Política de Privacidade
Esta Política explica como a Third Factor Authentication Inc. (“Autenti.ca”, “nós”) — sociedade canadense com sede em 306 East 26th Street, Hamilton, Ontário, L8V 3E1, Canadá — trata dados pessoais no site autenti.ca e na plataforma Autenti.ca usada por escolas. Ela foi escrita para atender à Lei Geral de Proteção de Dados do Brasil (LGPD, Lei nº 13.709/2018) e à lei federal de privacidade do Canadá (PIPEDA).
1. Papéis: quem responde pelo quê
- Dados da comunidade escolar (alunos, responsáveis, funcionários) tratados na plataforma: a Escola é a controladora e nós somos a operadora, tratando os dados conforme as instruções da Escola e o Anexo de Tratamento de Dados dos Termos de Serviço. Pedidos sobre esses dados devem ser dirigidos primeiro à Escola — e nós a ajudamos a atendê-los.
- Nós somos controladores de: dados de visitantes deste site; dados de contato e faturamento dos administradores das Escolas; e imagens de treinamento retidas com consentimento específico (seção 5).
- Stripe (nossa processadora de pagamentos no checkout) é controladora independente dos dados de pagamento — seção 6.
2. Que dados tratamos
- Templates biométricos da palma — representações matemáticas protegidas e irreversíveis da palma da mão (veias e impressão palmar). Não armazenamos a imagem da mão para o reconhecimento: o template protegido não permite reconstruí-la e pode ser revogado e substituído a qualquer momento.
- Imagens criptografadas da palma — somente com o consentimento específico e separado descrito na seção 5.
- Dados de identificação escolar — nome, turma e identificador do aluno, fornecidos pela Escola.
- Eventos de presença — data e hora dos reconhecimentos, terminal utilizado e resultado.
- Contatos dos responsáveis — número de WhatsApp para avisos de chegada e para o fluxo de consentimento.
- Dados administrativos — nome, e-mail e credenciais dos administradores da Escola; dados de faturamento.
- Registros técnicos — logs de acesso à aplicação (Marco Civil da Internet, art. 15) e diagnósticos de erro sem identificadores pessoais.
- Cookies do site — apenas análise de audiência, com consentimento (seção 12).
3. Crianças e adolescentes
Dados biométricos são dados pessoais sensíveis (LGPD, art. 5º, II) e a maioria dos titulares na plataforma são crianças e adolescentes — por isso o tratamento é desenhado em torno do melhor interesse do menor (LGPD, art. 14; ECA):
- O cadastro biométrico só ocorre com consentimento específico e destacado de pelo menos um dos pais ou responsável legal (arts. 11, I e 14, §1º), coletado pela Escola — por exemplo, pelo fluxo de WhatsApp da plataforma, que registra a manifestação.
- O consentimento é livre: usar biometria nunca é condição de matrícula ou de participação escolar. Alunos sem consentimento — ou que decidirem sair — têm presença registrada manualmente pelo professor, recurso incluído na plataforma, sem nenhum prejuízo.
- A revogação é tão simples quanto a concessão: basta responder no mesmo WhatsApp. Revogado o consentimento, o template biométrico é excluído (prazos na seção 8).
- Não usamos dados de alunos para publicidade nem para perfilamento comercial, em linha com a LGPD e com a Lei nº 15.211/2025 (ECA Digital).
Para você, estudante: o leitor da escola reconhece o desenho das veias da sua mão para marcar que você chegou. A gente guarda só um código embaralhado — não uma foto da sua mão — e ninguém consegue transformar esse código de volta em imagem. Usar a palma é escolha sua e da sua família: dá para parar quando quiserem, mandando mensagem no WhatsApp da escola, e o professor marca sua presença na chamada normal.
4. Finalidades e bases legais
- Reconhecimento e presença — consentimento dos pais ou responsáveis (LGPD, arts. 11, I e 14, §1º).
- Avisos às famílias por WhatsApp — mesmo consentimento, informado no momento da adesão.
- Gamificação e engajamento — pontos e conquistas da turma derivados dos eventos de presença, no interesse do aluno e sob o mesmo consentimento; sem ranking que exponha ausências individuais.
- Contas administrativas e faturamento — execução de contrato (LGPD, art. 7º, V) e obrigações legais.
- Segurança, logs e prevenção de abuso — obrigação legal (Marco Civil, art. 15) e legítimo interesse para dados não sensíveis.
- Aprimoramento dos modelos — consentimento específico e separado (seção 5).
5. Imagens para aprimoramento dos modelos (opcional)
Com o consentimento adicional, separado e revogável dos pais ou responsáveis, retemos imagens criptografadas da palma para treinar e aprimorar nossos modelos de reconhecimento. Para esse tratamento, a Autenti.ca é a controladora. Regras:
- é um opt-in por aluno — sem esse consentimento, nenhuma imagem é retida e a plataforma funciona normalmente;
- as imagens ficam criptografadas, com chaves segregadas, e nunca são usadas para publicidade nem compartilhadas com terceiros;
- para o treinamento, as imagens são transferidas para o Canadá e lá processadas pela Autenti.ca — transferência internacional informada antes do consentimento e por ele amparada (LGPD, art. 33, VIII), com a mesma criptografia e os mesmos prazos;
- retenção máxima de 3 anos a partir da captura — ou menos, se o aluno deixar a escola ou o consentimento for revogado;
- a revogação (pelo WhatsApp ou pela Escola) exclui as imagens do aluno, inclusive de backups, nos prazos da seção 8.
6. Compartilhamento e suboperadores
Não vendemos dados pessoais. Compartilhamos apenas com:
- Google Cloud — hospedagem da plataforma na região de São Paulo (Brasil); infraestrutura do site.
- Meta (WhatsApp) — envio dos avisos e do fluxo de consentimento; a Meta recebe os números e o conteúdo das mensagens necessárias a esse envio.
- Stripe — processadora de pagamentos do checkout, como controladora independente: recebe nome, e-mail, endereço de cobrança, dados do meio de pagamento e CPF/CNPJ (exigido para Pix). Veja a Política de Privacidade da Stripe.
- TRST Tecnologia Ltda (CNPJ 64.966.968/0001-50, Brasília – DF) — responsável pelas vendas e pelo faturamento no Brasil: recebe os dados de contato e faturamento das Escolas brasileiras para cobrança e emissão de documentos fiscais.
- Sentry — diagnóstico de erros do software, recebendo apenas dados técnicos; nossos sistemas removem identificadores pessoais antes do envio, e dados biométricos jamais são enviados.
- Autoridades — quando exigido por lei ou ordem judicial, no limite exigido.
7. Transferências internacionais de dados
Aviso público de transferência internacional (Resolução CD/ANPD nº 19/2024): os dados pessoais da plataforma são armazenados no Brasil (Google Cloud, região de São Paulo). Nossa equipe de suporte e engenharia, localizada no Canadá, pode acessar dados remotamente para operar e dar suporte à plataforma. O Canadá não possui decisão de adequação da ANPD; essa transferência é amparada pelas cláusulas-padrão contratuais da ANPD, incorporadas ao nosso contrato com cada Escola. O texto integral das cláusulas está disponível a qualquer titular mediante solicitação a ola@autenti.ca. Já as imagens de treinamento (seção 5) são transferidas para o Canadá com base no consentimento específico e em destaque dos pais ou responsáveis, prestado após informação prévia sobre o caráter internacional da operação (LGPD, art. 33, VIII).
Transparência exigida pela lei canadense: dados acessados a partir do Canadá podem estar sujeitos a pedidos lícitos de autoridades canadenses. Os dados de pagamento são tratados pela Stripe conforme a política dela; os diagnósticos técnicos da Sentry (sem identificadores pessoais) são processados nos Estados Unidos.
8. Por quanto tempo guardamos
- Templates biométricos — excluídos em até 30 dias após a revogação do consentimento, a saída do aluno ou a instrução da Escola; o reconhecimento cessa imediatamente.
- Imagens de treinamento (opt-in) — máximo de 3 anos da captura; excluídas antes se houver revogação ou saída do aluno.
- Backups — cópias expiram em até 35 dias após a exclusão do dado primário.
- Eventos de presença e registros escolares — mantidos durante o contrato, sob controle da Escola; devolvidos ou excluídos em até 60 dias após o encerramento.
- Logs de acesso à aplicação — 6 meses (Marco Civil, art. 15).
- Logs de segurança e auditoria — 12 meses.
- Registros de consentimento — enquanto durar o tratamento e por 5 anos após, como prova de conformidade.
- Dados de faturamento — 7 anos (obrigações fiscais canadenses).
- Diagnósticos de erro — 90 dias.
9. Segurança
Medidas alinhadas ao art. 46 da LGPD: proteção de template biométrico (templates protegidos, revogáveis e irreversíveis), criptografia em repouso e em trânsito, chaves segregadas para as imagens de treinamento, controle de acesso por função, segregação por instituição e registro de auditoria das operações administrativas.
10. Incidentes de segurança
Incidentes com risco ou dano relevante são comunicados à Escola em até 3 dias úteis da ciência, com as informações necessárias para as comunicações à ANPD e aos titulares (Resolução CD/ANPD nº 15/2024). Quando formos controladores, fazemos nós mesmos essas comunicações.
11. Seus direitos
Todo titular (ou seu responsável legal) pode exercer os direitos do art. 18 da LGPD:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- portabilidade, nos termos da regulamentação;
- eliminação dos dados tratados com consentimento;
- informação sobre compartilhamentos e sobre a possibilidade de não consentir;
- revogação do consentimento, a qualquer momento e sem custo.
Para dados da comunidade escolar, dirija o pedido primeiro à sua Escola (controladora) — e conte conosco: também recebemos pedidos em ola@autenti.ca e os encaminhamos. Você também pode peticionar à ANPD (gov.br/anpd). No Canadá, aplicam-se os direitos de acesso e reclamação da PIPEDA, perante o Office of the Privacy Commissioner of Canada (priv.gc.ca).
12. Cookies deste site
Utilizamos apenas cookies de análise do Google Analytics 4
(_ga, _ga_CF3TPCTM9V), que coletam dados
agregados de navegação sem identificar pessoas.
Nenhum cookie de publicidade ou de rastreamento entre sites é
utilizado.
Implementamos o Consent Mode v2 do Google com padrão negado: na primeira visita, o Google Analytics opera sem cookies; os cookies de análise só são ativados se você clicar em Aceitar no aviso. Você pode mudar sua escolha a qualquer momento:
13. Comunicações e marketing
Mensagens operacionais (avisos de chegada, consentimento, cobrança) são parte do Serviço. Podemos enviar comunicações informativas ou de marketing a contatos das Escolas; toda mensagem identifica o remetente e traz opção de descadastro imediato, processado em até 10 dias (LGPD e lei antisspam canadense — CASL).
14. Encarregado e contato
Nosso encarregado pelo tratamento de dados pessoais (LGPD, art. 41) e Privacy Officer (PIPEDA) é Carlos José Gonçalves Vidal — ola@autenti.ca · Third Factor Authentication Inc., 306 East 26th Street, Hamilton, Ontário, L8V 3E1, Canadá. Ele atende em português e inglês.
15. Alterações desta Política
Mudanças relevantes são anunciadas nesta página com pelo menos 30 dias de antecedência e, quando a base legal for o consentimento, oferecemos nova oportunidade de manifestação. A data da última atualização consta no topo.