Políticas e Termos da SPES

Transparência e compromisso com nossos alunos e colaboradores

Última atualização:

Política de Privacidade SPES — LGPD

Política de Privacidade

Esta Política de Privacidade está em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — "LGPD"), o Marco Civil da Internet (Lei nº 12.965/2014) e o Código de Defesa do Consumidor (Lei nº 8.078/90).

1. Quem somos — Controlador dos Dados

O controlador dos seus dados pessoais é:

  • Razão Social: SPES Educação
  • CNPJ: 62.533.347/0001-57
  • Site: spesedu.com.br
  • E-mail institucional: spessuporte@gmail.com
  • País sede: Brasil

Esta política descreve como coletamos, usamos, armazenamos, compartilhamos e protegemos os dados pessoais dos usuários da plataforma SPES — incluindo o site, as Aulas SPES (Trilhas de Estudo), o banco de questões, o sistema de redação, o NEXUS, simulados e demais serviços relacionados.

2. Encarregado de Proteção de Dados (DPO)

Em cumprimento ao art. 41 da LGPD, designamos um Encarregado de Proteção de Dados responsável por intermediar a comunicação entre você (titular), a SPES (controladora) e a Autoridade Nacional de Proteção de Dados (ANPD):

  • Encarregado: Pedro Monteiro
  • E-mail (canal exclusivo para LGPD): spessuporte@gmail.com (assunto: "LGPD — [seu pedido]")
  • Prazo de resposta: até 15 (quinze) dias, conforme art. 19, §1º da LGPD

3. Dados que coletamos

Coletamos apenas os dados necessários para o funcionamento e melhoria da plataforma:

  • Dados de cadastro: nome completo, e-mail, senha (criptografada), foto de perfil (opcional).
  • Dados de perfil acadêmico: vestibular alvo, curso pretendido, data prevista do exame, formação atual — fornecidos no onboarding e no NEXUS.
  • Dados de uso da plataforma: respostas a questões, redações enviadas, revisões escritas, progresso em trilhas, módulos concluídos, XP, certificados emitidos, interações no feed, ranking, sessões de estudo (Pomodoro), simulados realizados.
  • Dados de pagamento: processados diretamente pelo gateway AbacatePay — a SPES não armazena dados de cartão. Recebemos apenas confirmação de pagamento e ID da transação.
  • Dados técnicos automáticos: endereço IP, navegador, sistema operacional, tipo de dispositivo, páginas visitadas, data e horário de acesso, logs de erro.
  • Cookies e identificadores: ver seção 7 ("Cookies e Pixels de Rastreamento").
  • Conta Google (opcional): quando você usa login com Google, recebemos nome, e-mail e foto de perfil — nada além disso.

Não coletamos dados sensíveis (saúde, orientação sexual, dado biométrico, religião, opinião política) — exceto quando você os fornece voluntariamente em redações, revisões abertas ou no diário (journal), caso em que servem apenas ao propósito educacional pretendido por você.

4. Finalidades e Bases Legais (Art. 7º e 11 da LGPD)

Cada dado é tratado por uma finalidade específica e amparado em uma base legal:

Finalidade Base Legal
Criar e manter sua conta na plataformaExecução de contrato (Art. 7º, V)
Processar assinaturas e pagamentosExecução de contrato (Art. 7º, V)
Gerar conteúdo personalizado (Aulas SPES, NEXUS, plano semanal, ATLAS, correção de redação)Execução de contrato e legítimo interesse (Art. 7º, V e IX)
Emitir certificados de conclusãoExecução de contrato (Art. 7º, V)
Enviar e-mails transacionais (recuperação de senha, confirmação de pagamento, alertas de limite)Execução de contrato (Art. 7º, V)
Enviar comunicações de marketing e novidadesConsentimento (Art. 7º, I) — revogável
Analytics e melhoria do serviço (estatísticas anonimizadas)Legítimo interesse (Art. 7º, IX)
Cookies de marketing (Meta/Reddit Pixel)Consentimento (Art. 7º, I) — revogável
Cumprir obrigações legais e regulatóriasCumprimento de obrigação legal (Art. 7º, II)
Prevenir fraude, abuso e proteger a plataformaLegítimo interesse e proteção ao crédito (Art. 7º, IX e X)

5. Decisões Automatizadas e Inteligência Artificial (Art. 20 da LGPD)

Algumas funcionalidades da SPES geram saídas com base em processamento automatizado dos seus dados — incluindo recomendações de trilhas, perfil cognitivo (NEXUS), índice de aprovação (ATLAS), correção de redação, plano semanal de estudos e geração de conteúdo das Aulas SPES.

Conforme o art. 20 da LGPD, você tem o direito de:

  • Solicitar informações claras sobre os critérios e procedimentos usados nessas decisões automatizadas;
  • Solicitar revisão dessas decisões por uma pessoa natural da SPES;
  • Contestar resultados que você considere incorretos ou injustos.

Para exercer esse direito, escreva ao Encarregado pelo e-mail informado na seção 2.

6. Compartilhamento e Operadores

Não vendemos seus dados. Compartilhamos com terceiros operadores estritamente necessários para o funcionamento da plataforma, com obrigação contratual de confidencialidade:

  • OpenAI, L.L.C. (Estados Unidos) — para gerar conteúdo das trilhas, correção de redação, NEXUS, mapa de aprovação ATLAS, chat tutor e demais funcionalidades baseadas em modelos de linguagem. Veja a seção 8 sobre transferência internacional.
  • AbacatePay (Brasil) — processador de pagamentos via PIX e cartão. Recebe nome, e-mail, CPF, valor da transação.
  • Google LLC — Google Analytics 4 (estatísticas anônimas), Google Tag Manager (gestão de tags) e Login com Google (quando você opta por essa autenticação).
  • Meta Platforms, Inc. — Facebook Pixel para mensuração de campanhas (cookie de marketing — opcional).
  • Reddit, Inc. — Reddit Pixel para mensuração de campanhas (cookie de marketing — opcional).
  • Provedor de hospedagem — armazenamento dos servidores no Brasil.
  • Autoridades públicas — apenas quando exigido por lei, ordem judicial ou requisição formal de autoridade competente.

7. Cookies e Pixels de Rastreamento

Utilizamos três categorias de cookies:

  • Essenciais (não removíveis): necessários para login, sessão, segurança (CSRF) e funcionamento da plataforma. Sem eles a SPES não funciona.
  • Analytics (legítimo interesse): Google Analytics 4 (G-QYG060121K) e Google Tag Manager (GTM-WMVK4CTW) — mensuram tráfego de forma anonimizada para melhoria do serviço.
  • Marketing (consentimento opt-in): Facebook Pixel (Meta) e Reddit Pixel — usados para medir eficácia de campanhas. Você pode recusá-los nas configurações do seu navegador ou nas preferências de cookies da plataforma.

Você pode retirar o consentimento dos cookies de marketing a qualquer momento. Cookies essenciais permanecem ativos enquanto sua conta estiver ativa.

8. Transferência Internacional de Dados (Arts. 33 a 36 da LGPD)

Para gerar o conteúdo das Aulas SPES, corrigir redações e prover funcionalidades de inteligência artificial, alguns dados (como o texto da redação, o enunciado de uma dúvida no chat tutor ou o contexto de geração de questões) são processados por servidores da OpenAI nos Estados Unidos.

Essa transferência é amparada no art. 33, V e VII da LGPD (necessária para execução de contrato e cumprimento de obrigação assumida pela controladora), e a OpenAI possui cláusulas contratuais que garantem proteção equivalente à oferecida no Brasil.

Dados pessoais identificáveis (nome, e-mail, CPF) NÃO são enviados à OpenAI. Apenas o conteúdo textual estritamente necessário (texto da redação, pergunta no chat, contexto do módulo) é processado pela API.

Se você não concordar com essa transferência, pode optar por não utilizar essas funcionalidades (correção de redação, chat tutor, geração de conteúdo das trilhas) — as demais funcionalidades da plataforma permanecem disponíveis.

9. Período de Retenção dos Dados

Mantemos seus dados pelos seguintes prazos:

  • Dados de conta ativa: enquanto sua conta existir.
  • Após cancelamento da conta: até 30 dias para anonimização ou eliminação completa, salvo conservação obrigatória por lei.
  • Dados de pagamento e fiscais: 5 anos (Código Tributário e prazos prescricionais — art. 16, I da LGPD).
  • Logs de acesso: 6 meses, conforme art. 15 do Marco Civil da Internet.
  • Backups: até 90 dias após eliminação da base ativa, por motivo técnico.

10. Direitos do Titular dos Dados (Art. 18 da LGPD)

Como titular, você tem direito a, mediante requisição ao Encarregado:

  • Confirmação da existência de tratamento dos seus dados;
  • Acesso aos dados que temos sobre você;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • Portabilidade dos seus dados a outro fornecedor de serviço;
  • Eliminação dos dados tratados com base em consentimento;
  • Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados;
  • Informação sobre a possibilidade de não fornecer consentimento e as consequências da negativa;
  • Revogação do consentimento a qualquer momento, mediante manifestação expressa, gratuita e facilitada;
  • Revisão de decisões automatizadas (conforme seção 5);
  • Petição contra a SPES junto à ANPD — Autoridade Nacional de Proteção de Dados.

Todas as requisições serão respondidas no prazo de até 15 dias, contados do recebimento (art. 19, §1º).

11. Segurança da Informação

Adotamos medidas técnicas e administrativas para proteger seus dados:

  • Conexão criptografada via HTTPS/TLS em todo o site;
  • Senhas armazenadas com hash bcrypt (não recuperáveis);
  • Controle de acesso restrito por perfil de usuário (admin, aluno, jornalista);
  • Proteção contra ataques comuns (CSRF, XSS, SQL injection, força bruta);
  • Throttling em endpoints sensíveis (chat IA, geração de plano, login);
  • Backups regulares com retenção controlada;
  • Auditoria periódica de acessos e logs.

12. Notificação de Incidentes de Segurança (Art. 48 da LGPD)

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos:

  • A ANPD em prazo razoável (recomendado pela Resolução CD/ANPD nº 15/2024);
  • Os titulares afetados por e-mail e alerta na plataforma, com a descrição do incidente, dados envolvidos, riscos e medidas adotadas.

13. Tratamento de Dados de Crianças e Adolescentes (Art. 14 da LGPD)

A SPES é dirigida principalmente a estudantes de ensino médio e vestibulandos (geralmente entre 14 e 19 anos).

  • Crianças (até 12 anos incompletos): o tratamento exige consentimento específico e em destaque dado por pelo menos um dos pais ou pelo responsável legal. Não direcionamos a plataforma a esse público.
  • Adolescentes (12 a 18 anos incompletos): o tratamento é realizado em seu melhor interesse, conforme o art. 14 da LGPD. Pais e responsáveis podem, a qualquer momento, solicitar acesso ou eliminação dos dados pelo e-mail do Encarregado.

Canal exclusivo para LGPD (Encarregado):

spessuporte@gmail.com

Assunto: "LGPD — [seu pedido]" · Resposta em até 15 dias

14. Alterações nesta Política

Esta política pode ser atualizada para refletir mudanças legais, técnicas ou operacionais. Mudanças significativas serão comunicadas por e-mail e através de aviso destacado na plataforma com antecedência mínima de 30 dias. A data da última atualização está sempre exibida no topo desta página.