Quem pode ver os dados da sua menstruação? Um mapa honesto
Não um nome, mas uma lista de caminhos. As sete formas de os dados do ciclo chegarem a outra pessoa, quais delas o seu app deixa abertas e a que pega quase todo mundo.
Se os dados do seu ciclo nunca saem do seu celular, a resposta honesta é ninguém — e, se eles saem, a resposta não é um nome, é uma lista de caminhos. Existem sete: a própria empresa, os fornecedores que ela contrata para rodar análises e relatórios de falha, anunciantes quando o app tem modelo publicitário, um comprador se o negócio for vendido, um invasor depois de um vazamento, alguém que faça um pedido legal a quem guarda os dados, e a pessoa que pega o seu celular desbloqueado. Esse último é o mais provável, e é justamente aquele com que ninguém se preocupa. Quais caminhos estão abertos depende de onde os dados ficam guardados, não de quão sincera a empresa parece.
Esta página mapeia os caminhos. Ela não acusa nenhum app de ter mandado algo por eles, porque só dois casos contra apps menstruais foram documentados por um regulador, e eles estão descritos abaixo com as palavras do próprio regulador. Todo o resto aqui é sobre como um software é construído.
Comece pelo formato, não pelo vilão
Toda pergunta desta página tem o mesmo primeiro passo: descobrir onde os dados ficam. Existem três formatos, e eles abrem caminhos diferentes.
Se o app escreve só em um banco de dados no seu celular e não faz nenhuma requisição de rede com o seu ciclo, boa parte do mapa abaixo simplesmente está fechada. Não existe cópia em servidor para um fornecedor receber, para um comprador herdar, para um invasor alcançar ou para alguém pedir. Se o app sincroniza na nuvem por trás de uma conta, todos esses caminhos estão abertos, tendo a empresa usado algum deles ou não. Se o celular é só uma janela para um banco de dados que a empresa possui, vale o mesmo, e a cópia é o original.
Nada disso é acusação. É a descrição do que é possível na arquitetura, e é a única parte deste assunto que você consegue conferir sozinha. O que o app guarda de fato, para começo de conversa, é outra pergunta, respondida em o que os apps menstruais realmente coletam.
Os sete caminhos
A própria empresa
Você envia a cada registro, se o app guarda qualquer coisa em um servidor.
Nenhuma cópia em servidor. Um app que guarda só no aparelho nunca recebe nada.
Os fornecedores dela
Análises, relatórios de falha, envio de e-mail, atribuição de instalação e hospedagem rodam todos no software de outra pessoa, e o próprio código do app envia para eles automaticamente.
Nada sensível na requisição. O diagnóstico pode carregar falhas e modelos de aparelho sem carregar nada do que você registrou.
Anunciantes
Só onde existe modelo publicitário: uma rede de anúncios dentro do app, ou a medição de qual anúncio trouxe a sua instalação.
Nenhum negócio de publicidade. Um app sem anúncios e sem identificador de publicidade não tem o que alimentar.
Um comprador
Quase toda política de privacidade diz que, em uma fusão ou venda, os dados dos usuários vão junto com o negócio.
Nada a transferir. Um comprador herda os servidores, e servidores vazios continuam vazios.
Um invasor
Qualquer cópia guardada é alcançável se o próprio armazenamento for alcançado, por melhor que esteja criptografada em repouso.
Nenhuma cópia guardada. O banco de dados mais seguro é o que nunca foi construído.
Um pedido legal
Os pedidos vão para quem guarda os dados, e uma empresa que os guarda pode ser obrigada a entregá-los.
Não guardar nada. Não existe procedimento que produza registros que uma empresa não tem.
Alguém com o seu celular
A pessoa abre o app, ou lê a notificação na sua tela de bloqueio. Nenhuma invasão envolvida.
Um bloqueio no app e notificações discretas. Um PIN ou Face ID no app, e lembretes que não escrevem nada na tela de bloqueio.
Leia a última coluna de cima a baixo e um padrão se repete. Seis dos sete caminhos fecham pelo mesmo motivo, e nunca é uma promessa. É que não há nada do outro lado.
Os três que as pessoas subestimam
O comprador. Esta é a cláusula mais discreta de qualquer política de privacidade e fica perto do fim de quase todas. Ela normalmente diz que os seus dados passam para o comprador junto com o negócio. Cada frase boa acima dela — os compromissos sobre compartilhamento, os fornecedores nomeados, os limites de retenção — é uma política que o dono atual escreveu, e um dono novo pode escrever outra. Você não está julgando só a empresa que está na sua frente. Está julgando toda empresa que possa vir a ser dona dela depois.
O vazamento. A criptografia em repouso protege um banco de dados de quem sai carregando o disco. Ela não protege de quem entra como se fosse o aplicativo, porque o aplicativo precisa conseguir ler os dados para funcionar. Isso não é crítica à engenharia de ninguém; é o motivo de "criptografamos tudo" responder a uma pergunta mais estreita do que a que as pessoas acham que fizeram.
A pessoa com o seu celular. Um parceiro, um pai ou mãe, alguém com quem você divide a casa, alguém no trabalho que pegou o aparelho da mesa. Nenhum servidor, nenhum fornecedor e nenhuma política envolvida. Essa é, com folga, a forma mais comum de um registro menstrual ser lido por quem não deveria, e as duas coisas que resolvem isso são um bloqueio no app e notificações de tela de bloqueio que não digam nada específico. As duas levam um minuto para configurar, e quase ninguém configura.
O que os reguladores de fato encontraram
Esta é a parte do assunto em que a internet é mais barulhenta e a evidência é mais escassa, então aqui está ela inteira, com a redação que importa.
Em janeiro de 2021, a Federal Trade Commission dos Estados Unidos anunciou um acordo com a desenvolvedora de um app de fertilidade muito usado. A denúncia da FTC alegava que a empresa prometia manter privados os dados de saúde das usuárias enquanto os divulgava a provedores terceirizados de análise. A empresa fez acordo, sem admitir nem negar as alegações, e concordou em obter consentimento expresso antes de compartilhar dados de saúde no futuro.
Em maio de 2023, a FTC acusou a desenvolvedora de um app de ovulação de compartilhar informações pessoais sensíveis das usuárias com terceiros e de não notificá-las, violando a Health Breach Notification Rule. Esse caso também foi resolvido por ordem acordada, de novo com a empresa sem admitir nem negar as acusações.
Contra esses dois, o contrapeso pertence à mesma respiração: quando o Information Commissioner's Office do Reino Unido revisou apps de menstruação e fertilidade em 2024, ele relatou que nenhum problema sério de conformidade nem evidência de danos foi identificado, ao mesmo tempo em que pediu que as desenvolvedoras priorizassem a privacidade.
A categoria em volta desta é menos confortável. Uma revisão de escopo revisada por pares sobre apps de saúde encontrou que a maioria dos examinados, vinte de vinte e três, compartilhava dados das usuárias com terceiros. É por isso que se pergunta pelos caminhos em vez de presumir o pior sobre um nome específico, e é por isso que o Google exige que as desenvolvedoras declarem na seção Segurança dos dados como o app coleta, compartilha e trata os dados.
A lei provavelmente te cobre menos do que você imagina
A maioria das pessoas presume que informação de saúde dentro de um app é regida pela lei de privacidade médica. Nos Estados Unidos, em geral não é. A própria orientação da FTC diz que muitas empresas que coletam informação de saúde das pessoas — um monitor de atividade, um app de dieta, um medidor de pressão conectado — não são cobertas pela HIPAA, e que valem para elas o FTC Act e a Health Breach Notification Rule.
Isso é proteção real e produziu as duas ações acima. Também é, em boa medida, uma regra sobre ser avisada depois que a divulgação aconteceu, o que é um tipo de proteção diferente de a divulgação ser impossível. Nada nesta página é orientação jurídica, e os seus direitos dependem de onde você mora; o ponto aqui é mais estreito e é sobre mecanismos. Uma regra pode obrigar uma empresa a te avisar. Ela não consegue desenviar uma requisição.
Como encurtar a sua própria lista
Quatro coisas, na ordem em que compensam. Coloque um bloqueio no app e desligue as prévias detalhadas na tela de bloqueio do seu app de ciclo. Veja se o app funciona com a conexão desligada, porque um app que continua funcionando em modo avião está fazendo a conta onde você consegue ver. Leia a cláusula de venda e fusão da política, não a manchete. E encontre a exportação, para que mudar de ideia depois não te custe nada.
O procedimento inteiro, cronometrado, está em a verificação de privacidade de dez minutos, e o argumento de por que arquitetura vale mais que promessa está em o que realmente torna um app privado. Se você prefere ficar fora de tudo isso, um Calendário menstrual para imprimir não tem nenhum desses caminhos: papel não tem fornecedores, nem comprador, nem vazamento. Também não tem backup, que é a mesma troca com outra roupa.
Onde a Athena está nisso
A Athena é o app por trás deste site. It is on the App Store and Google Play. Nada neste site está à venda e não há nada para se cadastrar. O que vem a seguir é a descrição de como ele é construído; o próprio app é a coisa com que conferir isso.
Os dados do ciclo são escritos em um banco de dados privado no celular, e as estimativas são calculadas no aparelho. Não existe conta, então não existe cópia em servidor para um fornecedor, um comprador, um invasor ou um pedido alcançarem. O que sai, e que esta página seria desonesta em omitir: o app envia diagnósticos anônimos para o Firebase — quais recursos são usados, relatórios de falha, modelo do aparelho e versão do sistema — sem carregar nada do que você registra e sem nenhum identificador de publicidade. O caminho sete, a pessoa com o seu celular, não é fechado por arquitetura nenhuma, e é por isso que um bloqueio no app e notificações discretas valem mais do que a maioria dos recursos de privacidade.
O custo desse desenho é a única coisa que todo artigo assim deveria dizer em voz alta. Só no aparelho quer dizer nenhum backup automático. Perdeu o celular sem ter exportado nada, o histórico se foi, e nenhuma equipe de suporte consegue restaurar o que ninguém nunca teve.
Enquanto isso, as ferramentas deste site fazem a conta que um app faria. A Calculadora de duração do ciclo recebe algumas datas de início e te dá a sua média, o seu mais curto e o mais longo, e a variação em torno deles — que é o número que realmente diz o quanto o seu ciclo é previsível.
Perguntas frequentes
De onde vem isso
- US Federal Trade Commission (2021). Developer of Popular Women's Fertility-Tracking App Settles FTC Allegations that It Misled Consumers About the Disclosure of their Health Data. https://www.ftc.gov/news-events/news/press-releases/2021/01/developer-popular-womens-fertility-tracking-app-settles-ftc-allegations-it-misled-consumers-about
- US Federal Trade Commission (2023). Ovulation tracking app Premom will be barred from sharing health data for advertising under proposed FTC order. https://www.ftc.gov/news-events/news/press-releases/2023/05/ovulation-tracking-app-premom-will-be-barred-sharing-health-data-advertising-under-proposed-ftc-order
- US Federal Trade Commission (2024). Complying with FTC's Health Breach Notification Rule. https://www.ftc.gov/business-guidance/resources/complying-ftcs-health-breach-notification-rule-0
- PubMed Central (2022). Data sharing practices of medicines-related and health apps: a scoping review. https://pmc.ncbi.nlm.nih.gov/articles/PMC9123546/
- Information Commissioner's Office (UK) (2024). ICO urges all app developers to prioritise privacy. https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2024/02/ico-urges-all-app-developers-to-prioritise-privacy/
- Google Play Help (2026). Understand app privacy & security practices with Google Play's Data safety section. https://support.google.com/googleplay/answer/11416267
Todos os links acima foram conferidos quando esta página foi atualizada pela última vez. A Athena não tem vínculo com nenhuma dessas organizações, e nenhuma delas revisou esta página. Nada aqui é orientação médica.