Acordo de tratamento de dados

Faz parte dos termos e é aceito com eles. Regula o que fazemos com os dados dos seus alunos, que são seus e não nossos.

Versão 2026-09-02b

1. Quem é quem

Você, a academia, é o controlador: decide que dados são coletados dos seus alunos e para quê. Nós somos o operador: tratamos os dados unicamente por sua conta e seguindo as suas instruções.

As suas instruções são, concretamente, o uso normal do produto mais o que você nos pedir por escrito. Se alguma instrução sua nos parecer contrária à lei aplicável, dizemos antes de executá-la.

2. Que dados e de quem

Dos seus alunos: identificação e contato, plano e pagamentos, presenças, treinos e progresso, e — se você usar — a ficha médica, que inclui dados de saúde e pode envolver menores com o seu adulto responsável.

Da sua equipe: identificação, contato e papel dentro do painel.

Não tratamos nada disso para finalidades próprias. Não vendemos, não cedemos e não treinamos modelos com esses dados.

3. Confidencialidade

Quem do nosso lado pode acessar os dados está obrigado à confidencialidade e acessa somente quando é necessário para operar o serviço ou quando você pede.

4. Segurança

Cada academia fica isolada no banco de dados por regras linha a linha, de modo que uma consulta feita a partir de uma academia não pode devolver dados de outra mesmo que a aplicação tenha um erro. A ficha médica está ainda restrita à própria pessoa, ao dono e à recepção da sua academia, e ao professor a quem ela está atribuída.

Todo o tráfego é criptografado. As credenciais de acesso amplo vivem só no servidor e nunca no navegador.

Fazemos cópias de segurança e as verificamos restaurando, não apenas tomando.

5. Suboperadores

Você autoriza estes quatro, cada um para o seu: Supabase (banco de dados e contas, Brasil), Cloudflare (servidores, rede e domínios), Polar (cobrança da assinatura fora da Argentina) e Mercado Pago (cobrança na Argentina).

Se somarmos outro, avisamos com 30 dias de antecedência. Se você não concordar, pode cancelar sem custo antes de a mudança entrar em vigor.

Respondemos pelo que os nossos suboperadores fizerem como se tivéssemos feito nós.

6. Transferências internacionais

O banco de dados está no Brasil. Se você está na União Europeia, a transferência se ampara nas cláusulas contratuais padrão, que se consideram incorporadas a este acordo; se está em outro país com regras próprias, aplicamos o mecanismo que essa lei previr.

O conteúdo público do seu site é distribuído por uma rede global. Os dados dos seus alunos não: o painel não é cacheado em lugar nenhum.

7. Os direitos dos seus alunos

Se um aluno pedir acesso, correção, eliminação, portabilidade ou oposição, quem responde é você. Nós damos as ferramentas e, se preciso, assistimos sem cobrar por isso.

Uma parte ele já pode exercer sozinho: qualquer aluno apaga a sua própria ficha médica pelo painel, sem pedir permissão a ninguém.

Se um aluno escrever direto para nós, não respondemos sobre os dados dele: encaminhamos para você e avisamos.

8. Incidentes de segurança

Se detectarmos uma violação que afete dados seus ou dos seus alunos, avisamos sem demora indevida e no máximo dentro de 72 horas da detecção, com o que soubermos: o que aconteceu, quem é afetado, o que estamos fazendo e o que recomendamos que você faça.

Notificar a autoridade e as pessoas afetadas cabe a você, porque é o controlador; nós entregamos tudo o que for necessário para isso.

9. Quando você sai

Se você pedir, entregamos os dados de contato dos seus alunos — nome, sobrenome, e-mail e telefone — e o histórico das cobranças que você fez a eles, em arquivos legíveis por máquina. Não entregamos dumps do banco, nem o resto dos dados do sistema, nem nada pensado para reconstruir o produto em outro lugar.

Se um aluno exercer um direito sobre dados fora dessa lista — a ficha médica, o histórico de pagamentos — damos o que você precisar para responder a essa pessoa, caso a caso.

Ao terminar o serviço, os seus dados e os dos seus alunos ficam 60 dias e depois são apagados. As cópias de segurança são rotacionadas, então um dado apagado pode persistir por até mais 30 dias em uma cópia e some com ela.

10. Auditoria

Entregamos por escrito a informação de que você precisar para comprovar que cumprimos isto: que medidas aplicamos, quais suboperadores existem e o que guardamos.

Não fazemos auditorias presenciais na infraestrutura dos nossos fornecedores, porque não é nossa. Se o seu regulador exigir mais, diga e resolvemos.

11. Duração

Este acordo vale enquanto tratarmos dados por sua conta, e as obrigações de confidencialidade seguem depois.