Privacidade
Ultima atualizacao: 19 de setembro de 2026 (v2.3 — nota de transparencia LGPD). Versao do termo de consentimento parental em vigor: v2026-08-19-v0.2.
Esta politica explica quais dados a ViraUp coleta, por que, com quem compartilha e como voce pode exercer seus direitos.
Sumario
1. Quem somos (controladora)
A ViraUp e um produto digital de apoio a jovens que estao fora da escola e do mercado de trabalho (jovens NEET) no Brasil. A ViraUp ajuda essa trilha de retorno ao estudo, trabalho ou renda.
2. Encarregado pelo Tratamento de Dados Pessoais
A ViraUp designou um Encarregado (LGPD art. 41º) para ser o ponto de contato entre voce, a ViraUp e a ANPD.
Privacy
Encarregado de fato. Substituicao formal em ate 60 dias.
Email: privacidade@viraup.app
Prazo de resposta: ate 15 dias uteis (prorrogavel com justificativa).
Voce pode solicitar: duvidas, reclamacoes ou exercicio de direito de titular (acesso, correcao, eliminacao, portabilidade, revogacao de consentimento).
Em implantacao: enquanto o email privacidade@viraup.app estiver em setup
Se o link mailto: nao abrir o seu cliente de email, use o canal alternativo temporario em nossa pagina de Ajuda (resposta em dias uteis pelo time de suporte).
Voce tambem pode reclamar diretamente a ANPD em gov.br/anpd.
3. Quais dados coletamos e por que
Coletamos apenas o necessario para personalizar seu plano, manter sua conta e operar o produto. Esta tabela resume as categorias, com exemplos e finalidade:
| Categoria | Exemplos | Finalidade |
|---|---|---|
| Identificacao | nome social, email, data de nascimento | criar conta, personalizar experiencia, login |
| Contato | email, telefone (opcional) | login, recuperacao, comunicacao transacional |
| Localizacao aproximada | cidade/UF (declarada), IP (aproximado) | priorizar conteudo regional, seguranca |
| Perfil socioeconomico | indicadores NEET, escolaridade, contexto | personalizar trilha |
| Respostas do questionario | barreiras, tentativas previas, saude mental (opt-in) | ajustar abordagem |
| Marketing | email opt-in (quando disponivel); pixels de marketing ainda nao implantados | nutricao e segmentacao (somente com opt-in futuro) |
| Pagamento | dados de cartao (tokenizados pelo Stripe) | processar path_boost |
O que nao pedimos: CPF, nome completo, endereco ou dados bancarios. Coordenadas GPS nao sao guardadas — se voce usar "minha localizacao", convertemos em nome de cidade e descartamos a posicao. Numero de cartao e dados de PIX ficam com a Stripe — a ViraUp nao ve esses dados.
4. Consentimento parental para menores de 18 anos
A ViraUp atende jovens entre 13 e 17 anos (NEET). Para esse publico, e obrigatorio o consentimento de um dos pais ou responsaveis (LGPD art. 11º, §1º e art. 14º).
Como funciona:
- Ao cadastrar, o sistema pergunta a data de nascimento.
- Se a idade for entre 13 e 17 anos, o sistema bloqueia o cadastro ate que o responsavel registre um termo de consentimento parental.
- O responsavel recebe um email com link para o termo, assina eletronicamente (nome + CPF + IP + timestamp), e o cadastro e liberado.
- O termo assinado e armazenado por 5 anos (cumprimento de obrigacao legal — art. 7º, II) e pode ser revisto a qualquer momento.
- Para menores de 13 anos: o cadastro e bloqueado integralmente. Nenhum dado e coletado. (LGPD art. 14º, caput)
"Eu, [nome do responsavel], CPF [XXX.XXX.XXX-XX], responsavel por [nome do menor], autorizo o tratamento dos dados pessoais do menor acima cadastrado na plataforma ViraUp, para as finalidades descritas nesta Politica de Privacidade. Estou ciente de que posso revogar este consentimento a qualquer momento, atraves do email privacidade@viraup.app."
A versao juridica do termo parental atualmente vinculada ao aceite no produto e v2026-08-19-v0.2. Qualquer revisao do termo exige bump dessa versao para invalidar tokens pendentes.
Periodo anterior ao gate (27/07 a 12/08/2026): entre essas datas, o produto foi operado em producao sem o mecanismo automatico descrito acima, em desacordo com a LGPD art. 14º. O detalhamento factual, a linha do tempo e o plano de mitigacao estao publicados em /transparencia. Se voce e responsavel por um menor que possa ter sido afetado, escreva para privacidade@viraup.app com o assunto Solicitacao LGPD - responsavel por menor.
5. Bases legais (LGPD art. 7º) por fluxo
Cada fluxo de tratamento tem uma base legal especifica da LGPD. Esta tabela resume quais usamos e por que:
| Fluxo | Base legal | Mais informacoes |
|---|---|---|
| Cadastro e onboarding | Execucao de contrato (art. 7º, V) | o tratamento e necessario para que voce use o produto |
| Antifraude e seguranca | Legitimo interesse (art. 7º, IX) | proteger a sua conta e a plataforma |
| Marketing (email opt-in; pixels previstos) | Consentimento (art. 7º, I) | opt-in explicito via banner / config de conta; pixels ainda nao ativos |
| Path_boost (pagamento) | Execucao de contrato (art. 7º, V) | contratacao do servico |
| Emissao de NF (apos CNPJ) | Cumprimento de obrigacao legal (art. 7º, II) | exigencia fiscal da Receita Federal |
| Conteudo para jovens NEET | Legit. int. (art. 7º, IX) + protecao da crianca (art. 14º, §4º) | impacto social + protecao |
| Menores 13-17 | Consentimento parental (art. 11º, §1º) | termo especifico do responsavel |
Transferencia internacional (LGPD arts. 33 a 36)
Quando compartilhamos dados com operadores fora do Brasil, aplicam-se as regras de transferencia internacional da LGPD (arts. 33 a 36), disciplinadas pela Resolucao CD/ANPD n. 19, de 23/08/2024. A ViraUp utiliza operadores nos EUA e esta em processo de adequacao do mecanismo do art. 33 para cada um deles. Detalhes por operador estao na secao 7 desta politica.
7. Compartilhamento de dados
A ViraUp nao vende dados pessoais. Compartilhamos dados apenas com operadores que nos ajudam a operar o servico:
| Operador | Pais | Dados | Finalidade |
|---|---|---|---|
| Vercel (host + edge) | EUA | HTML/CSS/JS estatico, logs de edge | hospedar a aplicacao |
| Supabase (DB + auth) | EUA (sa-east-1 em repouso) | dados de conta, trilha, consentimentos | persistir dados |
| Stripe (pagamento) | EUA | dados de pagamento tokenizados | processar path_boost |
| PostHog (analytics) | EUA | IDs de visitante (distinct_id), UTM, eventos de quiz e funil (sem PII direta) | metricas de produto e funil |
| Sentry (monitoramento de erros) | EUA | stack traces, contexto de browser/OS, replay de sessao em erros (pode incluir conteudo visivel na pagina) | detectar e corrigir falhas; seguranca |
Pixels de marketing (TikTok, Meta, Google): ainda nao implantados no codigo. Nenhuma transferencia internacional ocorre por esses canais hoje. Quando ativados, serao incluidos nesta tabela e tratados apenas com opt-in explicito.
8. Por quanto tempo guardamos seus dados
Cada categoria de dado tem um prazo de retencao, definido por necessidade operacional e obrigacao legal:
| Categoria | Retencao |
|---|---|
| Conta ativa + dados de uso | enquanto a conta existir |
| Conta inativa | 12 meses (apos isso, anonimizamos) |
| Termo de consentimento parental | 5 anos (obrigacao legal — art. 7º, II) |
| Comprovantes de pagamento (Stripe) | 5 anos (Receita Federal) |
| Logs de auditoria de consentimento | 5 anos |
| Logs de acesso a dados sensiveis | 2 anos |
| Backups Supabase | 30 dias (criptografados) |
| Marketing (email opt-in) | ate voce revogar |
9. Seus direitos (LGPD art. 18º)
Conforme LGPD art. 18º, voce tem direito a:
- Confirmacao da existencia de tratamento
- Acesso aos seus dados
- Correcao de dados incompletos, inexatos ou desatualizados
- Anonimizacao, bloqueio ou eliminacao de dados desnecessarios, excessivos ou tratados em desconformidade
- Portabilidade dos dados
- Eliminacao dos dados tratados com seu consentimento
- Informacao sobre entidades publicas e privadas com as quais houve compartilhamento
- Informacao sobre a possibilidade de nao fornecer consentimento e suas consequencias
- Revogacao do consentimento
Como exercer: envie um email para privacidade@viraup.app ou va em /conta#privacidade. Responderemos em ate 15 dias uteis.
Voce tambem pode reclamar diretamente a ANPD em www.gov.br/anpd.
10. Seguranca
Adotamos medidas tecnicas e organizacionais para proteger seus dados (LGPD art. 46º):
- Criptografia at-rest (Supabase TDE)
- Criptografia in-transit (TLS 1.3)
- Row Level Security (RLS) por usuario em todas as tabelas
- Auth + JWT com expiracao 1h
- Audit log de acesso a dados sensiveis
- Backups diarios criptografados
- Regiao Supabase sa-east-1 (Sao Paulo) — dado em repouso fica no Brasil
- Plano de resposta a incidentes com notificacao ANPD em 2 dias uteis (LGPD art. 48º)
11. Mudancas nesta politica
Esta politica pode ser revisada. Quando isso acontecer:
- A data de "ultima atualizacao" no topo sera alterada.
- Para mudancas substanciais (mudanca de controladora, nova finalidade, novo compartilhamento), voce sera notificado por email e/ou in-app.
- A versao anterior ficara disponivel em
/privacidade/historico.
Proxima revisao programada: 2026-09-15 (apos emissao de CNPJ) ou em 90 dias (o que vier antes).
Ver historico de versoes
- v1: 27/jul/2026 — Estado A inicial.
- v2: 17/ago/2026 — controladora provisoria + Encarregado + bases legais + direitos.
- v2.1: 09/set/2026 — correcao transferencia internacional (Res. 19/2024; remove afirmacao falsa de CPC).
- v2.2: 09/set/2026 — tabela de operadores: inclui PostHog e Sentry; remove marketing inativo.
- v2.3: 19/set/2026 — publicacao da nota publica de transparencia sobre o periodo 27/07 a 12/08 sem gate parental (LGPD art. 14º); aviso destacado no topo desta pagina.
12. Foro e legislacao aplicavel
Esta politica e regida pela Lei Geral de Protecao de Dados (Lei 13.709/2018) e pela legislacao brasileira aplicavel. Eventuais controversias serao resolvidas no foro de Sao Paulo/SP.
13. Contato rapido
Duvidas sobre privacidade? Fale com a gente em privacidade@viraup.app ou use o canal /ajuda enquanto o email institucional estiver em setup.