O app menstrual mais privado: o que realmente protege você
Quase toda promessa de privacidade é só promessa. Poucas são arquitetura. Veja como saber qual das duas estão oferecendo a você — e as sete perguntas que as separam.
O app menstrual mais privado é aquele que nunca chega a guardar os seus dados. Um app que mantém tudo no seu aparelho, não precisa de conta e não faz nenhuma requisição de rede com o seu ciclo não consegue vazá-lo, vendê-lo nem ser obrigado a entregá-lo — não porque a empresa é confiável, mas porque não existe nada, em lugar nenhum, para entregar. Todo outro tipo de promessa de privacidade é uma promessa sobre comportamento futuro, e promessas dependem de a empresa continuar sendo a mesma empresa.
Essa distinção — entre uma promessa e uma arquitetura — é o artigo inteiro. Tudo abaixo é ou evidência de que a distinção importa, ou um jeito de saber qual das duas está sendo oferecida a você.
O que um app menstrual consegue ver sobre você
Um app de ciclo guarda um retrato incomumente completo de uma vida. Não só datas: sangramento, dor, humor, sexo, contracepção, medicação, sono, peso, se você está tentando engravidar, se parou. O bastante para deduzir uma gravidez, uma perda, um diagnóstico ou uma relação, muitas vezes antes de as pessoas em volta saberem. É um dos conjuntos de dados mais sensíveis que uma pessoa comum mantém, e a maioria de nós entrega isso em uma tela de cadastro.
Se isso é um problema depende inteiramente de para onde esses dados vão em seguida. Existem três arquiteturas neste mercado, e elas não chegam perto de ser equivalentes:
- Só no seu aparelho. O app escreve em um banco de dados no celular. Sem conta, sem sincronização, sem servidor. Não há o que vazar, o que vender, o que intimar nem o que herdar se a empresa for comprada.
- No seu aparelho, com backup na nuvem. Existe uma cópia nos servidores de alguém, normalmente criptografada em repouso, normalmente atrás de uma conta. A empresa tem as chaves, o que quer dizer que a empresa — ou quem obrigar a empresa — consegue ler.
- No servidor primeiro. O celular é uma janela para um banco de dados que a empresa possui. Este é o modelo mais comum, porque permite sincronização, acesso pela web, recursos movidos por dados agregados e publicidade.
Não há nada inerentemente desonesto no terceiro modelo. É simplesmente uma aposta diferente: você está apostando nas políticas da empresa, na segurança dela, em quem a comprar e nas jurisdições em que ela opera, por todo o tempo em que os seus dados existirem.
O que os reguladores de fato encontraram
Aqui vale cuidado, porque este assunto atrai mais calor do que evidência. O que vem a seguir se limita a ações oficiais com documentos públicos, e a redação importa.
Em janeiro de 2021, a Federal Trade Commission dos Estados Unidos anunciou um acordo com a desenvolvedora de um app de fertilidade muito usado. A denúncia da FTC alegava que a empresa prometia manter privados os dados de saúde das usuárias enquanto os divulgava a provedores terceirizados de análise. A empresa fez acordo, sem admitir nem negar as alegações, e concordou em obter consentimento expresso antes de compartilhar informação de saúde no futuro. Vale acrescentar, porque está na própria denúncia da FTC, que os destinatários das análises não foram acusados de nada e não foram avisados de que os dados continham informação de saúde.
Em maio de 2023, a FTC acusou a desenvolvedora de um app de ovulação de compartilhar informações pessoais sensíveis das usuárias com terceiros e de não notificá-las, violando a Health Breach Notification Rule. Esse caso também foi resolvido por ordem acordada, de novo com a empresa sem admitir nem negar, e veio com uma multa civil de $100,000.
Duas ações de fiscalização não são um veredito sobre um setor inteiro, e o contrapeso honesto pertence ao mesmo parágrafo: quando o Information Commissioner's Office do Reino Unido revisou apps de menstruação e fertilidade em 2024, ele relatou que nenhum problema sério de conformidade nem evidência de danos foi identificado, ao mesmo tempo em que pediu que as desenvolvedoras priorizassem a privacidade. Não houve nenhuma ação de fiscalização no Reino Unido contra um app menstrual.
O padrão mais amplo nos apps de saúde em geral é menos confortável. Uma revisão de escopo revisada por pares sobre apps de saúde encontrou que a maioria dos examinados — 20 de 23 — compartilhava dados das usuárias com terceiros. É nessa categoria que este gênero está, e é o motivo de se perguntar pela arquitetura em vez de presumir o pior sobre um nome específico.
A lei provavelmente te protege menos do que você imagina
A maioria das pessoas presume que dados de saúde dentro de um app são cobertos pela lei de privacidade médica. Nos Estados Unidos, em geral não são. A própria orientação da FTC diz isso com todas as letras: muitas empresas que coletam informação de saúde das pessoas — um monitor de atividade, um app de dieta, um medidor de pressão conectado — não são cobertas pela HIPAA. A HIPAA rege prestadores de saúde, planos e seus contratados. Um app que você mesma achou e baixou normalmente não é nenhum deles.
O que se aplica é a lei geral de defesa do consumidor: o FTC Act e a Health Breach Notification Rule, que exige que apps que lidam com dados de saúde avisem as usuárias quando esses dados são divulgados sem autorização. Isso é real, e as duas ações acima foram movidas com base nisso. Também é uma regra sobre te avisar depois, o que é um tipo de proteção diferente de os dados nunca saírem do seu celular.
Uma promessa ou uma arquitetura
Leia políticas de privacidade suficientes e você percebe que elas são escritas para serem verdadeiras, não para serem claras. "Não vendemos os seus dados" pode conviver com compartilhá-los para publicidade, porque compartilhar não é vender. "Seus dados são criptografados" normalmente quer dizer criptografados em trânsito e em repouso em um servidor que a empresa consegue descriptografar. "Podemos compartilhar com parceiros de confiança" é a frase que faz o trabalho pesado, e ela nunca nomeia ninguém.
Nada disso é necessariamente mentira. É uma promessa sobre como a empresa pretende se comportar, e uma promessa tem três modos de falha que não têm nada a ver com intenção: a empresa é comprada e a política do novo dono passa a valer; a empresa sofre um vazamento; ou a empresa é obrigada por um tribunal. Uma promessa não sobrevive a nenhum desses. Uma arquitetura em que os dados nunca saíram do aparelho sobrevive aos três, porque não existe cópia para o novo dono, para o invasor ou para o tribunal alcançarem.
A pergunta que vale fazer não é "eles compartilhariam?", e sim "eles conseguiriam, se quisessem ou se fossem obrigados?"
Sete perguntas para avaliar qualquer app menstrual
Você consegue rodar esta lista em uns cinco minutos, quase toda a partir da página do app na loja e da política de privacidade, antes de digitar uma única data.
- Dá para usar sem conta? Uma conta existe para que os dados possam morar em outro lugar que não o seu celular. Se o app abre direto no registro, sem e-mail e sem muro de cadastro, ele já te disse algo concreto antes de você digitar qualquer coisa.
- Ele funciona em modo avião? Desligue a conexão e use por um dia. Se tudo continua funcionando — registrar, estimativas, histórico — as contas estão acontecendo no aparelho. Se ele trava, não estão.
- Os dados de saúde aparecem separados na política? Boas políticas distinguem os dados do seu ciclo dos registros de falha e das análises de uso. As vagas jogam tudo em "informações que coletamos", e a parte interessante se esconde nesse vão.
- Os terceiros estão listados por nome ou por categoria? "Parceiros de análise" pode significar qualquer coisa. Uma política que nomeia as empresas é uma que você consegue conferir de verdade.
- O que acontece se a empresa for vendida? Quase toda política tem essa cláusula e quase ninguém a lê. Ela normalmente diz que os seus dados são transferidos junto com o negócio, o que silenciosamente passa por cima de tudo o que veio antes.
- Dá para exportar tudo, em um formato que você consiga ler? Essa é a saída. Um app confiante no próprio valor deixa você ir embora com o seu histórico; um app que segura os seus dados como refém já te disse o quanto acha que eles valem.
- Apagar o app apaga os dados? Em um app que só usa o aparelho, sim, porque não há outro lugar. Em um app com conta, apagar remove a cópia do seu celular e deixa a cópia no servidor. Procure uma exclusão dentro do app que cite especificamente a cópia do servidor.
Feita contra o relógio, essa lista vira uma verificação de dez minutos que você faz no seu próprio celular, e a pergunta sobre o que um app guarda, para começo de conversa, é respondida em o que os apps menstruais realmente coletam. Se o que você quer é o mapa de para onde esses dados podem ir depois, isso é quem pode ver os dados da sua menstruação.
Mais duas coisas que valem checar e que não são perguntas para a política. Primeiro, se o app tem bloqueio — um PIN ou Face ID — porque o jeito mais provável de um registro menstrual ser lido por outra pessoa é ela pegar o seu celular desbloqueado. Segundo, o que as notificações dizem na tela de bloqueio, já que um lembrete prestativo também é um anúncio.
Quanto valem de fato "sem anúncios, sem assinatura, sem conta"
Essas três expressões vêm empacotadas juntas nas buscas, e vale separá-las.
Sem anúncios é o que mais importa, porque a publicidade é o modelo de negócio que cria um motivo para compartilhar dados. Um app sustentado por anúncios tem um incentivo que aponta para longe de você; um app sustentado por uma compra única ou um upgrade opcional não tem.
Sem assinatura é sobre custo, não sobre privacidade, e às vezes as duas coisas se atritam. Um app grátis, sem anúncios e sem assinatura precisa ser pago de algum jeito, e é justo perguntar como.
Sem conta é a que muda a arquitetura em vez dos incentivos, e é por isso que ela é a primeira pergunta da lista acima.
Onde a Athena está nisso
A Athena é o app para o qual este site existe. It is on the App Store and Google Play. Nada neste site está à venda e não há nada para se cadastrar. O que vem a seguir é a descrição de como ele é construído, e o próprio app é a coisa com que conferir isso.
Ele é construído na primeira arquitetura desta página. Menstruações, sintomas, anotações e temperaturas são escritos em um banco de dados privado no celular. As estimativas são calculadas no aparelho. Não existe conta, então não há login nem nada em servidor para vazar, vender ou entregar. Tudo pode ser exportado, e apagar o app apaga os dados porque não existe segunda cópia. O jeito de conferir tudo isso é a pergunta dois: desligue a conexão e veja se alguma coisa deixa de funcionar.
Enquanto isso, as ferramentas deste site fazem a conta sem o registro. A Calculadora de duração do ciclo lê a sua média e a variação dela a partir de algumas datas de início, e a Calculadora menstrual transforma isso em uma faixa em vez de uma data. Se você prefere não confiar em software nenhum, o Calendário menstrual para imprimir produz uma folha de papel, que não pode ser sincronizada, vazada nem pedida por ninguém.
Três páginas aplicam esta lista aos apps que as pessoas realmente digitam em um buscador. Alternativas ao Clue e alternativas ao Flo trabalham com o que cada empresa publica sobre si mesma, e escolher o primeiro app faz o mesmo para uma leitora de treze anos que nunca teve nenhum.
Perguntas frequentes
De onde vem isso
- US Federal Trade Commission (2021). Developer of Popular Women's Fertility-Tracking App Settles FTC Allegations that It Misled Consumers About the Disclosure of their Health Data. https://www.ftc.gov/news-events/news/press-releases/2021/01/developer-popular-womens-fertility-tracking-app-settles-ftc-allegations-it-misled-consumers-about
- US Federal Trade Commission (2023). Ovulation tracking app Premom will be barred from sharing health data for advertising under proposed FTC order. https://www.ftc.gov/news-events/news/press-releases/2023/05/ovulation-tracking-app-premom-will-be-barred-sharing-health-data-advertising-under-proposed-ftc-order
- US Federal Trade Commission (2024). Complying with FTC's Health Breach Notification Rule. https://www.ftc.gov/business-guidance/resources/complying-ftcs-health-breach-notification-rule-0
- Information Commissioner's Office (UK) (2024). ICO urges all app developers to prioritise privacy. https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2024/02/ico-urges-all-app-developers-to-prioritise-privacy/
- PubMed Central (2022). Data sharing practices of medicines-related and health apps: a scoping review. https://pmc.ncbi.nlm.nih.gov/articles/PMC9123546/
- NHS (2025). Periods. https://www.nhs.uk/conditions/periods/
Todos os links acima foram conferidos quando esta página foi atualizada pela última vez. A Athena não tem vínculo com nenhuma dessas organizações, e nenhuma delas revisou esta página. Nada aqui é orientação médica.