Esta Política de Privacidade está em conformidade com a Lei Geral de Proteção de Dados (LGPD) - Lei nº 13.709/2018.
1. Introdução
A ProEvolua("nós", "nosso" ou "plataforma") está comprometida com a proteção da privacidade e dos dados pessoais de nossos usuários. Esta Política de Privacidade descreve como coletamos, usamos, armazenamos e protegemos suas informações pessoais em conformidade com a Lei Geral de Proteção de Dados (LGPD).
Ao utilizar nossos serviços, você concorda com as práticas descritas nesta política. Recomendamos que leia atentamente este documento.
2. Dados Pessoais Coletados
2.1. Dados Fornecidos por Você
Dados de Identificação: Nome completo, email, username
Dados de Contato (Opcional): Telefone, endereço, cidade, estado, CEP
Dados de Documento (Opcional): CPF (quando necessário para emissão de certificados ou faturamento)
Dados de Autenticação: Senha (armazenada de forma criptografada)
2.2. Dados Coletados Automaticamente
Dados de Navegação: Endereço IP, tipo de navegador, sistema operacional
Dados de Uso: Páginas visitadas, tempo de permanência, ações realizadas
Dados de Progresso: Módulos concluídos, avaliações realizadas, XP e conquistas
Dados de Interação: Perguntas ao AI Tutor, sessões de Code Review, análises de dificuldade
2.3. Dados Sensíveis
CPF: Coletado apenas quando necessário para emissão de certificados ou processamento de pagamentos. Armazenado de forma segura e usado exclusivamente para as finalidades declaradas.
3. Finalidades do Tratamento
Utilizamos seus dados pessoais para as seguintes finalidades:
3.1. Prestação do Serviço (Base Legal: Art. 7º, V - Execução de Contrato)
Fornecer acesso à plataforma de aprendizado
Gerenciar sua conta e autenticação
Registrar seu progresso de aprendizado
Emitir certificados de conclusão
Processar pagamentos e assinaturas
3.2. Personalização e Melhoria (Base Legal: Art. 7º, V - Execução de Contrato)
Personalizar recomendações de conteúdo
Adaptar exercícios ao seu nível de conhecimento
Fornecer feedback personalizado via AI Tutor
Melhorar a experiência de aprendizado
3.3. Gamificação (Base Legal: Art. 7º, V - Execução de Contrato)
Calcular XP e níveis
Atribuir conquistas e badges
Gerenciar streaks e desafios
Manter leaderboards
3.4. Comunicação (Base Legal: Art. 7º, I - Consentimento)
Enviar notificações sobre seu progresso
Comunicar atualizações da plataforma
Enviar emails de marketing (apenas com seu consentimento)
Responder suas solicitações e dúvidas
3.5. Análise e Melhoria do Serviço (Base Legal: Art. 7º, IX - Legítimo Interesse)
Analisar padrões de uso para melhorar a plataforma
Identificar problemas técnicos
Desenvolver novas funcionalidades
Realizar pesquisas e estudos internos
4. Bases Legais para Tratamento (Art. 7º, LGPD)
Conforme a Lei Geral de Proteção de Dados (LGPD) - Lei nº 13.709/2018, tratamos seus dados pessoais com base nas seguintes bases legais previstas no Art. 7º:
Art. 7º, I - Consentimento do Titular
Fundamento Legal: O consentimento é obtido de forma livre, informada e inequívoca, conforme Art. 8º, §1º da LGPD.
Aplicação:
Envio de comunicações de marketing e ofertas promocionais
Uso de cookies não essenciais (análise, marketing)
Compartilhamento de dados com terceiros para finalidades de marketing
Coleta de dados sensíveis (CPF) quando fornecido voluntariamente
Revogação: Você pode revogar seu consentimento a qualquer momento através da página Gerenciar Consentimentos, sem prejuízo da licitude do tratamento anterior.
Art. 7º, V - Execução de Contrato ou de Procedimentos Preliminares
Fundamento Legal: O tratamento é necessário para a execução do contrato de prestação de serviços de aprendizado, do qual você é parte, conforme Art. 7º, V da LGPD.
Aplicação:
Prestação do serviço de aprendizado gamificado
Gerenciamento de conta e autenticação
Registro de progresso de aprendizado e avaliações
Emissão de certificados de conclusão
Processamento de pagamentos e gerenciamento de assinaturas
Funcionalidades de IA (AI Tutor, Code Reviewer, Bug Deconstructor)
Compartilhamento com OpenAI e Stripe para execução do serviço
Justificativa: Estes dados são necessários e essenciais para cumprir o contrato de prestação de serviços. Sem eles, não é possível fornecer o serviço contratado.
Art. 7º, IX - Legítimo Interesse do Controlador ou de Terceiro
Fundamento Legal: O tratamento é necessário para atender aos interesses legítimos do controlador ou de terceiro, respeitando os direitos e liberdades fundamentais do titular, conforme Art. 7º, IX e Art. 10 da LGPD.
Aplicação:
Análise de uso da plataforma para melhorias e desenvolvimento de funcionalidades
Identificação e correção de problemas técnicos
Prevenção de fraudes e garantia de segurança
Monitoramento de segurança (logs sanitizados)
Análise de erros e exceções (Sentry, CloudWatch)
Pesquisas e estudos internos para melhoria do serviço
Proteções Implementadas:
Sanitização: Dados sensíveis são mascarados em logs
Agregação: Métricas são agregadas e não identificam usuários individuais
Retenção Limitada: Logs são mantidos por no máximo 2 anos (conforme Art. 46, LGPD)
Minimização: Apenas dados estritamente necessários são processados
Oposição: Você pode se opor ao tratamento baseado em legítimo interesse através do DPO, quando houver razões relacionadas à sua situação particular.
4.1. Tabela de Mapeamento: Dados por Base Legal
Tipo de Dado
Base Legal
Finalidade
Art. LGPD
Email, Nome, Username
Execução de Contrato
Autenticação e gerenciamento de conta
Art. 7º, V
Senha (criptografada)
Execução de Contrato
Segurança e autenticação
Art. 7º, V
Progresso, XP, Conquistas
Execução de Contrato
Gamificação e registro de aprendizado
Art. 7º, V
Dados de Pagamento
Execução de Contrato
Processamento de assinaturas
Art. 7º, V
Perguntas ao AI Tutor, Código
Execução de Contrato
Funcionalidades de IA
Art. 7º, V
CPF (quando necessário)
Execução de Contrato / Consentimento
Certificados ou faturamento
Art. 7º, V ou I
Logs de Navegação (sanitizados)
Legítimo Interesse
Segurança e melhoria do serviço
Art. 7º, IX
Métricas de Uso (agregadas)
Legítimo Interesse
Análise e desenvolvimento
Art. 7º, IX
Email para Marketing
Consentimento
Comunicações promocionais
Art. 7º, I
Cookies de Análise/Marketing
Consentimento
Personalização e análise
Art. 7º, I
4.2. Documentação Técnica de Conformidade
Para informações técnicas detalhadas sobre nossas bases legais e práticas de tratamento de dados, consulte:
Bases Legais Detalhadas: Documentação completa disponível internamente conforme Art. 37 da LGPD (Registro de Atividades de Tratamento - RAT)
Compartilhamento com Terceiros: Todos os terceiros possuem DPA (Data Processing Agreement) e estão em conformidade com LGPD/GDPR
Avaliação de Impacto: Realizamos avaliação de impacto para tratamentos de dados sensíveis e de alto risco
5. Compartilhamento com Terceiros (Art. 7º e Art. 18, LGPD)
Compartilhamos seus dados pessoais apenas nas seguintes situações, sempre em conformidade com a LGPD e com as proteções adequadas:
5.1. Prestadores de Serviços (Operadores de Dados)
Conforme Art. 5º, X da LGPD, operador é a pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador. Todos os operadores possuem DPA (Data Processing Agreement) e estão em conformidade com LGPD/GDPR.
OpenAI (Estados Unidos)
Finalidade: Processamento de perguntas ao AI Tutor, análise de código (Code Reviewer), geração de recomendações e análise de dificuldade
Dados Compartilhados: Perguntas, código, contexto de aprendizado (sem dados sensíveis)
Base Legal: Execução de Contrato (Art. 7º, V)
Proteções: GDPR Compliant, DPA em vigor, criptografia em trânsito (TLS), retenção limitada
Transferência Internacional: Dados são transferidos para EUA com base em cláusulas contratuais padrão aprovadas pela ANPD
Stripe (Estados Unidos)
Finalidade: Processamento seguro de pagamentos e gerenciamento de assinaturas
Dados Compartilhados: Informações de pagamento (processadas diretamente pelo Stripe), email, nome
Base Legal: Execução de Contrato (Art. 7º, V)
Proteções: PCI-DSS Level 1 (mais alto nível), DPA em vigor, tokenização de dados de cartão
Transferência Internacional: Dados são transferidos para EUA com base em cláusulas contratuais padrão aprovadas pela ANPD
Amazon CloudWatch / Sentry (Estados Unidos)
Finalidade: Monitoramento de performance, análise de logs e detecção de problemas técnicos
Proteções: DPA em vigor, sanitização automática, criptografia em trânsito e em repouso, retenção limitada (2 anos)
Transferência Internacional: Dados são transferidos para EUA com base em cláusulas contratuais padrão aprovadas pela ANPD
5.2. Transferências Internacionais de Dados (Art. 33, LGPD)
Alguns de nossos prestadores de serviços estão localizados fora do Brasil. Quando transferimos dados pessoais para outros países, garantimos proteções adequadas conforme Art. 33 da LGPD:
Cláusulas Contratuais Padrão: Utilizamos cláusulas contratuais aprovadas pela ANPD para garantir proteção adequada dos dados
Certificações e Conformidade: Todos os terceiros possuem certificações internacionais (GDPR, PCI-DSS) e estão em conformidade com padrões de proteção de dados
DPA (Data Processing Agreement): Contratos específicos que estabelecem obrigações de proteção de dados e conformidade com LGPD
Minimização: Transferimos apenas os dados estritamente necessários para a finalidade específica
Sanitização: Dados sensíveis são removidos ou mascarados antes da transferência quando possível
5.3. Requisitos Legais (Art. 7º, II, LGPD)
Podemos divulgar seus dados pessoais se exigido por lei, ordem judicial ou autoridade competente (incluindo a ANPD), sempre respeitando os limites legais e o princípio da proporcionalidade, conforme Art. 7º, II da LGPD.
5.4. Proteção de Dados com Terceiros
Todos os terceiros com quem compartilhamos dados são obrigados a:
Manter a confidencialidade e segurança das informações, em conformidade com a LGPD
Processar dados apenas para as finalidades especificadas em contrato
Implementar medidas técnicas e organizacionais adequadas de segurança
Notificar-nos imediatamente em caso de incidente de segurança
Excluir ou retornar dados ao término do contrato, conforme solicitado
Permitir auditorias de conformidade quando necessário
6. Direitos dos Titulares (Art. 9º, LGPD)
Você tem os seguintes direitos em relação aos seus dados pessoais:
I. Direito de Acesso
Você pode acessar seus dados pessoais a qualquer momento através da plataforma ou solicitando via email ao DPO.
II. Direito à Portabilidade
Você pode exportar seus dados em formato estruturado e de uso comum através da plataforma ou solicitando ao DPO.
III. Direito de Correção
Você pode corrigir dados incompletos, inexatos ou desatualizados através das configurações da plataforma ou solicitando ao DPO.
IV. Direito à Anonimização
Você pode solicitar a anonimização de seus dados pessoais, mantendo apenas dados de progresso anonimizados para fins estatísticos.
VI. Direito ao Esquecimento
Você pode solicitar a exclusão completa de seus dados pessoais, exceto quando a retenção for necessária para cumprimento de obrigações legais.
Mantemos seus dados pessoais apenas pelo tempo necessário para cumprir as finalidades descritas nesta política, conforme os prazos legais estabelecidos pela LGPD:
7.1. Prazos de Retenção por Tipo de Dado
Dados de Conta e Perfil: Enquanto sua conta estiver ativa e por até 2 anos após inatividade ou cancelamento
Dados de Progresso e Aprendizado: Enquanto sua conta estiver ativa. Após exclusão, dados podem ser anonimizados para fins estatísticos
Dados de Autenticação: Enquanto a conta estiver ativa. Tokens de sessão são invalidados após logout ou expiração
Logs de Auditoria e Segurança: 2 anos (conforme Art. 46, LGPD)
Dados de Pagamento e Transações: 5 anos (conforme legislação fiscal e tributária brasileira)
Dados de Consentimento: Enquanto o consentimento estiver válido e por até 2 anos após revogação
Dados de Comunicação com DPO: 2 anos após resolução da solicitação
Dados Após Solicitação de Exclusão: Alguns dados podem ser mantidos por até 90 dias para fins de segurança, recuperação de conta e cumprimento de obrigações legais
7.2. Critérios de Retenção
Mantemos dados além dos prazos acima apenas quando:
Houver obrigação legal ou regulatória que exija retenção
Os dados forem necessários para exercício regular de direitos em processo judicial, administrativo ou arbitral
Os dados forem necessários para proteção dos interesses legítimos da ProEvolua ou de terceiros
Os dados forem anonimizados e utilizados exclusivamente para fins estatísticos ou de pesquisa
7.3. Processo de Exclusão
Quando você solicita a exclusão de seus dados:
Imediato: Dados de perfil, progresso e conteúdo gerado pelo usuário são excluídos imediatamente
90 dias: Dados de backup e logs são mantidos por 90 dias para recuperação de conta e segurança
Exceções Legais: Dados de pagamento e transações são mantidos conforme exigências fiscais (5 anos)
Anonimização: Dados de progresso podem ser anonimizados e mantidos para fins estatísticos, sem identificação pessoal
8. Segurança dos Dados (Art. 46, LGPD)
Implementamos medidas técnicas e organizacionais adequadas para proteger seus dados pessoais contra acesso não autorizado, alteração, divulgação ou destruição, conforme Art. 46 da LGPD:
8.1. Medidas Técnicas de Segurança
Criptografia em Repouso: Dados sensíveis são armazenados com criptografia AES-256. Senhas são armazenadas com hash bcrypt (12 rounds, salt único por senha)
Criptografia em Trânsito: Todas as comunicações são criptografadas via HTTPS/TLS 1.3. Conexões com banco de dados usam SSL/TLS
Controle de Acesso: Sistema de autenticação multi-fator (MFA) disponível. Acesso baseado em roles (RBAC). Apenas pessoal autorizado tem acesso aos dados, com princípio do menor privilégio
Sanitização de Logs: Dados sensíveis (emails, CPF, senhas) são automaticamente mascarados em logs antes do armazenamento
Monitoramento e Detecção: Monitoramento contínuo de segurança 24/7. Detecção de anomalias e tentativas de acesso não autorizado. Alertas automáticos para incidentes de segurança
Backups Seguros: Backups são criptografados (AES-256) e armazenados em locais seguros. Testes de restauração realizados regularmente. Retenção de backups conforme política de retenção
Proteção contra Ataques: Firewall e WAF (Web Application Firewall) configurados. Proteção contra SQL injection, XSS e outros ataques comuns. Rate limiting e proteção DDoS
Atualizações de Segurança: Aplicação de patches de segurança regularmente. Dependências monitoradas e atualizadas. Análise de vulnerabilidades periódica
8.2. Medidas Organizacionais de Segurança
Treinamento de Equipe: Equipe treinada em proteção de dados e LGPD. Políticas de segurança documentadas e comunicadas
Controles de Acesso Físico: Servidores em data centers certificados (ISO 27001). Controle de acesso físico restrito
Gestão de Incidentes: Plano de resposta a incidentes documentado. Procedimentos de notificação conforme Art. 48 da LGPD
Auditoria e Conformidade: Logs de auditoria de todas as operações de dados. Revisões periódicas de segurança e conformidade
Contratos com Terceiros: Todos os terceiros possuem DPA (Data Processing Agreement) com cláusulas de segurança
⚠️ Importante: Embora implementemos medidas de segurança robustas, nenhum sistema é 100% seguro. Recomendamos que você também tome precauções, como usar senhas fortes e não compartilhar suas credenciais de acesso.
9. Cookies e Tecnologias Similares
Utilizamos cookies e tecnologias similares para melhorar sua experiência:
Cookies Essenciais: Necessários para funcionamento da plataforma (não requerem consentimento)
Cookies de Análise: Para análise de uso e melhoria do serviço (requerem consentimento)
Cookies de Marketing: Para personalização de conteúdo e publicidade (requerem consentimento)
Você pode gerenciar suas preferências de cookies através das configurações do navegador ou da nossa página de consentimentos.
10. Termos de Uso
Ao utilizar a Plataforma, você também concorda com nossos Termos de Uso, que estabelecem as condições de uso da plataforma, direitos e responsabilidades.
11. Encarregado de Proteção de Dados (DPO)
Nomeamos um Encarregado de Proteção de Dados (DPO) para garantir o cumprimento da LGPD:
Em caso de incidente de segurança que possa causar risco ou dano relevante aos titulares, notificaremos conforme Art. 48 da LGPD:
12.1. Notificação à ANPD
Prazo: Em até 72 horas após conhecimento do incidente
Conteúdo: Descrição da natureza do incidente, dados afetados, medidas tomadas e medidas de mitigação
Canal: Através do sistema oficial da ANPD
12.2. Notificação aos Titulares
Quando: Quando houver risco relevante aos direitos e liberdades fundamentais dos titulares
Prazo: Em até 72 horas após conhecimento do incidente
Forma: Email para o endereço cadastrado e/ou notificação na plataforma
Conteúdo: Descrição do incidente, dados afetados, riscos identificados, medidas de mitigação e orientações sobre como proteger-se
12.3. Medidas de Mitigação
Em caso de incidente, implementamos imediatamente medidas para:
Contenção do incidente e prevenção de danos adicionais
Análise da causa raiz e correção de vulnerabilidades
Notificação aos titulares e à ANPD quando aplicável
Documentação completa do incidente para auditoria
Revisão e melhoria das medidas de segurança
13. Registro de Atividades de Tratamento - RAT (Art. 37, LGPD)
Conforme Art. 37 da LGPD, mantemos um Registro de Atividades de Tratamento (RAT) que documenta todas as operações de tratamento de dados pessoais realizadas pela ProEvolua.
13.1. Conteúdo do RAT
O RAT contém as seguintes informações, conforme Art. 37, §1º da LGPD:
Finalidade do Tratamento: Prestação de serviço de aprendizado gamificado em DevOps
Categoria de Dados: Dados pessoais (identificação, contato, progresso) e dados sensíveis (CPF quando necessário)
Categoria de Titulares: Usuários da plataforma (estudantes, tutores, administradores)
Prazo de Retenção: Conforme seção 7 desta política
Medidas de Segurança: Conforme seção 8 desta política
Bases Legais: Art. 7º, I (Consentimento), Art. 7º, V (Execução de Contrato), Art. 7º, IX (Legítimo Interesse)
13.2. Acesso ao RAT
O RAT é mantido internamente e pode ser solicitado pela ANPD ou por autoridades competentes quando necessário para fiscalização ou investigação, conforme Art. 37, §2º da LGPD.
ℹ️ Informação: O RAT é atualizado sempre que houver mudanças nas práticas de tratamento de dados. Para informações específicas sobre o RAT, entre em contato com o DPO.
14. Processo de Reclamação na ANPD
Você tem o direito de apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) se considerar que o tratamento de seus dados pessoais viola a LGPD, conforme Art. 18, §4º da LGPD.
14.1. Antes de Reclamar na ANPD
Recomendamos que você primeiro entre em contato conosco através do DPO para tentar resolver a questão diretamente:
Registro de tentativas de contato conosco (se houver)
✅ Compromisso: Estamos comprometidos em resolver questões relacionadas à proteção de dados de forma rápida e adequada. Entraremos em contato com você imediatamente após recebermos uma notificação da ANPD sobre sua reclamação.
15. Alterações nesta Política
Podemos atualizar esta Política de Privacidade periodicamente. Notificaremos você sobre mudanças significativas através de:
Email enviado ao endereço cadastrado
Notificação na plataforma
Atualização da data de "Última atualização" no topo desta página
Recomendamos que revise esta política periodicamente para estar ciente de como protegemos seus dados.
16. Contato
Para questões sobre esta Política de Privacidade ou sobre o tratamento de seus dados pessoais, entre em contato:
Horário: Segunda a Sexta, das 9h às 18h (horário de Brasília)
17. Legislação Aplicável e Jurisdição
Esta Política de Privacidade é regida pela legislação brasileira, especialmente pela Lei Geral de Proteção de Dados (LGPD) - Lei nº 13.709/2018, e demais normas aplicáveis.
17.1. Legislação Aplicável
Lei Geral de Proteção de Dados (LGPD): Lei nº 13.709/2018
Marco Civil da Internet: Lei nº 12.965/2014
Código de Defesa do Consumidor: Lei nº 8.078/1990 (quando aplicável)
Normas da ANPD: Resoluções e orientações da Autoridade Nacional de Proteção de Dados
17.2. Jurisdição
Para questões relacionadas a esta Política de Privacidade e ao tratamento de dados pessoais, fica eleito o foro da comarca de São Paulo/SP, Brasil, salvo disposição legal em contrário.
17.3. Prevalência da Legislação
Em caso de conflito entre esta política e a legislação aplicável, prevalecerá a legislação. Se qualquer disposição desta política for considerada inválida ou inaplicável, as demais disposições permanecerão em pleno vigor.
📚 Referências Legais: Esta política foi elaborada com base nos seguintes artigos da LGPD: Art. 6º (Princípios), Art. 7º (Bases Legais), Art. 8º (Consentimento), Art. 9º (Direitos dos Titulares), Art. 18 (Direito de Oposição), Art. 33 (Transferência Internacional), Art. 37 (RAT), Art. 46 (Segurança), Art. 48 (Notificação de Incidentes).
Esta política foi atualizada em conformidade com a LGPD e reflete nossas práticas atuais de proteção de dados.