Segurança e privacidade

Aqui dentro tem atestado,
PAR-Q e menor de idade.

Isso não é um capítulo a mais da política de privacidade. É o artigo 11 da LGPD, e ele muda o desenho do banco, da API, da catraca e do que a IA pode ler.

O isolamento continua sendo a fundação: cada academia num escopo próprio, com a regra aplicada dentro do Postgres e não só no código. O que mudou é o que está apoiado em cima dela.

Por que academia é caso difícil

Três fatos, e nenhum é escolha nossa.

Uma matrícula de dez minutos no balcão coleta mais dado sensível que a maioria dos sistemas de saúde da cidade.

Art. 11

lista fechada

Não cabe legítimo interesse

Para dado de saúde a lei não aceita as bases que sustentam o resto de um sistema de gestão — nem legítimo interesse, nem execução de contrato. Sobram o consentimento específico e destacado e sete hipóteses nomeadas. Não existe teste de balanceamento que crie hipótese que a lei não previu.

16 anos

conta vinculada

Boa parte da base é menor

Desde março de 2026 vale o Estatuto Digital da Criança e do Adolescente: conta de até 16 anos vinculada à de um responsável legal, configuração no modo mais protetivo por padrão, e perfil comportamental de menor para publicidade é vedado.

Alto risco

por cumulação

Não somos pequeno porte

Dado sensível de adolescentes e idosos em larga escala afasta o regime simplificado. Na prática: os prazos do titular não dobram, o registro de operações é completo e incidente se comunica em três dias úteis. A gente declara isso em vez de se autoenquadrar pra baixo.

Como protegemos

Seis camadas.

Nenhuma delas é configuração que alguém liga depois. Todas são o jeito como o dado está guardado — e três delas funcionam recusando, não permitindo.

Isolamento por unidade, no banco

A permissão não é por empresa: é por unidade. O professor da unidade A não lê a ficha do aluno da unidade B, e quem decide isso é o Postgres, não uma linha de código que alguém pode esquecer. Vínculo de rede nasce somente-leitura.

O cofre não tem porta pela API

Atestado, PAR-Q, anamnese e restrição moram num schema apartado, sem permissão pra nenhuma sessão de aplicação e fora dos schemas expostos. Nenhuma rota da API alcança essas tabelas — não é policy bem escrita, é permissão que nunca foi concedida.

A porta autoriza antes de registrar

Abrir uma ficha exige vínculo com a unidade e, pra professor, vínculo com aquele aluno, conferidos dentro do banco. O motivo vem de lista fechada e o registro é gravado na mesma transação da leitura. Log que anota sem autorizar é confissão arquivada.

A recepção não sabe por quê

A catraca e o balcão leem um booleano e um motivo público que não descreve condição nenhuma: "procure a recepção". Gestante, atestado vencido e cardiopata não saem do cofre — e é a mesma tela da inadimplência, então ninguém descobre no display se foi dinheiro ou saúde.

A IA para antes da camada clínica

Nenhuma chamada a modelo de linguagem alcança o cofre. A IA monta treino combinando código de catálogo, sem titular. Não existe "fotografe o atestado e a IA preenche": a conferência é humana, em campo de lista fechada, e leva uns 15 segundos.

A digital fica na catraca

O template biométrico fica no equipamento. Aqui guardamos um ponteiro opaco — nenhum binário, nenhum base64, nenhum vetor. Digital vazada não se troca como senha, e puxar o template pra nuvem multiplicaria o dano pelo número de academias.

E o que as camadas não impedem

Quebra-vidro é permitido. De propósito.

Um funcionário decidido abre a ficha de um aluno que não é dele declarando emergência, e o sistema deixa — porque emergência existe e trancar a porta na cara do socorro seria pior. O que existe contra o abuso é atrito e detecção: o titular e o encarregado da academia são avisados em 24 horas, cada uso é contado por pessoa e o excesso dispara alerta.

Chamar isso de impedimento seria mais bonito e seria mentira.

O que não guardamos

Duas coisas não moram aqui.

A digital do seu aluno e o dinheiro da sua academia. Nos dois casos, a proteção mais forte disponível é não sermos o depositário.

O template biométrico

Ele é gravado e fica no equipamento. O que existe no nosso banco é um identificador opaco que aponta pro cadastro lá — sem imagem, sem binário, sem vetor. Na v1 o equipamento é Control iD, e a gente pergunta a marca da sua catraca antes de vender.

  • Biometria é opcional pro aluno

    Unidade com biometria ligada precisa ter pelo menos um método alternativo ativo — PIN, QR no app ou cartão. Salvar a unidade com a digital como método único não passa na validação. Biometria obrigatória é consentimento que não é livre, e é venda casada.

  • Revogou, elimina em 15 dias corridos

    É compromisso nosso de contrato, não prazo legal — a LGPD dá o dever de eliminar e não dá o relógio. O comprovante só é emitido depois que o próprio equipamento confirma o comando. "Marquei como revogado no banco" não elimina o que continua na catraca.

  • Fabricante sem eliminação remota não liga biometria

    Se o equipamento não aceita o comando de apagar, o método não é habilitado. É travado no cadastro do dispositivo, não combinado na implantação.

O dinheiro da mensalidade

A cobrança sai no seu gateway — Asaas, Vindi ou cobrança manual — e o dinheiro cai na sua conta. Ele não passa pela nossa infraestrutura em momento nenhum.

  • Não operamos adquirência

    A gente não é meio de pagamento, não retém recebível, não custodia saldo e não antecipa. Nada disso está no roadmap sendo escondido: está fora do produto.

  • O cartão do seu aluno é tokenizado no gateway

    O número do cartão vive no ambiente do provedor de pagamento que você contratou. O que a régua de cobrança manipula é o token dele, não o cartão.

  • Cobrança tem chave de idempotência

    Por contrato e competência. É o que impede a mesma mensalidade de sair duas vezes na virada — que é, literalmente, metade da promessa que a gente assina.

Menores de idade

A conta do adolescente
nasce fechada.

Academia de bairro tem turma de 14 anos, e o dado que ela guarda desse aluno é o mesmo dado sensível do adulto — com um estatuto próprio por cima. A regra que a gente segue não é "tomar cuidado": é a configuração começar no modo mais protetivo e só sair dele por ato explícito de quem responde pelo menor.

A sanção desse estatuto é maior que a da própria LGPD. Mas o motivo de o produto ser assim não é a multa — é que ninguém quer explicar à mãe de um aluno de quinze anos por que a foto dele estava pública.

  • Até 16 anos, conta vinculada ao responsável

    É o que o Estatuto Digital da Criança e do Adolescente exige desde março de 2026. A vinculação é do cadastro, e o responsável é quem consente pelo que precisa de consentimento.

  • Tudo desligado, por padrão

    Foto de perfil não pública, autorização de imagem negada, marketing desligado, biometria desligada, ranking e mural desligados, geolocalização desligada. Reduzir a proteção exige ação do responsável, com aviso na tela dizendo o que está sendo reduzido.

  • Não existe campanha segmentada por menor

    Criar perfil comportamental de criança e adolescente para publicidade é vedado por lei. Aqui isso não é política interna que alguém pode flexibilizar num sprint: o botão não existe na tela de campanha.

  • Biometria de menor tem três travas

    Consentimento do responsável, método alternativo obrigatoriamente ativo, e reconfirmação pelo próprio titular quando ele faz 18. Não existe herdar consentimento de quem cresceu.

  • Idade não entra em registro que sai do país

    Atributo de menoridade ficou fora da lista do que pode ser logado. Registro de erro vai para operador fora do Brasil, e mandar "menor de idade" junto seria usar a salvaguarda para produzir exatamente o que ela existe para impedir.

Sair, apagar, e o que fica

A saída existe desde
o primeiro dia.

A gente entra no mercado dizendo que o fosso do incumbente é custo de troca. Seria incoerente construir o nosso. A base operacional — alunos, contratos, cobranças, acessos, agenda — sai inteira, quando você quiser, num formato que outro sistema consegue ler.

Eliminar é a outra metade, e é a metade em que quase toda política de privacidade brasileira mente. A nossa resposta sobre cópia de segurança está escrita e é verificável.

  • Restaurar backup não ressuscita quem você apagou

    Se uma cópia de segurança precisar voltar, a lista de eliminações já confirmadas é reaplicada antes de o sistema subir. E restore com titular sob guarda judicial não sobe sozinho: exige decisão humana registrada.

  • A rotação do backup vai na política, com o número real

    O prazo em que a eliminação se completa nas cópias é um número, e ele aparece na Política de Privacidade quando for o número do plano que a gente contratar — não um número bonito escrito antes de conferir.

  • O que permanece é listado item a item, com o artigo

    Pedido de eliminação não apaga a prova de uma dívida em aberto nem o dado de uma nota fiscal emitida. A resposta diz qual documento fica, até quando e por força de qual regra. "Não dá por causa do fisco" não é resposta, é evasiva.

  • Não existe botão que exporte a base de saúde

    A base operacional exporta em massa; a clínica, não. O jeito de o produto não entregar a lista de alunos com restrição cardíaca pra uma clínica parceira não é proibir no contrato — é o botão não existir. O que está no cofre sai pelo pedido do titular, com motivo registrado e leitura logada.

  • Pedido ilícito da academia é recusado por escrito

    Campanha mirando hipertensos, lista de inadimplente no mural, câmera no vestiário — são pedidos reais, que aparecem. Obedecer instrução ilícita não protege ninguém, nem a gente. A recusa é registrada e comunicada por escrito a quem pediu.

A parte que ninguém escreve

O que a gente não tem.

Somos uma empresa nova e não vamos fingir dez anos de estrada. O que dá pra fazer é dizer onde a proteção termina, antes de você descobrir sozinho.

Certificação

Não temos ISO 27001 nem SOC 2, e não temos selo nenhum. Nossos fornecedores de infraestrutura têm os deles — isso é o certificado deles, não o nosso, e emprestar certificado de fornecedor é o jeito mais comum de parecer auditado sem ser.

Cifragem que resista a tudo

A cifragem do cofre protege contra dump do banco e cópia de segurança fria. Ela não protege contra comprometimento do nosso próprio ambiente de execução, porque a chave mora nele. A versão forte disso está desenhada e não está entregue.

Relógio de atendimento publicado

A gente publica janela, não minuto: fila comum de segunda a sexta, das 8h às 18h; catraca parada e cobrança falhando de segunda a sábado, das 6h às 23h, pra todo mundo e sem linha na fatura. A madrugada não é coberta, e isso está no contrato.

Impedimento de acesso indevido

O quebra-vidro é permitido por desenho. A defesa é notificação ao titular, contador e alerta — ou seja, detecção e atrito. Quem promete impedir acesso declarado como emergência está descrevendo outro sistema.

Essa lista custa venda. A gente prefere perder a assinatura agora do que a confiança na primeira auditoria do jurídico da sua rede.

Papéis e prazos

Quem responde o quê.

Isso costuma ser confuso e não é: sobre o aluno, quem decide é a academia. Sobre você e sua equipe, quem decide é a gente.

Dado do aluno

A academia é a controladora; o PULSO é operador. O aluno pede à academia, e a academia usa o produto pra responder. Ferramenta que ela precisa pra cumprir o prazo dela vem no plano, não como extra.

Dado seu e da sua equipe

Login, autenticação, cobrança da assinatura e telemetria de produto: aí o controlador somos nós, e quem responde por eles somos nós. São duas políticas e dois caminhos, e a Política de Privacidade separa os dois.

Os prazos que valem

São os da lei, e pra gente eles não dobram: resposta em formato simplificado imediata, declaração clara e completa em 15 dias corridos, e incidente de segurança comunicado à ANPD em 3 dias úteis.

Esses três números são prazo legal, não nosso tempo de resposta de suporte — a distinção importa, e é por isso que ela está escrita.

O chão

O resto é higiene.

Nada nesta lista é diferencial: é o mínimo que qualquer sistema que guarda ficha de aluno deveria ter. Está escrito porque "deveria ter" e "tem" não são a mesma coisa.

  • Tudo em TLS

    Tráfego cifrado, senha guardada com hash forte, cookie de sessão httpOnly e sameSite.

  • Duas etapas

    2FA por app autenticador, com códigos de recuperação e dispositivos confiáveis.

  • Papel e unidade

    Permissão por papel dentro de cada unidade — recepção, professor, gerente não veem a mesma coisa.

  • Log por allowlist

    O registro de erro é remontado a partir do que PODE entrar. Não existe regex que reconheça "hérnia de disco L5-S1".

  • Seu dado é seu

    Nunca vendido. Nada do cofre vai pra modelo de linguagem nenhum, nosso ou de terceiro.

  • Mínimo necessário

    Cada campo coletado tem finalidade declarada e base legal registrada. Campo sem dono não nasce.

Onde está a digital
do seu aluno hoje?

É a pergunta que vale fazer ao sistema que você já usa — e a que a gente responde por escrito: no equipamento, nunca no nosso banco.

Segurança e privacidade — PULSO