Política de Privacidade
Aplicável ao site, à plataforma, ao app autenticado, ao portal do responsável/aluno e aos serviços relacionados da Alusa.
Última atualização: 27 de maio de 2026
1. Sobre esta Política
Esta Política de Privacidade explica como a Alusa coleta, utiliza, armazena, compartilha, protege e elimina dados pessoais no contexto de sua plataforma de gestão educacional.
A Alusa é um ERP Educacional multi-tenant voltado à centralização da gestão administrativa, acadêmica, operacional e financeira de escolas, cursos e instituições de ensino. A plataforma pode envolver cadastros de alunos, responsáveis, colaboradores, matrículas, rematrículas, contratos, turmas, aulas, frequência, reposições, cobranças, assinaturas, parcelamentos, vendas internas, notificações, portal do responsável/aluno, integrações financeiras e rotinas de suporte.
A Alusa também possui integração financeira white label com a API do Asaas, podendo intermediar, conforme o plano contratado e a configuração da escola, rotinas como criação de subcontas, onboarding financeiro, KYC, customers, cobranças, assinaturas, parcelamentos, Pix, boleto, cartão, webhooks, reconciliação, extrato, saldo, transferências e outras operações financeiras relacionadas ao contexto educacional.
Esta Política deve ser lida em conjunto com os Termos de Uso, a Política de Cookies, o DPA / Contrato de Tratamento de Dados, a página de Suboperadores, a página de Segurança e demais documentos contratuais aplicáveis.
2. Quem é a Alusa
Para fins desta Política, "Alusa" significa a plataforma e a organização responsável pela disponibilização do ERP Educacional Alusa, incluindo seus sistemas, aplicações, APIs, páginas públicas, áreas autenticadas, canais de suporte, integrações e serviços relacionados.
A Alusa atua para fornecer tecnologia de gestão educacional e financeira às instituições contratantes. A instituição de ensino que cria ou utiliza uma conta na plataforma é chamada nesta Política de Escola ou Instituição.
A Conta da Escola é o tenant principal da plataforma. Dados acadêmicos, operacionais, financeiros e administrativos são organizados no contexto da Conta, com segregação lógica por contaId e controles de acesso compatíveis com os papéis dos usuários.
3. Definições principais
Para facilitar a leitura desta Política:
• Dados pessoais são informações relacionadas a pessoa natural identificada ou identificável.
• Dados pessoais sensíveis são dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico, quando vinculados a uma pessoa natural, além de outras categorias tratadas como sensíveis pela legislação aplicável.
• Titular é a pessoa natural a quem os dados pessoais se referem.
• Controlador é quem toma as decisões sobre o tratamento de dados pessoais.
• Operador é quem trata dados pessoais em nome do controlador.
• Escola é a instituição contratante ou usuária da Alusa.
• Conta é o ambiente tenant da Escola dentro da Alusa.
• Usuário é a pessoa autorizada a acessar a plataforma, como administrador, colaborador, professor, recepção, financeiro, responsável ou aluno.
• Responsável financeiro é a pessoa vinculada ao aluno ou à matrícula que pode receber cobranças, realizar pagamentos ou figurar como pagador no fluxo financeiro.
• Portal é a área de acesso de responsáveis e/ou alunos, quando disponibilizada pela Escola.
• Asaas é o provedor financeiro integrado à Alusa para rotinas de cobrança, pagamento, subconta, KYC, reconciliação e serviços financeiros relacionados.
4. Escopo desta Política
Esta Política se aplica ao tratamento de dados pessoais realizado no uso:
• do site público da Alusa;
• dos formulários de contato, cadastro, demonstração, suporte ou solicitação LGPD;
• da criação e administração de Contas;
• da aplicação autenticada da Escola;
• do portal do responsável/aluno;
• de fluxos de matrícula, rematrícula, contrato, cobrança, assinatura e pagamento;
• de módulos de aulas, frequência, reposições, turmas e agenda;
• de módulos de loja, vendas internas, eventos, ingressos ou itens relacionados, quando habilitados;
• de integrações externas, incluindo Asaas, e-mail, hospedagem, observabilidade e serviços operacionais;
• de registros técnicos, auditoria, segurança, cookies e consentimentos.
Esta Política não se aplica a sites, sistemas, aplicativos, documentos ou serviços de terceiros que possuam suas próprias políticas de privacidade, ainda que sejam acessados por links ou integrações relacionados à Alusa.
5. Papéis da Alusa e da Escola na LGPD
A Alusa pode atuar em diferentes papéis, conforme o contexto do tratamento.
5.1. Escola como controladora
Na maior parte dos dados acadêmicos, administrativos, pedagógicos, contratuais e financeiros cadastrados para a operação educacional, a Escola atua como controladora. Isso inclui, por exemplo, decisões sobre:
• quais alunos, responsáveis e colaboradores serão cadastrados;
• quais dados serão coletados em fichas, matrículas, contratos e observações;
• quais turmas, planos, cobranças, descontos, regras de inadimplência e comunicados serão configurados;
• quem terá acesso aos dados dentro da Conta;
• por quanto tempo documentos acadêmicos e financeiros precisam ser preservados;
• como responder a solicitações de titulares ligadas à relação educacional.
5.2. Alusa como operadora
Quando trata dados em nome da Escola para executar funcionalidades contratadas, a Alusa atua como operadora. Nesses casos, a Alusa realiza o tratamento conforme:
• as funcionalidades configuradas pela Escola;
• os contratos aplicáveis;
• o DPA;
• instruções documentadas e legítimas da Escola;
• exigências legais, regulatórias, técnicas, financeiras e de segurança aplicáveis.
5.3. Alusa como controladora
A Alusa pode atuar como controladora em tratamentos relacionados a interesses próprios e legítimos da operação da plataforma, como:
• criação e administração da conta comercial da Escola;
• faturamento da própria Alusa;
• gestão de cadastro de usuários administrativos da Alusa;
• segurança da plataforma;
• prevenção a fraude, abuso e acesso indevido;
• logs técnicos e auditoria de segurança;
• atendimento de suporte;
• comunicações institucionais e operacionais da Alusa;
• gestão de cookies do site público;
• análise de uso do site público, quando autorizada;
• cumprimento de obrigações legais, regulatórias, contábeis e fiscais;
• exercício regular de direitos em processos administrativos, judiciais ou arbitrais.
5.4. Asaas e outros terceiros
O Asaas e demais suboperadores podem atuar como operadores, suboperadores ou controladores independentes, conforme o serviço prestado, a natureza dos dados, suas obrigações regulatórias e seus próprios contratos e políticas.
Em fluxos financeiros, o Asaas pode tratar dados necessários para KYC, prevenção a fraude, compliance, cobrança, pagamento, liquidação, contestação, estorno, transferência, documentação regulatória e demais atividades próprias de uma instituição ou provedor financeiro.
6. Titulares abrangidos
A Alusa pode tratar dados pessoais das seguintes categorias de titulares:
• representantes legais e administradores da Escola;
• colaboradores, professores, recepcionistas, financeiros e demais usuários da Escola;
• alunos;
• responsáveis legais, responsáveis pedagógicos e responsáveis financeiros;
• pagadores e contatos financeiros;
• visitantes do site público;
• leads, contatos comerciais e interessados em demonstração;
• pessoas que solicitam suporte;
• pessoas que fazem solicitações relacionadas à LGPD;
• participantes de eventos, vendas internas, atividades ou experiências organizadas pela Escola dentro da plataforma;
• pessoas mencionadas em registros acadêmicos, financeiros, contratuais ou operacionais inseridos pela Escola.
7. Dados pessoais que podem ser tratados
A Alusa trata apenas dados relacionados às finalidades da plataforma, à operação educacional da Escola, à prestação dos serviços, à segurança, ao cumprimento de obrigações legais e à melhoria controlada da experiência.
7.1. Dados da Escola e da Conta
Podem ser tratados:
• nome da Escola;
• CNPJ, CPF ou documento equivalente, quando aplicável;
• endereço, cidade, UF, CEP e dados de localização institucional;
• dados de contato institucional;
• dados do representante, administrador ou proprietário da Conta;
• plano contratado, status da Conta, histórico comercial e dados de faturamento;
• configurações da plataforma, permissões, papéis e preferências;
• dados necessários para onboarding financeiro, quando a integração Asaas estiver habilitada.
7.2. Dados de usuários administrativos e colaboradores
Podem ser tratados:
• nome, nome social, e-mail e telefone;
• cargo, papel de acesso, permissões e vínculo com a Escola;
• senha criptografada ou mecanismos equivalentes de autenticação;
• status de acesso, data de criação e último acesso;
• logs de autenticação, sessão e auditoria;
• dados cadastrais profissionais, como função, especialidade, admissão e desligamento, quando a Escola utilizar esses módulos;
• dados necessários para suporte, investigação de incidentes e segurança.
7.3. Dados de alunos
Podem ser tratados, conforme cadastro realizado pela Escola:
• nome, nome social, data de nascimento, gênero, foto e código interno;
• CPF, e-mail e telefone, quando aplicável;
• endereço e dados de contato;
• turma, modalidade, plano, matrícula, rematrícula e histórico acadêmico operacional;
• presença, falta, reposição, aula experimental, agenda e eventos;
• observações acadêmicas inseridas pela Escola;
• alergias, restrições médicas, contato de emergência e informações relacionadas à segurança do aluno, quando cadastradas pela Escola;
• consentimento de imagem, quando a Escola registrar essa informação;
• dados de portal, quando o aluno tiver acesso próprio;
• dados vinculados a vendas internas, eventos, ingressos, produtos ou atividades, quando aplicável.
7.4. Dados de responsáveis
Podem ser tratados:
• nome, CPF, e-mail, telefone e endereço;
• vínculo com aluno;
• indicação de responsável financeiro;
• dados necessários para portal do responsável;
• preferências de cobrança e comunicação;
• customer financeiro, IDs externos e referências de integração com Asaas;
• metadados seguros de cartão, como bandeira e últimos quatro dígitos, quando necessários para exibição, suporte ou gestão de meio de pagamento;
• histórico de contratos, cobranças, pagamentos, inadimplência, estornos e comunicações financeiras.
A Alusa não utiliza dados de cartão em claro como número completo, CVV ou senha. Tokens financeiros sensíveis, quando necessários à transação, são tratados conforme a arquitetura de integração e políticas do provedor financeiro, com minimização e proteção compatíveis.
7.5. Dados acadêmicos, contratuais e financeiros
Podem ser tratados:
• matrículas, rematrículas, pausas, cancelamentos e reativações;
• planos, combos, descontos e condições comerciais configuradas pela Escola;
• contratos, modelos de contrato, status de assinatura e documentos relacionados;
• cobranças, mensalidades, taxas de matrícula, extras, cobranças avulsas, parcelamentos e recorrências;
• status financeiro, status de liquidação, inadimplência e reconciliação;
• registros de pagamento, estorno, cancelamento, transferência, saldo e extrato, quando disponíveis;
• logs financeiros, eventos de webhook, identificadores externos e metadados necessários para auditoria.
7.6. Dados de suporte, segurança e auditoria
Podem ser tratados:
• mensagens enviadas ao suporte;
• dados técnicos do navegador, dispositivo, sistema operacional, IP ou identificadores equivalentes;
• registros de login, logout, sessão e tentativas de acesso;
• trilhas de auditoria de ações sensíveis;
• logs de erro, performance e observabilidade;
• hashes de IP e user-agent quando usados para evidência de aceite, consentimento, segurança ou auditoria;
• registros de acesso a dados sensíveis e alterações críticas.
7.7. Dados do site público e cookies
No site público, a Alusa pode tratar:
• dados fornecidos em formulários;
• preferências de cookies;
• identificadores anônimos ou pseudonimizados;
• dados de navegação e métricas, quando autorizados;
• dados técnicos necessários para segurança, funcionamento e prevenção de abuso.
O uso de cookies e tecnologias similares é detalhado na Política de Cookies.
8. Dados de crianças e adolescentes
A Alusa pode tratar dados de crianças e adolescentes quando esses dados forem cadastrados pela Escola para finalidades educacionais, acadêmicas, contratuais, financeiras, operacionais, de segurança, comunicação e prestação dos serviços.
A Escola é responsável por avaliar e manter a base legal adequada para o cadastro e o tratamento desses dados, incluindo autorizações, consentimentos, contratos educacionais, obrigações legais e demais documentos necessários à sua operação.
A Alusa adota uma abordagem de minimização e segurança compatível com o contexto educacional, considerando que dados de alunos podem envolver menores de idade, responsáveis, registros acadêmicos, frequência, restrições médicas, alergias, imagem e informações de contato de emergência.
Quando dados sensíveis de alunos forem inseridos pela Escola, como informações de saúde, restrições médicas ou alergias, a Alusa os tratará dentro das funcionalidades contratadas e dos controles de acesso aplicáveis, sem ampliar sua finalidade além do necessário à operação da plataforma.
9. Finalidades do tratamento
A Alusa trata dados pessoais para as seguintes finalidades:
9.1. Prestação do ERP Educacional
Inclui cadastro, gestão da Escola, usuários, alunos, responsáveis, colaboradores, turmas, modalidades, salas, planos, combos, descontos, matrículas, rematrículas, aulas, frequência, reposições, contratos, documentos, portal, notificações, vendas internas, eventos e rotinas administrativas.
9.2. Gestão acadêmica e operacional
Inclui organização de turmas, controle de capacidade, agenda, aulas experimentais, presenças, faltas, reposições, professores, colaboradores, eventos e comunicações operacionais.
9.3. Gestão contratual
Inclui criação, manutenção, assinatura, controle, expiração, cancelamento e histórico de contratos, termos, documentos e registros vinculados à relação entre Escola, aluno e responsável.
9.4. Gestão financeira educacional
Inclui geração e acompanhamento de cobranças, mensalidades, taxas de matrícula, parcelamentos, assinaturas, inadimplência, reconciliação, extrato, status financeiro, pagamentos, estornos, cancelamentos, transferências, saldo e relatórios financeiros.
9.5. Integração com Asaas
Inclui criação ou manutenção de subconta, KYC, customers, cobranças, assinaturas, parcelamentos, Pix, boleto, cartão, webhooks, conciliação, saldo, extrato, transferências, antecipações, compliance, prevenção a fraude e demais operações financeiras necessárias ao fluxo educacional.
9.6. Portal do responsável/aluno
Inclui disponibilização de informações acadêmicas, financeiras, contratuais, comunicações, boletos, pagamentos, status de matrícula, agenda, presença, eventos e demais recursos autorizados pela Escola.
9.7. Segurança, auditoria e prevenção a abuso
Inclui autenticação, autorização, controle de permissões, isolamento multi-tenant, logs, trilhas de auditoria, prevenção a fraude, investigação de acesso indevido, proteção contra ataques, uso abusivo e incidentes.
9.8. Suporte e atendimento
Inclui atendimento a solicitações, diagnóstico técnico, correção de erros, investigação de inconsistências, orientação de uso, análise de incidentes, suporte financeiro-operacional e melhoria da plataforma.
9.9. Cumprimento de obrigações legais, regulatórias e contratuais
Inclui obrigações fiscais, contábeis, regulatórias, financeiras, consumeristas, educacionais, de proteção de dados, de prevenção a fraude, de segurança e de resposta a autoridades competentes.
9.10. Comunicação
Inclui envio de mensagens transacionais, avisos de segurança, comunicações de produto, notificações acadêmicas, lembretes financeiros, avisos de cobrança, atualizações legais, comunicações de suporte e mensagens comerciais quando permitidas.
9.11. Melhoria da plataforma
Inclui análise agregada ou minimizada de uso, correção de falhas, melhoria de experiência, performance, usabilidade, confiabilidade, segurança e evolução dos módulos da Alusa.
10. Bases legais
A Alusa utiliza bases legais previstas na LGPD conforme o contexto do tratamento. Entre as bases possíveis estão:
• execução de contrato ou procedimentos preliminares relacionados a contrato;
• cumprimento de obrigação legal ou regulatória;
• legítimo interesse, observados os direitos e liberdades fundamentais dos titulares;
• exercício regular de direitos em processos judiciais, administrativos ou arbitrais;
• proteção do crédito, quando aplicável ao fluxo financeiro;
• proteção da vida ou da incolumidade física, em situações emergenciais relacionadas a alunos ou contatos de emergência;
• tutela da saúde, quando aplicável e dentro dos limites legais;
• consentimento, quando exigido ou apropriado para finalidades específicas, como comunicações opcionais, uso de imagem ou cookies não essenciais.
Quando a Escola atua como controladora, cabe à Escola definir e documentar a base legal aplicável aos dados que coleta e insere na plataforma. A Alusa, como operadora, processa esses dados conforme as funcionalidades contratadas, o DPA e as instruções válidas da Escola.
11. Como os dados são coletados
A Alusa pode coletar dados por diferentes meios:
• diretamente da Escola ou de seus usuários;
• por formulários de cadastro, login, convite, aceite, suporte ou solicitação;
• por importação, integração ou inserção manual realizada pela Escola;
• por uso da aplicação autenticada;
• pelo portal do responsável/aluno;
• por interações com cobranças, pagamentos, contratos, notificações e documentos;
• por eventos recebidos do Asaas, incluindo webhooks e respostas de API;
• por cookies e tecnologias similares no site público;
• por logs técnicos, segurança, auditoria e observabilidade;
• por comunicações enviadas a canais oficiais da Alusa.
12. Compartilhamento de dados
A Alusa não vende dados pessoais.
Dados pessoais podem ser compartilhados quando necessário para prestar os serviços, cumprir obrigações legais ou proteger direitos, segurança e integridade da plataforma.
12.1. Compartilhamento com a Escola
A Escola e seus usuários autorizados acessam dados conforme papéis, permissões e configurações da Conta. A Escola é responsável por gerenciar quem possui acesso à sua Conta e quais dados são inseridos, consultados, exportados ou compartilhados por seus usuários.
12.2. Compartilhamento com Asaas
Dados cadastrais, financeiros, contratuais e transacionais podem ser compartilhados com o Asaas para viabilizar subcontas, KYC, customers, cobranças, assinaturas, parcelamentos, Pix, boleto, cartão, webhooks, conciliação, saldo, extrato, transferência, compliance, prevenção a fraude e demais rotinas financeiras relacionadas ao serviço.
12.3. Compartilhamento com suboperadores
A Alusa utiliza suboperadores para hospedagem, infraestrutura, banco de dados, envio de e-mails, observabilidade, suporte, segurança, processamento financeiro e outras atividades necessárias à operação.
A lista atual ou exemplificativa de suboperadores pode ser disponibilizada em página própria, como a página de Suboperadores.
12.4. Compartilhamento por obrigação legal ou proteção de direitos
A Alusa poderá compartilhar dados para cumprir ordens judiciais, solicitações de autoridades competentes, obrigações legais, regulatórias, fiscais, contábeis, financeiras, auditorias, prevenção a fraude, investigação de incidente ou exercício regular de direitos.
12.5. Compartilhamento em operações societárias
Em caso de reorganização societária, fusão, aquisição, investimento, venda de ativos ou operação similar envolvendo a Alusa, dados pessoais poderão ser avaliados ou transferidos conforme permitido pela legislação, preservando medidas razoáveis de confidencialidade, segurança e continuidade das obrigações aplicáveis.
13. Transferência internacional de dados
A Alusa prioriza a utilização de infraestrutura e parceiros compatíveis com o contexto do serviço. Ainda assim, determinados suboperadores podem armazenar ou processar dados fora do Brasil, conforme sua arquitetura, contratos e regiões de operação.
Quando houver transferência internacional de dados, a Alusa adota medidas contratuais, técnicas e organizacionais razoáveis para proteger os dados pessoais, observando a legislação aplicável e as exigências da LGPD.
14. Segurança da informação
A Alusa adota medidas técnicas e organizacionais para proteger dados pessoais, acadêmicos, financeiros e operacionais contra acesso não autorizado, perda, destruição, alteração, vazamento ou uso indevido.
Essas medidas podem incluir:
• autenticação e controle de sessão;
• permissões por papel e vínculo com Conta;
• segregação lógica por contaId;
• filtros de acesso tenant-scoped;
• uso de transações e mecanismos de sessão no banco;
• Row-Level Security em produção, quando habilitado e configurado;
• criptografia ou proteção adequada de segredos e credenciais;
• armazenamento seguro de chaves de integração;
• logs e auditoria de ações críticas;
• redaction de dados sensíveis em observabilidade;
• validações de entrada;
• proteção de rotas críticas;
• restrição de acesso a jobs, webhooks, rotas internas e áreas administrativas;
• sanitização de payloads financeiros sensíveis;
• minimização de dados em logs e respostas de API;
• monitoramento, alertas e resposta a incidentes.
Nenhuma medida de segurança elimina integralmente todos os riscos. A Alusa envidará esforços razoáveis para reduzir riscos, investigar eventos relevantes e aprimorar continuamente seus controles.
15. Isolamento multi-tenant
A Alusa foi estruturada para operar com múltiplas Escolas em ambiente multi-tenant. A Conta da Escola é o tenant principal, e os dados da operação são segregados por contaId.
A Alusa adota controles de aplicação, autorização, banco de dados e auditoria para reduzir o risco de acesso cruzado entre Contas. Usuários da Escola somente acessam dados conforme vínculo, papel e permissões aplicáveis.
Fluxos excepcionais de suporte, administração global ou investigação de incidente podem exigir acesso controlado a informações de diferentes Contas. Esses fluxos possuem natureza excepcional e são tratados com autenticação, autorização e registros compatíveis com o risco.
16. Integração financeira e dados de pagamento
A integração financeira da Alusa com o Asaas é parte central da plataforma. Dependendo da configuração da Escola, a Alusa pode intermediar a criação e manutenção de subcontas, customers, cobranças, assinaturas, parcelamentos, pagamentos, transferências, extratos, saldos, antecipações e reconciliações.
A Alusa trata dados financeiros para refletir localmente os estados operacionais necessários à gestão educacional. Eventos oficiais do Asaas, especialmente webhooks, são utilizados como fonte relevante de atualização de estado financeiro.
A Alusa evita armazenar dados sensíveis de cartão em seu banco local, como número completo, CVV ou token local de cartão. Quando necessário para exibição ou suporte, a Alusa poderá manter metadados seguros, como bandeira, últimos quatro dígitos e data de atualização do meio de pagamento.
O Asaas poderá exigir dados adicionais para KYC, compliance, prevenção a fraude, análise de risco, atendimento regulatório e execução dos serviços financeiros. Esses tratamentos podem estar sujeitos aos termos e políticas do próprio Asaas.
17. Cookies e tecnologias similares
A Alusa utiliza cookies e tecnologias similares para funcionamento do site, autenticação, segurança, preferências, medição, analytics, marketing e melhoria da experiência, conforme aplicável.
Cookies essenciais são utilizados para viabilizar recursos necessários, como sessão, segurança, consentimento e operação básica. Cookies não essenciais, como analytics e marketing no site público, ficam sujeitos ao consentimento do usuário quando exigido.
Mais detalhes estão disponíveis na Política de Cookies.
18. Comunicações
A Alusa e a Escola podem enviar comunicações relacionadas à operação da plataforma, incluindo:
• confirmação de cadastro e autenticação;
• avisos de segurança;
• notificações de matrícula, rematrícula, contrato, aula, frequência, reposição ou evento;
• lembretes de cobrança, pagamento, vencimento, inadimplência e regularização;
• comprovantes, links, documentos e informações transacionais;
• comunicações de suporte;
• atualizações de produto, quando aplicáveis;
• comunicações legais ou administrativas.
Comunicações essenciais ou transacionais podem ser necessárias para a execução do serviço. Comunicações promocionais ou opcionais poderão oferecer mecanismos de descadastro quando aplicável.
19. Retenção e eliminação de dados
A Alusa mantém dados pessoais pelo tempo necessário para cumprir as finalidades descritas nesta Política, executar contratos, prestar serviços, preservar segurança, atender obrigações legais, regulatórias, fiscais, contábeis, financeiras e educacionais, resolver disputas, realizar auditoria e exercer direitos.
Os prazos de retenção podem variar conforme:
• tipo de dado;
• natureza acadêmica, financeira, contratual, fiscal ou operacional;
• obrigações da Escola;
• obrigações da Alusa;
• exigências do Asaas ou de instituições financeiras;
• requisitos legais e regulatórios;
• necessidade de auditoria, segurança e prevenção a fraude;
• existência de disputa, cobrança, processo ou investigação.
Ao término da relação contratual, dados poderão ser exportados, devolvidos, eliminados, anonimizados ou preservados conforme viabilidade técnica, instruções válidas da Escola, obrigações legais e interesses legítimos aplicáveis.
A exclusão de dados não ocorrerá quando a preservação for necessária para cumprimento de obrigação legal, regulatória, fiscal, financeira, contratual, educacional, auditoria, segurança, prevenção a fraude, exercício regular de direitos ou proteção de terceiros.
20. Direitos dos titulares
Nos termos da LGPD, titulares podem solicitar, conforme aplicável:
• confirmação da existência de tratamento;
• acesso aos dados;
• correção de dados incompletos, inexatos ou desatualizados;
• anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
• portabilidade, observadas normas aplicáveis e segredos comercial e industrial;
• eliminação de dados tratados com base no consentimento, quando aplicável;
• informação sobre compartilhamento de dados;
• informação sobre a possibilidade de não fornecer consentimento e consequências da negativa;
• revogação do consentimento;
• oposição ao tratamento em hipóteses específicas;
• revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais, quando aplicável.
Alguns direitos podem ser limitados por obrigações legais, regulatórias, contratuais, acadêmicas, financeiras, fiscais, de segurança, prevenção a fraude, proteção de terceiros, exercício regular de direitos ou impossibilidade técnica razoável.
21. Como exercer direitos LGPD
Solicitações relacionadas a dados pessoais podem ser enviadas pelo formulário público de direitos LGPD, quando disponível, ou pelo canal: privacidade@alusa.app
A solicitação poderá exigir validação de identidade, comprovação de vínculo com a Escola, aluno ou responsável, informações adicionais para localização dos dados e análise de legitimidade.
Quando a solicitação envolver dados acadêmicos, contratuais ou financeiros controlados pela Escola, a Alusa poderá encaminhar a solicitação à Escola ou cooperar com ela para viabilizar a resposta. Nesses casos, a Escola permanece responsável pela decisão final sobre o atendimento do pedido, salvo quando a Alusa atuar como controladora daquele tratamento específico.
A Alusa responderá às solicitações dentro de prazo razoável e conforme os prazos legais aplicáveis, considerando complexidade, volume de dados, necessidade de validação e participação da Escola controladora.
22. Suporte e acesso a dados
O suporte da Alusa poderá acessar dados necessários para diagnosticar problemas, investigar incidentes, corrigir inconsistências, responder solicitações, orientar o uso da plataforma ou executar atividades autorizadas.
A Alusa adota o princípio da minimização no suporte, buscando acessar apenas as informações necessárias ao atendimento. Ações sensíveis podem gerar logs, registros de auditoria ou evidências técnicas compatíveis com o risco.
A Escola é responsável por evitar o envio de dados excessivos, sigilosos ou desnecessários nos canais de suporte, especialmente documentos sensíveis, informações médicas, dados financeiros completos, senhas, tokens ou credenciais.
23. Dados em logs, auditoria e observabilidade
A Alusa utiliza logs e ferramentas de observabilidade para segurança, estabilidade, diagnóstico, prevenção a fraude, auditoria e melhoria da plataforma.
Sempre que razoável, a Alusa aplica minimização, pseudonimização, hashing ou redaction em dados técnicos e eventos de observabilidade. Determinados registros podem conter identificadores, metadados ou fragmentos necessários para investigação de falhas, auditoria financeira, segurança ou cumprimento de obrigações legais.
Dados de logs podem ser preservados por períodos compatíveis com segurança, auditoria, suporte, prevenção a fraude, rastreabilidade financeira e obrigações legais.
24. Dados anonimizados, agregados e estatísticos
A Alusa poderá utilizar dados anonimizados, agregados ou estatísticos para análise de performance, melhoria de produto, métricas operacionais, segurança, pesquisa interna, relatórios e planejamento.
Quando dados forem efetivamente anonimizados de forma que não permitam identificação do titular por meios razoáveis disponíveis, poderão deixar de ser considerados dados pessoais nos termos da legislação aplicável.
25. Decisões automatizadas
A Alusa pode utilizar regras automatizadas para apoiar fluxos operacionais, como validações de cadastro, permissões, status financeiro, notificações, alertas, reconciliação, prevenção a duplicidade, prevenção a fraude, bloqueios de segurança e automações financeiras.
Quando houver decisão tomada unicamente com base em tratamento automatizado de dados pessoais que afete interesses do titular nos termos da LGPD, o titular poderá solicitar informações e revisão, conforme aplicável.
A Alusa não substitui decisões pedagógicas, administrativas, contratuais ou financeiras da Escola. A Escola continua responsável por suas políticas internas, regras de matrícula, inadimplência, concessão de desconto, suspensão, cancelamento, cobrança e demais decisões institucionais.
26. Responsabilidades da Escola
A Escola deverá:
• fornecer dados verdadeiros, atualizados e compatíveis com a finalidade educacional;
• cadastrar apenas dados necessários e pertinentes à sua operação;
• definir bases legais adequadas para os dados que coleta e insere na plataforma;
• obter consentimentos ou autorizações quando exigidos;
• gerenciar usuários, papéis e permissões dentro da Conta;
• remover acessos de colaboradores desligados ou não autorizados;
• preservar confidencialidade de credenciais;
• orientar seus colaboradores sobre uso adequado da plataforma;
• responder solicitações de titulares quando atuar como controladora;
• manter contratos, políticas, avisos e documentos próprios necessários à sua relação com alunos e responsáveis;
• cumprir normas educacionais, consumeristas, civis, fiscais, contábeis, financeiras e de proteção de dados aplicáveis;
• evitar inserir dados excessivos, indevidos, discriminatórios ou incompatíveis com a finalidade da Alusa;
• comunicar à Alusa suspeitas de acesso indevido, erro, incidente ou uso não autorizado da Conta.
27. Responsabilidades dos usuários
Usuários deverão:
• proteger suas credenciais;
• utilizar senhas fortes e não compartilhá-las;
• acessar apenas dados necessários às suas funções;
• respeitar permissões e políticas da Escola;
• não tentar acessar dados de outra Conta, aluno, responsável ou usuário sem autorização;
• não exportar, copiar, divulgar ou tratar dados fora das finalidades autorizadas;
• não inserir dados falsos, ofensivos, discriminatórios, ilícitos ou excessivos;
• comunicar suspeitas de comprometimento de conta, senha ou dispositivo.
28. Incidentes de segurança
A Alusa adota procedimentos para triagem, investigação, contenção, mitigação e comunicação de incidentes de segurança, conforme a natureza e o risco do evento.
Quando um incidente envolver dados pessoais e puder gerar risco ou dano relevante aos titulares, a Alusa avaliará as medidas cabíveis, incluindo comunicação à Escola, aos titulares e/ou à autoridade competente, conforme a legislação aplicável e o papel da Alusa no tratamento.
A Escola deverá cooperar com a Alusa em incidentes relacionados à sua Conta, seus usuários, seus dados, suas configurações ou sua própria operação.
29. Privacidade no portal do responsável/aluno
O Portal pode disponibilizar informações acadêmicas, financeiras, contratuais e operacionais conforme configuração da Escola e permissões do usuário.
Responsáveis podem visualizar informações de alunos vinculados conforme autorização da Escola. Alunos podem visualizar dados próprios ou autorizados, quando a funcionalidade estiver habilitada.
A Escola é responsável por configurar corretamente vínculos entre alunos e responsáveis, controlar convites, revisar acessos e corrigir dados incorretos.
30. Privacidade em módulos de loja, eventos e vendas internas
Quando a Escola utiliza módulos de loja, produtos, vendas internas, eventos, ingressos, assentos, fantasias, itens ou atividades complementares, a Alusa pode tratar dados necessários para:
• cadastro de produtos, categorias e estoque;
• vendas e pagamentos;
• identificação de comprador, responsável, aluno ou participante;
• emissão de comprovantes;
• controle de ingressos, assentos e participação;
• relatórios financeiros e operacionais;
• auditoria e suporte.
A Escola permanece responsável por regras comerciais, políticas de cancelamento, reembolso, entrega, disponibilidade, comunicação com participantes e adequação legal de suas atividades.
31. Marketing e comunicações comerciais
A Alusa poderá tratar dados de contatos comerciais, leads, visitantes do site e representantes de Escolas para enviar comunicações institucionais, materiais informativos, convites, novidades, propostas, pesquisas e conteúdos relacionados à plataforma.
Comunicações promocionais poderão oferecer opção de descadastro quando aplicável. Comunicações transacionais, legais, financeiras, de segurança ou suporte podem continuar sendo enviadas enquanto necessárias à prestação dos serviços ou cumprimento de obrigações.
32. Alterações nesta Política
A Alusa poderá atualizar esta Política para refletir mudanças legais, regulatórias, operacionais, técnicas, contratuais, de segurança, de suboperadores ou de funcionalidades da plataforma.
Quando houver alterações relevantes, a Alusa poderá comunicar usuários por meio da plataforma, e-mail, aviso no site, modal de aceite ou outro meio razoável.
O uso contínuo da plataforma após a publicação de nova versão poderá indicar ciência da atualização, sem prejuízo de novos aceites quando exigidos por lei, contrato ou alteração material.
33. Contato
Para dúvidas, solicitações ou comunicações relacionadas a privacidade e proteção de dados pessoais, entre em contato pelo canal: privacidade@alusa.app
Para assuntos de segurança técnica, vulnerabilidades ou suspeitas de incidente, utilize: seguranca@alusa.app
Quando a solicitação envolver dados acadêmicos controlados pela Escola, a Alusa poderá orientar o titular a procurar diretamente a instituição responsável ou cooperar com a Escola para tratar a solicitação.
Anexo I — Quadro resumido de dados, finalidades e bases legais
| Categoria de dados | Exemplos | Finalidades principais | Bases legais possíveis |
|---|---|---|---|
| Dados da Escola | Nome, CNPJ/CPF, endereço, contato, plano | Criar Conta, faturar, administrar contrato, suporte | Execução de contrato, obrigação legal, legítimo interesse |
| Usuários administrativos | Nome, e-mail, senha criptografada, papel, permissões | Login, autorização, auditoria, operação da Conta | Execução de contrato, legítimo interesse, segurança |
| Colaboradores e professores | Nome, contato, cargo, vínculo, agenda | Gestão operacional, aulas, turmas, permissões | Execução de contrato, legítimo interesse, obrigação legal conforme Escola |
| Alunos | Nome, data de nascimento, turma, matrícula, frequência | Gestão acadêmica, portal, contratos, aulas, eventos | Execução de contrato educacional, legítimo interesse, obrigação legal, consentimento quando aplicável |
| Dados sensíveis de alunos | Alergias, restrições médicas, emergência, imagem | Segurança do aluno, atendimento educacional, consentimentos | Proteção da vida, tutela da saúde, obrigação legal, consentimento quando aplicável |
| Responsáveis | Nome, CPF, contato, vínculo, portal | Gestão de responsável, comunicação, contrato, cobrança | Execução de contrato, legítimo interesse, proteção do crédito, obrigação legal |
| Financeiro | Cobranças, pagamentos, status, IDs Asaas | Cobrança, pagamento, reconciliação, inadimplência | Execução de contrato, obrigação legal/regulatória, legítimo interesse, proteção do crédito |
| Contratos | Modelos, status, assinatura, histórico | Formalizar matrícula, prestação educacional, auditoria | Execução de contrato, obrigação legal, exercício regular de direitos |
| Suporte | Mensagens, evidências, logs, diagnóstico | Atendimento, correção de erro, investigação | Execução de contrato, legítimo interesse, segurança |
| Logs e segurança | IP, user-agent, sessão, auditoria | Segurança, prevenção a abuso, rastreabilidade | Legítimo interesse, obrigação legal, exercício regular de direitos |
| Cookies | Preferências, identificadores, analytics | Funcionamento, consentimento, métricas, marketing | Legítimo interesse, consentimento, execução de contrato |
Anexo II — Diretrizes de retenção
Os prazos abaixo são orientativos e podem variar conforme contrato, lei, configuração da Escola, exigência financeira ou necessidade de auditoria.
| Tipo de dado | Diretriz de retenção |
|---|---|
| Conta da Escola | Enquanto houver relação contratual e pelo período necessário para obrigações legais, auditoria e defesa de direitos |
| Usuários administrativos | Enquanto houver vínculo com a Conta e por período posterior necessário à auditoria e segurança |
| Alunos e responsáveis | Enquanto necessários à relação educacional, obrigações da Escola, histórico acadêmico, contratos, cobranças e auditoria |
| Contratos e documentos | Pelo prazo necessário para execução contratual, obrigações legais e exercício de direitos |
| Cobranças, pagamentos e reconciliação | Pelo prazo exigido por obrigações financeiras, fiscais, contábeis, regulatórias, auditoria e prevenção a fraude |
| Logs de segurança | Pelo período necessário à segurança, investigação, auditoria e prevenção a abuso |
| Solicitações LGPD | Pelo prazo necessário para comprovar atendimento, análise e cumprimento legal |
| Cookies não essenciais | Conforme preferência, validade do consentimento e Política de Cookies |
| Dados anonimizados | Podem ser mantidos por prazo indeterminado quando não permitirem identificação razoável do titular |
Anexo III — Texto curto para tela de cadastro ou aceite
Ao criar uma conta ou utilizar a Alusa, a Escola e seus usuários reconhecem que a plataforma tratará dados pessoais necessários à gestão educacional, acadêmica, operacional e financeira, incluindo dados de alunos, responsáveis, colaboradores, matrículas, contratos, cobranças, pagamentos, logs, suporte e integrações financeiras. A Escola atua como controladora dos dados inseridos em sua operação educacional, e a Alusa atua como operadora ou controladora conforme o contexto descrito na Política de Privacidade, nos Termos de Uso e no DPA.
Anexo IV — Aviso curto para responsáveis e alunos no Portal
A Alusa disponibiliza este Portal em nome da Escola para acesso a informações acadêmicas, contratuais, financeiras e operacionais autorizadas. A Escola é a principal responsável pelos dados educacionais exibidos no Portal. A Alusa trata esses dados para viabilizar o funcionamento da plataforma, proteger a segurança, registrar auditoria e apoiar os serviços contratados. Solicitações sobre dados acadêmicos podem depender de análise da Escola responsável.
Anexo V — Governança recomendada para Escolas
Para uma operação mais segura e aderente à LGPD, recomenda-se que a Escola:
• mantenha sua própria política de privacidade educacional;
• revise contratos educacionais, fichas de matrícula e termos de imagem;
• documente bases legais para dados de alunos e responsáveis;
• restrinja acessos internos conforme função;
• remova usuários desligados;
• mantenha dados atualizados;
• evite registrar dados sensíveis sem necessidade;
• treine colaboradores sobre sigilo e proteção de dados;
• defina processo interno para solicitações LGPD;
• revise periodicamente permissões, relatórios e exportações.
Anexo VI — Histórico de versões
| Versão | Data | Descrição |
|---|---|---|
| 2026-05-27 | 27/05/2026 | Versão publicável completa da Política de Privacidade da Alusa, alinhada ao ERP Educacional multi-tenant, LGPD, Asaas, portal, segurança, cookies, suboperadores, retenção e direitos dos titulares. |