Versão: 2026-08-22
Redigida por engenharia a partir do que o sistema efetivamente coleta, de onde os dados efetivamente trafegam e dos mecanismos de direitos do titular implementados no pacote de conformidade LGPD (
docs/compliance/lgpd/, planodocs/superpowers/plans/2026-08-21-18-lgpd-compliance.md). Este arquivo é a única fonte publicada na página/privacidadedo appapps/platform(apps/platform/src/lib/utils/legal-documents.ts) — uma cópia idêntica vive emdocs/compliance/lgpd/politica-de-privacidade.mdcomo parte do pacote formal de conformidade; ao editar um, edite o outro. Os campos entre colchetes ([...]) ainda dependem de uma confirmação externa à engenharia (ver §3 e §9) e recomenda-se revisão jurídica antes de qualquer mudança material neste texto.
A Ritmar é uma plataforma de gestão para academias e escolas de dança. Esta política explica como tratamos dados pessoais em dois papéis distintos, que é importante não confundir:
Como controladora, tratamos os dados de quem contrata a plataforma — os responsáveis pelas academias.
Como operadora, tratamos os dados dos alunos das academias. Quem decide por que e como esses dados são usados é a academia, que é a controladora deles. Nós apenas executamos o tratamento em nome dela, conforme o contrato.
Na prática: se você é aluno e quer saber por que seus dados estão na plataforma, quem responde é a sua academia. Nós a apoiamos tecnicamente, inclusive nos pedidos descritos no §5 abaixo, mas não decidimos por ela.
| Dado | Para quê | Base legal |
|---|---|---|
| Razão social, CNPJ ou CPF, endereço | Emissão de contrato e nota fiscal | Execução de contrato e obrigação legal |
| Nome e e-mail do responsável | Acesso ao sistema e comunicação sobre o serviço | Execução de contrato |
| Registro de aceite do contrato (data, hora, versão) | Prova da contratação | Execução de contrato |
| Credenciais do gateway de pagamento | Emissão de cobranças aos alunos da academia | Execução de contrato |
As credenciais de gateway são armazenadas cifradas em repouso (AES-256-GCM) e nunca são exibidas de volta depois de salvas — detalhe técnico completo em docs/compliance/lgpd/postura-de-criptografia.md.
Tratamos, em nome da academia: nome, CPF, e-mail, telefone, foto (quando enviada), dados de matrícula e turmas, histórico de pagamentos, comprovantes de matrícula e de pagamento, e participação em formaturas e eventos. O detalhamento completo, coluna a coluna, com a base legal de cada uma, está em docs/compliance/lgpd/registro-de-operacoes.md.
O uso de foto do aluno para fins de divulgação/redes sociais da academia depende do seu consentimento explícito — concedido ou revogado a qualquer momento na sua área do aluno. Revogar o consentimento não apaga fotos já publicadas fora do nosso sistema, apenas encerra o uso futuro por nós.
Não tratamos dado de cartão de crédito além dos últimos 4 dígitos e da bandeira. Os pagamentos são processados pelo gateway contratado pela academia (Asaas, Mercado Pago ou PagBank), e o restante do dado do meio de pagamento trafega diretamente entre você e esse gateway.
Compartilhamos dados apenas com os operadores necessários à operação, todos listados com o detalhe do que recebem em docs/compliance/lgpd/operadores.md:
| Operador | Para quê | Onde |
|---|---|---|
| DigitalOcean | Hospedagem de aplicação, banco e arquivos; backup diário | Backup: EUA (Spaces, região nyc3). Região do servidor de produção: [A CONFIRMAR] |
| Mercado Pago | Processamento de cobranças | Brasil |
| Asaas | Processamento de cobranças, quando escolhido pela academia | Brasil |
| PagBank | Processamento de cobranças na maquininha física do balcão de eventos | Brasil |
| Sentry | Monitoramento de erros da aplicação | Estados Unidos |
| Google (Gmail) | Envio de e-mails transacionais | Estados Unidos |
Como parte do dado passa por operadores fora do Brasil (Sentry, Google), há transferência internacional de dado pessoal na acepção do art. 33 da LGPD — tratamento admitido pela lei quando o país/organização oferece grau de proteção adequado ou existe cláusula contratual específica; a confirmação formal dessa cláusula com cada operador é uma ação em aberto, listada em docs/compliance/lgpd/operadores.md §3.
Não vendemos, alugamos nem cedemos dados pessoais a terceiros para fins de marketing.
Dados da academia contratante: durante a vigência do contrato e por 5 (cinco) anos após o encerramento, prazo prescricional para questões contratuais e fiscais.
Dados de alunos: enquanto durar o contrato com a academia e o aluno permanecer com atividade no sistema. Um aluno sem atividade (matrícula/pagamento/acesso) por 24 meses seguidos tem seus dados pessoais anonimizados automaticamente — não apagados: o nome é substituído por um registro anônimo, e CPF/e-mail/telefone deixam de ser recuperáveis, mas os registros financeiros permanecem (de forma desvinculada de um nome legível) pelo prazo exigido pela obrigação contábil. A academia também pode solicitar a qualquer momento a anonimização imediata de um aluno específico, de forma manual e irreversível.
Registros financeiros: sobrevivem à anonimização do aluno por obrigação legal (retenção contábil) — nunca são apagados, apenas desvinculados do nome/CPF/e-mail originais.
Payload bruto de cobrança recebido do gateway (usado para conciliação): mantido por 12 meses a partir do recebimento, depois expurgado automaticamente.
Consentimentos (uso de foto, comunicações): o histórico completo de concessão/revogação é mantido — uma revogação não apaga o registro de que houve consentimento no passado, isso é parte da própria prova exigida pela LGPD.
Backups: cifrados, com rotação conforme docs/operations/backup-and-restore.md. Um dado anonimizado ou expurgado do banco principal pode persistir em um backup já existente até a rotação seguinte.
A LGPD garante ao titular: confirmação da existência de tratamento, acesso aos dados, correção, anonimização ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamento e revogação de consentimento.
Se você é aluno de uma academia:
Se você é responsável por uma academia contratante, fale com o nosso encarregado em [E-MAIL DE PRIVACIDADE] (ver §9). Respondemos em até 15 (quinze) dias.
Adotamos, entre outras medidas: criptografia em trânsito entre seu navegador e nossos servidores (HTTPS/TLS em todos os domínios, com HSTS), criptografia das credenciais de gateway de pagamento em repouso (AES-256-GCM), senhas armazenadas apenas como hash (nunca em texto legível), isolamento de dados entre academias no nível do banco de dados (Row Level Security), registro de auditoria das ações administrativas e backup diário cifrado.
Nem todo dado pessoal armazenado é criptografado em repouso no banco de dados hoje — apenas as credenciais de gateway têm criptografia de coluna; o restante é protegido por controle de acesso e isolamento de rede, não por criptografia de disco. O detalhamento completo e honesto desse estado, incluindo o que ainda não está coberto, está em docs/compliance/lgpd/postura-de-criptografia.md.
Nenhuma medida elimina o risco por completo. Em caso de incidente de segurança relevante, comunicaremos as academias afetadas e, quando aplicável, a Autoridade Nacional de Proteção de Dados, nos prazos e critérios descritos em docs/compliance/lgpd/resposta-a-incidentes.md.
Usamos cookies estritamente necessários para manter a sessão autenticada e a preferência de tema. Não usamos cookies de publicidade nem de rastreamento de terceiros.
Mudanças relevantes são comunicadas por e-mail às academias contratantes com 30 (trinta) dias de antecedência. A versão vigente e sua data ficam sempre indicadas no topo deste documento.
Encarregado pelo Tratamento de Dados Pessoais (DPO): [NOME] — ficha completa em docs/compliance/lgpd/dpo.md.
E-mail: [E-MAIL DE PRIVACIDADE]