Política de Privacidade

Velune é o nome do aplicativo. O fornecedor do aplicativo e responsável legal é RODRIGO BACILA BORGES DA SILVA CONSULTORIA EM TECNOLOGIA DA INFORMAÇÃO, CNPJ 45.517.169/0001-51, sediado em Curitiba, Paraná, Brasil ("responsável pelo Velune", "nós"). Esta política explica quais informações coletamos, como as utilizamos e quais são os seus direitos. Ao criar uma conta, você declara ter recebido e compreendido este aviso; a aceitação dos Termos de Uso é tratada separadamente.

1. Dados que coletamos

2. Como usamos seus dados

Utilizamos suas informações para fornecer e administrar o serviço: autenticar você, armazenar e exibir os registros que você cria, manter seus dados sincronizados entre dispositivos, processar assinaturas, prestar suporte, cumprir obrigações legais, prevenir fraude e abuso, investigar incidentes, analisar feedback voluntário, defender direitos e melhorar o aplicativo. Não vendemos seus dados pessoais e não os utilizamos para publicidade de terceiros.

Bases legais (LGPD, art. 7 e 11). Tratamos seus dados com fundamento na execução de contrato (fornecer as funcionalidades que você contrata), no legítimo interesse (segurança, prevenção a fraudes e melhoria de estabilidade), no cumprimento de obrigação legal ou regulatória (guarda de registros exigidos por lei) e, quando aplicável, no seu consentimento (que pode ser revogado a qualquer momento).

Papéis. Em relação aos seus dados de conta e de profissional, o responsável pelo Velune atua como controlador. Em relação aos dados que você insere sobre terceiros, como tutores (responsáveis) e dados clínicos dos animais, você (profissional/clínica) é o controlador desses dados e o responsável pelo Velune atua como operador, tratando-os conforme suas instruções para prestar o serviço. Você é responsável por ter base legal adequada para inserir dados de terceiros.

3. Fornecedores e controladores independentes

Utilizamos os fornecedores abaixo para prestar o serviço. Eles atuam como operadores ou controladores independentes conforme o fluxo e os termos aplicáveis:

3.1 Assistente Velune, narração, texto digitado e processamento em nuvem

A Assistente Velune é opcional. O microfone é ativado somente quando você inicia uma narração visível, por até oito minutos, e apenas enquanto o aplicativo permanece aberto na tela. Não há palavra de ativação, gravação em segundo plano ou gravação com a tela bloqueada. O áudio é dividido em trechos, criptografado no dispositivo e enviado pelo backend protegido do Velune à OpenAI e seus subprocessadores para transcrição. Se você escolher "Digitar em vez disso", o texto digitado segue diretamente para a etapa seguinte. A transcrição ou o texto e o contexto necessário para vinculação, que pode incluir nomes e identificadores de pacientes, tutores e estabelecimentos candidatos, são processados para corrigir prováveis erros de reconhecimento e preparar campos clínicos e rascunhos editáveis.

A OpenAI atua como operadora/suboperadora e, conforme sua política vigente para a API, não usa os dados da API para treinar modelos por padrão. O endpoint de transcrição não mantém estado de aplicação nem retenção de monitoramento de abuso; já o processamento de texto pode gerar registros de monitoramento de abuso por até 30 dias, salvo configuração contratual mais restritiva. O áudio bruto existe no backend do Velune apenas durante o processamento em memória. Cada trecho local criptografado é excluído depois que sua transcrição é armazenada; trechos abandonados são excluídos após sete dias. A transcrição de origem, o texto corrigido, as correções rastreáveis, o plano estruturado e o estado das ações podem ser mantidos na conta para revisão, recuperação, cota, segurança e prevenção de abuso. Não incluímos esse conteúdo em Sentry, logs ou analytics, não o usamos para publicidade e não o vendemos. A Assistente Velune não salva registros autonomamente: um campo só integra um registro quando você confirma o respectivo rascunho.

Quando você solicita um resumo clínico retrospectivo, o backend monta uma projeção sanitizada dos dados clínicos do paciente e a envia à OpenAI para condensar notas comportamentais documentadas e, quando necessário, descrever fielmente o último procedimento cirúrgico ou odontológico elegível. O backend seleciona deterministicamente esse procedimento e a última prescrição medicamentosa, transforma marcações estruturadas do odontograma em texto determinístico e mantém referências aos registros de origem. Essa projeção pode conter espécie, sexo, idade, estado vital, castração, pesos, notas clínicas, atendimentos passados, anestesia, vacinas, odontograma, prescrições, campos clínicos personalizados e entradas externas do histórico. As fontes elegíveis podem ter sido registradas por você ou por outro profissional que contribuiu para o prontuário por compartilhamento. A identidade profissional do autor não é enviada à OpenAI, e o resumo gerado não é compartilhado com os demais participantes. A projeção exclui dados e contatos do responsável, finanças, eventos futuros ou cancelados, URLs, arquivos, anexos e seu conteúdo. Antes do envio, o backend também substitui no texto livre nomes e contatos conhecidos do responsável e padrões previsíveis de e-mail, telefone, CPF e CNPJ; essa medida reduz inclusões incidentais sem alterar o fato clínico. A solicitação usa processamento sem armazenamento da resposta pela API e identificador de segurança pseudonimizado; prompts e projeções brutas não são persistidos pelo Velune nem incluídos em logs.

O cache do resumo clínico retrospectivo contém somente a saída estruturada, referências, cobertura e metadados técnicos. Ele é mantido enquanto as fontes clínicas permanecerem iguais e a conta existir, incluído na exportação do titular e removido assim que uma fonte clínica muda ou a conta é excluída. A geração depende de nuvem, conexão e sincronização concluída, nunca ocorre automaticamente e não produz diagnóstico, recomendação, causalidade ou nova conduta. O médico-veterinário deve conferir o conteúdo e suas fontes.

Quando você compartilha um paciente com outro profissional pelo Velune, tratamos o cadastro clínico do paciente, nome e telefone do responsável, histórico passado elegível, prescrições, anexos já existentes e vacinação histórica para disponibilizar um prontuário vivo e revogável ao destinatário escolhido. Documentos, endereço e e-mail do responsável, anotações internas, finanças, agenda futura ou cancelada, acompanhamento vacinal, auditoria bruta, exportações e resumos por IA não são compartilhados. O convite não expõe dados clínicos na página web, expira em sete dias e exige e-mail verificado e correspondência de e-mail e CRMV/UF com a identidade declarada no Velune. Essa correspondência não representa validação do registro junto ao conselho. Se o link for aberto antes do login, o identificador e a credencial do convite ficam protegidos no armazenamento seguro do aparelho por até 30 minutos, exclusivamente para retomar o aceite após a autenticação. Eles são apagados após a conclusão, um erro terminal ou o fim desse prazo e não são enviados à outbox nem incluídos em logs. Antes de enviar, o profissional remetente deve possuir e registrar a autorização ou outra base legal aplicável; o convite técnico do Velune não substitui o consentimento, aviso ou documentação profissional exigidos no caso concreto. O destinatário deve limitar o acesso e o uso à finalidade assistencial autorizada e não pode repassar acesso, credenciais ou dados recebidos.

O profissional destinatário pode consultar e, quando seu plano permitir, adicionar registros clínicos elegíveis com autoria e versões preservadas, sem criar vacinas ou enviar novos arquivos. O prontuário compartilhado exibe aos participantes somente a identidade profissional mínima necessária para identificar cada autoria: nome, CRMV/UF e foto de perfil opcional. Contatos, especialidade, vínculo e anotações privadas do perfil não são expostos. A foto é entregue por endereço assinado de curta duração, que não é persistido no cache local. O acesso online termina com a revogação ou saída. As contribuições já incorporadas ao prontuário permanecem com autoria e versões preservadas sob a responsabilidade do controlador do prontuário; a revogação não reescreve nem apaga automaticamente esses registros. Dados estruturados e anexos já abertos podem permanecer criptografados no dispositivo do destinatário por no máximo 24 horas após a última validação, inclusive quando uma revogação ocorre nesse intervalo. Mantemos logs mínimos de acesso por 190 dias para segurança, auditoria e defesa de direitos. Convites, vínculos, propostas de correção e autoria integram a exportação aplicável e são eliminados ou desvinculados na exclusão da conta, respeitada a preservação do prontuário e da autoria sob a responsabilidade do titular do paciente.

A central de notificações mantém no servidor por até 30 dias atividades de compartilhamento como aceite, recusa, cancelamento, expiração, revogação e desvinculação. Os lembretes locais que você habilita também podem aparecer nessa central depois do horário previsto de entrega. Para isso, título, corpo, destino interno e estado de leitura ficam somente no armazenamento privado do aparelho, separados por conta, por até 30 dias. Lembretes futuros cancelados saem no replanejamento; você pode limpar itens antes, e o logout conhecido remove o histórico e os agendamentos locais. Esse histórico local não é enviado ao Firebase, à outbox ou a um novo fornecedor. Se você ativar as notificações gerais e a preferência de compartilhamentos, o Velune registra um token do aparelho, plataforma, idioma, preferências e identificador de instalação pseudonimizado. No Android, o aviso pode ser entregue diretamente pelo Firebase Cloud Messaging (FCM). No iOS, o Expo Push Service encaminha o token e o payload genérico ao Apple Push Notification service (APNs); versões Android compatíveis também podem usar a cadeia Expo Push Service e FCM. O aviso enviado é genérico e não contém nome do paciente, profissional, CRMV, conteúdo clínico ou identificador do convite; a caixa autenticada no aplicativo é a fonte de verdade. O token é removido quando a preferência é desligada, no logout conhecido, quando o aparelho é declarado inválido, após 90 dias sem renovação ou na exclusão da conta. Quando aplicáveis ao caminho Expo, tickets e recibos técnicos permanecem por até 24 horas.

4. Transferência internacional de dados

OpenAI, Google, Sentry, RevenueCat, Expo e Cloudflare, além de seus subprocessadores, podem processar dados fora do Brasil para prestar os serviços descritos nesta Política. O Velune limita o compartilhamento ao necessário e aplica medidas contratuais, técnicas e organizacionais compatíveis com cada fluxo.

Na leitura assistida de um monitor anestésico, a imagem é enviada sem nome ou identificação textual do paciente, com store: false e saída estruturada. O resultado é somente um rascunho: valores de baixa confiança ficam vazios, campos suspeitos são sinalizados e nenhum registro é criado até a revisão e confirmação do médico-veterinário. A foto não é retida pelo Velune; ainda pode estar sujeita ao monitoramento de abuso aplicável da OpenAI por até 30 dias, salvo controle contratual mais restritivo.

Consulte o Aviso de Transferências Internacionais, que identifica países, finalidades, categorias, duração, agentes, responsabilidades, medidas de segurança e o canal para o exercício de direitos.

5. Retenção e exclusão de dados

Os registros da conta, o histórico de alterações e o conteúdo que você mantém no serviço são conservados enquanto a conta existir ou pelo período necessário às finalidades descritas. Alterações excluídas podem permanecer como marcadores técnicos de exclusão por um curto período de sincronização, normalmente até 30 dias. Você pode excluir sua conta de forma permanente a qualquer momento dentro do aplicativo: Perfil → ⋯ → Excluir Conta. A exclusão remove dos sistemas ativos seu perfil, pacientes, procedimentos, histórico clínico/auditoria e fotos e não pode ser desfeita (ver o que pode ser retido). A exclusão cria primeiro um trabalho durável fora da árvore da conta. Falha temporária no RevenueCat não impede a limpeza do Firebase; a etapa externa permanece em fila. Contas vinculadas à Apple também têm a autorização revogada antes da exclusão. Concluída a operação, mantemos por até cinco anos somente recibo pseudonimizado, horários e estados dos processadores, sem o UID bruto. Dados do Firebase Authentication removidos podem persistir em cópias de segurança por até 180 dias. Registros estritamente necessários de aceitação legal, segurança, transações, assinaturas e exercício de direitos podem ser mantidos pelo prazo aplicável. Registros mínimos de solicitações e incidentes são mantidos por cinco anos; anexos auxiliares de solicitações são eliminados 90 dias após o encerramento, salvo disputa ou obrigação documentada. Logs mínimos de acesso são mantidos por 190 dias. Processadores como RevenueCat, Sentry, Google, Apple e OpenAI também aplicam seus próprios períodos de retenção compatíveis com a finalidade, contrato e lei. Uploads de campos personalizados que não chegam a ser vinculados a um atendimento salvo são tratados como órfãos e removidos pela rotina diária depois de 24 horas. O cache de resumo clínico por IA é removido quando qualquer fonte clínica correspondente muda e, no máximo, permanece enquanto a conta existir. Sessões pendentes de um aparelho expiram em 10 minutos; sessões revogadas ou encerradas permanecem por até 30 dias para segurança e histórico de acesso. Sessões ativas permanecem até logout, substituição ou exclusão da conta. Esses metadados integram a exportação completa.

Na assinatura digital integrada, o desafio técnico expira em até 15 minutos, a assinatura bruta e o contexto de finalização permanecem por no máximo 24 horas. O PDF intermediário permanece por até uma hora quando não há assinatura; depois da assinatura local, pode permanecer por até 24 horas para permitir a finalização retomável. O PDF assinado e seus metadados permanecem enquanto a conta existir e integram a exportação completa; a exclusão da conta remove esses arquivos do Velune. Não utilizamos autoridade externa de carimbo do tempo nesse fluxo.

Feedbacks enviados pelo aplicativo são mantidos por até 24 meses. Se você excluir a conta antes desse prazo, removemos o UID, nome, e-mail e qualquer chave técnica de limitação, mas podemos conservar a mensagem sem vínculo identificável até o fim desse período para analisar e priorizar melhorias. Enquanto ainda estiver vinculado à conta, o feedback integra a exportação completa dos seus dados.

Se você não conseguir acessar o aplicativo, pode solicitar a exclusão da sua conta e dos dados associados pelo e-mail abaixo ou pela página velune.vet/delete-account, que descreve o processo sem precisar do aplicativo instalado. Processaremos a solicitação no prazo legal aplicável após verificação proporcional de identidade. Nenhuma decisão ou entrega de dados é automática.

6. Seus direitos (LGPD)

Nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), você tem direito a:

Para exercer qualquer um desses direitos, use o nosso Canal de Privacidade pelo e-mail [email protected]. Esse endereço não constitui, por si só, indicação formal de encarregado. O exercício dos direitos será atendido nos termos da legislação aplicável, após verificação proporcional de identidade quando necessária.

7. Idade mínima e crianças

O Velune é destinado a profissionais de medicina veterinária e o cadastro é restrito a maiores de 18 anos. O aplicativo não é direcionado a crianças ou adolescentes e não coletamos intencionalmente dados de menores. Caso tenhamos coletado tais dados por engano, entre em contato para que sejam excluídos.

8. Segurança

Utilizamos a infraestrutura de segurança do Google Firebase, com criptografia em trânsito e regras de acesso projetadas para que cada usuário acesse apenas os próprios dados. Nenhum método de transmissão ou armazenamento é totalmente seguro, mas empregamos medidas técnicas e organizacionais razoáveis para proteger seus dados.

Se ocorrer incidente de segurança capaz de gerar risco ou dano relevante, avaliaremos o ocorrido, adotaremos medidas de contenção e realizaremos as comunicações exigidas pela legislação aplicável. Você é responsável por proteger o aparelho, manter o sistema atualizado, usar bloqueio de tela, não compartilhar credenciais e exportar cópias necessárias à sua prática.

Bloqueio biométrico (opcional). Você pode ativar o desbloqueio do aplicativo por biometria (Face ID, Touch ID ou impressão digital) ou pela senha do dispositivo. Essa verificação é feita pelo sistema operacional do seu aparelho: o Velune recebe apenas o resultado (sucesso ou falha) informado pelo dispositivo e não tem acesso aos seus dados biométricos.

Login biométrico. Se você optar por ativar o login por biometria, suas credenciais de acesso (e-mail e senha) são armazenadas de forma criptografada no armazenamento seguro do seu dispositivo (Android Keystore / iOS Keychain), liberadas somente após a verificação biométrica no próprio aparelho. Essas credenciais não são transmitidas nem armazenadas pelo Velune e são automaticamente invalidadas se a biometria do dispositivo mudar. Você pode removê-las a qualquer momento em Configurações → Segurança → Esquecer este dispositivo. Contas conectadas via Google ou Apple não armazenam senha.

9. Permissões do dispositivo

O aplicativo pode solicitar as seguintes permissões, sempre para uma função específica e somente quando você aciona o recurso:

Você pode conceder ou revogar essas permissões a qualquer momento nas configurações do sistema operacional.

10. Documentos clínicos e exportação (PDF)

O Velune ajuda você a gerar documentos clínicos (como prescrições e relatórios) em PDF a partir dos dados que você insere. A exportação comum permanece sem assinatura. No recurso integrado, assinantes pagos dos planos Celestial ou Aurora poderão solicitar uma assinatura qualificada ICP-Brasil para prescrições em formato suportado; o teste promocional não libera esse recurso. Isso ocorre após visualizar a prévia exata, declarar o enquadramento e autorizar individualmente o uso do e-CPF. A assinatura comprova autoria e integridade criptográfica, não a correção clínica. O servidor consulta um catálogo regulatório como barreira adicional e bloqueia a assinatura interna de itens controlados, suspeitos, não resolvidos ou quando o catálogo está desatualizado; isso não substitui a revisão profissional nem garante o enquadramento de todo nome comercial, fórmula ou lançamento recente. A assinatura não substitui Notificação de Receita do SIPEAGRO, SNCR, modelos da Anvisa ou outros fluxos oficiais exigidos. Quando você exporta ou compartilha um PDF, o arquivo passa a ser controlado por você e pelo aplicativo de destino (e-mail, mensagens, armazenamento etc.); o Velune não controla cópias já exportadas ou compartilhadas.

Os documentos gerados podem incluir um QR code / link de verificação. Quando aberto, esse link exibe apenas metadados básicos do documento (por exemplo, nome do profissional, CRMV, tipo e data do documento) para confirmar que ele foi gerado pelo Velune. Nos PDFs assinados, também informa se a autoria e a integridade foram validadas na emissão e a situação atual do documento (ativo, cancelado ou substituído). Nenhum dado de paciente ou clínico é exibido. Você decide se compartilha ou não esse link, e o acesso pode ser revogado ou expirar.

11. Alterações desta política

Podemos atualizar esta política periodicamente. Alterações relevantes poderão ser comunicadas pelos canais apropriados. Uma atualização desta política, por si só, não bloqueará o login nem o uso do aplicativo.

12. Contato

Se você é tutor ou outro titular externo cujo dado foi inserido ou compartilhado por um profissional, dirija primeiro o pedido ao profissional ou clínica que controla o prontuário. Se precisar identificar esse controlador ou tratar de uma operação técnica do Velune, use o Canal de Privacidade abaixo.

Para dúvidas sobre privacidade, direitos ou exclusão, use o Canal de Privacidade: [email protected].

Para dúvidas sobre conta, acesso, assinatura ou falhas do aplicativo, use o canal de suporte: [email protected]. Esse endereço é exclusivo de atendimento e não substitui o Canal de Privacidade. A página velune.vet/support reúne todas as formas de contato.

Privacy Policy

Velune is the name of the app. Its supplier and legal responsible entity is RODRIGO BACILA BORGES DA SILVA CONSULTORIA EM TECNOLOGIA DA INFORMAÇÃO, Brazilian CNPJ 45.517.169/0001-51, based in Curitiba, Paraná, Brazil ("the Velune provider", "we", "us"). This policy explains what information we collect, how we use it, and the rights you have. By creating an account, you acknowledge receipt and understanding of this notice; acceptance of the Terms of Service is handled separately.

1. Information we collect

2. How we use your information

We use your information to provide and administer the service: to authenticate you, store and display the records you create, keep your data synchronized across devices, process subscriptions, provide support, comply with law, prevent fraud and abuse, investigate incidents, evaluate voluntary feedback, establish or defend rights, and improve the app. We do not sell your personal data and we do not use it for third-party advertising.

Legal bases (LGPD arts. 7 and 11; GDPR Art. 6). We process your data on the basis of performance of a contract (providing the features you sign up for), legitimate interests (security, fraud prevention and stability improvements), compliance with a legal or regulatory obligation (retaining records required by law), and, where applicable, your consent (which you can withdraw at any time).

Roles. For your account and professional data, the Velune provider acts as the controller. For the data you enter about third parties, including pet owners (tutors) and animals' clinical records, you (the professional/clinic) are the controller and the Velune provider acts as the processor, handling that data on your instructions to provide the service. You are responsible for having an adequate legal basis to enter third-party data.

3. Providers and independent controllers

We use the providers below to deliver the service. They act as processors or independent controllers according to the relevant flow and terms:

3.1 Velune Assistant, narration, typed text and cloud processing

Velune Assistant is optional. The microphone is activated only when you start a visible narration, for up to eight minutes, and only while the app remains open on screen. There is no wake word, background recording, or recording while the screen is locked. Audio is split into chunks, encrypted on the device, and sent through Velune's protected backend to OpenAI and its subprocessors for transcription. If you choose "Type instead", typed text proceeds directly to the next step. The transcript or text and context needed for linking, which may include names and identifiers of candidate patients, tutors and establishments, are processed to correct likely recognition errors and prepare editable clinical fields and drafts.

OpenAI acts as a processor/subprocessor and, under its current API policy, does not use API data to train models by default. The transcription endpoint has no application-state or abuse-monitoring retention; text processing may create abuse-monitoring logs for up to 30 days unless a more restrictive contractual configuration applies. Raw audio exists on Velune's backend only during in-memory processing. Each encrypted local chunk is deleted after its transcript is stored; abandoned chunks are deleted after seven days. The source transcript, corrected text, traceable corrections, structured plan, and action state may be retained in the account for review, recovery, quota, security, and abuse prevention. This content is not placed in Sentry, logs, or analytics, used for advertising, or sold. Velune Assistant cannot autonomously save records: a field enters a record only when you confirm its draft.

When you request a retrospective clinical summary, the backend builds a sanitized projection of the patient's clinical data and sends it to OpenAI to condense documented behavioral notes and, when needed, faithfully describe the latest eligible surgical or dental procedure. The backend deterministically selects that procedure and the latest medication prescription, converts structured odontogram markings into deterministic text, and keeps references to source records. This projection may contain species, sex, age, vital status, neutering status, weights, clinical notes, past services, anesthesia, vaccines, dental charting, prescriptions, custom clinical fields, and external history entries. Eligible sources may have been recorded by you or by another professional who contributed to the chart through sharing. The author's professional identity is not sent to OpenAI, and the generated summary is not shared with other participants. The projection excludes guardian data and contacts, finances, future or cancelled events, URLs, files, attachments, and attachment content. Before sending, the backend also replaces known guardian names and contacts and predictable email, phone, CPF, and CNPJ patterns found in free text; this reduces incidental inclusion without changing the clinical fact. The request uses API processing without response storage and a pseudonymous safety identifier; prompts and raw projections are not persisted by Velune or included in logs.

The retrospective clinical summary cache contains only structured output, references, coverage, and technical metadata. It is retained while the clinical sources remain unchanged and the account exists, included in the data subject export, and removed as soon as a clinical source changes or the account is deleted. Generation depends on cloud service, connectivity, and completed synchronization, never happens automatically, and does not produce a diagnosis, recommendation, causal claim, or new course of action. The veterinarian must check the content and its sources.

When you share a patient with another professional through Velune, we process the patient's clinical registration, guardian name and phone, eligible past clinical history, prescriptions, existing attachments, and historical vaccination to provide a live, revocable chart to the recipient you chose. Guardian documents, address and e-mail, internal notes, finances, future or cancelled schedule items, vaccine follow-up, raw audit data, exports, and AI summaries are not shared. The invitation web page exposes no clinical data, expires in seven days, and requires a verified e-mail plus an e-mail and CRMV/state match with the identity declared in Velune. This match is not a validation of council registration. If the link is opened before sign-in, its invitation identifier and credential are protected in the device secure store for up to 30 minutes solely to resume acceptance after authentication. They are deleted after completion, a terminal error, or that deadline and are not sent to the outbox or included in logs. Before sending, the professional who shares the chart must have and record the applicable authorization or other legal basis; Velune's technical invitation does not replace the consent, notice, or professional documentation required for the specific case. The recipient must limit access and use to the authorized care purpose and may not pass on access, credentials, or received data.

The recipient may review the chart and, when their plan permits, add eligible clinical records with preserved authorship and versions, without creating vaccinations or uploading new files. Online access ends on revocation or departure. Contributions already incorporated into the chart remain with preserved authorship and versions under the chart controller's responsibility; revocation does not automatically rewrite or erase those records. The shared chart exposes to its participants only the minimum professional identity needed to identify each author: name, CRMV/state, and an optional profile photo. Contact details, specialty, affiliations, and private profile notes are not exposed. The photo is delivered through a short-lived signed address that is not persisted in the local cache. Structured data and previously opened attachments may remain encrypted on the recipient's device for no more than 24 hours after the last validation, including when access is revoked during that window. Minimal access logs are kept for 190 days for security, audit, and legal defense. Invites, links, correction proposals, and authorship are included in the applicable export and deleted or unlinked on account deletion, subject to preservation of the chart and authorship under the patient owner's responsibility.

The notification center keeps sharing activities such as acceptance, decline, cancellation, expiration, revocation, and unlinking on the server for up to 30 days. Local reminders you enable may also appear in that center after their expected delivery time. Their title, body, internal destination, and read state remain only in private, account-scoped device storage for up to 30 days. Cancelled future reminders are removed when the schedule is rebuilt; you may clear items earlier, and a known sign-out removes the local history and schedule. This local history is not sent to Firebase, the outbox, or a new provider. If you enable general notifications and the sharing preference, Velune registers an app token, platform, language, preferences, and a pseudonymous installation identifier. On Android, delivery may occur directly through Firebase Cloud Messaging (FCM). On iOS, Expo Push Service forwards the token and generic payload to Apple Push Notification service (APNs); compatible Android versions may also use the Expo Push Service and FCM chain. The notification is generic and contains no patient or professional name, CRMV, clinical content, or invitation identifier; the authenticated in-app inbox is the source of truth. The token is removed when the preference is disabled, on a known logout, when the device is reported invalid, after 90 days without renewal, or on account deletion. Technical Expo tickets and receipts, when applicable, are kept for up to 24 hours.

4. International data transfers

OpenAI, Google, Sentry, RevenueCat, Expo and Cloudflare, and their subprocessors, may process data outside Brazil to provide the services described in this Policy. Velune limits sharing to what is necessary and applies contractual, technical, and organizational measures appropriate to each flow.

For assisted anesthetic-monitor reading, the image is sent without a patient name or textual identifier, with store: false and structured output. The result is only a draft: low-confidence values remain empty, suspicious fields are flagged, and no record is created until the veterinarian reviews and confirms it. Velune does not retain the photo; it may still be subject to OpenAI's applicable abuse monitoring for up to 30 days unless a more restrictive contractual control applies.

See the International Data Transfer Notice, which identifies countries, purposes, categories, duration, agents, responsibilities, security measures, and the channel for exercising rights.

5. Data retention and deletion

Account records, change history and content you keep in the service are retained while the account exists or for as long as needed for the purposes described. Deleted changes may remain as technical deletion markers for a short synchronization period, normally up to 30 days. You can permanently delete your account at any time from within the app: Profile → ⋯ → Delete Account. Deletion removes your profile, patients, procedures, clinical audit/change history and uploaded photos from our active systems and cannot be undone (see what may be retained). Deletion first creates a durable job outside the account tree. A temporary RevenueCat failure does not block Firebase cleanup; the external step remains queued. Accounts linked to Apple also have their authorization revoked before deletion. Once complete, we keep for up to five years only a pseudonymous receipt, timestamps and processor states, without the raw UID. Deleted Firebase Authentication data may persist in backups for up to 180 days. Records strictly needed for legal acceptance, security, transactions, subscriptions and establishment or defense of rights may be kept for the applicable period. Minimal request and incident records are kept for five years; auxiliary request attachments are deleted 90 days after closure unless a dispute or documented duty applies. Minimal application-access logs are kept for 190 days. Processors such as RevenueCat, Sentry, Google, Apple and OpenAI also apply their own retention periods consistent with purpose, contract and law. Custom-field uploads that are not linked to a saved service are treated as orphaned and removed by the daily cleanup after 24 hours. The AI clinical-summary cache is removed when any corresponding clinical source changes and is retained no longer than the account. A pending device session expires after 10 minutes; revoked or signed out sessions remain for up to 30 days for security and access history. Active sessions remain until sign-out, replacement, or account deletion. These metadata are included in the complete export.

In integrated digital signing, the technical challenge expires within 15 minutes, the raw signature and finalization context remain for no more than 24 hours. The intermediate PDF remains for up to one hour when no signature was submitted; after the local signature, it may remain for up to 24 hours to allow resumable finalization. The signed PDF and its metadata remain while the account exists and are included in the complete export; account deletion removes those files from Velune. We do not use an external timestamp authority in this flow.

Feedback submitted through the app is retained for up to 24 months. If you delete the account before that period ends, we remove the UID, name, email, and technical rate-limit key, but may keep the message without an identifiable link until the end of the period to analyze and prioritize improvements. While it remains linked to the account, feedback is included in your complete data export.

If you cannot access the app, you may request deletion of your account and associated data by emailing us at the address below, or via velune.vet/delete-account, which describes the process without needing the app installed. We will process your request within the applicable legal period after proportionate identity verification. No decision or data delivery is automated.

6. Your rights (LGPD)

Under Brazil's General Data Protection Law (Law No. 13.709/2018), you have the right to: confirmation that your data is processed; access to your data; correction of incomplete, inaccurate or outdated data; anonymization, blocking or deletion of unnecessary or excessive data; data portability; deletion of data processed with your consent; information about data sharing with third parties; information about the option not to provide consent and the consequences; withdrawal of consent; and review of decisions based solely on automated processing, where applicable. Velune Assistant does not make final clinical decisions or save records without your confirmation. To exercise any of these rights, use our Privacy Channel at [email protected]. This address does not, by itself, represent the formal appointment of a DPO. Rights requests will be handled under applicable law, following proportionate identity verification when necessary.

7. Minimum age and children

Velune is intended for veterinary professionals and registration is restricted to those 18 or older. The app is not directed to children or adolescents and we do not knowingly collect data from minors. If we have inadvertently collected such data, contact us so we can delete it.

8. Security

We rely on Google Firebase's security infrastructure, with encryption in transit and access rules designed so that each user can access only their own data. No method of transmission or storage is completely secure, but we apply reasonable technical and organizational measures to protect your data.

If a security incident may cause relevant risk or harm, we will assess the incident, take containment measures, and provide the notices required by applicable law. You are responsible for protecting your device, keeping its system updated, using a screen lock, not sharing credentials, and exporting copies required for your practice.

Biometric lock (optional). You can enable unlocking the app with your device's biometrics (Face ID, Touch ID or fingerprint) or device passcode. This check is performed by your device's operating system: Velune receives only the success/failure result reported by your device and has no access to your biometric data.

Biometric login. If you choose to enable biometric login, your sign-in credentials (email and password) are stored encrypted in your device's secure storage (Android Keystore / iOS Keychain), released only after your on-device biometric check. These credentials are never transmitted to or stored by Velune and are automatically invalidated if your device biometrics change. You can remove them at any time via Settings → Security → Forget this device. Accounts signed in with Google or Apple store no password.

9. Device permissions

The app may request the following permissions, always for a specific feature and only when you trigger it:

You can grant or revoke these permissions at any time in your operating system settings.

10. Clinical documents and export (PDF)

Velune helps you generate clinical documents (such as prescriptions and reports) as PDFs from the data you enter. The ordinary export remains unsigned. Paid Celestial or Aurora subscribers may request a qualified ICP-Brasil signature for prescriptions in a supported format; the promotional trial does not unlock this feature. This occurs after viewing the exact preview, making the required declaration, and individually authorizing use of the e-CPF. A signature proves cryptographic authorship and integrity, not clinical correctness. The server consults a regulatory catalog as an additional safety barrier and blocks internal signing for controlled, suspected, unresolved, or stale-catalog items; this does not replace professional review or guarantee classification of every trade name, formula, or recent release. The signature does not replace a SIPEAGRO Prescription Notification, SNCR, Anvisa model, or another required official workflow. When you export or share a PDF, the file becomes controlled by you and the destination app (email, messaging, storage, etc.); Velune has no control over copies already exported or shared.

Generated documents may include a QR code / verification link. When opened, that link shows only basic document metadata (for example, the professional's name, CRMV, document type and date) to confirm the document was generated by Velune. For signed PDFs it also shows whether authorship and integrity were validated at issuance and the document's current status (active, cancelled, or superseded). No patient or clinical data is shown. You decide whether to share that link, and access can be revoked or expire.

11. Changes to this policy

We may update this policy from time to time. Material changes will be communicated through appropriate channels when needed. A policy update by itself will not block sign-in or continued use of the app.

12. Contact

If you are a tutor or another external data subject whose information was entered or shared by a professional, first direct your request to the professional or clinic that controls the chart. If you need help identifying that controller or addressing a Velune technical operation, use the Privacy Channel below.

For privacy questions, rights or deletion, use the Privacy Channel: [email protected].

For questions about your account, access, subscription, or app problems, use the support channel: [email protected]. That address is dedicated to support and does not replace the Privacy Channel. The velune.vet/support page lists every way to reach us.