またはお客様がアイテムを削除するか、クローゼットを消去する(クローゼット設定)か、アカウントを削除するまで。自動切り抜きが成功した場合、元の写真は保存されません |
| WhatsAppで送信されたコーデの画像(お客様の同意がある場合のみ) |
送信後、当社では保存しません。お客様のWhatsAppの会話およびMetaのシステムにおける保存は、当社が管理していないWhatsApp/Metaの規約およびプライバシーポリシーに従います。WhatsAppでのクローゼットの会話の状態と1日ごとのカウンターはお客様のアカウントに保存され、クローゼットの消去、"データをクリア"およびアカウントの削除により削除されます |
| トレーニング(メニュー、実施したトレーニングおよび取り込んだトレーニング、独自のエクササイズ、体重、チェックイン、好み) |
アカウントが有効である間、またはお客様がトレーニングもしくはメニューを削除するか、アカウントを削除するまで |
| 書き出したバックアップ |
お客様の端末内のローカルファイル(お客様の管理下) |
アカウントの削除:お客様がアカウントを削除すると、当社は次のものを当社サーバーから完全に削除します。Firestore上のお客様のユーザーのすべてのサブコレクション(クローゼット、AIのメモリー、健康の記録および食事日記のものを含む)、お客様のIDに関連付けられたルートコレクションの主要なドキュメント(例:給与履歴、カスタムカテゴリ、共有、フィードバック、紹介、サポートの会話、アプリ内のお知らせのタップ記録、アンケートへの回答、音声コマンド、Alexaとのやり取り、招待および共有された公開プロフィール)、お客様がFirebase Storageに送信したすべてのファイル(クローゼットの画像を含む)、ならびにFirebase Auth上のお客様の認証アカウント。サブスクリプションの取引記録およびサポート対応の管理上の証跡は、法律で定められた期間、または監査の目的で保持します。第三者のプロバイダー(例:RevenueCat、アプリストアおよび分析サービス)が保持するデータは、それらのプロバイダーのポリシーに従います。
データのクリア(アカウントは削除しない):"データをクリア"オプションは、アプリに記録されたデータ(クローゼットのものを含むFirestoreのドキュメント)を削除しますが、お客様のアカウント、プラン、アカウントの設定、外部サービスとの接続(Gmailやカレンダーなど。Telegramとのリンクは解除され、リンクによるカレンダーから取り込んだ予定は削除されます)、通知トークンおよびプランの利用カウンターは維持されます。Firebase Storage上のファイルのうち、このオプションで削除されるのはクローゼットの画像のみです。その他の機能のファイル(レシートの画像や添付ファイルなど)は、お客様が削除するか、アカウントを削除するまで残ります。
期限切れとなる有料プラン:ストレージおよびファイル
有料プランの期限が切れた場合、または解約された場合、30日間は何も削除されません(猶予期間)。お客様のストレージが無料プランの容量を超えている間、0日目、7日目、21日目および28日目にアプリ内通知およびプッシュ通知が届き、いかなるクリーンアップの6日前である84日目に最後の通知が届きます。その後は次のとおりです。
- お客様のストレージが無料プランの容量を超えている場合、新たなファイルのアップロードはブロック(凍結)され、食事の写真のサムネイルは30日で期限切れとなるようになります。
- 90日目以降、無料プランの容量を超えるファイル(画像およびPDF)は、容量内に収まるまで、古いものから順に自動的に削除されます。ただし、0日目、21日目および28日目の通知がお客様の端末に届いた場合に限ります(通知をオフにしている場合など、通知を届けられなかった場合は、ファイルは一切削除されません)。また、削除可能なものをすべて削除しても容量を超える場合は、何も削除されません。
- テキスト、アプリのデータ、健康に関する書類、お客様のアバター、またはお客様が"保持"とマークした項目(「ストレージ」の"ファイルを永久に保存"。これらは引き続き容量に算入されます)を自動的に削除することは決してありません。
- いかなる削除の前にも、お客様はデータを書き出し、ファイルを保存することができます。
- プランを更新すると、この手続きは取り消されます。
クローゼット:「クローゼット設定」で、アカウントを削除することなく、クローゼット全体(記録および画像)を消去したり、アイテムを個別に削除したりできます。
10. オフライン処理
Therosにはオフライン機能があります。インターネットに接続していない場合:
- お客様の金融データは、Firestoreのキャッシュを通じてローカルで利用できます。
- オフライン中に行った操作はローカルの同期キューに保存され、接続が回復すると自動的に送信されます。
- 音声コマンドの基本的な自然言語処理は、サーバーにデータを送信することなくローカルで機能する場合があります。
11. Cookieおよびトラッキング
モバイルアプリ(iOS/Android):ブラウザのCookieは使用しません。診断およびサービスの改善のため、端末の技術的なメタデータ(モデル、オペレーティングシステム、アプリのバージョン)のみを収集します。
公式サイト(therosapp.com)およびウェブ版(app.therosapp.com):次のものを使用しています。
- TikTok Pixel(ランディングページ therosapp.com のみ):広告キャンペーンの効果とコンバージョン(ダウンロード/登録)の帰属を測定します。データは米国にあるTikTok Inc.のサーバーに移転される場合があります。ブラウザでサードパーティCookieを無効にするか、Privacy Badgerまたは類似のツールを使用することで、このピクセルをブロックできます。
- Google Analytics / Firebase Analytics:製品の改善のための、利用状況の集計的な測定(閲覧したページ、セッション時間、端末)。識別子が個人データと結び付けられることはありません。
- 技術的なCookie/localStorage:セッションの設定(ログイン、言語)を保存するもので、動作に不可欠です。
アプリ内に広告は表示しません。
12. データの国際移転
お客様のデータは、主としてGoogle Cloudのリージョン southamerica-east1(ブラジル、サンパウロ)に保存されます。ただし、一部の第三者のサービスは、ブラジル国外にあるサーバーでデータを処理する場合があります。
- Google Gemini APIおよびGoogle Cloud Vertex AI:AIの処理は、他のリージョンにあるGoogleのサーバーで行われる場合があります。
- 追加のAIプロバイダーおよびウェブ検索プロバイダー(例:OpenRouterを通じたもの):主に米国で、場合によってはその他の国で運営されています。これらは第5.9項の条件の下でのみ使用され、リクエストにお客様のデータが含まれる場合は、"その他の AI プロバイダー"に対するお客様の許可(Art. 33, VIIIに基づく個別の同意)がある場合に限り使用されます。
- WeatherAPI.com、MET Norway、OpenStreetMap(Nominatim)および、以前のバージョンのアプリではOpen-Meteo:ブラジル国外でサーバーを運営している可能性のある天気予報およびジオコーディングのプロバイダーです。当社サーバーから呼び出される場合、これらが受け取るのは、ユーザーを識別しないおおよその位置(約11 kmの範囲)または都市名のみです。端末から直接送信される場合(OpenStreetMapおよび、以前のバージョンのアプリではOpen-Meteo。第3.6項に記載)、サービスは端末のIPアドレスも受け取ります。
- Meta(WhatsApp Business Platform):WhatsAppで送信されるメッセージおよびコーデの画像は、ブラジル国外でサーバーを運営している可能性のあるMetaのインフラを経由します。
- Telegram:Therosボットとやり取りするメッセージ(チャネルが有効な場合)は、ブラジル国外でサーバーを運営している可能性のあるTelegramのインフラを経由します。ボットとの会話はエンドツーエンド暗号化を使用しません。
- RevenueCat:米国にあるサーバーでのサブスクリプションの管理。
- Amazon Alexa(スキル "Meu Theros"):Amazonは、米国にあるサーバーで音声コマンドを文字起こしし、アカウントのリンクを管理します。サンパウロにある当社サーバーに届くのは、文字起こしされたテキストのみです。
各移転は、処理者との契約に基づき、LGPDのart. 33に定める要件のいずれかに基づいて、各プロバイダーの契約上およびセキュリティ上の保護措置とともに行われます。当社は、すべてのプロバイダーがANPD(ブラジルの国家データ保護機関)の標準契約条項を採用していると主張するものではありません。ブラジル向けの特定の文書をまだ有していないプロバイダーについては、送信を、直接的な識別子およびセンシティブなデータを含まない一般的なテキストの内容に限定し(第5.9項)、これらの条項の正式な締結に向けて取り組んでいます。
13. 未成年者
Therosは18歳未満の方を対象としていません。当社が意図的に未成年者のデータを収集することはありません。18歳未満の方のデータを収集したことが判明した場合、当社は直ちにそのデータを削除します。未成年者がTherosにデータを提供したとお考えの場合は、メールアドレス rafaelfurlan@lunanexgen.com までご連絡ください。
クローゼットのAIによるタグ付けを利用するには、18歳以上であることを申告する必要があります。さらに、プロフィールに入力された生年月日が18歳未満であることを示している場合、この機能は利用できず、タグは手動で入力する必要があります。
保護者が記録した子どもおよび青少年の健康データ(第3.18項)については、それを記録する正当な資格を有することを表明するアカウントの名義人が責任を負います。
14. 本ポリシーの変更
当社は、当社の慣行、機能または法的要件の変更を反映するため、本プライバシーポリシーを定期的に更新することがあります。重要な変更は、アプリ内の通知により(可能な場合はメールでも)、15日前までにお知らせします。最終更新日は、常に本書の冒頭に記載します。変更後にアプリの利用を継続した場合、更新後のポリシーに同意したものとみなされます。ただし、いつでも同意を撤回し、データを削除するお客様の権利を妨げるものではありません。
最新の変更の概要(2026年10月10日):AIプロバイダー、Googleによる保存および処理に関する詳細(第5.3項および第5.9項)、AIの回答に対する評価(5.10)、不正利用防止のためのインストール識別子(5.11)、ならびに重要な変更に関する15日間の通知期間(14)。AIの初回利用前に許可を求めること、およびその他のAIプロバイダーについての別個の、初期設定でオフのオプション。これらは「設定 > プライバシー > AI プロバイダー」で変更できます(第2条、第5.0項、第5.2項、第5.3項、第5.9項、第8条および第12条)。通知(0日目、7日目、21日目、28日目および84日目)と、有料プランの期限切れ時における超過ファイルの自動削除に関する正確な記述(第9条)、ならびに変更をお知らせする手段(14)。以前の変更(2026年10月6日):法的根拠、目的、ユーザーによる管理および広告目的での利用の禁止を含む、健康データに関する共通ルール(第2条、第3.17項および第8条)。ご家族および扶養家族のデータに関する正当な資格の表明を含む、診察、検査および見守る人(3.18)。AIによる写真解析、プランに応じて期限切れとなるサムネイル、および保存されない写真を含む食事日記(3.19および9)。アイデア、キャンバスおよび添付ファイル(3.20)。センシティブなデータや秘密情報を含まない、AIの明示的なメモリーとアシスタントのトーン(3.4、5.1、5.2、8および9)。保存期間を含む、リンクによるカレンダー(4.4)、Telegram(4.5)、公開APIおよびWebhook(4.6)、ならびに自動化ルール(4.7)。保存データにアクセスできる者(7.2)。技術的記録の新たな保存期間(第9条)。30日間の猶予期間を設け、テキスト、アプリのデータおよび健康に関する書類を削除しない、期限切れとなる有料プランに関するルール(第9条)。Gemini Live APIを使用しなくなった音声チャットに関する記述の訂正(3.5および5.1)。以前の約束を撤回したものはありません。(2026年10月5日):連絡先メールアドレスおよびデータ保護責任者のメールアドレスを rafaelfurlan@lunanexgen.com に更新(第1条、第8条、第13条および第15条)。リマインダー、X時間ごとのスケジュールおよび服用状況マップを備えた薬の登録、ならびに専用の同意を伴う、AIによる写真からの任意の処方箋の読み取りの追加(第3.16項、第5.1項、第5.8項および第9条)。(2026年10月4日):ヘルスケア/Health Connectからのトレーニングの任意の取り込み、チェックインおよびジム到着時の通知を備えたトレーニングモジュールの追加(第3.7項、第3.15項、第8条および第9条)。専用の同意を伴い、Metaを処理者とする、WhatsAppでのクローゼットのコーデ画像の任意の送信(第3.14項、第7条、第8条、第9条および第12条)。(2026年10月3日):デジタルクローゼットの追加(第3.14項および第5.7項)。天気予報のためのおおよその位置の利用およびその他の位置情報の利用に関する記述(第3.6項)。以前のバージョンのアプリのOpen-Meteoを含む、天気予報、ジオコーディングおよびAIのプロバイダー(第7条および第12条)。ならびにストレージ内のファイルを含む、データの削除に関する詳細(第9条)。
15. お問い合わせおよび権利の行使
ご質問、ご依頼、苦情、またはLGPDに定めるお客様の権利の行使については、次の連絡先までご連絡ください。
メールアドレス:rafaelfurlan@lunanexgen.com
データ保護責任者(DPO):rafaelfurlan@lunanexgen.com
回答期限:15営業日以内
お客様の権利が適切に対応されなかったとお考えの場合、お客様は国家データ保護機関(ANPD)に苦情を申し立てる権利も有します。