Política de Cookies

Esta Política de Cookies explica como a Alusa utiliza cookies, identificadores, armazenamento local, pixels, SDKs, scripts, tags e tecnologias similares em seus ambientes digitais. Aplicável ao site público, páginas legais, páginas de autenticação, portal, áreas autenticadas e demais interfaces digitais da Alusa.

Última atualização: 27 de maio de 2026

1. Objetivo desta Política

Esta Política de Cookies explica como a Alusa utiliza cookies, identificadores, armazenamento local, pixels, SDKs, scripts, tags e tecnologias similares em seus ambientes digitais.

A Alusa é um ERP Educacional multi-tenant voltado à gestão administrativa, acadêmica, operacional e financeira de escolas, cursos e instituições de ensino. A plataforma centraliza fluxos como cadastro de alunos e responsáveis, matrículas, rematrículas, contratos, cobranças, assinaturas, parcelamentos, pagamentos, reconciliação financeira, portal do responsável/aluno, loja/vendas internas, notificações e rotinas operacionais.

Como a Alusa trata dados pessoais e opera em ambiente multi-tenant, esta Política também descreve como cookies e tecnologias similares são utilizados para apoiar:

1. a segregação de dados por Conta ou contaId;

2. a segurança de sessões autenticadas;

3. o controle de preferências no site público;

4. a minimização de dados pessoais;

5. a rastreabilidade de consentimentos quando aplicável;

6. a limitação de cookies não essenciais;

7. a proteção de dados de escolas, alunos, responsáveis, colaboradores e usuários administrativos.

2. Relação com outros documentos legais

Esta Política complementa, mas não substitui:

1. os Termos de Uso da Alusa;

2. a Política de Privacidade da Alusa;

3. o DPA / Contrato de Tratamento de Dados;

4. a página de Suboperadores;

5. a página de Segurança;

6. os contratos, propostas comerciais ou anexos específicos celebrados com escolas e instituições contratantes.

Em caso de conflito entre esta Política e documentos contratuais específicos, prevalecerá o documento mais específico ao tratamento, obrigação ou relação contratual discutida.

3. O que são cookies e tecnologias similares

Cookies são pequenos arquivos ou identificadores armazenados no navegador, dispositivo ou ambiente de acesso do usuário. Eles podem ser usados para permitir funcionamento técnico, autenticação, segurança, preferências, prevenção de fraude, medição de uso, melhoria de produto e, quando autorizado, ações de comunicação ou marketing.

Além de cookies tradicionais, a Alusa pode utilizar tecnologias similares, como:

1. localStorage e sessionStorage;

2. identificadores de sessão;

3. tokens técnicos de autenticação;

4. pixels ou tags;

5. scripts de analytics;

6. ferramentas de observabilidade;

7. identificadores temporários de segurança;

8. logs técnicos de acesso;

9. mecanismos de consentimento;

10. armazenamento necessário para preferências do usuário.

Ao longo desta Política, o termo "cookies" será usado de forma ampla para incluir cookies e tecnologias similares.

4. Ambientes cobertos por esta Política

A Alusa pode operar diferentes ambientes digitais, com regras distintas de cookies e tecnologias similares.

4.1. Site público: inclui páginas institucionais, landing pages, páginas de preços, conteúdos comerciais, páginas legais e formulários de contato ou solicitação de demonstração. Cookies essenciais podem ser usados para funcionamento, segurança, preferências de consentimento e prevenção de abuso. Cookies não essenciais, como analytics, preferências avançadas ou marketing, são carregados conforme consentimento do visitante, quando exigido pela legislação aplicável.

4.2. Páginas de autenticação e cadastro: páginas como login, cadastro, recuperação de senha, aceite legal e convites podem usar cookies e tecnologias técnicas para: manter segurança da sessão; prevenir abuso; registrar aceite legal; validar fluxos de autenticação; evitar tentativas maliciosas; preservar estado mínimo necessário ao cadastro; direcionar o usuário ao ambiente correto após autenticação. A Alusa evita cookies não essenciais nessas páginas, especialmente quando houver risco de coleta excessiva de dados.

4.3. Aplicação autenticada: ambiente usado por administradores, colaboradores, financeiro, recepção, professores, responsáveis, alunos ou outros usuários autorizados. Cookies e tecnologias similares são usados principalmente para fins essenciais, como: autenticação; sessão; controle de acesso; segurança; prevenção de fraude; isolamento multi-tenant; proteção contra acesso indevido; integridade de navegação; funcionamento do produto contratado. A aplicação autenticada não depende de cookies de marketing ou analytics não essenciais para operar suas funções principais.

4.4. Portal do responsável e/ou aluno: pode usar cookies essenciais para permitir que responsáveis e alunos acessem informações acadêmicas, financeiras, contratuais, notificações, cobranças, documentos, agenda, frequência ou outros recursos disponibilizados pela escola. O escopo de visualização respeita o vínculo entre responsável, aluno e Conta da escola. Cookies não são utilizados para ampliar permissões, expor dados de outro tenant ou substituir validações de autorização no backend.

4.5. Integrações, webhooks e APIs: webhooks, APIs internas, rotas de integração financeira e jobs técnicos normalmente não usam cookies de navegador. Eles podem usar tokens, cabeçalhos, segredos, assinaturas, chaves de API ou outros mecanismos técnicos de autenticação, que seguem princípios equivalentes de segurança, minimização, sigilo, rotação, auditoria e controle de acesso.

5. Quem é responsável pelo uso de cookies

5.1. Site público: a Alusa normalmente atua como controladora dos dados pessoais coletados por cookies, pois define as finalidades relacionadas a funcionamento do site, segurança, medição, comunicação, preferências e melhoria da experiência.

5.2. Plataforma contratada por escolas: na aplicação educacional usada por uma escola contratante, a escola normalmente atua como controladora dos dados acadêmicos, administrativos e financeiros inseridos para sua operação educacional. A Alusa atua como operadora quando trata esses dados conforme instruções da escola e funcionalidades contratadas. Entretanto, a Alusa pode atuar como controladora em dados próprios relacionados a segurança, faturamento SaaS, operação da plataforma, prevenção a abuso, suporte, registros legais, melhoria do serviço e cumprimento de obrigações legais.

5.3. Cookies essenciais de sessão e segurança: são definidos pela Alusa para viabilizar a operação técnica da plataforma, proteger usuários e reduzir riscos de acesso indevido. Esses cookies são necessários para execução do serviço e, em regra, não dependem de consentimento prévio, sem prejuízo do dever de transparência.

6. Categorias de cookies utilizadas

A Alusa pode usar as seguintes categorias de cookies e tecnologias similares.

6.1. Cookies estritamente necessários

Cookies estritamente necessários são indispensáveis para que o site, portal ou aplicação funcionem corretamente. Eles podem ser usados para:

1. autenticar usuários;

2. manter sessão ativa;

3. lembrar preferências de consentimento;

4. proteger contra ataques;

5. prevenir abuso, spam ou fraude;

6. manter navegação segura;

7. controlar estado mínimo de formulários;

8. viabilizar login e logout;

9. proteger páginas restritas;

10. aplicar configurações técnicas essenciais;

11. garantir funcionamento de rotas protegidas;

12. preservar segurança multi-tenant.

Esses cookies não são desativados pelo banner de consentimento, pois são necessários à prestação do serviço. O usuário pode bloqueá-los no navegador, mas isso pode impedir login, navegação, segurança ou funcionamento da plataforma.

Exemplos de uso: cookie de sessão; token técnico de autenticação; cookie antifraude; cookie de CSRF ou proteção equivalente; cookie de preferência de consentimento; identificador temporário de fluxo de cadastro; identificador técnico de segurança.

Base legal provável: execução de contrato; legítimo interesse; cumprimento de obrigação legal ou regulatória; garantia de prevenção à fraude e segurança do titular; exercício regular de direitos.

6.2. Cookies de preferências

Cookies de preferências permitem lembrar escolhas do usuário ou visitante. Eles podem ser usados para:

1. idioma;

2. tema visual;

3. preferências de interface;

4. preferências de comunicação;

5. preferências de cookies;

6. filtros ou estado de navegação;

7. preferências de acessibilidade;

8. escolha de visualização quando aplicável.

Quando forem necessários para funcionamento básico ou escolha solicitada pelo usuário, podem ser tratados como essenciais ou funcionais. Quando não forem estritamente necessários, poderão depender de consentimento.

Exemplos de uso: lembrar tema claro/escuro; preservar idioma pt-BR; lembrar que o visitante rejeitou cookies não essenciais; lembrar preferência de layout; manter estado de preferência escolhido pelo usuário.

Base legal provável: consentimento; legítimo interesse; execução de contrato; atendimento de solicitação do titular.

6.3. Cookies de análise e desempenho

Cookies de análise ajudam a Alusa a entender como visitantes e usuários interagem com páginas públicas ou recursos da plataforma. Eles podem ser usados para:

1. medir visitas em páginas públicas;

2. entender páginas mais acessadas;

3. identificar erros de navegação;

4. medir desempenho;

5. avaliar conversões de cadastro ou demonstração;

6. melhorar experiência do site;

7. verificar usabilidade;

8. priorizar melhorias de produto;

9. detectar fluxos com abandono;

10. acompanhar estabilidade e performance.

Sempre que possível, a Alusa prioriza dados agregados, anonimizados, pseudonimizados ou minimizados. No site público, cookies de analytics não essenciais permanecem desativados até o consentimento do visitante, quando exigido.

Base legal provável: consentimento, especialmente em site público para cookies não essenciais; legítimo interesse quando houver coleta estritamente necessária, minimizada e sem rastreamento invasivo; execução de contrato quando analytics técnico for necessário para operação e segurança do serviço.

6.4. Cookies de marketing e comunicação

Cookies de marketing podem ser usados para medir campanhas, entender origem de visitantes, limitar frequência de anúncios ou personalizar comunicações.

A Alusa utiliza esse tipo de cookie com cautela, principalmente porque seu produto envolve contexto educacional e dados potencialmente sensíveis de alunos e responsáveis.

No site público, cookies de marketing são opcionais e dependem de consentimento quando exigido. Na aplicação autenticada, cookies de marketing não são usados para rastrear alunos, responsáveis ou dados acadêmicos/financeiros sensíveis.

Exemplos de uso: origem de campanha; conversão de landing page; medição de anúncio; remarketing em visitantes do site público; limitação de frequência de campanha; identificação de canal de aquisição.

Base legal recomendada para cookies de marketing: consentimento.

6.5. Cookies de segurança, auditoria e prevenção a fraude

Cookies e tecnologias de segurança ajudam a proteger contas, usuários, escolas, responsáveis, alunos e a própria plataforma. Eles podem ser usados para:

1. detectar login suspeito;

2. reduzir abuso de formulários;

3. prevenir automação indevida;

4. proteger contra ataques;

5. confirmar integridade de sessão;

6. registrar evidências de aceite;

7. auditar acesso a áreas sensíveis;

8. proteger fluxos financeiros;

9. detectar tentativa de acesso indevido a outra Conta;

10. apoiar resposta a incidentes.

Na Alusa, essa categoria é especialmente relevante por causa de dados educacionais, financeiros, contratuais e de menores de idade.

Base legal provável: execução de contrato; legítimo interesse; cumprimento de obrigação legal; prevenção à fraude e segurança do titular; exercício regular de direitos.

6.6. Cookies e tecnologias de observabilidade

Ferramentas de observabilidade podem coletar eventos técnicos para diagnóstico de erro, estabilidade, performance e segurança.

Quando utilizadas, essas ferramentas observam:

1. minimização de dados;

2. redução de dados pessoais;

3. mascaramento de informações sensíveis;

4. restrição de captura em páginas sensíveis;

5. não coleta de senhas, tokens, chaves, documentos ou dados financeiros completos;

6. configuração de redaction;

7. controle de acesso interno;

8. retenção proporcional;

9. finalidade técnica legítima.

A Alusa evita replay, captura visual ou coleta detalhada em áreas autenticadas sensíveis, especialmente em telas financeiras, dados de alunos, contratos, documentos, suporte, exportações, administração global e integrações.

7. Cookies não utilizados ou restritos

A Alusa restringe tecnologias que possam aumentar risco jurídico, técnico ou reputacional.

Salvo necessidade justificada e documentada, a Alusa não utiliza cookies para:

1. armazenar senha em cookie;

2. armazenar token sensível em localStorage se houver alternativa mais segura;

3. armazenar chave de API Asaas no navegador;

4. armazenar dados completos de cartão;

5. armazenar documentos pessoais completos em cookies;

6. armazenar CPF, RG, endereço completo ou dados médicos em cookies;

7. usar cookie de marketing dentro de áreas sensíveis autenticadas;

8. permitir que cookies ampliem permissões de usuário;

9. compartilhar identificadores de alunos ou responsáveis com ferramentas de marketing;

10. usar replay de sessão em telas com dados sensíveis sem mascaramento e base legal adequada;

11. usar cookies para contornar validações de backend;

12. coletar dados excessivos sem finalidade clara.

8. Dados que podem ser tratados por cookies

A depender da categoria, cookies e tecnologias similares podem tratar:

1. identificador técnico;

2. ID de sessão;

3. data e horário de acesso;

4. endereço IP ou hash/versão minimizada;

5. user-agent ou hash do user-agent;

6. páginas visitadas;

7. origem de tráfego;

8. botões clicados;

9. preferências de idioma;

10. preferências de consentimento;

11. estado técnico de autenticação;

12. identificador de dispositivo ou navegador;

13. logs de erro;

14. eventos técnicos de performance;

15. informações mínimas de segurança.

Na aplicação autenticada, dados pessoais tratados por cookies são limitados ao necessário para segurança e funcionamento. Dados acadêmicos, financeiros, contratuais ou de saúde não são armazenados diretamente em cookies.

9. Dados que a Alusa não armazena diretamente em cookies

A Alusa não armazena diretamente em cookies:

1. senha;

2. senha hash;

3. token Asaas;

4. API key Asaas;

5. token de cartão;

6. número completo de cartão;

7. CVV;

8. CPF completo quando não essencial;

9. RG completo;

10. endereço completo;

11. documentos anexados;

12. dados médicos;

13. alergias;

14. restrições médicas;

15. notas acadêmicas sensíveis;

16. contrato completo;

17. boleto completo;

18. comprovante financeiro completo;

19. dados de outro tenant;

20. qualquer dado que permita acesso indevido.

10. Consentimento para cookies

10.1. Banner de cookies: no site público, a Alusa pode exibir banner ou central de preferências para informar e coletar escolhas sobre cookies. O banner permite, sempre que aplicável: aceitar todos os cookies; rejeitar cookies não essenciais; configurar preferências por categoria; acessar esta Política de Cookies; alterar a escolha posteriormente.

10.2. Cookies essenciais: não dependem de consentimento para serem ativados, pois são necessários para o funcionamento, segurança e prestação do serviço. Mesmo assim, a Alusa informa de forma transparente sua existência e finalidade.

10.3. Cookies não essenciais: cookies de analytics, marketing ou preferências não indispensáveis são carregados apenas após consentimento quando exigido pela legislação aplicável.

10.4. Registro de consentimento: a Alusa pode registrar evidências técnicas da escolha do usuário, incluindo: categoria aceita ou rejeitada; versão da política; data e hora; origem do aceite; identificador técnico; hash de IP e/ou user-agent quando aplicável; metadados mínimos necessários. O registro de consentimento é proporcional e não coleta dados excessivos.

11. Como alterar ou revogar preferências

O visitante ou usuário pode alterar preferências de cookies por meio de:

1. central de preferências de cookies, quando disponível;

2. banner de cookies no site público;

3. configurações do navegador;

4. limpeza de cookies e dados do site;

5. solicitação pelo canal de privacidade, quando aplicável.

Ao limpar cookies do navegador, o visitante poderá ser solicitado a definir novamente suas preferências.

Bloquear cookies essenciais pode impedir login, autenticação, carregamento correto, segurança ou uso da plataforma.

12. Retenção de cookies

12.1. Cookies de sessão: podem expirar ao fechar o navegador, encerrar a sessão ou realizar logout.

12.2. Cookies persistentes: podem permanecer por período determinado para lembrar preferências, consentimento, segurança ou estado técnico.

12.3. Cookies de consentimento: podem ser mantidos pelo prazo necessário para respeitar a escolha do visitante e comprovar conformidade.

12.4. Cookies de analytics: devem ter retenção proporcional à finalidade de medição e melhoria, preferencialmente com anonimização, agregação ou minimização.

12.5. Cookies de segurança: podem ser mantidos pelo tempo necessário para prevenção de fraude, auditoria, proteção da plataforma, investigação de incidentes e exercício regular de direitos.

13. Tabela orientativa de categorias, finalidades e retenção

Esta tabela é orientativa. A lista exata de cookies pode variar conforme ferramentas efetivamente implementadas, alterações de produto, ambiente e configurações de fornecedores.

Estritamente necessários — funcionamento, sessão, autenticação e segurança — exemplo: login, logout, CSRF, sessão — retenção: sessão ou prazo técnico necessário — consentimento: não obrigatório.

Segurança e antifraude — prevenir abuso, invasão e acesso indevido — exemplo: login suspeito, proteção de formulários — retenção: conforme risco e auditoria — consentimento: não obrigatório em regra.

Preferências essenciais — guardar escolhas solicitadas — exemplo: idioma, tema, preferência de cookies — retenção: enquanto necessário à preferência — consentimento: depende do caso.

Analytics — medir uso e desempenho — exemplo: visitas, cliques, eventos agregados — retenção: proporcional, preferencialmente reduzido — consentimento: normalmente sim no site público.

Marketing — medir campanhas e origem — exemplo: conversão, campanha, remarketing — retenção: conforme ferramenta e consentimento — consentimento: sim.

Observabilidade técnica — diagnóstico e estabilidade — exemplo: erro, performance, crash — retenção: proporcional à operação — consentimento: depende do dado e contexto.

14. Cookies de terceiros e suboperadores

A Alusa pode usar fornecedores e suboperadores para hospedar, operar, proteger, observar, enviar comunicações e processar rotinas financeiras.

Esses fornecedores podem usar cookies, scripts, tags ou tecnologias similares conforme suas próprias políticas, contratos e configurações.

Exemplos de categorias de suboperadores ou fornecedores:

1. hospedagem e infraestrutura;

2. banco de dados;

3. observabilidade e monitoramento;

4. e-mail transacional;

5. analytics;

6. ferramentas de suporte;

7. provedores financeiros;

8. antifraude;

9. segurança;

10. comunicação.

Quando houver terceiros, a Alusa busca limitar o compartilhamento ao necessário e manter relação contratual compatível com a LGPD.

15. Cookies e Asaas

A integração financeira da Alusa com Asaas é essencial para recursos como subcontas, KYC, customers, cobranças, assinaturas, parcelamentos, Pix, boleto, cartão, webhooks, reconciliação, extrato, saldo, transferências e antecipações.

Em regra, a integração Asaas ocorre no backend e não depende de cookies de navegador para processar webhooks ou chamadas API.

Entretanto, telas da Alusa que exibem informações financeiras podem usar cookies essenciais para:

1. autenticar usuário autorizado;

2. proteger sessão;

3. garantir que o usuário pertence à Conta correta;

4. preservar segurança da navegação;

5. registrar trilhas de auditoria;

6. proteger operações financeiras sensíveis.

A Alusa não expõe chaves de API, tokens Asaas ou segredos financeiros no frontend, cookies ou scripts públicos.

16. Cookies e dados de crianças e adolescentes

Como a Alusa atua no contexto educacional, dados de crianças e adolescentes podem ser tratados pela plataforma quando cadastrados pela escola ou responsáveis autorizados.

A Alusa adota cautela reforçada para impedir que cookies de marketing, rastreamento invasivo ou ferramentas não essenciais coletem dados identificáveis de crianças e adolescentes em áreas autenticadas.

Em especial, a Alusa evita:

1. rastreamento comportamental de alunos menores para publicidade;

2. compartilhamento de identificadores de alunos com ferramentas de marketing;

3. coleta de dados sensíveis em replay de sessão;

4. uso de cookies não essenciais em portal de aluno sem necessidade clara;

5. coleta de dados além do necessário para o serviço educacional.

17. Cookies e isolamento multi-tenant

A Alusa é multi-tenant. A entidade Conta representa o tenant principal.

Cookies e tecnologias similares não substituem o isolamento por contaId, permissões, validações no backend, RLS, logs e controles de acesso.

A plataforma utiliza controles para que:

1. cookies não permitam acesso a dados de outra Conta;

2. identificadores de sessão sejam validados no servidor;

3. permissões sejam verificadas por usuário, role, vínculo e Conta ativa;

4. cache e preferências respeitem o escopo correto;

5. dados de uma escola não sejam expostos a outra;

6. portal de aluno/responsável respeite vínculos autorizados;

7. logs e auditorias permitam investigar acessos indevidos.

18. Cookies, cache e armazenamento local

Além de cookies, o navegador pode armazenar dados em cache, localStorage, sessionStorage ou IndexedDB.

18.1. Uso permitido — pode ser adequado armazenar: preferências visuais; flags temporárias de interface; estado não sensível; cache técnico de baixa criticidade; preferências de cookie; dados efêmeros necessários à navegação.

18.2. Uso restrito — a Alusa evita armazenar: tokens sensíveis persistentes; dados financeiros; dados acadêmicos sensíveis; documentos pessoais; informações médicas; dados de alunos menores; chaves de integração; qualquer dado que exponha outro tenant.

19. Segurança dos cookies

A Alusa adota boas práticas técnicas, quando aplicáveis, como:

1. cookies HttpOnly para sessão quando possível;

2. cookies Secure em ambiente HTTPS;

3. atributo SameSite adequado;

4. expiração proporcional;

5. rotação de sessão;

6. invalidação no logout;

7. proteção contra CSRF;

8. criptografia ou assinatura quando aplicável;

9. segregação de cookies por domínio/subdomínio quando necessário;

10. minimização de conteúdo;

11. não armazenamento de segredos;

12. monitoramento de abusos.

Nenhuma medida técnica garante segurança absoluta. A Alusa adota controles proporcionais ao risco e trabalha para evoluir continuamente sua postura de segurança.

20. Cookies em dispositivos compartilhados

Usuários são responsáveis por adotar cuidado ao acessar a Alusa em computadores compartilhados, públicos ou de terceiros.

Recomenda-se:

1. não salvar senha em dispositivo compartilhado;

2. realizar logout ao concluir o uso;

3. não compartilhar credenciais;

4. limpar cookies se usar computador público;

5. manter navegador atualizado;

6. evitar uso em redes inseguras;

7. comunicar acessos suspeitos.

A Escola contratante também deverá orientar colaboradores, responsáveis e alunos sobre boas práticas de acesso.

21. Responsabilidades da escola contratante

A Escola contratante deverá:

1. informar seus usuários sobre o uso da plataforma;

2. obter consentimentos educacionais quando aplicável;

3. manter bases legais para cadastrar alunos, responsáveis e colaboradores;

4. respeitar a LGPD, ECA e normas educacionais aplicáveis;

5. orientar usuários sobre segurança de acesso;

6. manter permissões atualizadas;

7. solicitar remoção de usuários desligados;

8. não usar a plataforma para rastreamento abusivo;

9. não inserir dados excessivos em campos livres;

10. respeitar esta Política, os Termos de Uso, a Política de Privacidade e o DPA.

22. Responsabilidades do usuário

Usuários da Alusa deverão:

1. proteger suas credenciais;

2. não compartilhar login;

3. não tentar burlar cookies, sessão ou permissões;

4. não acessar dados de outra Conta;

5. não usar automações abusivas;

6. não manipular cookies para obter acesso indevido;

7. sair da conta em dispositivos compartilhados;

8. manter navegador atualizado;

9. comunicar incidentes ou suspeitas;

10. respeitar documentos legais da Alusa.

23. Como gerenciar cookies no navegador

O usuário pode controlar cookies diretamente no navegador. As opções variam conforme o navegador utilizado.

Em geral, é possível:

1. apagar cookies;

2. bloquear cookies de terceiros;

3. bloquear todos os cookies;

4. limpar dados de navegação;

5. configurar exceções por site;

6. impedir rastreamento entre sites;

7. limitar armazenamento local.

Ao bloquear cookies, algumas funções da Alusa podem deixar de funcionar, especialmente login, sessão, segurança, autenticação e preferências.

24. Sinais de navegador e tecnologias de privacidade

Alguns navegadores oferecem recursos como bloqueio de rastreadores, limitação de cookies de terceiros, navegação privada, restrição de fingerprinting e sinais de privacidade.

A Alusa buscará respeitar configurações razoáveis do navegador, sem prejuízo dos cookies essenciais necessários ao funcionamento seguro da plataforma.

25. Transferência internacional

Alguns fornecedores de tecnologia podem processar dados em outros países, conforme sua infraestrutura, contratos e políticas.

Quando houver transferência internacional relacionada a cookies, analytics, observabilidade ou serviços técnicos, a Alusa buscará adotar mecanismos compatíveis com a LGPD, incluindo cláusulas contratuais, avaliação de fornecedores, minimização e medidas de segurança.

26. Atualizações desta Política

A Alusa poderá atualizar esta Política para refletir:

1. mudanças no produto;

2. novas ferramentas;

3. novos suboperadores;

4. alterações legais;

5. melhorias de segurança;

6. mudanças em cookies utilizados;

7. alterações em finalidades de tratamento;

8. ajustes em retenção ou consentimento.

Quando houver alteração relevante, a Alusa poderá comunicar usuários por meios adequados, como aviso no site, atualização da página legal, modal de aceite, e-mail ou notificação dentro da plataforma.

27. Contato

Dúvidas, solicitações ou comunicações sobre cookies e privacidade podem ser enviadas para:

Privacidade: privacidade@alusa.app

Segurança: seguranca@alusa.app

Quando a solicitação envolver dados acadêmicos, administrativos ou financeiros controlados pela escola, a Alusa poderá encaminhar, orientar ou cooperar com a instituição responsável, conforme o caso.

Anexo I — Lista orientativa de cookies e tecnologias

Esta lista é orientativa e será ajustada conforme os cookies realmente instalados em produção.

Cookie de sessão — Essencial — Autenticação e sessão — app, portal, auth — sessão ou prazo técnico.

Cookie CSRF/segurança — Essencial — Proteção contra requisições indevidas — app, auth — sessão ou prazo técnico.

Preferência de cookies — Essencial/funcional — Guardar escolha do visitante — site público — prazo proporcional.

Preferência de idioma — Preferência — Lembrar idioma — site/app — até alteração ou expiração.

Preferência de tema — Preferência — Lembrar aparência — site/app — até alteração ou expiração.

Analytics público — Analytics — Medir visitas e eventos agregados — site público — conforme ferramenta.

Campanha/origem — Marketing — Mensurar origem de visitante — site público — conforme consentimento.

Observabilidade técnica — Segurança/performance — Diagnóstico de erro e estabilidade — site/app, com restrições — conforme ferramenta.

Logs de acesso — Segurança/auditoria — Segurança, investigação e auditoria — backend/app — conforme necessidade legal e operacional.

Anexo II — Texto curto para banner de cookies

A Alusa usa cookies essenciais para funcionamento, segurança e autenticação. Também podemos usar cookies de análise e melhoria do site, conforme sua escolha. Você pode aceitar todos, rejeitar cookies não essenciais ou configurar preferências.

Anexo III — Texto curto para central de preferências

Gerencie como a Alusa utiliza cookies neste navegador. Cookies essenciais são necessários para funcionamento e segurança. Cookies de análise e marketing são opcionais e só serão usados conforme sua escolha, quando aplicável.

Anexo IV — Texto curto para página pública

Utilizamos cookies para manter o site seguro, lembrar preferências e melhorar sua experiência. Cookies não essenciais são usados somente conforme seu consentimento, quando aplicável. Você pode alterar suas preferências a qualquer momento.

Anexo V — Texto curto para aplicação autenticada

Na área autenticada da Alusa, usamos cookies essenciais para login, sessão, segurança, controle de acesso e funcionamento da plataforma. Esses cookies são necessários para prestação do serviço e proteção dos dados da escola, alunos, responsáveis e usuários autorizados.

Anexo VI — Checklist de publicação da Política de Cookies

Antes de publicar esta Política, recomenda-se validar:

1. se todos os cookies reais em produção foram mapeados;

2. se o banner bloqueia cookies não essenciais antes do consentimento;

3. se existe opção real de rejeitar cookies não essenciais;

4. se a preferência é registrada com versão da política;

5. se analytics só carrega após consentimento quando aplicável;

6. se marketing está desativado por padrão;

7. se cookies essenciais estão documentados;

8. se cookies de sessão usam atributos seguros;

9. se não há dados sensíveis em cookies ou localStorage;

10. se replay/observabilidade está mascarando dados sensíveis;

11. se o portal de aluno/responsável não possui rastreamento invasivo;

12. se suboperadores estão atualizados;

13. se a Política de Privacidade referencia esta Política;

14. se a página de cookies está acessível no rodapé;

15. se o usuário consegue alterar preferências posteriormente.

Anexo VII — Princípios operacionais para desenvolvimento

A equipe técnica da Alusa utiliza os seguintes princípios como referência ao implementar ou alterar cookies:

1. cookies essenciais primeiro, não essenciais depois do consentimento;

2. não armazenar segredos no navegador;

3. não armazenar dados financeiros completos em cookies;

4. não armazenar dados acadêmicos sensíveis em cookies;

5. não expor dados de outro tenant;

6. não usar cookies para substituir autorização de backend;

7. manter cookies com escopo e expiração mínimos;

8. usar Secure, HttpOnly e SameSite quando aplicável;

9. documentar novos cookies e ferramentas;

10. revisar impacto LGPD antes de ativar analytics ou marketing;

11. testar rejeição real de cookies não essenciais;

12. registrar versão da política aceita;

13. manter logs sem dados sensíveis;

14. revisar configurações após mudanças de domínio/subdomínio;

15. validar comportamento em site público, auth, app e portal.

Anexo VIII — Declaração de escopo

Esta Política trata do uso de cookies e tecnologias similares pela Alusa. Ela não substitui contratos educacionais entre escola e responsáveis, políticas internas da escola, termos do Asaas, contratos de suboperadores, normas educacionais, obrigações fiscais ou documentos específicos firmados entre as partes.

Gerenciamento de Preferências

Você pode revisar, gerenciar e alterar o consentimento de cookies não essenciais a qualquer momento acessando nossa página de Configurações de cookies.