1. Quem somos
O Turmify é uma plataforma online (SaaS) para estúdios, escolas e negócios que trabalham com turmas: agenda de aulas, cadastro de alunos, matrículas, financeiro, comissões, comunicação e a assistente de inteligência artificial Nathy.
O Turmify é operado por [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO] ("Turmify", "nós").
Contato sobre privacidade e proteção de dados (encarregado): [NOME DO ENCARREGADO] — [E-MAIL DE PRIVACIDADE].
2. Os dois papéis do Turmify
A Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018) distingue quem decide sobre os dados (controlador) de quem os trata em nome de outro (operador). No Turmify existem dois cenários:
- Dados dos negócios que usam o Turmify e de seus usuários (administradores e instrutores). Aqui o Turmify é o controlador: decidimos como esses dados são usados para criar e manter a conta, cobrar, dar suporte e proteger a plataforma.
- Dados dos alunos, responsáveis, interessados (leads) e demais pessoas cadastradas por um negócio. Aqui o negócio é o controlador — ele decide quais dados coletar e para quê — e o Turmify é o operador: trata esses dados apenas seguindo as instruções do negócio e o contrato entre as partes. Se você é aluno ou responsável e quer exercer seus direitos, fale primeiro com o negócio (estúdio ou escola) em que se cadastrou; nós o ajudamos a atender o seu pedido.
3. Quais dados tratamos
| Quem | Dados | De onde vêm |
|---|---|---|
| Usuários do negócio (administradores e instrutores) | nome, e-mail, senha (guardada apenas como hash irreversível), perfil e permissões, data do último acesso, endereço IP e registros de ações no sistema | informados pelo negócio ou pelo próprio usuário |
| Negócio (cliente do Turmify) | razão social, CNPJ ou CPF, e-mail, telefone, endereço, dados da assinatura | informados pelo negócio |
| Alunos e interessados (por conta do negócio) | nome, CPF, data de nascimento, sexo, telefone/WhatsApp, e-mail, endereço, contato de emergência, foto, anotações, origem do contato, matrículas, presença nas aulas, cobranças e pagamentos, contratos (PDF), mensagens enviadas | informados pelo negócio ou pelo aluno |
| Alunos — dados de saúde (dado pessoal sensível) | avaliação física e anamnese: objetivos, queixas, histórico de lesões, restrições e condições relevantes, observações do instrutor | informados pelo negócio ou pelo aluno |
| Usuários da Nathy | o texto das conversas e o resultado de consultas feitas para responder | digitados pelo usuário e lidos do próprio negócio |
| Uso da plataforma | endereço IP, data e hora, ação realizada, identificadores técnicos | gerados automaticamente |
Os registros de auditoria guardam quem fez o quê e quando, mas não copiam CPF, contatos, dados de saúde, anotações nem senhas.
4. Para que usamos os dados e em que base legal
| Finalidade | Base legal (LGPD, art. 7º) |
|---|---|
| Criar e manter a conta, autenticar usuários, prestar o serviço contratado | execução de contrato (inciso V) |
| Cobrança, emissão de documentos fiscais, cumprimento de obrigações legais e regulatórias | cumprimento de obrigação legal (inciso II) e execução de contrato |
| Segurança, prevenção a fraude, registros de auditoria, resposta a incidentes | legítimo interesse (inciso IX) e obrigação legal |
| Suporte e comunicação sobre o serviço | execução de contrato e legítimo interesse |
| Melhoria do produto, com dados agregados e sem identificar pessoas | legítimo interesse |
| Tratamento dos dados de alunos por conta do negócio | definida pelo negócio, como controlador (por exemplo, execução do contrato de matrícula; para dados de saúde, o consentimento ou outra hipótese do art. 11) |
[REVISÃO JURÍDICA: confirmar as bases legais acima, em especial para dados de saúde.]
Não vendemos dados pessoais e não os usamos para publicidade de terceiros.
5. Com quem compartilhamos (suboperadores)
Para prestar o serviço usamos fornecedores que tratam dados em nosso nome. Eles só recebem o necessário e estão sujeitos a obrigações contratuais de proteção de dados. A lista atual e a função de cada um estão em [ENDEREÇO DA PÁGINA DE SUBOPERADORES] e incluem hospedagem e banco de dados (Railway), inteligência artificial (Anthropic), envio de e-mail e mensagens, quando o negócio os ativa.
Também podemos compartilhar dados quando a lei ou uma ordem de autoridade competente exigir, e com o próprio negócio, quando se tratar de dados de seus alunos e usuários.
6. Transferência internacional de dados
Parte dos nossos fornecedores está fora do Brasil, principalmente nos Estados Unidos. Nesses casos a transferência ocorre com as salvaguardas previstas no art. 33 da LGPD e na regulamentação da ANPD, como cláusulas contratuais adequadas. [REVISÃO JURÍDICA: definir o mecanismo de transferência de cada fornecedor.]
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Registros de auditoria (quem fez o quê) | 12 meses |
| Mensagens enviadas a alunos | 12 meses |
| Conversas com a Nathy | 90 dias |
| Tokens de recuperação de senha | 7 dias após expirarem |
| Dados de um negócio que cancelou | 90 dias para o negócio exportar seus dados; depois são eliminados |
| Dados de um aluno anonimizado | dados pessoais eliminados; o histórico financeiro é mantido sem identificar a pessoa, pelo prazo das obrigações fiscais e contábeis |
| Dados de cobrança e fiscais | pelo prazo exigido pela legislação tributária e contábil |
Passados os prazos, os dados são eliminados automaticamente ou anonimizados.
8. Seus direitos
Você pode pedir, a qualquer momento (LGPD, art. 18): confirmação de que tratamos seus dados; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e suas consequências; revogação do consentimento; e revisão de decisões tomadas apenas por tratamento automatizado.
- Se os dados são seus como usuário de um negócio ou do próprio negócio: escreva para [E-MAIL DE PRIVACIDADE].
- Se você é aluno ou responsável: procure o negócio onde se cadastrou. O negócio dispõe, dentro do Turmify, de ferramentas para exportar todos os dados de um aluno e para anonimizá-lo. Se preferir, escreva para nós e encaminhamos o pedido.
Mensagens automáticas (lembretes, avisos, comunicados): toda mensagem traz um link para deixar de receber, sem login; a equipe do negócio também pode desativá-las na ficha do aluno. Depois do pedido, o Turmify não envia mais mensagens automáticas àquela pessoa. Respondemos no prazo legal. Para proteger você, podemos pedir a confirmação da sua identidade. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
9. Como protegemos os dados
Adotamos medidas técnicas e organizacionais proporcionais ao risco, entre elas:
- isolamento dos dados de cada negócio no próprio banco de dados (segurança em nível de linha), além do controle na aplicação;
- controle de acesso por perfil e permissões; dados de saúde restritos ao administrador e aos instrutores responsáveis;
- senhas armazenadas apenas como hash irreversível; tokens de recuperação armazenados como hash e com validade curta;
- comunicação criptografada (HTTPS) entre o navegador e a plataforma;
- PDFs de contratos armazenados cifrados (AES-256-GCM);
- registros de auditoria sem dados pessoais nem segredos, e limite de tentativas contra abuso;
- eliminação automática de dados vencidos.
Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos os negócios afetados e, quando aplicável, a ANPD e os titulares, nos prazos legais.
10. Inteligência artificial (Nathy)
A Nathy é uma assistente de inteligência artificial. Ao usá-la:
- você conversa com um sistema automatizado, e não com uma pessoa;
- o texto da conversa e as informações do seu negócio necessárias para responder (por exemplo, alunos e cobranças que a sua permissão já permite ver) são enviados ao fornecedor do modelo de IA, que está fora do Brasil;
- a Nathy apenas consulta informações e respeita as permissões de quem pergunta; ela não altera dados;
- as respostas podem conter erros; confira as informações importantes;
- as conversas são apagadas automaticamente em 90 dias, e o negócio pode desligar a Nathy.
Evite digitar dados que não sejam necessários, como dados de saúde de alunos, a menos que o negócio tenha base para isso.
11. Crianças e adolescentes
O Turmify é uma ferramenta para negócios. Quando um negócio cadastra alunos menores de 18 anos, é o negócio quem deve obter o consentimento específico de pelo menos um dos pais ou do responsável legal, quando essa for a base legal aplicável (LGPD, art. 14), e tratar esses dados no melhor interesse do menor. Para dados de saúde (anamnese), o Turmify exige, por padrão, que o negócio registre antes o consentimento do aluno ou do responsável legal, com o nome de quem consentiu, a versão do texto, a data e o IP; esse consentimento pode ser revogado a qualquer momento. O cadastro de aluno menor de 18 anos exige o nome e o contato do responsável legal. Não oferecemos a plataforma diretamente a menores.
12. Cookies e armazenamento no navegador
Não usamos cookies de publicidade nem de rastreamento. Usamos apenas o armazenamento do seu navegador para manter a sua sessão de acesso e preferências da tela (como tema). Sem isso, você não permaneceria conectado.
13. Mudanças nesta política
Podemos atualizar esta política. Quando a mudança for relevante, avisaremos na plataforma e pediremos uma nova ciência. A versão em vigor e a data estão no início deste documento.
14. Contato
[RAZÃO SOCIAL] — CNPJ [CNPJ] — [ENDEREÇO]. Encarregado pelo tratamento de dados: [NOME DO ENCARREGADO] — [E-MAIL DE PRIVACIDADE].