Turmify

Política de Privacidade

Versão 1.0 · atualizada em 26/09/2026

1. Quem somos

O Turmify é uma plataforma online (SaaS) para estúdios, escolas e negócios que trabalham com turmas: agenda de aulas, cadastro de alunos, matrículas, financeiro, comissões, comunicação e a assistente de inteligência artificial Nathy.

O Turmify é operado por RSB TECH LTDA (nome fantasia Turmify), inscrita no CNPJ sob o nº 61.363.314/0001-43, com sede em Rua Duque de Caxias, 436, Barueri/SP ("Turmify", "nós").

Contato sobre privacidade e proteção de dados (encarregado): Encarregado de Proteção de Dados da RSB TECH LTDA — atendimento@turmify.com.br.

2. Os dois papéis do Turmify

A Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018) distingue quem decide sobre os dados (controlador) de quem os trata em nome de outro (operador). No Turmify existem dois cenários:

  • Dados dos negócios que usam o Turmify e de seus usuários (administradores e instrutores). Aqui o Turmify é o controlador: decidimos como esses dados são usados para criar e manter a conta, cobrar, dar suporte e proteger a plataforma.
  • Dados dos alunos, responsáveis, interessados (leads) e demais pessoas cadastradas por um negócio. Aqui o negócio é o controlador — ele decide quais dados coletar e para quê — e o Turmify é o operador: trata esses dados apenas seguindo as instruções do negócio e o contrato entre as partes. Se você é aluno ou responsável e quer exercer seus direitos, fale primeiro com o negócio (estúdio ou escola) em que se cadastrou; nós o ajudamos a atender o seu pedido.

3. Quais dados tratamos

QuemDadosDe onde vêm
Usuários do negócio (administradores e instrutores)nome, e-mail, senha (guardada apenas como hash irreversível), perfil e permissões, data do último acesso, endereço IP e registros de ações no sistemainformados pelo negócio ou pelo próprio usuário
Negócio (cliente do Turmify)razão social, CNPJ ou CPF, e-mail, telefone, endereço, dados da assinaturainformados pelo negócio
Alunos e interessados (por conta do negócio)nome, CPF, data de nascimento, sexo, telefone/WhatsApp, e-mail, endereço, contato de emergência, foto, anotações, origem do contato, matrículas, presença nas aulas, cobranças e pagamentos, contratos (PDF), mensagens enviadasinformados pelo negócio ou pelo aluno
Alunos — dados de saúde (dado pessoal sensível)avaliação física e anamnese: objetivos, queixas, histórico de lesões, restrições e condições relevantes, observações do instrutorinformados pelo negócio ou pelo aluno
Usuários da Nathyo texto das conversas e o resultado de consultas feitas para responderdigitados pelo usuário e lidos do próprio negócio
Uso da plataformaendereço IP, data e hora, ação realizada, identificadores técnicosgerados automaticamente

Os registros de auditoria guardam quem fez o quê e quando, mas não copiam CPF, contatos, dados de saúde, anotações nem senhas.

4. Para que usamos os dados e em que base legal

FinalidadeBase legal (LGPD, art. 7º)
Criar e manter a conta, autenticar usuários, prestar o serviço contratadoexecução de contrato (inciso V)
Cobrança, emissão de documentos fiscais, cumprimento de obrigações legais e regulatóriascumprimento de obrigação legal (inciso II) e execução de contrato
Segurança, prevenção a fraude, registros de auditoria, resposta a incidenteslegítimo interesse (inciso IX) e obrigação legal
Suporte e comunicação sobre o serviçoexecução de contrato e legítimo interesse
Melhoria do produto, com dados agregados e sem identificar pessoaslegítimo interesse
Tratamento dos dados de alunos por conta do negóciodefinida pelo negócio, como controlador (por exemplo, execução do contrato de matrícula; para dados de saúde, o consentimento ou outra hipótese do art. 11)

[REVISÃO JURÍDICA: confirmar as bases legais acima, em especial para dados de saúde.]

Não vendemos dados pessoais e não os usamos para publicidade de terceiros.

5. Com quem compartilhamos (suboperadores)

Para prestar o serviço usamos fornecedores que tratam dados em nosso nome. Eles só recebem o necessário e estão sujeitos a obrigações contratuais de proteção de dados. A lista atual e a função de cada um estão em a nossa lista de suboperadores, que enviamos a qualquer momento a quem pedir pelo e-mail atendimento@turmify.com.br. Hoje ela inclui hospedagem e banco de dados (Railway), inteligência artificial (Anthropic), cobrança (Asaas), envio de e-mail (Resend), mensagens por WhatsApp e agenda (Google), quando o negócio ativa cada recurso.

Também podemos compartilhar dados quando a lei ou uma ordem de autoridade competente exigir, e com o próprio negócio, quando se tratar de dados de seus alunos e usuários.

6. Transferência internacional de dados

Parte dos nossos fornecedores está fora do Brasil, principalmente nos Estados Unidos. Nesses casos a transferência ocorre com as salvaguardas previstas no art. 33 da LGPD e na regulamentação da ANPD, como cláusulas contratuais adequadas. [REVISÃO JURÍDICA: definir o mecanismo de transferência de cada fornecedor.]

7. Por quanto tempo guardamos

DadoPrazo
Registros de auditoria (quem fez o quê)12 meses
Mensagens enviadas a alunos12 meses
Conversas com a Nathy90 dias
Tokens de recuperação de senha7 dias após expirarem
Dados de um negócio que cancelou90 dias para o negócio exportar seus dados; depois são eliminados
Dados de um aluno anonimizadodados pessoais eliminados; o histórico financeiro é mantido sem identificar a pessoa, pelo prazo das obrigações fiscais e contábeis
Dados de cobrança e fiscaispelo prazo exigido pela legislação tributária e contábil

Passados os prazos, os dados são eliminados automaticamente ou anonimizados.

8. Seus direitos

Você pode pedir, a qualquer momento (LGPD, art. 18): confirmação de que tratamos seus dados; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e suas consequências; revogação do consentimento; e revisão de decisões tomadas apenas por tratamento automatizado.

  • Se os dados são seus como usuário de um negócio ou do próprio negócio: escreva para atendimento@turmify.com.br.
  • Se você é aluno ou responsável: procure o negócio onde se cadastrou. O negócio dispõe, dentro do Turmify, de ferramentas para exportar todos os dados de um aluno e para anonimizá-lo. Se preferir, escreva para nós e encaminhamos o pedido.

Mensagens automáticas (lembretes, avisos, comunicados): toda mensagem traz um link para deixar de receber, sem login; a equipe do negócio também pode desativá-las na ficha do aluno. Depois do pedido, o Turmify não envia mais mensagens automáticas àquela pessoa. Respondemos no prazo legal. Para proteger você, podemos pedir a confirmação da sua identidade. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

9. Como protegemos os dados

Adotamos medidas técnicas e organizacionais proporcionais ao risco, entre elas:

  • isolamento dos dados de cada negócio no próprio banco de dados (segurança em nível de linha), além do controle na aplicação;
  • controle de acesso por perfil e permissões; dados de saúde restritos ao administrador e aos instrutores responsáveis;
  • senhas armazenadas apenas como hash irreversível; tokens de recuperação armazenados como hash e com validade curta;
  • comunicação criptografada (HTTPS) entre o navegador e a plataforma;
  • PDFs de contratos armazenados cifrados (AES-256-GCM);
  • registros de auditoria sem dados pessoais nem segredos, e limite de tentativas contra abuso;
  • eliminação automática de dados vencidos.

Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos os negócios afetados e, quando aplicável, a ANPD e os titulares, nos prazos legais.

10. Inteligência artificial (Nathy)

A Nathy é uma assistente de inteligência artificial. Ao usá-la:

  • você conversa com um sistema automatizado, e não com uma pessoa;
  • o texto da conversa e as informações do seu negócio necessárias para responder (por exemplo, alunos e cobranças que a sua permissão já permite ver) são enviados ao fornecedor do modelo de IA, que está fora do Brasil;
  • a Nathy apenas consulta informações e respeita as permissões de quem pergunta; ela não altera dados;
  • as respostas podem conter erros; confira as informações importantes;
  • as conversas são apagadas automaticamente em 90 dias, e o negócio pode desligar a Nathy.

Evite digitar dados que não sejam necessários, como dados de saúde de alunos, a menos que o negócio tenha base para isso.

11. Crianças e adolescentes

O Turmify é uma ferramenta para negócios. Quando um negócio cadastra alunos menores de 18 anos, é o negócio quem deve obter o consentimento específico de pelo menos um dos pais ou do responsável legal, quando essa for a base legal aplicável (LGPD, art. 14), e tratar esses dados no melhor interesse do menor. Para dados de saúde (anamnese), o Turmify exige, por padrão, que o negócio registre antes o consentimento do aluno ou do responsável legal, com o nome de quem consentiu, a versão do texto, a data e o IP; esse consentimento pode ser revogado a qualquer momento. O cadastro de aluno menor de 18 anos exige o nome e o contato do responsável legal. Não oferecemos a plataforma diretamente a menores.

12. Cookies e armazenamento no navegador

Não usamos cookies de publicidade nem de rastreamento. Usamos apenas o armazenamento do seu navegador para manter a sua sessão de acesso e preferências da tela (como tema). Sem isso, você não permaneceria conectado.

13. Integração com o Google Agenda (dados de usuário do Google)

O Turmify oferece, de forma opcional, a integração com o Google Agenda. Ela só é ativada quando um administrador do negócio clica em "Conectar" e autoriza o acesso na tela de consentimento do Google. Sem essa autorização, nenhum dado é enviado ao Google.

Quais dados do Google acessamos.

  • Seu endereço de e-mail e identificador de conta Google, apenas para mostrar qual conta está conectada (permissões `openid` e `email`).
  • Um calendário próprio do Turmify, criado por nós na conta conectada, e os eventos que o Turmify cria nele (permissão `calendar.app.created`). Não lemos, listamos nem alteramos os seus outros calendários nem os eventos que você criou por conta própria.

Como usamos. Exclusivamente para oferecer a função visível ao usuário: espelhar as aulas da agenda do negócio como eventos nesse calendário (criar, atualizar e apagar o evento quando a aula muda ou é cancelada). Os eventos usam título genérico e não trazem nome de aluno.

O que não fazemos. Não vendemos nem transferimos dados do Google a terceiros, não os usamos para publicidade, para formar perfis ou para treinar modelos de inteligência artificial, e nenhuma pessoa lê esses dados, salvo com o seu consentimento expresso, para segurança/abuso ou por exigência legal. O uso e a transferência, pelo Turmify, das informações recebidas das APIs do Google seguem a Política de Dados de Usuário dos Serviços de API do Google (https://developers.google.com/terms/api-services-user-data-policy), incluindo os requisitos de Uso Limitado.

Como protegemos. As credenciais de acesso (tokens) são guardadas cifradas (AES-256-GCM) e vinculadas ao seu negócio; o acesso é isolado por negócio no banco de dados.

Como desconectar e apagar. Um administrador pode desconectar a integração a qualquer momento em Configurações (seção Google Agenda); ao desconectar, apagamos os tokens e paramos de sincronizar. Você também pode revogar o acesso diretamente em https://myaccount.google.com/permissions. Os eventos já criados permanecem no calendário do Google até serem apagados por você; para pedir a exclusão dos demais dados, use o contato da seção 15.

14. Mudanças nesta política

Podemos atualizar esta política. Quando a mudança for relevante, avisaremos na plataforma e pediremos uma nova ciência. A versão em vigor e a data estão no início deste documento.

15. Contato

RSB TECH LTDA (nome fantasia Turmify) — CNPJ 61.363.314/0001-43 — Rua Duque de Caxias, 436, Barueri/SP. Encarregado pelo tratamento de dados: Encarregado de Proteção de Dados da RSB TECH LTDA — atendimento@turmify.com.br.