1. Controlador e contato
O tratamento de dados pessoais no Griô e realizado pelos mantenedores do Projeto Griô como controladores da plataforma.
Solicitacoes sobre privacidade e exercicio de direitos da LGPD devem ser feitas pelo e-mail privacidade@edugrio.com.
2. Dados tratados
O Griô trata somente dados necessarios para criar conta, proteger a sessao e entregar a experiencia pedagogica.
| Categoria | Exemplos | Codigo relacionado |
|---|---|---|
| Cadastro e conta | Nome, e-mail, senha em hash, status de aprovacao, aceite dos termos e politica | backend/models/user.py, backend/schemas/user.py |
| Sessao e seguranca | Cookie HttpOnly, token CSRF, identificadores tecnicos de rate limit, registros de logout |
backend/api/v1/endpoints/auth.py, backend/core/csrf.py, backend/core/rate_limit.py |
| Recuperacao de conta | E-mail, hash temporario do token e notificacoes de alteracao de senha | backend/crud/password_reset.py, backend/core/email.py |
| Diagnostico e pratica | Questoes respondidas, alternativas selecionadas, tempo por questao, snapshot de proficiencia | backend/models/assessment.py, backend/crud/assessment.py |
| Chat e quiz | Mensagens do aluno, respostas do mentor, quizzes emitidos, revisoes de quiz | backend/models/chat.py, backend/api/v1/endpoints/chatbot.py |
| Redacao | Tema, material de apoio informado pelo aluno, texto digitado, transcricao, texto final, feedback e notas por competencia | backend/models/redacao.py, backend/api/v1/endpoints/redacao.py |
| Gamificacao | Sequencia de estudo, conclusoes de atividade e marco academico | backend/models/gamification.py, backend/crud/gamification.py |
| Pagamento e faturamento | CPF, nome e relacao declarada do pagador; eventos recebidos do provedor de pagamento; registros de nota fiscal emitida | backend/models/billing.py, backend/crud/subscription.py |
| Telemetria tecnica/pedagogica | Eventos de uso e propriedades estruturadas sem necessidade de incluir nome ou e-mail | backend/models/telemetry.py |
| Grafo pedagogico | Proficiencias por habilidade e historico pedagogico associado ao ID interno do usuario | docs/data/NEO4J_SCHEMA.md |
Os campos de pagamento existem no banco, mas ainda nao ha forma de contratar plano pago: nenhum fluxo do produto os preenche nesta versao. Quando a assinatura for habilitada, o CPF do pagador sera tratado como identificador direto — nao aparece em nenhuma resposta de API e nao e enviado a IA. O evento recebido do provedor e gravado sem identificadores diretos do pagador.
O upload de foto de redacao e usado para transcricao e descartado apos a chamada de IA; a imagem nao deve ser persistida. O texto extraido ou confirmado pelo aluno e dado pessoal e pode conter dados de terceiros, por isso deve ser tratado com a mesma cautela de privacidade.
3. Finalidades e bases legais
| Finalidade | Base legal operacional |
|---|---|
| Criar e proteger a conta, autenticar o usuario e aplicar aprovacao manual | Execucao de contrato/procedimentos preliminares e seguranca da plataforma |
| Recuperar acesso e notificar alteracao de senha | Execucao do servico solicitado e seguranca da conta |
| Personalizar diagnostico, trilha, chat, quiz, pratica e redacao | Execucao do servico educacional solicitado pelo usuario |
| Gerar feedback por IA, transcricao e explicacoes pedagogicas | Execucao do servico, com envio minimo de contexto necessario ao provedor de IA |
| Prevenir abuso, fraude, automacao indevida, prompt injection e uso excessivo de cota | Legitimo interesse e seguranca |
| Processar assinatura, autorizacao de cobranca e cobranca recorrente | Execucao de contrato |
| Emitir nota fiscal de servico e atender obrigacao tributaria | Cumprimento de obrigacao legal ou regulatoria |
| Cumprir obrigacoes legais ou responder solicitacoes validas de autoridades | Cumprimento de obrigacao legal ou regulatoria |
Quando uma funcionalidade depender de consentimento especifico futuro, o produto deve solicitar consentimento separado, livre e destacado, sem misturar essa decisao com aceite geral dos termos.
4. Compartilhamento e operadores
O Griô usa provedores de infraestrutura e IA para operar o servico. O provedor
de IA suportado no contrato tecnico atual e Gemini via API key
(GEMINI_API_KEY).
Nao devem ser enviados ao Gemini nome, e-mail ou senha do usuario. O conteudo enviado deve se limitar ao contexto pedagogico necessario: mensagem do chat, historico reduzido, tema de redacao, texto da redacao, imagem enviada para transcricao, questoes relevantes e metadados educacionais indispensaveis.
Outros servicos operacionais incluem banco relacional, Redis, Neo4j e ambiente
de deploy. Credenciais e configuracoes sensiveis seguem SECURITY.md.
Para a assinatura, dois destinatarios estao previstos e ainda nao vigentes, e o Grio nao alega conformidade com eles enquanto a integracao nao existir:
- Woovi, instituicao de pagamento, recebera CPF e nome do pagador, valor e referencia da cobranca para operar o Pix Automatico.
- Emissor Nacional de NFS-e, administracao tributaria, recebera CPF e nome do pagador como tomador do servico. A transferencia decorre de obrigacao legal, nao de consentimento, e por isso nao pode ser recusada sem deixar de usar o servico pago.
Nenhum dado foi enviado a qualquer um dos dois: nao existe adaptador de provedor no codigo. Nenhum dado de cartao e tratado em nenhuma hipotese.
O Resend opera os e-mails transacionais de conta. Para recuperar acesso ou notificar uma alteracao de senha, recebe o endereco do destinatario e o conteudo da mensagem, que pode conter um link temporario de uso unico. O Grio nao registra esse link, o token bruto ou a chave do provedor em logs.
5. Retencao e exclusao
Enquanto a conta estiver ativa ou pendente de aprovacao, os dados pedagogicos sao mantidos para continuidade da aprendizagem. Quando o titular solicitar exclusao, a operacao deve remover ou anonimizar dados pessoais conforme a capacidade tecnica vigente e eventuais obrigacoes legais.
Estado atual importante:
- Dados de chat, redacao privada e gamificacao usam
ON DELETE CASCADEem tabelas relacionadas ao usuario. assessment_attempts,diagnostic_sessions,telemetry_eventse registros Neo4j associados ao usuario exigem rotina operacional especifica para exclusao completa ou anonimizacao.- Dados de assinatura e de nota fiscal usam
ON DELETE CASCADEa partir do usuario. No caso da nota, isso conflita com o prazo de guarda fiscal, e a retencao aplicavel precisa ser avaliada antes de excluir. - Os eventos recebidos do provedor de pagamento nao sao removidos junto com o usuario: o vinculo com a assinatura passa a nulo e a linha permanece como registro financeiro. Ela e gravada sem identificadores diretos do pagador, e seu expurgo depende de acao manual executada antes da exclusao da conta.
- Nao ha endpoint publico de autoexclusao/exportacao nesta versao; solicitacoes de titular devem ser atendidas por processo manual rastreavel ate que o produto implemente automacao.
6. Direitos do titular
Nos termos da LGPD, o titular pode solicitar confirmacao de tratamento, acesso, correcao, portabilidade quando aplicavel, informacao sobre compartilhamento, anonimizacao, bloqueio, eliminacao e revisao de decisoes automatizadas quando cabivel.
Antes de cumprir uma solicitacao, o Griô pode exigir verificacao razoavel da identidade do solicitante para proteger a conta contra acesso indevido.
7. Criancas e adolescentes
O publico educacional pode incluir menores de idade. O produto deve manter linguagem clara, coleta minimizada e controles de seguranca reforcados. Antes de uso publico amplo com menores, os mantenedores devem definir fluxo de responsavel legal quando juridicamente necessario.
O cadastro de assinatura preve que o pagador declare a relacao com o aluno.
Quando essa relacao for a de responsavel, o registro indica que o titular da
conta pode ser adolescente, e o dado deve ser tratado com a protecao reforcada
do art. 14 da LGPD. Essa declaracao nao e afericao de idade: e informacao
prestada pelo proprio pagador, e a ANPD considera verificacao baseada em meio
de pagamento um metodo de baixa fidelidade. O Grio nao alega, nesta versao,
conformidade com o ECA Digital (Lei 15.211/2025); o mecanismo de afericao
etaria e um trabalho em aberto, registrado em LGPD_DATA_GOVERNANCE.md.
8. Seguranca
Os controles tecnicos mantidos estao documentados em SECURITY.md, incluindo
cookies HttpOnly, CSRF, rate limit, validacao de entrada, cota de IA,
parametrizacao de Cypher, sanitizacao de conteudo renderizado e descarte de
imagem de redacao.
9. Atualizacoes
Mudancas relevantes nesta politica devem gerar nova versao. A rota
/privacidade renderiza este arquivo: desde 2026-08-22 nao ha texto legal
escrito a mao em Svelte, entao editar aqui ja atualiza a pagina, e a linha
**Versao:** acima e a unica fonte da data exibida.
Ao subir a versao, atualize junto LEGAL_DOCUMENTS_VERSION em
backend/models/user.py — e a constante carimbada em cada cadastro, e
backend/tests/test_legal_version_sync.py falha se as duas divergirem.
Quando a mudanca afetar tratamento de dados ou risco operacional, atualize
tambem SECURITY.md e o mapa LGPD em docs/legal/LGPD_DATA_GOVERNANCE.md.