Segurança e privacidade
Aqui dentro tem atestado,
PAR-Q e menor de idade.
Isso não é um capítulo a mais da política de privacidade. É o artigo 11 da LGPD, e ele muda o desenho do banco, da API, da catraca e do que a IA pode ler.
O isolamento continua sendo a fundação: cada academia num escopo próprio, com a regra aplicada dentro do Postgres e não só no código. O que mudou é o que está apoiado em cima dela.
Por que academia é caso difícil
Três fatos, e nenhum é escolha nossa.
Uma matrícula de dez minutos no balcão coleta mais dado sensível que a maioria dos sistemas de saúde da cidade.
Art. 11
lista fechada
Não cabe legítimo interesse
Para dado de saúde a lei não aceita as bases que sustentam o resto de um sistema de gestão — nem legítimo interesse, nem execução de contrato. Sobram o consentimento específico e destacado e sete hipóteses nomeadas. Não existe teste de balanceamento que crie hipótese que a lei não previu.
16 anos
conta vinculada
Boa parte da base é menor
Desde março de 2026 vale o Estatuto Digital da Criança e do Adolescente: conta de até 16 anos vinculada à de um responsável legal, configuração no modo mais protetivo por padrão, e perfil comportamental de menor para publicidade é vedado.
Alto risco
por cumulação
Não somos pequeno porte
Dado sensível de adolescentes e idosos em larga escala afasta o regime simplificado. Na prática: os prazos do titular não dobram, o registro de operações é completo e incidente se comunica em três dias úteis. A gente declara isso em vez de se autoenquadrar pra baixo.
Como protegemos
Seis camadas.
Nenhuma delas é configuração que alguém liga depois. Todas são o jeito como o dado está guardado — e três delas funcionam recusando, não permitindo.
Isolamento por unidade, no banco
A permissão não é por empresa: é por unidade. O professor da unidade A não lê a ficha do aluno da unidade B, e quem decide isso é o Postgres, não uma linha de código que alguém pode esquecer. Vínculo de rede nasce somente-leitura.
O cofre não tem porta pela API
Atestado, PAR-Q, anamnese e restrição moram num schema apartado, sem permissão pra nenhuma sessão de aplicação e fora dos schemas expostos. Nenhuma rota da API alcança essas tabelas — não é policy bem escrita, é permissão que nunca foi concedida.
A porta autoriza antes de registrar
Abrir uma ficha exige vínculo com a unidade e, pra professor, vínculo com aquele aluno, conferidos dentro do banco. O motivo vem de lista fechada e o registro é gravado na mesma transação da leitura. Log que anota sem autorizar é confissão arquivada.
A recepção não sabe por quê
A catraca e o balcão leem um booleano e um motivo público que não descreve condição nenhuma: "procure a recepção". Gestante, atestado vencido e cardiopata não saem do cofre — e é a mesma tela da inadimplência, então ninguém descobre no display se foi dinheiro ou saúde.
A IA para antes da camada clínica
Nenhuma chamada a modelo de linguagem alcança o cofre. A IA monta treino combinando código de catálogo, sem titular. Não existe "fotografe o atestado e a IA preenche": a conferência é humana, em campo de lista fechada, e leva uns 15 segundos.
A digital fica na catraca
O template biométrico fica no equipamento. Aqui guardamos um ponteiro opaco — nenhum binário, nenhum base64, nenhum vetor. Digital vazada não se troca como senha, e puxar o template pra nuvem multiplicaria o dano pelo número de academias.
E o que as camadas não impedem
Quebra-vidro é permitido. De propósito.
Um funcionário decidido abre a ficha de um aluno que não é dele declarando emergência, e o sistema deixa — porque emergência existe e trancar a porta na cara do socorro seria pior. O que existe contra o abuso é atrito e detecção: o titular e o encarregado da academia são avisados em 24 horas, cada uso é contado por pessoa e o excesso dispara alerta.
Chamar isso de impedimento seria mais bonito e seria mentira.
O que não guardamos
Duas coisas não moram aqui.
A digital do seu aluno e o dinheiro da sua academia. Nos dois casos, a proteção mais forte disponível é não sermos o depositário.
O template biométrico
Ele é gravado e fica no equipamento. O que existe no nosso banco é um identificador opaco que aponta pro cadastro lá — sem imagem, sem binário, sem vetor. Na v1 o equipamento é Control iD, e a gente pergunta a marca da sua catraca antes de vender.
Biometria é opcional pro aluno
Unidade com biometria ligada precisa ter pelo menos um método alternativo ativo — PIN, QR no app ou cartão. Salvar a unidade com a digital como método único não passa na validação. Biometria obrigatória é consentimento que não é livre, e é venda casada.
Revogou, elimina em 15 dias corridos
É compromisso nosso de contrato, não prazo legal — a LGPD dá o dever de eliminar e não dá o relógio. O comprovante só é emitido depois que o próprio equipamento confirma o comando. "Marquei como revogado no banco" não elimina o que continua na catraca.
Fabricante sem eliminação remota não liga biometria
Se o equipamento não aceita o comando de apagar, o método não é habilitado. É travado no cadastro do dispositivo, não combinado na implantação.
O dinheiro da mensalidade
A cobrança sai no seu gateway — Asaas, Vindi ou cobrança manual — e o dinheiro cai na sua conta. Ele não passa pela nossa infraestrutura em momento nenhum.
Não operamos adquirência
A gente não é meio de pagamento, não retém recebível, não custodia saldo e não antecipa. Nada disso está no roadmap sendo escondido: está fora do produto.
O cartão do seu aluno é tokenizado no gateway
O número do cartão vive no ambiente do provedor de pagamento que você contratou. O que a régua de cobrança manipula é o token dele, não o cartão.
Cobrança tem chave de idempotência
Por contrato e competência. É o que impede a mesma mensalidade de sair duas vezes na virada — que é, literalmente, metade da promessa que a gente assina.
Menores de idade
A conta do adolescente
nasce fechada.
Academia de bairro tem turma de 14 anos, e o dado que ela guarda desse aluno é o mesmo dado sensível do adulto — com um estatuto próprio por cima. A regra que a gente segue não é "tomar cuidado": é a configuração começar no modo mais protetivo e só sair dele por ato explícito de quem responde pelo menor.
A sanção desse estatuto é maior que a da própria LGPD. Mas o motivo de o produto ser assim não é a multa — é que ninguém quer explicar à mãe de um aluno de quinze anos por que a foto dele estava pública.
Até 16 anos, conta vinculada ao responsável
É o que o Estatuto Digital da Criança e do Adolescente exige desde março de 2026. A vinculação é do cadastro, e o responsável é quem consente pelo que precisa de consentimento.
Tudo desligado, por padrão
Foto de perfil não pública, autorização de imagem negada, marketing desligado, biometria desligada, ranking e mural desligados, geolocalização desligada. Reduzir a proteção exige ação do responsável, com aviso na tela dizendo o que está sendo reduzido.
Não existe campanha segmentada por menor
Criar perfil comportamental de criança e adolescente para publicidade é vedado por lei. Aqui isso não é política interna que alguém pode flexibilizar num sprint: o botão não existe na tela de campanha.
Biometria de menor tem três travas
Consentimento do responsável, método alternativo obrigatoriamente ativo, e reconfirmação pelo próprio titular quando ele faz 18. Não existe herdar consentimento de quem cresceu.
Idade não entra em registro que sai do país
Atributo de menoridade ficou fora da lista do que pode ser logado. Registro de erro vai para operador fora do Brasil, e mandar "menor de idade" junto seria usar a salvaguarda para produzir exatamente o que ela existe para impedir.
Sair, apagar, e o que fica
A saída existe desde
o primeiro dia.
A gente entra no mercado dizendo que o fosso do incumbente é custo de troca. Seria incoerente construir o nosso. A base operacional — alunos, contratos, cobranças, acessos, agenda — sai inteira, quando você quiser, num formato que outro sistema consegue ler.
Eliminar é a outra metade, e é a metade em que quase toda política de privacidade brasileira mente. A nossa resposta sobre cópia de segurança está escrita e é verificável.
Restaurar backup não ressuscita quem você apagou
Se uma cópia de segurança precisar voltar, a lista de eliminações já confirmadas é reaplicada antes de o sistema subir. E restore com titular sob guarda judicial não sobe sozinho: exige decisão humana registrada.
A rotação do backup vai na política, com o número real
O prazo em que a eliminação se completa nas cópias é um número, e ele aparece na Política de Privacidade quando for o número do plano que a gente contratar — não um número bonito escrito antes de conferir.
O que permanece é listado item a item, com o artigo
Pedido de eliminação não apaga a prova de uma dívida em aberto nem o dado de uma nota fiscal emitida. A resposta diz qual documento fica, até quando e por força de qual regra. "Não dá por causa do fisco" não é resposta, é evasiva.
Não existe botão que exporte a base de saúde
A base operacional exporta em massa; a clínica, não. O jeito de o produto não entregar a lista de alunos com restrição cardíaca pra uma clínica parceira não é proibir no contrato — é o botão não existir. O que está no cofre sai pelo pedido do titular, com motivo registrado e leitura logada.
Pedido ilícito da academia é recusado por escrito
Campanha mirando hipertensos, lista de inadimplente no mural, câmera no vestiário — são pedidos reais, que aparecem. Obedecer instrução ilícita não protege ninguém, nem a gente. A recusa é registrada e comunicada por escrito a quem pediu.
A parte que ninguém escreve
O que a gente não tem.
Somos uma empresa nova e não vamos fingir dez anos de estrada. O que dá pra fazer é dizer onde a proteção termina, antes de você descobrir sozinho.
Certificação
Não temos ISO 27001 nem SOC 2, e não temos selo nenhum. Nossos fornecedores de infraestrutura têm os deles — isso é o certificado deles, não o nosso, e emprestar certificado de fornecedor é o jeito mais comum de parecer auditado sem ser.
Cifragem que resista a tudo
A cifragem do cofre protege contra dump do banco e cópia de segurança fria. Ela não protege contra comprometimento do nosso próprio ambiente de execução, porque a chave mora nele. A versão forte disso está desenhada e não está entregue.
Relógio de atendimento publicado
A gente publica janela, não minuto: fila comum de segunda a sexta, das 8h às 18h; catraca parada e cobrança falhando de segunda a sábado, das 6h às 23h, pra todo mundo e sem linha na fatura. A madrugada não é coberta, e isso está no contrato.
Impedimento de acesso indevido
O quebra-vidro é permitido por desenho. A defesa é notificação ao titular, contador e alerta — ou seja, detecção e atrito. Quem promete impedir acesso declarado como emergência está descrevendo outro sistema.
Essa lista custa venda. A gente prefere perder a assinatura agora do que a confiança na primeira auditoria do jurídico da sua rede.
Papéis e prazos
Quem responde o quê.
Isso costuma ser confuso e não é: sobre o aluno, quem decide é a academia. Sobre você e sua equipe, quem decide é a gente.
Dado do aluno
A academia é a controladora; o PULSO é operador. O aluno pede à academia, e a academia usa o produto pra responder. Ferramenta que ela precisa pra cumprir o prazo dela vem no plano, não como extra.
Dado seu e da sua equipe
Login, autenticação, cobrança da assinatura e telemetria de produto: aí o controlador somos nós, e quem responde por eles somos nós. São duas políticas e dois caminhos, e a Política de Privacidade separa os dois.
Os prazos que valem
São os da lei, e pra gente eles não dobram: resposta em formato simplificado imediata, declaração clara e completa em 15 dias corridos, e incidente de segurança comunicado à ANPD em 3 dias úteis.
Esses três números são prazo legal, não nosso tempo de resposta de suporte — a distinção importa, e é por isso que ela está escrita.
O chão
O resto é higiene.
Nada nesta lista é diferencial: é o mínimo que qualquer sistema que guarda ficha de aluno deveria ter. Está escrito porque "deveria ter" e "tem" não são a mesma coisa.
Tudo em TLS
Tráfego cifrado, senha guardada com hash forte, cookie de sessão httpOnly e sameSite.
Duas etapas
2FA por app autenticador, com códigos de recuperação e dispositivos confiáveis.
Papel e unidade
Permissão por papel dentro de cada unidade — recepção, professor, gerente não veem a mesma coisa.
Log por allowlist
O registro de erro é remontado a partir do que PODE entrar. Não existe regex que reconheça "hérnia de disco L5-S1".
Seu dado é seu
Nunca vendido. Nada do cofre vai pra modelo de linguagem nenhum, nosso ou de terceiro.
Mínimo necessário
Cada campo coletado tem finalidade declarada e base legal registrada. Campo sem dono não nasce.
Onde está a digital
do seu aluno hoje?
É a pergunta que vale fazer ao sistema que você já usa — e a que a gente responde por escrito: no equipamento, nunca no nosso banco.