Política de Privacidade

Versão 1.0 · atualizada em 21/09/2026

Versão em revisão: o texto ainda não foi aprovado juridicamente e os campos destacados serão preenchidos antes da publicação.

1. Quem somos

O Turmify é uma plataforma online (SaaS) para estúdios, escolas e negócios que trabalham com turmas: agenda de aulas, cadastro de alunos, matrículas, financeiro, comissões, comunicação e a assistente de inteligência artificial Nathy.

O Turmify é operado por [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO] ("Turmify", "nós").

Contato sobre privacidade e proteção de dados (encarregado): [NOME DO ENCARREGADO] — [E-MAIL DE PRIVACIDADE].

2. Os dois papéis do Turmify

A Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018) distingue quem decide sobre os dados (controlador) de quem os trata em nome de outro (operador). No Turmify existem dois cenários:

3. Quais dados tratamos

QuemDadosDe onde vêm
Usuários do negócio (administradores e instrutores)nome, e-mail, senha (guardada apenas como hash irreversível), perfil e permissões, data do último acesso, endereço IP e registros de ações no sistemainformados pelo negócio ou pelo próprio usuário
Negócio (cliente do Turmify)razão social, CNPJ ou CPF, e-mail, telefone, endereço, dados da assinaturainformados pelo negócio
Alunos e interessados (por conta do negócio)nome, CPF, data de nascimento, sexo, telefone/WhatsApp, e-mail, endereço, contato de emergência, foto, anotações, origem do contato, matrículas, presença nas aulas, cobranças e pagamentos, contratos (PDF), mensagens enviadasinformados pelo negócio ou pelo aluno
Alunos — dados de saúde (dado pessoal sensível)avaliação física e anamnese: objetivos, queixas, histórico de lesões, restrições e condições relevantes, observações do instrutorinformados pelo negócio ou pelo aluno
Usuários da Nathyo texto das conversas e o resultado de consultas feitas para responderdigitados pelo usuário e lidos do próprio negócio
Uso da plataformaendereço IP, data e hora, ação realizada, identificadores técnicosgerados automaticamente

Os registros de auditoria guardam quem fez o quê e quando, mas não copiam CPF, contatos, dados de saúde, anotações nem senhas.

4. Para que usamos os dados e em que base legal

FinalidadeBase legal (LGPD, art. 7º)
Criar e manter a conta, autenticar usuários, prestar o serviço contratadoexecução de contrato (inciso V)
Cobrança, emissão de documentos fiscais, cumprimento de obrigações legais e regulatóriascumprimento de obrigação legal (inciso II) e execução de contrato
Segurança, prevenção a fraude, registros de auditoria, resposta a incidenteslegítimo interesse (inciso IX) e obrigação legal
Suporte e comunicação sobre o serviçoexecução de contrato e legítimo interesse
Melhoria do produto, com dados agregados e sem identificar pessoaslegítimo interesse
Tratamento dos dados de alunos por conta do negóciodefinida pelo negócio, como controlador (por exemplo, execução do contrato de matrícula; para dados de saúde, o consentimento ou outra hipótese do art. 11)

[REVISÃO JURÍDICA: confirmar as bases legais acima, em especial para dados de saúde.]

Não vendemos dados pessoais e não os usamos para publicidade de terceiros.

5. Com quem compartilhamos (suboperadores)

Para prestar o serviço usamos fornecedores que tratam dados em nosso nome. Eles só recebem o necessário e estão sujeitos a obrigações contratuais de proteção de dados. A lista atual e a função de cada um estão em [ENDEREÇO DA PÁGINA DE SUBOPERADORES] e incluem hospedagem e banco de dados (Railway), inteligência artificial (Anthropic), envio de e-mail e mensagens, quando o negócio os ativa.

Também podemos compartilhar dados quando a lei ou uma ordem de autoridade competente exigir, e com o próprio negócio, quando se tratar de dados de seus alunos e usuários.

6. Transferência internacional de dados

Parte dos nossos fornecedores está fora do Brasil, principalmente nos Estados Unidos. Nesses casos a transferência ocorre com as salvaguardas previstas no art. 33 da LGPD e na regulamentação da ANPD, como cláusulas contratuais adequadas. [REVISÃO JURÍDICA: definir o mecanismo de transferência de cada fornecedor.]

7. Por quanto tempo guardamos

DadoPrazo
Registros de auditoria (quem fez o quê)12 meses
Mensagens enviadas a alunos12 meses
Conversas com a Nathy90 dias
Tokens de recuperação de senha7 dias após expirarem
Dados de um negócio que cancelou90 dias para o negócio exportar seus dados; depois são eliminados
Dados de um aluno anonimizadodados pessoais eliminados; o histórico financeiro é mantido sem identificar a pessoa, pelo prazo das obrigações fiscais e contábeis
Dados de cobrança e fiscaispelo prazo exigido pela legislação tributária e contábil

Passados os prazos, os dados são eliminados automaticamente ou anonimizados.

8. Seus direitos

Você pode pedir, a qualquer momento (LGPD, art. 18): confirmação de que tratamos seus dados; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e suas consequências; revogação do consentimento; e revisão de decisões tomadas apenas por tratamento automatizado.

Mensagens automáticas (lembretes, avisos, comunicados): toda mensagem traz um link para deixar de receber, sem login; a equipe do negócio também pode desativá-las na ficha do aluno. Depois do pedido, o Turmify não envia mais mensagens automáticas àquela pessoa. Respondemos no prazo legal. Para proteger você, podemos pedir a confirmação da sua identidade. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

9. Como protegemos os dados

Adotamos medidas técnicas e organizacionais proporcionais ao risco, entre elas:

Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos os negócios afetados e, quando aplicável, a ANPD e os titulares, nos prazos legais.

10. Inteligência artificial (Nathy)

A Nathy é uma assistente de inteligência artificial. Ao usá-la:

Evite digitar dados que não sejam necessários, como dados de saúde de alunos, a menos que o negócio tenha base para isso.

11. Crianças e adolescentes

O Turmify é uma ferramenta para negócios. Quando um negócio cadastra alunos menores de 18 anos, é o negócio quem deve obter o consentimento específico de pelo menos um dos pais ou do responsável legal, quando essa for a base legal aplicável (LGPD, art. 14), e tratar esses dados no melhor interesse do menor. Para dados de saúde (anamnese), o Turmify exige, por padrão, que o negócio registre antes o consentimento do aluno ou do responsável legal, com o nome de quem consentiu, a versão do texto, a data e o IP; esse consentimento pode ser revogado a qualquer momento. O cadastro de aluno menor de 18 anos exige o nome e o contato do responsável legal. Não oferecemos a plataforma diretamente a menores.

12. Cookies e armazenamento no navegador

Não usamos cookies de publicidade nem de rastreamento. Usamos apenas o armazenamento do seu navegador para manter a sua sessão de acesso e preferências da tela (como tema). Sem isso, você não permaneceria conectado.

13. Mudanças nesta política

Podemos atualizar esta política. Quando a mudança for relevante, avisaremos na plataforma e pediremos uma nova ciência. A versão em vigor e a data estão no início deste documento.

14. Contato

[RAZÃO SOCIAL] — CNPJ [CNPJ] — [ENDEREÇO]. Encarregado pelo tratamento de dados: [NOME DO ENCARREGADO] — [E-MAIL DE PRIVACIDADE].