msFıt
TermosPrivacidadeCriar studio

Política de Privacidade — MyStudioFit

Versão: 1.3

Vigência: a partir de 3 de outubro de 2026

Esta Política explica como a MyStudioFit trata dados pessoais no contexto da plataforma. Ao aceitar no cadastro/convite, você declara ciência.

*Alterações desde a versão 1.2: subprocessadores de infraestrutura nomeados explicitamente (§4.3).*


1. Quem somos e papéis (LGPD)

Papel Quem Quando
Operador MyStudioFit Dados de Alunos e operação do Studio inseridos na plataforma, tratados sob instrução do Studio
Controlador Studio (Cliente) Dados dos seus Alunos e, em geral, da sua equipe no contexto do negócio do studio
Controlador MyStudioFit Dados da conta de Usuário necessários à prestação do SaaS (cadastro, autenticação, cobrança do Plano, suporte, segurança)

Canal de privacidade (planejado): privacidade@mystudiofit.com.br — endereço reservado no domínio mystudiofit.com.br (já registrado); a caixa será ativada quando o e-mail do domínio estiver em operação.

Enquanto a caixa de privacidade não estiver ativa: use contato@mystudiofit.com.br com assunto Privacidade / LGPD.

Encarregado (DPO): a nomear — até lá, o mesmo canal acima.


2. Quais dados tratamos

2.1 Conta e autenticação

Nome, e-mail, senha (armazenada como hash), papel (owner/professor/recepção), status ativo/inativo, preferências (ex.: tema), registros de aceite de Termos/Privacidade (versão, data/hora, IP e user-agent quando disponíveis).

2.2 Studio (tenant)

Nome, endereço de acesso (slug), fuso horário, configurações operacionais, marca (logo/cores), dados de Plano/assinatura.

2.3 Operação do studio (inseridos pelo Cliente)

Identificação e contato de Alunos; agenda; sessões (tipo, categorias, profissional, data/hora); observações de sessão; créditos/pagamentos quando o módulo estiver ativo; mapeamentos aluno–professor.

2.4 Dados de saúde / prontuário (somente se módulo clínico habilitado)

Anamnese, exames, diagnósticos, planos terapêuticos, evoluções e identificação profissional (ex.: CREFITO). São dados sensíveis (LGPD, art. 11).

Em relação a esses dados, o Studio (ou o profissional que atende) é o controlador e é quem precisa dispor da base legal exigida pelo art. 11 da LGPD perante o Aluno/paciente — tipicamente consentimento específico, colhido pelo próprio Studio no momento do atendimento, fora da Plataforma. A MyStudioFit não coleta nem verifica esse consentimento: atua como operadora, tratando os dados apenas sob instrução do Studio, nos limites deste documento. Como condição para habilitar o módulo, exigimos que o Studio aceite um aditivo específico de governança clínica (versão e data registradas, exibido no produto), no qual assume essa responsabilidade e reconhece o caráter piloto/beta do módulo.

2.5 Dados técnicos e de segurança

Endereço IP, user-agent, logs de autenticação e eventos de segurança (ex.: falha de login, rate limit), identificadores de sessão. Não registramos o conteúdo de observações clínicas em logs de aplicação.

2.6 Cookies e armazenamento local

Cookies/sessão para autenticação; preferências de interface. Não utilizamos publicidade comportamental de terceiros no piloto atual.


3. Finalidades e bases legais

Orientação (validar com jurídico). Bases típicas em SaaS B2B:

Finalidade Exemplos Base legal (proposta)
Prestação do contrato SaaS Conta, tenant, funcionalidades do Plano Art. 7º, V — execução de contrato
Autenticação e segurança Sessão, rate limit, auditoria leve Art. 7º, V e/ou IX (legítimo interesse) / obrigação legal quando couber
Cobrança e faturamento Planos, inadimplência Art. 7º, V
Suporte Atendimento a pedidos do Studio Art. 7º, V
Cumprimento legal Ordens de autoridade, guarda mínima Art. 7º, II
Melhoria do produto (agregado) Métricas sem identificação desnecessária Art. 7º, IX — legítimo interesse [avaliar LIA]
Dados de saúde no prontuário Anamnese/evolução Art. 11 — base legal é do Studio controlador (consentimento do Aluno, colhido por ele); MyStudioFit trata como operadora, sob instrução (ver §2.4)
Operação sob instrução do Studio Agenda, alunos, sessões MyStudioFit como operador (arts. 37–39)

4. Compartilhamento e subprocessadores

4.1. Não vendemos dados pessoais.

4.2. Podemos compartilhar com:

  • Subprocessadores de infraestrutura (hospedagem, e-mail transacional, monitoramento) sob contrato e medidas de segurança;
  • Autoridades, quando houver obrigação legal ou ordem válida;
  • Prestadores sob dever de confidencialidade, estritamente para operar o Serviço.

4.3. Subprocessadores de infraestrutura atualmente em uso: Railway (hospedagem da API, banco de dados PostgreSQL e cache Redis), Vercel (hospedagem da aplicação web), Resend (envio de e-mail transacional — convites, redefinição de senha, lembretes) e Cloudflare R2 (armazenamento de arquivos, ex.: logos e imagens enviadas pelo Studio). Quando a cobrança de Planos pagos estiver ativa, o processamento de pagamentos passa a envolver também uma intermediadora de pagamentos (ver Termos de Uso, §5.6). Lista sujeita a alteração conforme evolução técnica; versão vigente disponível sob demanda via canal de privacidade (e, quando houver, anexa ao DPA).

4.4. Integrações opcionais (ex.: redes Pass) só ocorrem se contratadas pelo Studio, com bases e contratos adequados.


5. Transferências internacionais

Parte da nossa infraestrutura roda fora do Brasil: a API e o banco de dados são hospedados na Railway (região dos Estados Unidos) e a aplicação web na Vercel. Isso implica transferência internacional de dados pessoais nos termos do art. 33 da LGPD.

A transferência se apoia em duas hipóteses do art. 33: inciso II (cláusulas contratuais e de proteção de dados firmadas com esses fornecedores, que preveem padrões de segurança e salvaguardas equivalentes à LGPD) e, subsidiariamente, inciso VIII (a transferência é necessária para a execução do próprio contrato de SaaS, no interesse do titular, já que hospedagem é condição para a prestação do Serviço contratado). Reavaliamos a topologia de hospedagem periodicamente, priorizando, quando viável, provedores com região no Brasil.


6. Retenção e descarte

Categoria Critério orientativo
Conta / Studio (após encerramento solicitado) Dados permanecem acessíveis por 30 dias corridos para exportação; findo esse prazo, são excluídos de forma definitiva de nossos sistemas de produção, ressalvadas as exceções abaixo
Dados operacionais de Alunos Soft-delete imediato ao excluir o registro no produto; exclusão definitiva ao final do prazo de 30 dias acima, junto com o encerramento da conta do Studio
Logs de segurança Prazo limitado ao necessário para segurança e investigação
Aceites legais Guarda pelo prazo de prescrição de eventuais reclamações
Prontuário clínico (se houver) Prazos de guarda profissional podem impedir exclusão imediata — política específica com jurídico

Recomendamos exportar os dados relevantes do Studio antes do fim do prazo de retenção — depois de excluídos, os dados não podem ser recuperados. O prazo de 30 dias pode ser estendido por obrigação legal, ordem judicial, prevenção a fraude ou outra hipótese do art. 16 da LGPD, e reduzido mediante solicitação expressa do controlador pelo canal de privacidade. Backups seguem ciclo de retenção técnica limitada, à parte do prazo acima, e são sobrescritos periodicamente.


7. Segurança

Adotamos medidas técnicas e organizacionais proporcionais ao risco, incluindo: isolamento multi-tenant; controle de acesso por papel; hashing de senhas; HTTPS; restrição de conteúdo sensível em logs. Evoluções previstas incluem criptografia reforçada de campos clínicos e trilhas de acesso auditáveis quando o módulo de prontuário for ativado.

Nenhuma medida é 100% infalível; em incidente relevante, seguiremos deveres de comunicação previstos na LGPD.


8. Direitos do titular (art. 18 da LGPD)

Na forma da lei, titulares podem solicitar: confirmação de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; revogação do consentimento; oposição a tratamento irregular.

Como exercer: privacidade@mystudiofit.com.br (quando ativo) ou, até lá, contato@mystudiofit.com.br (assunto Privacidade / LGPD).

Prazo operacional alvo: resposta em até 15 dias (úteis), podendo ser prorrogado na forma da regulamentação, com aviso ao titular.

Pedidos relativos a dados de Alunos tratados pelo Studio serão, em regra, encaminhados ou respondidos em conjunto com o Studio controlador; a MyStudioFit auxiliará na qualidade de operador.

É possível petição à ANPD (Autoridade Nacional de Proteção de Dados).


9. Crianças e adolescentes

Studios que atendem menores devem observar bases legais e consentimentos de responsáveis legais. A Plataforma não dispensa essas obrigações do Studio.


10. Decisões automatizadas

Não realizamos decisões unicamente automatizadas que produzam efeitos jurídicos relevantes sobre o titular no sentido do art. 20 da LGPD no escopo atual do produto. Se isso mudar, atualizaremos esta Política.


11. Alterações desta Política

Publicaremos a nova versão com número de versão atualizado. Mudanças relevantes serão comunicadas e poderão exigir novo aceite. O histórico de versões aceitas permanece associado à conta do Usuário.


12. Contato

  • Privacidade (futuro/definitivo): privacidade@mystudiofit.com.br
  • Contato geral / privacidade interina: contato@mystudiofit.com.br
  • Encarregado (DPO): a nomear — usar o canal de privacidade até publicação nominal

*Documento alinhado a práticas comuns de Políticas de Privacidade para SaaS sob LGPD. Não substitui assessoria jurídica.*

Ver também Termos de Uso

Privacidade (planejado): privacidade@mystudiofit.com.br · Enquanto a caixa não estiver ativa: contato@mystudiofit.com.br