1. Controlador e contato
O controlador dos dados pessoais tratados no Griô e a GRIO APOIO A EDUCACAO LTDA, sociedade empresaria limitada inscrita no CNPJ sob o numero 69.045.719/0001-45, com sede em Sao Paulo/SP, que opera a plataforma sob o nome fantasia Griô.
A pessoa juridica foi constituida em 2026-09-09. Ate essa data esta politica identificava como controladores os mantenedores do Projeto Griô, sem pessoa juridica constituida. A operacao e a mesma; o que mudou e que ela passou a ter controlador identificavel, como o art. 9º, inciso IV, da LGPD exige informar ao titular.
Solicitacoes sobre privacidade e exercicio de direitos da LGPD devem ser feitas pelo e-mail privacidade@edugrio.com, que e o canal oficial do controlador para essa finalidade.
2. Dados tratados
O Griô trata somente dados necessarios para criar conta, proteger a sessao e entregar a experiencia pedagogica.
| Categoria | Exemplos | Codigo relacionado |
|---|---|---|
| Cadastro e conta | Nome, e-mail, senha em hash, data de nascimento declarada, status de aprovacao, aceite dos termos e politica | backend/models/user.py, backend/schemas/user.py |
| Entrada com Google | Identificador da conta Google (sub), e-mail que o Google afirmou ter verificado no momento do vinculo e nome sugerido, que o usuario confirma ou corrige. Nao recebemos foto, contatos, data de nascimento nem nenhum outro dado da conta Google |
backend/models/user.py (UserIdentity), backend/core/google_oauth.py |
| Sessao e seguranca | Cookie HttpOnly, token CSRF, identificadores tecnicos de rate limit, registros de logout |
backend/api/v1/endpoints/auth.py, backend/core/csrf.py, backend/core/rate_limit.py |
| Recuperacao de conta | E-mail, hash temporario do token e notificacoes de alteracao de senha | backend/crud/password_reset.py, backend/core/email.py |
| Diagnostico e pratica | Questoes respondidas, alternativas selecionadas, tempo por questao, snapshot de proficiencia | backend/models/assessment.py, backend/crud/assessment.py |
| Chat e quiz | Mensagens do aluno, respostas do mentor, quizzes emitidos, revisoes de quiz | backend/models/chat.py, backend/api/v1/endpoints/chatbot.py |
| Redacao | Tema, material de apoio informado pelo aluno, texto digitado, transcricao, texto final, feedback e notas por competencia | backend/models/redacao.py, backend/api/v1/endpoints/redacao.py |
| Gamificacao | Sequencia de estudo, conclusoes de atividade e marco academico | backend/models/gamification.py, backend/crud/gamification.py |
| Pagamento e faturamento | CPF, nome e relacao declarada do pagador; eventos recebidos do provedor de pagamento; registros de nota fiscal emitida e do envio da nota e das boas-vindas ao e-mail da conta; data do pedido de arrependimento e registro da devolucao; historico de desistencias com reembolso (ID interno da conta, resumo criptografico do CPF do pagador e data) | backend/models/billing.py, backend/crud/subscription.py, backend/core/withdrawal_history.py |
| Telemetria tecnica/pedagogica | Eventos de uso e propriedades estruturadas sem necessidade de incluir nome ou e-mail | backend/models/telemetry.py |
| Guia de estudo externo | Habilidade escolhida, destino selecionado e inicio idempotente da atividade; o Griô nao mede consumo da fonte externa | backend/api/v1/endpoints/study.py |
| Grafo pedagogico | Proficiencias por habilidade e historico pedagogico associado ao ID interno do usuario | docs/data/NEO4J_SCHEMA.md |
| Atendimento | Suspensoes da conta com motivo e reversao; acoes do painel sobre a conta, inclusive abertura da ficha; resultado de cada envio de e-mail transacional (categoria, aceite ou falha, horario), sem endereco nem conteudo; aviso interno a equipe quando uma assinatura e ativada, cancelada, falha ou e desistida, com o ID interno do usuario e o valor, sem nome, CPF ou e-mail | backend/models/portal.py, backend/models/user.py, backend/core/commercial/support.py |
A contratacao do plano pago esta aberta desde 2026-10-01. O CPF do pagador e tratado como identificador direto — nao aparece em nenhuma resposta de API e nao e enviado a IA. O evento recebido do provedor e gravado sem identificadores diretos do pagador.
O upload de foto de redacao e usado para transcricao e descartado apos a chamada de IA; a imagem nao deve ser persistida. O texto extraido ou confirmado pelo aluno e dado pessoal e pode conter dados de terceiros, por isso deve ser tratado com a mesma cautela de privacidade.
3. Finalidades e bases legais
| Finalidade | Base legal operacional |
|---|---|
| Criar e proteger a conta, autenticar o usuario e confirmar a propriedade do e-mail informado | Execucao de contrato/procedimentos preliminares e seguranca da plataforma |
| Recuperar acesso e notificar alteracao de senha | Execucao do servico solicitado e seguranca da conta |
| Personalizar diagnostico, trilha, chat, quiz, pratica e redacao | Execucao do servico educacional solicitado pelo usuario |
| Gerar feedback por IA, transcricao e explicacoes pedagogicas | Execucao do servico, com envio minimo de contexto necessario ao provedor de IA |
| Prevenir abuso, fraude, automacao indevida, prompt injection e uso excessivo de cota | Legitimo interesse e seguranca |
| Aplicar a espera de 30 dias para nova assinatura depois de desistencias repetidas com reembolso (Termos, secao 5) | Legitimo interesse (prevencao de uso abusivo do direito de arrependimento) |
| Atender o titular no painel: diagnosticar acesso, cobranca e resgate, registrar o resultado dos envios de e-mail e suspender conta que viole os Termos | Execucao de contrato e legitimo interesse (seguranca da plataforma e dos demais usuarios) |
| Processar assinatura, autorizacao de cobranca e cobranca recorrente | Execucao de contrato |
| Emitir nota fiscal de servico e atender obrigacao tributaria | Cumprimento de obrigacao legal ou regulatoria |
| Cumprir obrigacoes legais ou responder solicitacoes validas de autoridades | Cumprimento de obrigacao legal ou regulatoria |
Quando uma funcionalidade depender de consentimento especifico futuro, o produto deve solicitar consentimento separado, livre e destacado, sem misturar essa decisao com aceite geral dos termos.
4. Compartilhamento e operadores
O Griô usa provedores de infraestrutura e IA para operar o servico. Sao dois provedores de IA, com papeis distintos:
| Provedor | O que processa |
|---|---|
| Gemini (Google) | Embeddings, transcricao e avaliacao de redacao, descricao de imagem de questao |
| DeepSeek | Conversas do chat, quiz, microaula e relatorios de desempenho |
Nao devem ser enviados a nenhum deles nome, e-mail ou senha do usuario. O conteudo enviado deve se limitar ao contexto pedagogico necessario: mensagem do chat, historico reduzido, tema de redacao, texto da redacao, imagem enviada para transcricao, questoes relevantes e metadados educacionais indispensaveis.
Transferencia internacional
Os dois provedores processam fora do Brasil, e os destinos sao diferentes:
- Gemini: infraestrutura da Google, sob contrato do proprio fornecedor.
- Entrar com o Google: a autenticacao acontece nos servidores da Google, fora do Brasil, por escolha do usuario e so quando ele usa essa opcao.
- DeepSeek: o produto usa hoje a API oficial, que processa e armazena em servidores na Republica Popular da China. A China nao possui decisao de adequacao da ANPD.
Isso alcanca o conteudo das conversas de chat e o desempenho pedagogico associado. Nao alcanca nome, e-mail, senha, dados de pagamento, redacoes nem imagens enviadas para transcricao, que seguem por outros caminhos.
Se voce nao concorda com essa transferencia, pode deixar de usar o chat e as funcionalidades derivadas dele sem perder acesso ao restante do produto, e pode exercer os direitos da secao correspondente desta politica, inclusive eliminacao do historico de conversas.
Outros servicos operacionais incluem banco relacional, Redis, Neo4j e ambiente
de deploy. Credenciais e configuracoes sensiveis seguem SECURITY.md.
O guia de estudo abre YouTube e paginas publicas do INEP em nova aba, por acao explicita do usuario. O Griô nao envia nome, e-mail, texto de chat ou perfil pedagogico a esses sites, mas ao abrir a pagina o navegador passa a se sujeitar às politicas do destino e pode transmitir dados tecnicos usuais de navegacao, como endereco IP e cabeçalhos. Nesta versao nenhum video externo e incorporado na pagina do Griô.
Para a assinatura, dois destinatarios:
- Woovi, instituicao de pagamento, vigente desde 2026-10-01: recebe CPF e nome do pagador, valor e referencia da cobranca para operar o Pix Automatico, e o identificador da transacao quando ha devolucao por arrependimento.
- Emissor Nacional de NFS-e, administracao tributaria, vigente desde 2026-10-02: recebe CPF e nome do pagador como tomador do servico, para a nota fiscal de cada ciclo cobrado. A transferencia decorre de obrigacao legal, nao de consentimento, e por isso nao pode ser recusada sem deixar de usar o servico pago. Ciclo devolvido por inteiro antes da emissao (arrependimento) nao gera nota.
Nenhum dado de cartao e tratado em nenhuma hipotese.
Quem escolhe entrar com o Google e levado a tela do proprio Google, que
confirma quem e a pessoa e devolve ao Griô so o identificador da conta, o
e-mail verificado e o nome (escopos openid, email e profile). O Google
atua como provedor de identidade escolhido pelo usuario, com politica propria,
e fica sabendo que aquela conta entrou no Griô. Nenhuma pagina do Griô carrega
script do Google: ele so participa quando o usuario clica no botao. A conta
nao e criada antes de o usuario informar a data de nascimento e aceitar esta
politica, entao quem desiste nesse passo nao deixa registro. O vinculo e
exportado com os demais dados e apagado com a conta.
O Resend opera os e-mails transacionais de conta. Para recuperar acesso ou notificar uma alteracao de senha, recebe o endereco do destinatario e o conteudo da mensagem, que pode conter um link temporario de uso unico. O Grio nao registra esse link, o token bruto ou a chave do provedor em logs. Nos e-mails de cobranca ao aluno (boas-vindas ao plano pago, nota fiscal emitida e cancelada), recebe o endereco da conta, o valor, o numero e a chave de acesso da nota -- nunca o CPF ou o nome do pagador.
5. Retencao e exclusao
Enquanto a conta estiver ativa ou pendente de confirmacao de e-mail, os dados pedagogicos sao mantidos para continuidade da aprendizagem. Quando o titular solicitar exclusao, a operacao deve remover ou anonimizar dados pessoais conforme a capacidade tecnica vigente e eventuais obrigacoes legais.
Estado atual importante:
- O codigo de confirmacao de e-mail e guardado apenas como resumo criptografico, expira em minutos e e apagado assim que usado ou quando as tentativas se esgotam. Ele nunca e exibido em log nem devolvido por nenhuma rota.
- O registro de acesso liberado por codigo de resgate acompanha o usuario e usa
ON DELETE CASCADE: excluir o titular remove tambem as concessoes dele. - Dados de chat, redacao privada e gamificacao usam
ON DELETE CASCADEem tabelas relacionadas ao usuario. assessment_attempts,diagnostic_sessions,telemetry_eventse registros Neo4j associados ao usuario exigem rotina operacional especifica para exclusao completa ou anonimizacao.- Dados de assinatura e de nota fiscal usam
ON DELETE CASCADEa partir do usuario. No caso da nota, isso conflita com o prazo de guarda fiscal, e a retencao aplicavel precisa ser avaliada antes de excluir. - O historico de desistencias com reembolso nao e removido junto com o usuario: e o que impede que excluir a conta e criar outra contorne a espera de nova assinatura. Ele guarda so o ID interno da conta, a data e um resumo criptografico (HMAC com chave do servidor) do CPF do pagador, que nao permite recuperar o CPF, e e apagado automaticamente 395 dias depois da desistencia (os doze meses da regra mais os trinta dias de espera).
- Os eventos recebidos do provedor de pagamento nao sao removidos junto com o usuario: o vinculo com a assinatura passa a nulo e a linha permanece como registro financeiro. Ela e gravada sem identificadores diretos do pagador, e seu expurgo depende de acao manual executada antes da exclusao da conta.
- Nao ha endpoint publico de autoexclusao/exportacao nesta versao; solicitacoes de titular devem ser atendidas por processo manual rastreavel ate que o produto implemente automacao.
6. Direitos do titular
Nos termos da LGPD, o titular pode solicitar confirmacao de tratamento, acesso, correcao, portabilidade quando aplicavel, informacao sobre compartilhamento, anonimizacao, bloqueio, eliminacao e revisao de decisoes automatizadas quando cabivel.
Antes de cumprir uma solicitacao, o Griô pode exigir verificacao razoavel da identidade do solicitante para proteger a conta contra acesso indevido.
7. Criancas e adolescentes
O publico educacional pode incluir menores de idade. O produto deve manter linguagem clara, coleta minimizada e controles de seguranca reforcados. Antes de uso publico amplo com menores, os mantenedores devem definir fluxo de responsavel legal quando juridicamente necessario.
Desde 2026-09-05 o cadastro coleta a data de nascimento declarada pelo aluno, e a idade minima para criar conta e de 13 anos. A finalidade e unica: permitir tratamento adequado a faixa etaria. A idade nao e armazenada como marca; e calculada a partir da data quando necessario.
Essa coleta nao e afericao de idade no sentido das orientacoes da ANPD sobre mecanismos confiaveis de afericao (Orientacoes Preliminares de 20/03/2026): e autodeclaracao, e a ANPD classifica autodeclaracao como metodo nao confiavel. A vedacao expressa a autodeclaracao no art. 9º, §1º da Lei 15.211/2025 alcanca conteudo, produto ou servico impróprio, inadequado ou vedado a menores, que nao e o caso do Grio. O que se aplica aqui e o art. 10, de experiencia adequada a idade -- e e para cumpri-lo que a data passou a ser coletada.
O Grio nao implementa a vinculacao de conta a responsavel legal prevista no art. 24 da mesma lei. O dispositivo integra o capitulo das redes sociais, e o Grio nao e rede social; a interpretacao esta registrada no ADR-031 e permanece sujeita a orientacao definitiva da ANPD.
O cadastro de assinatura preve que o pagador declare a relacao com o aluno.
Quando essa relacao for a de responsavel, o registro indica que o titular da
conta pode ser adolescente, e o dado deve ser tratado com a protecao reforcada
do art. 14 da LGPD. Essa declaracao nao e afericao de idade: e informacao
prestada pelo proprio pagador, e a ANPD considera verificacao baseada em meio
de pagamento um metodo de baixa fidelidade. O Grio nao alega, nesta versao,
conformidade com o ECA Digital (Lei 15.211/2025); o mecanismo de afericao
etaria e um trabalho em aberto, registrado em LGPD_DATA_GOVERNANCE.md.
8. Seguranca
Os controles tecnicos mantidos estao documentados em SECURITY.md, incluindo
cookies HttpOnly, CSRF, rate limit, validacao de entrada, cota de IA,
parametrizacao de Cypher, sanitizacao de conteudo renderizado e descarte de
imagem de redacao.
9. Atualizacoes
Mudancas relevantes nesta politica devem gerar nova versao. A rota
/privacidade renderiza este arquivo: desde 2026-08-22 nao ha texto legal
escrito a mao em Svelte, entao editar aqui ja atualiza a pagina, e a linha
**Versao:** acima e a unica fonte da data exibida.
Ao subir a versao, atualize junto LEGAL_DOCUMENTS_VERSION em
backend/models/user.py — e a constante carimbada em cada cadastro, e
backend/tests/test_legal_version_sync.py falha se as duas divergirem.
Quando a mudanca afetar tratamento de dados ou risco operacional, atualize
tambem SECURITY.md e o mapa LGPD em docs/legal/LGPD_DATA_GOVERNANCE.md.
Portal comercial e campanhas
Administradores autorizados consultam dados de conta e situação comercial para operar o serviço e atender o estudante. A ficha de atendimento mostra situação da conta, confirmação de e-mail, faixa etária (menor ou maior de 18 anos, nunca a data de nascimento), estado de recuperação de senha, envios de e-mail, assinatura, pagamentos, notas e resgates. Ela não mostra CPF ou nome do pagador, nem conversas, redações ou respostas do estudante. A abertura da ficha fica registrada com quem a abriu e quando (uma vez a cada 10 minutos por pessoa). O registro de envio de e-mail guarda categoria, resultado e horário, sem endereço nem conteúdo, e é apagado após 90 dias. Uma suspensão guarda o motivo enquanto a conta existir; a auditoria permanente registra só que a ação ocorreu. Parceiros recebem apenas resultados agregados de suas campanhas e seu próprio extrato de comissões e repasses; não recebem nome, e-mail ou CPF de estudantes. O uso de cupom pode registrar a atribuição de uma contratação ao parceiro, para apuração das condições comerciais da campanha.
Contas do painel registram papel, estado, autoria de operações e confirmação de acesso por e-mail. Usamos o provedor de e-mail transacional para convites, recuperação e códigos de segurança. Não enviamos publicidade por esses fluxos. A exclusão de conta remove ou desvincula identificadores; evidências financeiras e de auditoria podem ser preservadas para execução das obrigações aplicáveis.