Logotipo Griô
Documentação Legal

Política de Privacidade

Última atualização: 07/10/2026

Navegação rápida

1. Controlador e contato

O controlador dos dados pessoais tratados no Griô e a GRIO APOIO A EDUCACAO LTDA, sociedade empresaria limitada inscrita no CNPJ sob o numero 69.045.719/0001-45, com sede em Sao Paulo/SP, que opera a plataforma sob o nome fantasia Griô.

A pessoa juridica foi constituida em 2026-09-09. Ate essa data esta politica identificava como controladores os mantenedores do Projeto Griô, sem pessoa juridica constituida. A operacao e a mesma; o que mudou e que ela passou a ter controlador identificavel, como o art. 9º, inciso IV, da LGPD exige informar ao titular.

Solicitacoes sobre privacidade e exercicio de direitos da LGPD devem ser feitas pelo e-mail privacidade@edugrio.com, que e o canal oficial do controlador para essa finalidade.

2. Dados tratados

O Griô trata somente dados necessarios para criar conta, proteger a sessao e entregar a experiencia pedagogica.

Categoria Exemplos Codigo relacionado
Cadastro e conta Nome, e-mail, senha em hash, data de nascimento declarada, status de aprovacao, aceite dos termos e politica backend/models/user.py, backend/schemas/user.py
Entrada com Google Identificador da conta Google (sub), e-mail que o Google afirmou ter verificado no momento do vinculo e nome sugerido, que o usuario confirma ou corrige. Nao recebemos foto, contatos, data de nascimento nem nenhum outro dado da conta Google backend/models/user.py (UserIdentity), backend/core/google_oauth.py
Sessao e seguranca Cookie HttpOnly, token CSRF, identificadores tecnicos de rate limit, registros de logout backend/api/v1/endpoints/auth.py, backend/core/csrf.py, backend/core/rate_limit.py
Recuperacao de conta E-mail, hash temporario do token e notificacoes de alteracao de senha backend/crud/password_reset.py, backend/core/email.py
Diagnostico e pratica Questoes respondidas, alternativas selecionadas, tempo por questao, snapshot de proficiencia backend/models/assessment.py, backend/crud/assessment.py
Chat e quiz Mensagens do aluno, respostas do mentor, quizzes emitidos, revisoes de quiz backend/models/chat.py, backend/api/v1/endpoints/chatbot.py
Redacao Tema, material de apoio informado pelo aluno, texto digitado, transcricao, texto final, feedback e notas por competencia backend/models/redacao.py, backend/api/v1/endpoints/redacao.py
Gamificacao Sequencia de estudo, conclusoes de atividade e marco academico backend/models/gamification.py, backend/crud/gamification.py
Pagamento e faturamento CPF, nome e relacao declarada do pagador; eventos recebidos do provedor de pagamento; registros de nota fiscal emitida e do envio da nota e das boas-vindas ao e-mail da conta; data do pedido de arrependimento e registro da devolucao; historico de desistencias com reembolso (ID interno da conta, resumo criptografico do CPF do pagador e data) backend/models/billing.py, backend/crud/subscription.py, backend/core/withdrawal_history.py
Telemetria tecnica/pedagogica Eventos de uso e propriedades estruturadas sem necessidade de incluir nome ou e-mail backend/models/telemetry.py
Guia de estudo externo Habilidade escolhida, destino selecionado e inicio idempotente da atividade; o Griô nao mede consumo da fonte externa backend/api/v1/endpoints/study.py
Grafo pedagogico Proficiencias por habilidade e historico pedagogico associado ao ID interno do usuario docs/data/NEO4J_SCHEMA.md
Atendimento Suspensoes da conta com motivo e reversao; acoes do painel sobre a conta, inclusive abertura da ficha; resultado de cada envio de e-mail transacional (categoria, aceite ou falha, horario), sem endereco nem conteudo; aviso interno a equipe quando uma assinatura e ativada, cancelada, falha ou e desistida, com o ID interno do usuario e o valor, sem nome, CPF ou e-mail backend/models/portal.py, backend/models/user.py, backend/core/commercial/support.py

A contratacao do plano pago esta aberta desde 2026-10-01. O CPF do pagador e tratado como identificador direto — nao aparece em nenhuma resposta de API e nao e enviado a IA. O evento recebido do provedor e gravado sem identificadores diretos do pagador.

O upload de foto de redacao e usado para transcricao e descartado apos a chamada de IA; a imagem nao deve ser persistida. O texto extraido ou confirmado pelo aluno e dado pessoal e pode conter dados de terceiros, por isso deve ser tratado com a mesma cautela de privacidade.

3. Finalidades e bases legais

Finalidade Base legal operacional
Criar e proteger a conta, autenticar o usuario e confirmar a propriedade do e-mail informado Execucao de contrato/procedimentos preliminares e seguranca da plataforma
Recuperar acesso e notificar alteracao de senha Execucao do servico solicitado e seguranca da conta
Personalizar diagnostico, trilha, chat, quiz, pratica e redacao Execucao do servico educacional solicitado pelo usuario
Gerar feedback por IA, transcricao e explicacoes pedagogicas Execucao do servico, com envio minimo de contexto necessario ao provedor de IA
Prevenir abuso, fraude, automacao indevida, prompt injection e uso excessivo de cota Legitimo interesse e seguranca
Aplicar a espera de 30 dias para nova assinatura depois de desistencias repetidas com reembolso (Termos, secao 5) Legitimo interesse (prevencao de uso abusivo do direito de arrependimento)
Atender o titular no painel: diagnosticar acesso, cobranca e resgate, registrar o resultado dos envios de e-mail e suspender conta que viole os Termos Execucao de contrato e legitimo interesse (seguranca da plataforma e dos demais usuarios)
Processar assinatura, autorizacao de cobranca e cobranca recorrente Execucao de contrato
Emitir nota fiscal de servico e atender obrigacao tributaria Cumprimento de obrigacao legal ou regulatoria
Cumprir obrigacoes legais ou responder solicitacoes validas de autoridades Cumprimento de obrigacao legal ou regulatoria

Quando uma funcionalidade depender de consentimento especifico futuro, o produto deve solicitar consentimento separado, livre e destacado, sem misturar essa decisao com aceite geral dos termos.

4. Compartilhamento e operadores

O Griô usa provedores de infraestrutura e IA para operar o servico. Sao dois provedores de IA, com papeis distintos:

Provedor O que processa
Gemini (Google) Embeddings, transcricao e avaliacao de redacao, descricao de imagem de questao
DeepSeek Conversas do chat, quiz, microaula e relatorios de desempenho

Nao devem ser enviados a nenhum deles nome, e-mail ou senha do usuario. O conteudo enviado deve se limitar ao contexto pedagogico necessario: mensagem do chat, historico reduzido, tema de redacao, texto da redacao, imagem enviada para transcricao, questoes relevantes e metadados educacionais indispensaveis.

Transferencia internacional

Os dois provedores processam fora do Brasil, e os destinos sao diferentes:

  • Gemini: infraestrutura da Google, sob contrato do proprio fornecedor.
  • Entrar com o Google: a autenticacao acontece nos servidores da Google, fora do Brasil, por escolha do usuario e so quando ele usa essa opcao.
  • DeepSeek: o produto usa hoje a API oficial, que processa e armazena em servidores na Republica Popular da China. A China nao possui decisao de adequacao da ANPD.

Isso alcanca o conteudo das conversas de chat e o desempenho pedagogico associado. Nao alcanca nome, e-mail, senha, dados de pagamento, redacoes nem imagens enviadas para transcricao, que seguem por outros caminhos.

Se voce nao concorda com essa transferencia, pode deixar de usar o chat e as funcionalidades derivadas dele sem perder acesso ao restante do produto, e pode exercer os direitos da secao correspondente desta politica, inclusive eliminacao do historico de conversas.

Outros servicos operacionais incluem banco relacional, Redis, Neo4j e ambiente de deploy. Credenciais e configuracoes sensiveis seguem SECURITY.md.

O guia de estudo abre YouTube e paginas publicas do INEP em nova aba, por acao explicita do usuario. O Griô nao envia nome, e-mail, texto de chat ou perfil pedagogico a esses sites, mas ao abrir a pagina o navegador passa a se sujeitar às politicas do destino e pode transmitir dados tecnicos usuais de navegacao, como endereco IP e cabeçalhos. Nesta versao nenhum video externo e incorporado na pagina do Griô.

Para a assinatura, dois destinatarios:

  • Woovi, instituicao de pagamento, vigente desde 2026-10-01: recebe CPF e nome do pagador, valor e referencia da cobranca para operar o Pix Automatico, e o identificador da transacao quando ha devolucao por arrependimento.
  • Emissor Nacional de NFS-e, administracao tributaria, vigente desde 2026-10-02: recebe CPF e nome do pagador como tomador do servico, para a nota fiscal de cada ciclo cobrado. A transferencia decorre de obrigacao legal, nao de consentimento, e por isso nao pode ser recusada sem deixar de usar o servico pago. Ciclo devolvido por inteiro antes da emissao (arrependimento) nao gera nota.

Nenhum dado de cartao e tratado em nenhuma hipotese.

Quem escolhe entrar com o Google e levado a tela do proprio Google, que confirma quem e a pessoa e devolve ao Griô so o identificador da conta, o e-mail verificado e o nome (escopos openid, email e profile). O Google atua como provedor de identidade escolhido pelo usuario, com politica propria, e fica sabendo que aquela conta entrou no Griô. Nenhuma pagina do Griô carrega script do Google: ele so participa quando o usuario clica no botao. A conta nao e criada antes de o usuario informar a data de nascimento e aceitar esta politica, entao quem desiste nesse passo nao deixa registro. O vinculo e exportado com os demais dados e apagado com a conta.

O Resend opera os e-mails transacionais de conta. Para recuperar acesso ou notificar uma alteracao de senha, recebe o endereco do destinatario e o conteudo da mensagem, que pode conter um link temporario de uso unico. O Grio nao registra esse link, o token bruto ou a chave do provedor em logs. Nos e-mails de cobranca ao aluno (boas-vindas ao plano pago, nota fiscal emitida e cancelada), recebe o endereco da conta, o valor, o numero e a chave de acesso da nota -- nunca o CPF ou o nome do pagador.

5. Retencao e exclusao

Enquanto a conta estiver ativa ou pendente de confirmacao de e-mail, os dados pedagogicos sao mantidos para continuidade da aprendizagem. Quando o titular solicitar exclusao, a operacao deve remover ou anonimizar dados pessoais conforme a capacidade tecnica vigente e eventuais obrigacoes legais.

Estado atual importante:

  • O codigo de confirmacao de e-mail e guardado apenas como resumo criptografico, expira em minutos e e apagado assim que usado ou quando as tentativas se esgotam. Ele nunca e exibido em log nem devolvido por nenhuma rota.
  • O registro de acesso liberado por codigo de resgate acompanha o usuario e usa ON DELETE CASCADE: excluir o titular remove tambem as concessoes dele.
  • Dados de chat, redacao privada e gamificacao usam ON DELETE CASCADE em tabelas relacionadas ao usuario.
  • assessment_attempts, diagnostic_sessions, telemetry_events e registros Neo4j associados ao usuario exigem rotina operacional especifica para exclusao completa ou anonimizacao.
  • Dados de assinatura e de nota fiscal usam ON DELETE CASCADE a partir do usuario. No caso da nota, isso conflita com o prazo de guarda fiscal, e a retencao aplicavel precisa ser avaliada antes de excluir.
  • O historico de desistencias com reembolso nao e removido junto com o usuario: e o que impede que excluir a conta e criar outra contorne a espera de nova assinatura. Ele guarda so o ID interno da conta, a data e um resumo criptografico (HMAC com chave do servidor) do CPF do pagador, que nao permite recuperar o CPF, e e apagado automaticamente 395 dias depois da desistencia (os doze meses da regra mais os trinta dias de espera).
  • Os eventos recebidos do provedor de pagamento nao sao removidos junto com o usuario: o vinculo com a assinatura passa a nulo e a linha permanece como registro financeiro. Ela e gravada sem identificadores diretos do pagador, e seu expurgo depende de acao manual executada antes da exclusao da conta.
  • Nao ha endpoint publico de autoexclusao/exportacao nesta versao; solicitacoes de titular devem ser atendidas por processo manual rastreavel ate que o produto implemente automacao.

6. Direitos do titular

Nos termos da LGPD, o titular pode solicitar confirmacao de tratamento, acesso, correcao, portabilidade quando aplicavel, informacao sobre compartilhamento, anonimizacao, bloqueio, eliminacao e revisao de decisoes automatizadas quando cabivel.

Antes de cumprir uma solicitacao, o Griô pode exigir verificacao razoavel da identidade do solicitante para proteger a conta contra acesso indevido.

7. Criancas e adolescentes

O publico educacional pode incluir menores de idade. O produto deve manter linguagem clara, coleta minimizada e controles de seguranca reforcados. Antes de uso publico amplo com menores, os mantenedores devem definir fluxo de responsavel legal quando juridicamente necessario.

Desde 2026-09-05 o cadastro coleta a data de nascimento declarada pelo aluno, e a idade minima para criar conta e de 13 anos. A finalidade e unica: permitir tratamento adequado a faixa etaria. A idade nao e armazenada como marca; e calculada a partir da data quando necessario.

Essa coleta nao e afericao de idade no sentido das orientacoes da ANPD sobre mecanismos confiaveis de afericao (Orientacoes Preliminares de 20/03/2026): e autodeclaracao, e a ANPD classifica autodeclaracao como metodo nao confiavel. A vedacao expressa a autodeclaracao no art. 9º, §1º da Lei 15.211/2025 alcanca conteudo, produto ou servico impróprio, inadequado ou vedado a menores, que nao e o caso do Grio. O que se aplica aqui e o art. 10, de experiencia adequada a idade -- e e para cumpri-lo que a data passou a ser coletada.

O Grio nao implementa a vinculacao de conta a responsavel legal prevista no art. 24 da mesma lei. O dispositivo integra o capitulo das redes sociais, e o Grio nao e rede social; a interpretacao esta registrada no ADR-031 e permanece sujeita a orientacao definitiva da ANPD.

O cadastro de assinatura preve que o pagador declare a relacao com o aluno. Quando essa relacao for a de responsavel, o registro indica que o titular da conta pode ser adolescente, e o dado deve ser tratado com a protecao reforcada do art. 14 da LGPD. Essa declaracao nao e afericao de idade: e informacao prestada pelo proprio pagador, e a ANPD considera verificacao baseada em meio de pagamento um metodo de baixa fidelidade. O Grio nao alega, nesta versao, conformidade com o ECA Digital (Lei 15.211/2025); o mecanismo de afericao etaria e um trabalho em aberto, registrado em LGPD_DATA_GOVERNANCE.md.

8. Seguranca

Os controles tecnicos mantidos estao documentados em SECURITY.md, incluindo cookies HttpOnly, CSRF, rate limit, validacao de entrada, cota de IA, parametrizacao de Cypher, sanitizacao de conteudo renderizado e descarte de imagem de redacao.

9. Atualizacoes

Mudancas relevantes nesta politica devem gerar nova versao. A rota /privacidade renderiza este arquivo: desde 2026-08-22 nao ha texto legal escrito a mao em Svelte, entao editar aqui ja atualiza a pagina, e a linha **Versao:** acima e a unica fonte da data exibida.

Ao subir a versao, atualize junto LEGAL_DOCUMENTS_VERSION em backend/models/user.py — e a constante carimbada em cada cadastro, e backend/tests/test_legal_version_sync.py falha se as duas divergirem.

Quando a mudanca afetar tratamento de dados ou risco operacional, atualize tambem SECURITY.md e o mapa LGPD em docs/legal/LGPD_DATA_GOVERNANCE.md.

Portal comercial e campanhas

Administradores autorizados consultam dados de conta e situação comercial para operar o serviço e atender o estudante. A ficha de atendimento mostra situação da conta, confirmação de e-mail, faixa etária (menor ou maior de 18 anos, nunca a data de nascimento), estado de recuperação de senha, envios de e-mail, assinatura, pagamentos, notas e resgates. Ela não mostra CPF ou nome do pagador, nem conversas, redações ou respostas do estudante. A abertura da ficha fica registrada com quem a abriu e quando (uma vez a cada 10 minutos por pessoa). O registro de envio de e-mail guarda categoria, resultado e horário, sem endereço nem conteúdo, e é apagado após 90 dias. Uma suspensão guarda o motivo enquanto a conta existir; a auditoria permanente registra só que a ação ocorreu. Parceiros recebem apenas resultados agregados de suas campanhas e seu próprio extrato de comissões e repasses; não recebem nome, e-mail ou CPF de estudantes. O uso de cupom pode registrar a atribuição de uma contratação ao parceiro, para apuração das condições comerciais da campanha.

Contas do painel registram papel, estado, autoria de operações e confirmação de acesso por e-mail. Usamos o provedor de e-mail transacional para convites, recuperação e códigos de segurança. Não enviamos publicidade por esses fluxos. A exclusão de conta remove ou desvincula identificadores; evidências financeiras e de auditoria podem ser preservadas para execução das obrigações aplicáveis.

Conhecimento é herança coletiva.
Sobre Planos e preços Matriz do ENEM Temas de redação Termos Privacidade

GRIO APOIO A EDUCACAO LTDA CNPJ 69.045.719/0001-45 São Paulo/SP privacidade@edugrio.com