Política de Privacidade

Ninho — última atualização em 28/08/2026

Esta política explica quais dados o Ninho coleta, por quê, e quais direitos você e a criança sob sua responsabilidade têm sobre eles, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

1. Quem trata os dados (controlador)

O Ninho é operado por Alex Costa. Enquanto o projeto está em fase de validação (protótipo, sem uso por escolas reais fora de contas de demonstração), o contato para qualquer assunto relacionado a dados pessoais é appninhoescola@gmail.com. Assim que a formalização jurídica do projeto (abertura de empresa) for concluída, esta seção será atualizada com a razão social e o CNPJ correspondentes.

2. Quais dados coletamos

Dados de contas de acesso: nome, e-mail e papel (Diretoria, Secretaria, Professor(a), Enfermaria ou Responsável). A senha é armazenada apenas como hash criptográfico — nunca em texto legível, nem por nós.

Dados da criança, informados pela escola e pelos responsáveis: nome, data de nascimento, turma, alergias e restrições, contatos de emergência, rotina diária (alimentação, sono, higiene, comportamento) e fotos do dia.

Dados de saúde: registros de saúde (medicação, febre, acidente, vacina, alertas), tratados como dado sensível nos termos do art. 5º, II, da LGPD, com controles de acesso restritos aos papéis que precisam deles (Diretoria, Enfermaria e o próprio responsável).

Dados financeiros: cobranças e status de pagamento vinculados ao aluno.

Dados técnicos: cookie de sessão (necessário para manter o login), e o endereço de e-mail usado para enviar um link de redefinição de senha quando solicitado.

3. Por que tratamos esses dados (finalidade e base legal)

Os dados são usados exclusivamente para viabilizar a comunicação entre a escola e a família: mural de avisos, rotina diária, ficha de saúde com contatos de emergência, controle de presença, financeiro e documentos.

Como parte desses dados pertence a crianças, o tratamento tem como base legal o consentimento específico e em destaque dos pais ou responsáveis legais (art. 14 da LGPD), obtido no momento em que a escola cadastra a família no sistema. Esse consentimento é individual por criança: se um segundo filho é matriculado posteriormente sob o mesmo responsável, um novo consentimento específico para essa criança é solicitado — o consentimento dado para um filho nunca é presumido para outro. Se o texto desta política mudar de forma relevante, o consentimento é solicitado novamente. Para dados estritamente administrativos da escola, a base legal é o legítimo interesse (art. 7º, IX) na condução de sua atividade educacional.

4. Com quem compartilhamos dados

Não vendemos nem compartilhamos dados com terceiros para fins de publicidade. Usamos os seguintes prestadores de serviço (operadores, nos termos da LGPD) estritamente para o funcionamento técnico do sistema:

  • Resend — envio de e-mails transacionais (redefinição de senha, avisos de backup).
  • Railway — hospedagem da aplicação e do banco de dados.
  • Cloudflare (R2) — armazenamento do backup criptografado do banco de dados.
  • Anthropic — leitura automática de PDFs de calendário e cardápio enviados pela escola, para sugerir atividades/itens de cardápio (sempre revisados por um funcionário antes de publicados). Não processa fichas de saúde, mensagens ou dados financeiros.

Nenhum dado é usado para treinar modelos de inteligência artificial de terceiros.

5. Por quanto tempo guardamos os dados

Os dados permanecem enquanto a conta da escola estiver ativa. Após o encerramento do vínculo com uma escola, os dados são eliminados em prazo razoável, exceto quando a lei exigir retenção por período maior (por exemplo, registros financeiros).

6. Seus direitos como titular (ou responsável pela criança)

Nos termos do art. 18 da LGPD, você (ou o responsável legal, em nome da criança) pode a qualquer momento solicitar:

  • Confirmação de que tratamos os dados, e acesso a eles;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
  • Portabilidade dos dados a outro fornecedor de serviço;
  • Revogação do consentimento e eliminação dos dados tratados com base nele.

Pedidos podem ser feitos pelo e-mail indicado na seção 1, e serão respondidos em prazo razoável. Um pedido de revogação de consentimento é registrado no sistema e bloqueia imediatamente o acesso daquele responsável aos dados da criança em questão — não é apenas uma anotação informal.

7. Segurança

O acesso ao sistema exige login individual, senhas são armazenadas com hash (nunca em texto puro), e a conexão entre seu navegador e o servidor é criptografada (HTTPS). Cada papel de usuário só visualiza os dados pertinentes à sua função ou aos seus próprios filhos — não existe acesso irrestrito por padrão. Backups do banco de dados são criptografados antes de saírem do servidor. Mantemos um plano interno de resposta a incidentes de segurança, com prazos de avaliação e comunicação alinhados à orientação da ANPD.

8. Alterações desta política

Esta política pode ser atualizada conforme o projeto evolui. A data no topo desta página sempre indica a versão mais recente. Mudanças relevantes serão comunicadas às escolas usuárias.