Pular para o conteúdo
Voltar para o início

Política de Privacidade — Ritmar

Versão: 2026-08-22

Redigida por engenharia a partir do que o sistema efetivamente coleta, de onde os dados efetivamente trafegam e dos mecanismos de direitos do titular implementados no pacote de conformidade LGPD (docs/compliance/lgpd/, plano docs/superpowers/plans/2026-08-21-18-lgpd-compliance.md). Este arquivo é a única fonte publicada na página /privacidade do app apps/platform (apps/platform/src/lib/utils/legal-documents.ts) — uma cópia idêntica vive em docs/compliance/lgpd/politica-de-privacidade.md como parte do pacote formal de conformidade; ao editar um, edite o outro. Os campos entre colchetes ([...]) ainda dependem de uma confirmação externa à engenharia (ver §3 e §9) e recomenda-se revisão jurídica antes de qualquer mudança material neste texto.


1. Quem somos e o que esta política cobre

A Ritmar é uma plataforma de gestão para academias e escolas de dança. Esta política explica como tratamos dados pessoais em dois papéis distintos, que é importante não confundir:

Como controladora, tratamos os dados de quem contrata a plataforma — os responsáveis pelas academias.

Como operadora, tratamos os dados dos alunos das academias. Quem decide por que e como esses dados são usados é a academia, que é a controladora deles. Nós apenas executamos o tratamento em nome dela, conforme o contrato.

Na prática: se você é aluno e quer saber por que seus dados estão na plataforma, quem responde é a sua academia. Nós a apoiamos tecnicamente, inclusive nos pedidos descritos no §5 abaixo, mas não decidimos por ela.

2. Dados que tratamos

2.1. Da academia contratante (papel de controladora)

DadoPara quêBase legal
Razão social, CNPJ ou CPF, endereçoEmissão de contrato e nota fiscalExecução de contrato e obrigação legal
Nome e e-mail do responsávelAcesso ao sistema e comunicação sobre o serviçoExecução de contrato
Registro de aceite do contrato (data, hora, versão)Prova da contrataçãoExecução de contrato
Credenciais do gateway de pagamentoEmissão de cobranças aos alunos da academiaExecução de contrato

As credenciais de gateway são armazenadas cifradas em repouso (AES-256-GCM) e nunca são exibidas de volta depois de salvas — detalhe técnico completo em docs/compliance/lgpd/postura-de-criptografia.md.

2.2. Dos alunos (papel de operadora)

Tratamos, em nome da academia: nome, CPF, e-mail, telefone, foto (quando enviada), dados de matrícula e turmas, histórico de pagamentos, comprovantes de matrícula e de pagamento, e participação em formaturas e eventos. O detalhamento completo, coluna a coluna, com a base legal de cada uma, está em docs/compliance/lgpd/registro-de-operacoes.md.

O uso de foto do aluno para fins de divulgação/redes sociais da academia depende do seu consentimento explícito — concedido ou revogado a qualquer momento na sua área do aluno. Revogar o consentimento não apaga fotos já publicadas fora do nosso sistema, apenas encerra o uso futuro por nós.

Não tratamos dado de cartão de crédito além dos últimos 4 dígitos e da bandeira. Os pagamentos são processados pelo gateway contratado pela academia (Asaas, Mercado Pago ou PagBank), e o restante do dado do meio de pagamento trafega diretamente entre você e esse gateway.

3. Com quem compartilhamos

Compartilhamos dados apenas com os operadores necessários à operação, todos listados com o detalhe do que recebem em docs/compliance/lgpd/operadores.md:

OperadorPara quêOnde
DigitalOceanHospedagem de aplicação, banco e arquivos; backup diárioBackup: EUA (Spaces, região nyc3). Região do servidor de produção: [A CONFIRMAR]
Mercado PagoProcessamento de cobrançasBrasil
AsaasProcessamento de cobranças, quando escolhido pela academiaBrasil
PagBankProcessamento de cobranças na maquininha física do balcão de eventosBrasil
SentryMonitoramento de erros da aplicaçãoEstados Unidos
Google (Gmail)Envio de e-mails transacionaisEstados Unidos

Como parte do dado passa por operadores fora do Brasil (Sentry, Google), há transferência internacional de dado pessoal na acepção do art. 33 da LGPD — tratamento admitido pela lei quando o país/organização oferece grau de proteção adequado ou existe cláusula contratual específica; a confirmação formal dessa cláusula com cada operador é uma ação em aberto, listada em docs/compliance/lgpd/operadores.md §3.

Não vendemos, alugamos nem cedemos dados pessoais a terceiros para fins de marketing.

4. Por quanto tempo guardamos

Dados da academia contratante: durante a vigência do contrato e por 5 (cinco) anos após o encerramento, prazo prescricional para questões contratuais e fiscais.

Dados de alunos: enquanto durar o contrato com a academia e o aluno permanecer com atividade no sistema. Um aluno sem atividade (matrícula/pagamento/acesso) por 24 meses seguidos tem seus dados pessoais anonimizados automaticamente — não apagados: o nome é substituído por um registro anônimo, e CPF/e-mail/telefone deixam de ser recuperáveis, mas os registros financeiros permanecem (de forma desvinculada de um nome legível) pelo prazo exigido pela obrigação contábil. A academia também pode solicitar a qualquer momento a anonimização imediata de um aluno específico, de forma manual e irreversível.

Registros financeiros: sobrevivem à anonimização do aluno por obrigação legal (retenção contábil) — nunca são apagados, apenas desvinculados do nome/CPF/e-mail originais.

Payload bruto de cobrança recebido do gateway (usado para conciliação): mantido por 12 meses a partir do recebimento, depois expurgado automaticamente.

Consentimentos (uso de foto, comunicações): o histórico completo de concessão/revogação é mantido — uma revogação não apaga o registro de que houve consentimento no passado, isso é parte da própria prova exigida pela LGPD.

Backups: cifrados, com rotação conforme docs/operations/backup-and-restore.md. Um dado anonimizado ou expurgado do banco principal pode persistir em um backup já existente até a rotação seguinte.

5. Seus direitos

A LGPD garante ao titular: confirmação da existência de tratamento, acesso aos dados, correção, anonimização ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamento e revogação de consentimento.

Se você é aluno de uma academia:

Se você é responsável por uma academia contratante, fale com o nosso encarregado em [E-MAIL DE PRIVACIDADE] (ver §9). Respondemos em até 15 (quinze) dias.

6. Segurança

Adotamos, entre outras medidas: criptografia em trânsito entre seu navegador e nossos servidores (HTTPS/TLS em todos os domínios, com HSTS), criptografia das credenciais de gateway de pagamento em repouso (AES-256-GCM), senhas armazenadas apenas como hash (nunca em texto legível), isolamento de dados entre academias no nível do banco de dados (Row Level Security), registro de auditoria das ações administrativas e backup diário cifrado.

Nem todo dado pessoal armazenado é criptografado em repouso no banco de dados hoje — apenas as credenciais de gateway têm criptografia de coluna; o restante é protegido por controle de acesso e isolamento de rede, não por criptografia de disco. O detalhamento completo e honesto desse estado, incluindo o que ainda não está coberto, está em docs/compliance/lgpd/postura-de-criptografia.md.

Nenhuma medida elimina o risco por completo. Em caso de incidente de segurança relevante, comunicaremos as academias afetadas e, quando aplicável, a Autoridade Nacional de Proteção de Dados, nos prazos e critérios descritos em docs/compliance/lgpd/resposta-a-incidentes.md.

7. Cookies

Usamos cookies estritamente necessários para manter a sessão autenticada e a preferência de tema. Não usamos cookies de publicidade nem de rastreamento de terceiros.

8. Alterações desta política

Mudanças relevantes são comunicadas por e-mail às academias contratantes com 30 (trinta) dias de antecedência. A versão vigente e sua data ficam sempre indicadas no topo deste documento.

9. Contato

Encarregado pelo Tratamento de Dados Pessoais (DPO): [NOME] — ficha completa em docs/compliance/lgpd/dpo.md. E-mail: [E-MAIL DE PRIVACIDADE]