Sua privacidade importa

Política de Privacidade

Última atualização: maio de 2026

Conforme LGPD/GDPR
Dados Seguros
Transparente

A OSS Manager respeita a sua privacidade. Esta Política de Privacidade explica quais dados coletamos, como os usamos e quais são seus direitos. Ao usar nossa plataforma, você concorda com esta política.

Quem somos

A OSS Manager é uma aplicação online para gestão de academias de artes marciais, operada a partir de Portugal e disponível globalmente.

Controladores e Processadores de Dados

A OSS Manager opera como uma plataforma B2B2C com os seguintes papéis de dados:

  • OSS Manager (Controladora da Plataforma): opera a plataforma SaaS e define as políticas globais de dados.
  • Cada academia assinante (Controladora da Academia): determina a finalidade da coleta de dados dos alunos e é responsável por comunicar aos alunos sobre o uso dos dados.
  • A OSS Manager atua como operadora de dados em nome das academias para todos os dados no nível do aluno.

Dados que coletamos

Dados de conta:

  • Nome
  • Email
  • Senha (armazenada de forma criptografada)

Dados inseridos por usuários:

Usuários com permissões Master e Teacher podem cadastrar:

  • Nome do aluno
  • Email
  • Telefone
  • Data de nascimento
  • Peso
  • Faixa e graduação
  • Endereço
  • Imagem do aluno (opcional)

Dados técnicos:

  • Endereço IP
  • Tipo de navegador e dispositivo
  • Cookies e logs de acesso

Dados Sensíveis

As seguintes categorias de dados requerem cuidado especial e são tratadas com proteções reforçadas:

  • Dados de saúde (atestados médicos): enviados voluntariamente pelos alunos para solicitar congelamento emergencial de sequência; revisados apenas pela equipe da academia; armazenados com segurança.
  • Data de nascimento: usada para definir categorias de idade em torneios e perfil do aluno.
  • Peso: usado para definir categoria de peso em torneios.
  • Localização GPS: capturada transitoriamente no check-in pelo aplicativo apenas para verificar a proximidade da academia (mínimo de 100 m); não armazenada como histórico de localização.
  • Dados de pagamento e bancários: processados exclusivamente pelo Stripe; a OSS Manager não armazena números de cartão ou dados bancários brutos.

Finalidade do tratamento

Utilizamos os dados coletados para:

  • Permitir o funcionamento da plataforma
  • Gerenciar contas e perfis
  • Armazenar e exibir informações da academia e dos alunos
  • Melhorar a experiência do usuário
  • Garantir segurança e prevenção contra uso indevido
  • Enviar comunicações operacionais (como avisos de renovação)

Base legal para o tratamento

Tratamos os dados com base em:

  • Execução de contrato (acesso e uso da plataforma)
  • Cumprimento de obrigações legais (como faturas)
  • Consentimento (para comunicações não obrigatórias)
  • Interesse legítimo (melhoria da plataforma, segurança, suporte técnico)

Retenção de Dados

Retemos os dados pelo tempo necessário para a prestação do serviço:

  • Registros de alunos: exclusão lógica (dados retidos no banco de dados; não são excluídos automaticamente). As academias são responsáveis por definir e comunicar seus próprios períodos de retenção.
  • Histórico de transações de XP: ledger permanente e append-only, necessário para auditoria e reversões.
  • Certificados de graduação: armazenados no AWS S3 indefinidamente, acessíveis via URL assinada.
  • Atestados médicos: retidos com o status de aprovação; sem expiração automática.
  • Tokens de notificação push: excluídos no logout explícito ou quando substituídos por um novo registro.
  • Logs de erros de aplicação: gerenciados pelo Sentry, sujeitos às políticas de retenção do próprio Sentry.

Compartilhamento de Dados & Sub-processadores

Seus dados não são vendidos. Compartilhamos informações apenas com os seguintes sub-processadores, estritamente para operar a plataforma:

  • Stripe — cobrança de assinaturas e coleta de pagamentos de alunos (Estados Unidos)
  • Google OAuth / Firebase — autenticação via login único e notificações push para alunos no mobile (Estados Unidos)
  • AWS S3 — armazenamento de arquivos: certificados de graduação, logos de academias, imagens (região AWS configurável)
  • Sentry — rastreamento de erros e monitoramento de aplicação (Estados Unidos)
  • Laravel Nightwatch — registro de requisições e observabilidade da aplicação (Estados Unidos)
  • IPinfo — geolocalização de IP para controle de acesso por país (Estados Unidos)
  • MaxMind GeoIP2 — detecção de VPN e localização geográfica (Estados Unidos)
  • Postmark / Resend / Amazon SES — email transacional: boas-vindas, certificados, lembretes (Estados Unidos)

Cada sub-processador acessa apenas os dados estritamente necessários para seu serviço e está sujeito a obrigações de confidencialidade.

Transferências Internacionais (LGPD Art. 33 / GDPR Art. 46)

Todos os sub-processadores listados acima estão sediados ou transferem dados para os Estados Unidos. Essas transferências são regidas pelas Cláusulas Contratuais Padrão (SCCs) adotadas pela Comissão Europeia nos termos do Art. 46 do GDPR, ou pela participação do sub-processador em mecanismos equivalentes. Nenhum dado é transferido para países terceiros sem medidas adequadas de proteção.

Não utilizamos cookies de publicidade de terceiros. Nenhum dado é compartilhado com redes de anúncios.

Seus Direitos (LGPD / GDPR)

Você tem os seguintes direitos em relação aos seus dados pessoais:

  • Acesso — visualize seu perfil, histórico de presenças, graduações, XP e dados financeiros no seu painel.
  • Retificação — alunos e administradores de academia podem editar dados de perfil diretamente na plataforma.
  • Exclusão (Art. 17 LGPD / GDPR) — solicite a exclusão da sua conta pelo portal de privacidade na área do aluno. O pedido será processado em até 30 dias.
  • Portabilidade de dados (Art. 20 LGPD / GDPR) — solicite a exportação dos seus dados em formato JSON pelo portal de privacidade.
  • Restrição de tratamento (Art. 18 GDPR) — pode solicitar a suspensão temporária do tratamento dos seus dados enquanto uma contestação estiver em análise.
  • Retirada de consentimento de notificações — exclua seu token de dispositivo nas configurações do aplicativo ou ao fazer logout.
  • Reclamação perante autoridade supervisora (ex: ANPD no Brasil, CNPD em Portugal, ou sua autoridade local de proteção de dados).

Para exercer qualquer desses direitos, entre em contato: [email protected]

Cookies & Sessões

Utilizamos apenas os seguintes cookies:

  • Cookie de sessão — mantém sua sessão web autenticada.
  • Cookie de idioma — armazena a preferência de idioma para visitantes não autenticados (validade de 1 ano).
  • Cookies do Stripe — definidos pelo Stripe durante os fluxos de pagamento (gerenciados pelo Stripe).
  • Google Analytics — utilizado para análise de uso da plataforma com IP anonimizado e sem fins publicitários. Apenas ativo após consentimento explícito.

Não utilizamos cookies de publicidade de terceiros. Você pode gerir as suas preferências de cookies pelo nosso painel de consentimento ou nas definições do seu navegador. O Google Analytics opera em modo de consentimento v2 — desativado por omissão até que conceda permissão.

Alterações nesta Política

Podemos atualizar esta política periodicamente. Quando isso ocorrer, notificaremos os usuários por email ou pela própria plataforma. A data de revisão será sempre indicada no topo.

Contato

Para dúvidas, sugestões ou solicitações relacionadas à privacidade: