Logotipo Griô
Documentação Legal

Política de Privacidade

Última atualização: 22/08/2026

Navegação rápida

1. Controlador e contato

O tratamento de dados pessoais no Griô e realizado pelos mantenedores do Projeto Griô como controladores da plataforma.

Solicitacoes sobre privacidade e exercicio de direitos da LGPD devem ser feitas pelo e-mail privacidade@edugrio.com.

2. Dados tratados

O Griô trata somente dados necessarios para criar conta, proteger a sessao e entregar a experiencia pedagogica.

Categoria Exemplos Codigo relacionado
Cadastro e conta Nome, e-mail, senha em hash, status de aprovacao, aceite dos termos e politica backend/models/user.py, backend/schemas/user.py
Sessao e seguranca Cookie HttpOnly, token CSRF, identificadores tecnicos de rate limit, registros de logout backend/api/v1/endpoints/auth.py, backend/core/csrf.py, backend/core/rate_limit.py
Recuperacao de conta E-mail, hash temporario do token e notificacoes de alteracao de senha backend/crud/password_reset.py, backend/core/email.py
Diagnostico e pratica Questoes respondidas, alternativas selecionadas, tempo por questao, snapshot de proficiencia backend/models/assessment.py, backend/crud/assessment.py
Chat e quiz Mensagens do aluno, respostas do mentor, quizzes emitidos, revisoes de quiz backend/models/chat.py, backend/api/v1/endpoints/chatbot.py
Redacao Tema, material de apoio informado pelo aluno, texto digitado, transcricao, texto final, feedback e notas por competencia backend/models/redacao.py, backend/api/v1/endpoints/redacao.py
Gamificacao Sequencia de estudo, conclusoes de atividade e marco academico backend/models/gamification.py, backend/crud/gamification.py
Pagamento e faturamento CPF, nome e relacao declarada do pagador; eventos recebidos do provedor de pagamento; registros de nota fiscal emitida backend/models/billing.py, backend/crud/subscription.py
Telemetria tecnica/pedagogica Eventos de uso e propriedades estruturadas sem necessidade de incluir nome ou e-mail backend/models/telemetry.py
Grafo pedagogico Proficiencias por habilidade e historico pedagogico associado ao ID interno do usuario docs/data/NEO4J_SCHEMA.md

Os campos de pagamento existem no banco, mas ainda nao ha forma de contratar plano pago: nenhum fluxo do produto os preenche nesta versao. Quando a assinatura for habilitada, o CPF do pagador sera tratado como identificador direto — nao aparece em nenhuma resposta de API e nao e enviado a IA. O evento recebido do provedor e gravado sem identificadores diretos do pagador.

O upload de foto de redacao e usado para transcricao e descartado apos a chamada de IA; a imagem nao deve ser persistida. O texto extraido ou confirmado pelo aluno e dado pessoal e pode conter dados de terceiros, por isso deve ser tratado com a mesma cautela de privacidade.

3. Finalidades e bases legais

Finalidade Base legal operacional
Criar e proteger a conta, autenticar o usuario e aplicar aprovacao manual Execucao de contrato/procedimentos preliminares e seguranca da plataforma
Recuperar acesso e notificar alteracao de senha Execucao do servico solicitado e seguranca da conta
Personalizar diagnostico, trilha, chat, quiz, pratica e redacao Execucao do servico educacional solicitado pelo usuario
Gerar feedback por IA, transcricao e explicacoes pedagogicas Execucao do servico, com envio minimo de contexto necessario ao provedor de IA
Prevenir abuso, fraude, automacao indevida, prompt injection e uso excessivo de cota Legitimo interesse e seguranca
Processar assinatura, autorizacao de cobranca e cobranca recorrente Execucao de contrato
Emitir nota fiscal de servico e atender obrigacao tributaria Cumprimento de obrigacao legal ou regulatoria
Cumprir obrigacoes legais ou responder solicitacoes validas de autoridades Cumprimento de obrigacao legal ou regulatoria

Quando uma funcionalidade depender de consentimento especifico futuro, o produto deve solicitar consentimento separado, livre e destacado, sem misturar essa decisao com aceite geral dos termos.

4. Compartilhamento e operadores

O Griô usa provedores de infraestrutura e IA para operar o servico. O provedor de IA suportado no contrato tecnico atual e Gemini via API key (GEMINI_API_KEY).

Nao devem ser enviados ao Gemini nome, e-mail ou senha do usuario. O conteudo enviado deve se limitar ao contexto pedagogico necessario: mensagem do chat, historico reduzido, tema de redacao, texto da redacao, imagem enviada para transcricao, questoes relevantes e metadados educacionais indispensaveis.

Outros servicos operacionais incluem banco relacional, Redis, Neo4j e ambiente de deploy. Credenciais e configuracoes sensiveis seguem SECURITY.md.

Para a assinatura, dois destinatarios estao previstos e ainda nao vigentes, e o Grio nao alega conformidade com eles enquanto a integracao nao existir:

  • Woovi, instituicao de pagamento, recebera CPF e nome do pagador, valor e referencia da cobranca para operar o Pix Automatico.
  • Emissor Nacional de NFS-e, administracao tributaria, recebera CPF e nome do pagador como tomador do servico. A transferencia decorre de obrigacao legal, nao de consentimento, e por isso nao pode ser recusada sem deixar de usar o servico pago.

Nenhum dado foi enviado a qualquer um dos dois: nao existe adaptador de provedor no codigo. Nenhum dado de cartao e tratado em nenhuma hipotese.

O Resend opera os e-mails transacionais de conta. Para recuperar acesso ou notificar uma alteracao de senha, recebe o endereco do destinatario e o conteudo da mensagem, que pode conter um link temporario de uso unico. O Grio nao registra esse link, o token bruto ou a chave do provedor em logs.

5. Retencao e exclusao

Enquanto a conta estiver ativa ou pendente de aprovacao, os dados pedagogicos sao mantidos para continuidade da aprendizagem. Quando o titular solicitar exclusao, a operacao deve remover ou anonimizar dados pessoais conforme a capacidade tecnica vigente e eventuais obrigacoes legais.

Estado atual importante:

  • Dados de chat, redacao privada e gamificacao usam ON DELETE CASCADE em tabelas relacionadas ao usuario.
  • assessment_attempts, diagnostic_sessions, telemetry_events e registros Neo4j associados ao usuario exigem rotina operacional especifica para exclusao completa ou anonimizacao.
  • Dados de assinatura e de nota fiscal usam ON DELETE CASCADE a partir do usuario. No caso da nota, isso conflita com o prazo de guarda fiscal, e a retencao aplicavel precisa ser avaliada antes de excluir.
  • Os eventos recebidos do provedor de pagamento nao sao removidos junto com o usuario: o vinculo com a assinatura passa a nulo e a linha permanece como registro financeiro. Ela e gravada sem identificadores diretos do pagador, e seu expurgo depende de acao manual executada antes da exclusao da conta.
  • Nao ha endpoint publico de autoexclusao/exportacao nesta versao; solicitacoes de titular devem ser atendidas por processo manual rastreavel ate que o produto implemente automacao.

6. Direitos do titular

Nos termos da LGPD, o titular pode solicitar confirmacao de tratamento, acesso, correcao, portabilidade quando aplicavel, informacao sobre compartilhamento, anonimizacao, bloqueio, eliminacao e revisao de decisoes automatizadas quando cabivel.

Antes de cumprir uma solicitacao, o Griô pode exigir verificacao razoavel da identidade do solicitante para proteger a conta contra acesso indevido.

7. Criancas e adolescentes

O publico educacional pode incluir menores de idade. O produto deve manter linguagem clara, coleta minimizada e controles de seguranca reforcados. Antes de uso publico amplo com menores, os mantenedores devem definir fluxo de responsavel legal quando juridicamente necessario.

O cadastro de assinatura preve que o pagador declare a relacao com o aluno. Quando essa relacao for a de responsavel, o registro indica que o titular da conta pode ser adolescente, e o dado deve ser tratado com a protecao reforcada do art. 14 da LGPD. Essa declaracao nao e afericao de idade: e informacao prestada pelo proprio pagador, e a ANPD considera verificacao baseada em meio de pagamento um metodo de baixa fidelidade. O Grio nao alega, nesta versao, conformidade com o ECA Digital (Lei 15.211/2025); o mecanismo de afericao etaria e um trabalho em aberto, registrado em LGPD_DATA_GOVERNANCE.md.

8. Seguranca

Os controles tecnicos mantidos estao documentados em SECURITY.md, incluindo cookies HttpOnly, CSRF, rate limit, validacao de entrada, cota de IA, parametrizacao de Cypher, sanitizacao de conteudo renderizado e descarte de imagem de redacao.

9. Atualizacoes

Mudancas relevantes nesta politica devem gerar nova versao. A rota /privacidade renderiza este arquivo: desde 2026-08-22 nao ha texto legal escrito a mao em Svelte, entao editar aqui ja atualiza a pagina, e a linha **Versao:** acima e a unica fonte da data exibida.

Ao subir a versao, atualize junto LEGAL_DOCUMENTS_VERSION em backend/models/user.py — e a constante carimbada em cada cadastro, e backend/tests/test_legal_version_sync.py falha se as duas divergirem.

Quando a mudanca afetar tratamento de dados ou risco operacional, atualize tambem SECURITY.md e o mapa LGPD em docs/legal/LGPD_DATA_GOVERNANCE.md.