Pular para o documento
EstudoUP
Termos de UsoIr para o checkout

Documento jurídico oficial

Política de Privacidade e Proteção de Dados

Como a EstudoUP coleta, utiliza, compartilha, protege e elimina dados pessoais.

Neste documento
  1. Escopo, responsáveis pelo tratamento e canais de privacidade
  2. Compromissos de proteção de dados
  3. De onde vêm os dados
  4. Dados que podemos tratar
  5. Finalidades e bases legais
  6. Checkout, cartão e dados antifraude
  7. Dados de estudo, conteúdo e visibilidade
  8. Inteligência artificial e processamento automatizado
  9. Perfis, recomendações e decisões automatizadas
  10. Google Calendar, região e outros recursos
  11. Cookies e armazenamento no navegador
  12. Publicidade, Meta e campanhas
  13. E-mails, marketing e preferências
  14. Compartilhamentos e destinatários
  15. Transferências internacionais
  16. Crianças e adolescentes e resumo público de riscos
  17. Retenção e eliminação
  18. Segurança e incidentes
  19. Direitos do titular
  20. Atualizações desta Política
  21. Legislação e contato

Neste documento

  1. Escopo, responsáveis pelo tratamento e canais de privacidade
  2. Compromissos de proteção de dados
  3. De onde vêm os dados
  4. Dados que podemos tratar
  5. Finalidades e bases legais
  6. Checkout, cartão e dados antifraude
  7. Dados de estudo, conteúdo e visibilidade
  8. Inteligência artificial e processamento automatizado
  9. Perfis, recomendações e decisões automatizadas
  10. Google Calendar, região e outros recursos
  11. Cookies e armazenamento no navegador
  12. Publicidade, Meta e campanhas
  13. E-mails, marketing e preferências
  14. Compartilhamentos e destinatários
  15. Transferências internacionais
  16. Crianças e adolescentes e resumo público de riscos
  17. Retenção e eliminação
  18. Segurança e incidentes
  19. Direitos do titular
  20. Atualizações desta Política
  21. Legislação e contato
Responsáveis pela operação e pelo tratamento de dadosIdentificação empresarial
01Responsável Tecnológico
GUSTAVO GOMES DOS SANTOS

Empresário individual enquadrado como Microempreendedor Individual (MEI)

CNPJ nº 66.198.061/0001-13

02Responsável Comercial
FABIANNE CAMPOS NAVA FERNANDES

Empresária individual enquadrada como Microempreendedora Individual (MEI)

CNPJ nº 66.623.954/0001-69

1. Escopo, responsáveis pelo tratamento e canais de privacidade

Esta Política explica o tratamento de dados pessoais no site, checkout, área autenticada, comunicações, integrações e suporte da EstudoUP. "EstudoUP" identifica a plataforma e sua operação, não uma terceira pessoa jurídica distinta dos empresários abaixo identificados.

GUSTAVO GOMES DOS SANTOS, empresário individual enquadrado como Microempreendedor Individual (MEI), inscrito no CNPJ nº 66.198.061/0001-13 atua como "Responsável Tecnológico" e participa das decisões e operações relacionadas à arquitetura da plataforma, à conta e autenticação, ao banco de dados, aos recursos de estudo, ao suporte técnico, à segurança, às integrações, à inteligência artificial e à execução técnica de tráfego e campanhas.

FABIANNE CAMPOS NAVA FERNANDES, empresária individual enquadrada como Microempreendedora Individual (MEI), inscrita no CNPJ nº 66.623.954/0001-69 atua como "Responsável Comercial" e participa das decisões e operações relacionadas à divulgação comercial, à oferta, ao checkout, à cobrança, aos documentos fiscais, aos cancelamentos, aos reembolsos, ao relacionamento comercial e à comunicação pública da EstudoUP.

Cada responsável atua como controlador nas operações cujas finalidades e meios essenciais determinar. Quando essas decisões forem tomadas em conjunto, ambos atuarão como controladores conjuntos e coordenarão o cumprimento dos direitos dos titulares. As denominações "Responsável Tecnológico" e "Responsável Comercial" descrevem atribuições operacionais: não transformam automaticamente qualquer deles em operador, não designam o encarregado previsto no artigo 41 da LGPD e não limitam responsabilidades estabelecidas pela legislação.

O canal comum para titulares, questões de privacidade e exercício de direitos é contato@estudoup.com. Incidentes de conta, denúncias e suporte técnico também podem ser enviados a suporte@estudoup.com. Solicitação recebida por qualquer canal oficial será encaminhada internamente, preservada a data do primeiro recebimento, sem exigir que o titular identifique previamente qual responsável realizou o tratamento. Os responsáveis podem pedir informações proporcionais para confirmar identidade e proteger o titular antes de cumprir uma solicitação.

Transparência por contexto

Avisos exibidos no checkout, em integrações ou em uma funcionalidade complementam esta Política. Quando um terceiro atuar como controlador independente — por exemplo, emissor do cartão ou conta Google — a política do próprio terceiro também será aplicável.

2. Compromissos de proteção de dados

A EstudoUP trata dados para finalidades legítimas, específicas e informadas, buscando adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e prestação de contas. Não vendemos dados pessoais. Consentimento não é usado de forma genérica: cada operação se apoia na base legal adequada e, quando o consentimento for necessário, será destacado e poderá ser revogado.

Esta Política é um aviso de transparência, não autorização irrestrita. Recusar tratamento opcional não deve impedir o núcleo do serviço pago que não dependa dele. A EstudoUP mantém inventário de operações e deve revisar fornecedores, riscos, prazos e medidas à medida que a plataforma evoluir.

3. De onde vêm os dados

  • do titular ou responsável, ao criar conta, comprar, preencher perfil, estudar, importar material, falar com suporte ou participar de campanha;
  • automaticamente, por navegador, dispositivo, cookies, armazenamento local, logs, presença, eventos de segurança e uso das funções;
  • de processadores de pagamento, ao informar aprovação, cobrança, parcela, reembolso, chargeback ou identificador de cliente;
  • de integrações autorizadas, como Google Calendar e serviços de localização aproximada/clima;
  • de afiliados, parceiros, cupons ou bases de clientes legitimamente migradas, para atribuição e manutenção de acesso; e
  • de fontes públicas ou licenciadas usadas no catálogo educacional, sem misturar conteúdo público com perfil pessoal além do necessário.

4. Dados que podemos tratar

CategoriaExemplos
Cadastro e contatonome, sobrenome, e-mail, telefone, data de nascimento, apelido, avatar, status, redes sociais, preferências e comunicações
Identificação e faturamentoCPF, endereço, CEP, cidade, estado, país, identificadores do cliente e informações necessárias a comprovantes e antifraude
Conta e segurançaID de usuário, senha protegida pelo serviço de autenticação, confirmações, recuperação, sessões, IP, navegador, dispositivo, porta lógica quando necessária, login, presença, tentativas e eventos
Compra e acessoplano, preço, cupom, afiliado, método, parcelas, status, datas, IDs do processador, reembolso, chargeback, conciliação e histórico de acesso pago
Estudo e comportamentoobjetivo, cargo, edital, disciplinas, tópicos, links, disponibilidade, plano, agenda, sessões, pausas, tempo, metas, desempenho, revisões, respostas, estatísticas, XP, nível, streak, conquistas e atividade
Conteúdo do usuárioresumos, flashcards, imagens, mídias, caderno de erros, anotações, redações, simulados, arquivos importados, destaques, relatos e campos livres
IA e suportecomandos, até o histórico necessário, documento selecionado, saída, hash, modelo, rota, consumo, latência, cache, custo estimado, falha e telemetria
Integraçõese-mail Google, ID do calendário, eventos enviados, token temporário na sessão do navegador, cidade/UF ou região, clima e CEP consultado
Marketing e atribuiçãoorigem, campanha, lista de espera/VIP, preferências, envio, abertura, clique, bounce, descadastro, cookie de afiliado, referenciador, página, IP, identificadores técnicos, depoimento, avaliação, nome, imagem e voz autorizados
Dados derivadosranking, recomendações, fila de revisão, risco de fraude, pontuação, progresso, região aproximada, segmentos operacionais e indicadores agregados
Administração e auditoriaatendimentos, notas internas, alterações administrativas, trilhas, versões anteriores e dados necessários a investigação e defesa

A EstudoUP não solicita dados pessoais sensíveis para o funcionamento normal. Campos livres e arquivos podem revelar saúde, religião, opinião política, biometria, origem racial, filiação sindical ou vida sexual; o usuário deve evitar inseri-los. Se conteúdo sensível for indispensável a uma solicitação específica, será necessária base do artigo 11 da LGPD e proteção adicional.

5. Finalidades e bases legais

FinalidadeDados usuaisBase legal principal
Criar conta, autenticar, entregar funções e suportecadastro, conta, estudo, conteúdo e interaçõesexecução de contrato e procedimentos preliminares
Processar compra, liberar acesso, emitir registros e administrar reembolsoidentificação, faturamento, transação e planoexecução de contrato; obrigação legal/regulatória
Prevenir fraude, abuso, invasão e proteger direitosCPF, contato, IP, sessão, dispositivo, tentativas e eventolegítimo interesse; proteção do crédito; exercício regular de direitos; prevenção à fraude
Personalizar planejamento, revisão, métricas e experiênciaobjetivo, agenda, desempenho e preferênciasexecução de contrato; legítimo interesse compatível com a expectativa
Operar IA solicitada pelo usuáriocomando, contexto, arquivo, resposta e telemetriaexecução de contrato/procedimento solicitado; legítimo interesse em segurança e melhoria
Conectar serviço externo opcionaldados e permissões específicos da integraçãoconsentimento ou execução da solicitação, conforme o caso
Comunicar transação, segurança e mudança necessárianome, contato, conta e eventoexecução de contrato; obrigação legal; legítimo interesse
Enviar marketing próprio e medir entregacontato, origem e engajamentoconsentimento, quando exigido, ou legítimo interesse documentado, com oposição simples
Divulgar depoimentos, avaliações e casos de sucessodepoimento, nota, relato, nome, nome de usuário, imagem e voz que integrem o material enviadoautorização contratual específica e destacada prevista nos Termos, revogável para utilizações futuras
Atribuir cupom/afiliado e calcular comissãocookie, origem, compra e identificadoresexecução da oferta; legítimo interesse em atribuição e antifraude
Cumprir lei, responder autoridade e defender direitosdados pertinentes ao dever, investigação ou processoobrigação legal/regulatória; exercício regular de direitos

A distribuição principal das atribuições é a seguinte: conta, plataforma, recursos de estudo, suporte técnico, segurança, inteligência artificial e integrações são conduzidos pelo Responsável Tecnológico, sem excluir decisões conjuntas; oferta, checkout, cobrança, documentos fiscais, cancelamento e reembolso são conduzidos pela Responsável Comercial, com a atuação técnica necessária do Responsável Tecnológico; tráfego, atribuição, campanhas e marketing ficam sob a responsabilidade daquele ou daqueles que decidirem a finalidade, o público, os dados e as ferramentas de cada campanha; direitos dos titulares, incidentes, obrigações legais e defesa são coordenados por ambos na extensão dos tratamentos e decisões envolvidos.

Quando usar legítimo interesse, a EstudoUP deve avaliar finalidade, necessidade, expectativa e impacto, adotar salvaguardas e oferecer oposição quando cabível. Quando usar consentimento, a recusa pode impedir apenas a função opcional que dele dependa. Tratamento de criança ou adolescente será avaliado pelo melhor interesse e demais regras específicas.

6. Checkout, cartão e dados antifraude

No checkout próprio, a Responsável Comercial é a vendedora e recebedora principal identificada ao comprador. A infraestrutura técnica do checkout é mantida pelo Responsável Tecnológico, e a Asaas processa Pix, boleto e cartão e pode executar o split da remuneração do Responsável Tecnológico. Esse arranjo financeiro não determina, por si só, os papéis previstos na LGPD. Dependendo do canal e da data, Hotmart ou Mercado Pago também podem manter registros e enviar eventos de compras anteriores. PagBank e Pagar.me podem aparecer em estruturas históricas sem estarem ativos para novas vendas. Esses fornecedores atuam como operadores em algumas atividades e como controladores independentes nas obrigações financeiras, cadastrais, regulatórias e antifraude próprias.

Número completo do cartão, validade e código de segurança trafegam criptografados pela função de checkout e são enviados à Asaas para autorização. Eles não são intencionalmente persistidos no banco da EstudoUP e podem ser mantidos pelo processador em ambiente próprio. A infraestrutura da plataforma conserva IDs da cobrança, bandeira e final quando recebidos, status, valor, parcelas, CPF, contato, endereço, IP, resposta e histórico de conciliação. O acesso de cada responsável deve ser limitado às atribuições e finalidades descritas nesta Política.

Tentativas de checkout registram IP, CPF, e-mail, método, data e resultado para impedir repetição abusiva e card testing. Regras automatizadas podem limitar novas tentativas. O titular pode pedir revisão, respeitados segredos de segurança e restrições do processador.

7. Dados de estudo, conteúdo e visibilidade

A plataforma armazena plano e histórico para mostrar agenda, revisões, progresso, estatísticas e continuidade. Textos, redações, respostas, anotações, flashcards e arquivos são processados para funções solicitadas, suporte, segurança e melhoria compatível, salvo autorização adicional.

Avatar e certas mídias de flashcards são entregues por endereços publicamente acessíveis para carregamento na interface; não envie imagem ou informação confidencial nesses campos. Imagens de conteúdo podem ser acessíveis a usuários autenticados conforme a configuração técnica do recurso. Conteúdos privados de estudo não devem ser publicados apenas por estarem na conta, mas a EstudoUP recomenda cautela com qualquer upload.

Rankings internos podem derivar XP, nível e atividade mesmo antes de existir comunidade pública. Exibição a terceiros deve respeitar a configuração e oposição do usuário. Apelido, avatar e indicadores agregados serão os únicos elementos elegíveis quando houver recurso público; CPF, e-mail, pagamento, redações e anotações não serão publicados para esse fim.

8. Inteligência artificial e processamento automatizado

A EstudoUP utiliza APIs da OpenAI e serviços/modelos em infraestrutura Google Cloud para tarefas delimitadas. O conteúdo enviado varia:

  • chat de suporte: mensagem atual, até oito turnos necessários e trechos da base de ajuda; o servidor mantém hash e telemetria, enquanto até 40 mensagens podem ficar no armazenamento local e ser limpas diariamente;
  • importação de edital: PDF, DOC/DOCX, XLS/XLSX ou texto extraído, estrutura, páginas e metadados técnicos; o arquivo no bucket é sujeito a limpeza periódica, mas texto extraído e telemetria podem durar mais;
  • frase contextual: cidade/UF ou região, clima, período do dia e contexto técnico, sem necessidade de nome, CPF ou e-mail;
  • otimização de revisão: identificador pseudônimo do card, avaliações, datas, estado e tempo, sem texto do flashcard ou ID direto do usuário; e
  • telemetria: modelo, tokens, latência, erro, rota, cache, tamanho, fase e consumo para cota, custo, auditoria e segurança.

Fornecedores recebem o contexto necessário à chamada segundo contratos e configurações de API aplicáveis. A EstudoUP não autoriza deliberadamente publicação do conteúdo nem usa a licença do usuário para treinar modelo geral próprio. O uso para treinamento pelo fornecedor depende do serviço e contrato aplicável e deve ser verificado na governança de cada API; por isso, não insira dados pessoais, sigilosos ou sensíveis desnecessários.

O chat não consulta livremente o banco pessoal do estudante: responde com texto enviado e documentação selecionada. Isso não impede que o próprio usuário digite informação pessoal e ela seja transmitida. Uma função futura que use dados adicionais deverá informar o contexto e limitar o envio ao necessário.

9. Perfis, recomendações e decisões automatizadas

Algoritmos organizam plano, fila de revisão, metas, ranking, mensagens e recomendações a partir das configurações e desempenho. Essas saídas apoiam o usuário e podem ser editadas ou ignoradas; não produzem aprovação, avaliação oficial ou efeito jurídico externo.

Controles antifraude e do processador podem recusar ou limitar pagamento e acesso; cotas podem limitar uso de IA. Quando decisão unicamente automatizada afetar interesse do titular, ele pode solicitar revisão humana, informação sobre critérios relevantes e contestação, observados segredos comercial/industrial e segurança.

10. Google Calendar, região e outros recursos

A conexão com Google Calendar é opcional. Após autorização, a aplicação obtém token temporário, consulta o e-mail Google e cria calendário/eventos com títulos, horários e detalhes do planejamento. O token fica na sessão do navegador; o banco guarda e-mail, ID do calendário, conexão e datas. O usuário pode desconectar e revogar. O calendário ou eventos no Google podem permanecer se a exclusão externa falhar.

Para mensagens contextuais, a EstudoUP pode derivar cidade/UF ou região informada e consultar OpenWeather. Não é necessária localização GPS precisa. Busca de endereço usa ViaCEP, que recebe o CEP. Lista de espera e operações internas podem sincronizar contato com Google Sheets quando o fluxo informado assim exigir.

11. Cookies e armazenamento no navegador

TecnologiaFinalidade e duração típica
Cookies de autenticação e recuperaçãomanter sessão, concluir login e proteger recuperação; duram pela sessão ou prazo técnico configurado
Cookie de afiliadoatribuir visita e eventual compra ao parceiro após link identificado; normalmente até 30 dias
Meta Pixel e cookies _fbp/_fbcmedir visitas, eventos e conversões, atribuir campanhas e apoiar otimização de anúncios; ativação conforme as preferências aplicáveis e duração típica de até 90 dias definida pela Meta
Armazenamento localtema, preferências, tours, timer e histórico local do chat; persiste até expiração, limpeza pelo recurso ou navegador
Armazenamento de sessãocontinuidade/idempotência do checkout e token Google temporário; termina com sessão ou expiração
Logs e identificadores técnicossegurança, disponibilidade, antifraude e diagnóstico; mantidos no servidor conforme necessidade e prazo legal

Cookies estritamente necessários executam o serviço e não dependem de consentimento. Tecnologias funcionais ou publicitárias não necessárias devem respeitar a escolha antes da ativação. Bloquear tecnologia necessária pode impedir login, compra, recuperação ou continuidade da função solicitada.

12. Publicidade, Meta e campanhas

Situação na data desta versão

A EstudoUP utiliza Meta Pixel e Meta Conversions API no checkout, nas páginas de venda e nos ambientes digitais em que essas tecnologias forem tecnicamente configuradas. Elas registram eventos de navegação e conversão para atribuir resultados às campanhas, medir o desempenho da publicidade e apoiar a otimização dos anúncios.

A execução técnica da gestão de tráfego e campanhas é realizada pelo Responsável Tecnológico. A definição da oferta, da comunicação comercial e da representação pública envolve a Responsável Comercial. Quem decidir as finalidades, os públicos, os dados utilizados e os meios essenciais de determinada campanha atuará como controlador nessa operação; decisões conjuntas caracterizam controladoria conjunta. Essas atribuições não constituem consentimento para pixels, cookies ou publicidade comportamental.

O Meta Pixel atua pelo navegador e a Meta Conversions API permite o envio de eventos pelo servidor. Conforme o evento e a configuração, poderão ser tratados nome e horário do evento, página acessada, origem e campanha, endereço IP, navegador e user agent, cookies ou identificadores _fbp/_fbc e, quando disponíveis e necessários à correspondência, identificadores de contato normalizados e transformados em hash. Eventos de compra também podem incluir valor, moeda e identificador do pedido, sem envio do número completo do cartão. Hash usado para correspondência não é automaticamente dado anônimo.

Meta Pixel, cookies publicitários e compartilhamentos opcionais respeitarão as preferências aplicáveis registradas no gerenciador de cookies, com opção prévia, granular e revogável quando exigida. A recusa de tecnologias não necessárias não impede o núcleo da plataforma nem a conclusão da compra. A Meta Conversions API não será utilizada para contornar escolhas do usuário, bloqueios aplicáveis ou regras de privacidade. Se Google Ads ou tecnologia equivalente for ativada de modo materialmente diferente, esta Política será atualizada.

Conteúdo de estudo, redações, mensagens ao suporte, CPF, cartão e dados sensíveis não serão enviados para segmentação. É proibido perfilar criança ou adolescente para publicidade comercial direcionada. Públicos personalizados, semelhantes ou segmentação comportamental deverão excluir menores e passar por revisão de base legal, idade, transferência e regras do fornecedor.

Depoimentos, avaliações, notas e relatos voluntariamente enviados poderão ser divulgados com nome, nome de usuário, imagem e voz quando abrangidos pela autorização contratual específica e destacada dos Termos. O material poderá ser entregue a Meta, Google ou outro veículo apenas no limite necessário para publicar e distribuir a campanha, inclusive mídia paga; não será utilizado, por esse motivo isolado, para criar público comportamental do próprio depoente. A EstudoUP manterá o material original, o registro da versão aceita e os dados necessários para comprovar a autorização e atender eventual revogação.

13. E-mails, marketing e preferências

Mensagens transacionais — confirmação, pagamento, segurança, recuperação, mudança relevante e suporte — são necessárias à relação. Comunicações promocionais próprias podem considerar origem e relacionamento, com descadastro simples. O opt-out de marketing não impede aviso indispensável à conta ou compra.

Listas de espera/VIP podem guardar nome, e-mail, telefone, IP, origem e data. O provedor Resend recebe dados para entrega e informa envio, abertura, clique, falha, bounce ou descadastro. Esses eventos servem à operação, segurança, medição e respeito à preferência. Uma lista mínima de supressão pode ser mantida para não voltar a enviar.

14. Compartilhamentos e destinatários

Destinatário/categoriaDados e finalidade
Responsáveis pela operaçãodados estritamente necessários à operação da plataforma, suporte, segurança, oferta, checkout, conciliação, documento fiscal, cancelamento, reembolso, campanhas e exercício de direitos, conforme a atribuição de cada responsável
Infraestrutura, hospedagem e segurançacadastro, conta, conteúdo, arquivos, autenticação, armazenamento, backup, logs, IP e dados técnicos necessários ao funcionamento e à proteção do serviço
Pagamentos e prevenção a fraudecadastro, cobrança, transação, método, parcelas, antifraude, conciliação, reembolso e obrigações financeiras
Inteligência artificial e integrações solicitadascomandos, arquivos, contexto, saídas e permissões estritamente necessários ao recurso acionado pelo usuário
Comunicação, publicidade e mensuraçãonome, contato, preferências, eventos de entrega, origem, campanha, navegação e conversão, conforme a finalidade e as escolhas aplicáveis
Afiliados e parceiros comerciaisatribuição, cupom, status e comissão; sem conteúdo privado de estudo ou cartão completo
Autoridades, assessores e partes de processoinformação pertinente a dever legal, ordem, auditoria, ilícito ou defesa de direito

Prestadores externos recebem acesso compatível com a função e devem observar contrato, confidencialidade, segurança e instruções quando operadores. Em reorganização ou transferência do negócio, dados podem ser submetidos a diligência protegida e transferidos com continuidade das finalidades, aviso e direitos aplicáveis.

15. Transferências internacionais

O banco principal de produção é hospedado em região brasileira, mas fornecedores e suboperadores podem tratar dados fora do Brasil. Cloudflare opera rede global; OpenAI, Google e Resend podem tratar dados nos Estados Unidos e outros locais previstos em seus contratos; Telegram possui operação internacional. Processadores de pagamento podem usar infraestrutura e suboperadores conforme suas políticas.

Cada transferência exige base legal doméstica e mecanismo do artigo 33 da LGPD e da Resolução CD/ANPD nº 19/2024, como adequação, cláusulas-padrão, norma corporativa, certificação ou hipótese específica. A EstudoUP deve manter o mecanismo aplicável na governança do fornecedor, adotar medidas contratuais/técnicas e fornecer informações e cláusulas cabíveis ao titular no prazo regulamentar. Detalhes podem ser pedidos ao canal de privacidade.

16. Crianças e adolescentes e resumo público de riscos

A proteção integral e o melhor interesse orientam dados de menor de 18 anos. A compra é feita por adulto/responsável. A faixa indicada é 13+; de 13 a 16 anos, inclusive, a conta deve estar vinculada e assistida por responsável, e aos 17 anos deve haver assistência/autorização, salvo capacidade civil específica. Criança menor de 13 anos não deve criar conta sem contato prévio e participação verificável do responsável.

ResumoInformação pública
Finalidadeplanejamento e apoio educacional; compra, segurança, suporte e funções solicitadas
Principais dadoscadastro, faixa etária, plano e atividade de estudo; conteúdo voluntário e IA quando acionada
Riscos principaisexposição por upload/avatar, uso excessivo, erro de IA, gamificação, fraude, publicidade indevida e dado excessivo
Salvaguardas atuaiscompra por adulto, conta protegida, ausência de mensagens/comunidade pública, canal de denúncia, IA revisável e vedação de anúncio comportamental a menor
Controle do responsávelpode solicitar acesso a informações, correção de idade, restrição de marketing/IA não essencial e encerramento pelos canais

A EstudoUP deve manter avaliação de riscos e relatório de impacto aplicável, revisar IA, recomendações, notificações, recompensas e pontos de parada, e atualizar este resumo quando mudar função relevante. Se descobrir tratamento incompatível, poderá bloquear a função e eliminar, anonimizar ou regularizar dados, preservado o exigido por lei.

17. Retenção e eliminação

GrupoCritério de retenção
Conta, perfil, estudo e conteúdoenquanto conta/acesso estiver ativo e pelo tempo necessário à entrega; depois, até concluir exclusão, ciclo de backup e pendências legais
Logs de acesso à aplicaçãomínimo legal de 6 meses para atividade econômica e prazo adicional sob ordem ou necessidade legítima documentada
Compra, fiscal, cobrança, aceite e suportedurante a relação e pelos prazos tributários, consumeristas, contratuais e de defesa aplicáveis; em muitos casos ao menos 5 anos
Incidentes de segurançano mínimo 5 anos, inclusive quando não houver comunicação à autoridade
Antifraude, checkout e webhookspelo período proporcional a risco, repetição, chargeback, conciliação e defesa, com redução ou anonimização quando possível
IA e importaçãoarquivo original conforme limpeza técnica; texto extraído, hash e telemetria enquanto necessários à função, auditoria, cota e segurança, seguidos de eliminação/anonimização
Marketingaté oposição, descadastro, fim da finalidade ou expiração do relacionamento; supressão mínima pode permanecer
Integrações e tokensmetadados enquanto conectada; tokens temporários expiram ou saem na desconexão/sessão, ressalvado registro técnico
Backups, auditoria e legal holdaté substituição segura e pelo necessário à integridade, investigação, processo, ordem ou obrigação, com acesso restrito

Ao final, dados são eliminados ou anonimizados, salvo conservação autorizada pelos artigos 15 e 16 da LGPD. Processo, ordem ou disputa pode suspender eliminação apenas do conjunto necessário. Exclusão de conta não apaga imediatamente registros sujeitos a essas razões. Cópias legadas e tabelas de auditoria devem seguir o mesmo cronograma, ainda que não estejam no fluxo principal.

18. Segurança e incidentes

A EstudoUP adota medidas proporcionais, como conexão criptografada, controle de acesso, autenticação, segregação de funções, logs, restrição a prestadores, cópias de segurança e atualização. CPF, telefone e outros campos podem estar armazenados em texto legível no banco protegido por controles de acesso; não afirmamos criptografia individual de todo campo. Nenhum sistema é invulnerável e os controles devem ser revistos continuamente.

Incidente com risco ou dano relevante será contido, documentado e comunicado à ANPD e aos titulares em até 3 dias úteis do conhecimento, quando a regulamentação exigir. Todo incidente de segurança será registrado por ao menos 5 anos. Operadores externos devem informar os controladores sem atraso injustificado. O Responsável Tecnológico conduz a contenção e a investigação técnica dentro de suas atribuições, e os responsáveis coordenam a documentação, a avaliação e as comunicações obrigatórias. A divisão interna de tarefas não suspende nem amplia prazos legais. O usuário deve relatar suspeita, trocar credenciais e nunca enviar senha ou código ao suporte.

19. Direitos do titular

Nos limites da LGPD, o titular pode solicitar:

  • confirmação da existência de tratamento e acesso;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou irregulares;
  • portabilidade, conforme regulamentação e proteção de segredos;
  • informação sobre compartilhamentos e possibilidade de não consentir;
  • eliminação de dados tratados com consentimento e revogação;
  • oposição a tratamento irregular ou, quando cabível, baseado em legítimo interesse;
  • revisão de decisão tomada unicamente com base em tratamento automatizado; e
  • petição à ANPD e aos órgãos de defesa do consumidor.

Envie o pedido a contato@estudoup.com com a descrição do direito. O pedido vincula os responsáveis na extensão dos tratamentos envolvidos; o titular não precisa identificar qual deles realizou a operação nem reenviar a solicitação a outro canal. Os responsáveis coordenarão a resposta nos prazos legais e explicarão eventual impossibilidade — como falta de confirmação de identidade, direito de terceiro, segredo protegido, abuso ou retenção obrigatória. Confirmação simplificada ou declaração completa seguirá o artigo 19 da LGPD. Responsável legal pode exercer direitos por menor sob sua representação.

20. Atualizações desta Política

A Política pode mudar por evolução da plataforma, fornecedor ou norma. Versão e data serão indicadas. Mudança material será comunicada por meio apropriado antes ou no início da nova operação, e novo consentimento será solicitado quando a base legal exigir.

Versões anteriores e informações complementares podem ser solicitadas. Nenhuma atualização legitima retroativamente tratamento incompatível com a lei ou com o aviso vigente.

21. Legislação e contato

Esta Política observa a Lei nº 13.709/2018 (LGPD), Lei nº 12.965/2014 (Marco Civil), Lei nº 8.078/1990 (CDC), Lei nº 8.069/1990 (ECA), Lei nº 15.211/2025 (ECA Digital), regulamentação dos ambientes digitais e normas da ANPD sobre incidentes e transferências internacionais.

Ambos os responsáveis adotam os canais comuns: contato@estudoup.com para titulares, questões de privacidade e exercício de direitos; suporte@estudoup.com para suporte técnico, segurança e denúncias. O encaminhamento interno preservará a data do primeiro recebimento. Esses canais não impedem reclamação à ANPD, aos órgãos de defesa do consumidor ou ao Poder Judiciário.

Referências oficiais principais

Os links abaixo levam aos textos oficiais. A lista não limita outras normas aplicáveis.

  • LGPD — Lei nº 13.709/2018
  • Código de Defesa do Consumidor
  • Decreto do Comércio Eletrônico
  • Marco Civil da Internet
  • Código Civil
  • Lei de Software — Lei nº 9.609/1998
  • Lei de Direitos Autorais — Lei nº 9.610/1998
  • ECA Digital — Lei nº 15.211/2025
Versão
1.2
Em vigor desde
27 de julho de 2026
Endereço oficial
https://politicas.estudoup.com/
EstudoUP

Organização para estudar com direção.