Política de Privacidade — MyStudioFit
Versão: 1.0
Vigência: a partir de 31 de julho de 2026
Esta Política explica como a MyStudioFit trata dados pessoais no contexto da plataforma. Ao aceitar no cadastro/convite, você declara ciência.
1. Quem somos e papéis (LGPD)
| Papel | Quem | Quando |
|---|---|---|
| Operador | MyStudioFit | Dados de Alunos e operação do Studio inseridos na plataforma, tratados sob instrução do Studio |
| Controlador | Studio (Cliente) | Dados dos seus Alunos e, em geral, da sua equipe no contexto do negócio do studio |
| Controlador | MyStudioFit | Dados da conta de Usuário necessários à prestação do SaaS (cadastro, autenticação, cobrança do Plano, suporte, segurança) |
Canal de privacidade (planejado): privacidade@mystudiofit.com.br — endereço reservado no domínio mystudiofit.com.br (já registrado); a caixa será ativada quando o e-mail do domínio estiver em operação.
Enquanto a caixa de privacidade não estiver ativa: use contato@mystudiofit.com.br com assunto Privacidade / LGPD.
Encarregado (DPO): a nomear — até lá, o mesmo canal acima.
2. Quais dados tratamos
2.1 Conta e autenticação
Nome, e-mail, senha (armazenada como hash), papel (owner/professor/recepção), status ativo/inativo, preferências (ex.: tema), registros de aceite de Termos/Privacidade (versão, data/hora, IP e user-agent quando disponíveis).
2.2 Studio (tenant)
Nome, endereço de acesso (slug), fuso horário, configurações operacionais, marca (logo/cores), dados de Plano/assinatura.
2.3 Operação do studio (inseridos pelo Cliente)
Identificação e contato de Alunos; agenda; sessões (tipo, categorias, profissional, data/hora); observações de sessão; créditos/pagamentos quando o módulo estiver ativo; mapeamentos aluno–professor.
2.4 Dados de saúde / prontuário (somente se módulo clínico habilitado)
Anamnese, exames, diagnósticos, planos terapêuticos, evoluções e identificação profissional (ex.: CREFITO). São dados sensíveis (LGPD, art. 11). Tratamento condicionado a base legal válida, controles reforçados e configuração/aceitação específica do módulo.
2.5 Dados técnicos e de segurança
Endereço IP, user-agent, logs de autenticação e eventos de segurança (ex.: falha de login, rate limit), identificadores de sessão. Não registramos o conteúdo de observações clínicas em logs de aplicação.
2.6 Cookies e armazenamento local
Cookies/sessão para autenticação; preferências de interface. Não utilizamos publicidade comportamental de terceiros no piloto atual.
3. Finalidades e bases legais
Orientação (validar com jurídico). Bases típicas em SaaS B2B:
| Finalidade | Exemplos | Base legal (proposta) |
|---|---|---|
| Prestação do contrato SaaS | Conta, tenant, funcionalidades do Plano | Art. 7º, V — execução de contrato |
| Autenticação e segurança | Sessão, rate limit, auditoria leve | Art. 7º, V e/ou IX (legítimo interesse) / obrigação legal quando couber |
| Cobrança e faturamento | Planos, inadimplência | Art. 7º, V |
| Suporte | Atendimento a pedidos do Studio | Art. 7º, V |
| Cumprimento legal | Ordens de autoridade, guarda mínima | Art. 7º, II |
| Melhoria do produto (agregado) | Métricas sem identificação desnecessária | Art. 7º, IX — legítimo interesse [avaliar LIA] |
| Dados de saúde no prontuário | Anamnese/evolução | Art. 11 — parecer obrigatório (consentimento e/ou hipóteses do art. 11) |
| Operação sob instrução do Studio | Agenda, alunos, sessões | MyStudioFit como operador (arts. 37–39) |
4. Compartilhamento e subprocessadores
4.1. Não vendemos dados pessoais.
4.2. Podemos compartilhar com:
- Subprocessadores de infraestrutura (hospedagem, e-mail transacional, monitoramento) sob contrato e medidas de segurança;
- Autoridades, quando houver obrigação legal ou ordem válida;
- Prestadores sob dever de confidencialidade, estritamente para operar o Serviço.
4.3. Lista atualizada de subprocessadores relevantes será mantida sob demanda via canal de privacidade (e, quando houver, anexa ao DPA).
4.4. Integrações opcionais (ex.: redes Pass) só ocorrem se contratadas pelo Studio, com bases e contratos adequados.
5. Transferências internacionais
Se dados forem armazenados ou processados fora do Brasil (ex.: região de cloud), adotaremos mecanismos da LGPD (arts. 33 e seguintes), tais como cláusulas contratuais ou outras hipóteses legais aplicáveis. A topologia de hospedagem vigente pode ser solicitada pelo canal de privacidade.
6. Retenção e descarte
| Categoria | Critério orientativo |
|---|---|
| Conta / Studio | Enquanto o contrato estiver ativo e pelos prazos legais/contratuais após encerramento |
| Dados operacionais de Alunos | Soft-delete operacional no produto; exclusão definitiva sob processo e instrução do controlador |
| Logs de segurança | Prazo limitado ao necessário para segurança e investigação |
| Aceites legais | Guarda pelo prazo de prescrição de eventuais reclamações |
| Prontuário clínico (se houver) | Prazos de guarda profissional podem impedir exclusão imediata — política específica com jurídico |
Backups seguem ciclo de retenção técnica limitada e são sobrescritos periodicamente.
7. Segurança
Adotamos medidas técnicas e organizacionais proporcionais ao risco, incluindo: isolamento multi-tenant; controle de acesso por papel; hashing de senhas; HTTPS; restrição de conteúdo sensível em logs. Evoluções previstas incluem criptografia reforçada de campos clínicos e trilhas de acesso auditáveis quando o módulo de prontuário for ativado.
Nenhuma medida é 100% infalível; em incidente relevante, seguiremos deveres de comunicação previstos na LGPD.
8. Direitos do titular (art. 18 da LGPD)
Na forma da lei, titulares podem solicitar: confirmação de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; revogação do consentimento; oposição a tratamento irregular.
Como exercer: privacidade@mystudiofit.com.br (quando ativo) ou, até lá, contato@mystudiofit.com.br (assunto Privacidade / LGPD).
Prazo operacional alvo: resposta em até 15 dias (úteis), podendo ser prorrogado na forma da regulamentação, com aviso ao titular.
Pedidos relativos a dados de Alunos tratados pelo Studio serão, em regra, encaminhados ou respondidos em conjunto com o Studio controlador; a MyStudioFit auxiliará na qualidade de operador.
É possível petição à ANPD (Autoridade Nacional de Proteção de Dados).
9. Crianças e adolescentes
Studios que atendem menores devem observar bases legais e consentimentos de responsáveis legais. A Plataforma não dispensa essas obrigações do Studio.
10. Decisões automatizadas
Não realizamos decisões unicamente automatizadas que produzam efeitos jurídicos relevantes sobre o titular no sentido do art. 20 da LGPD no escopo atual do produto. Se isso mudar, atualizaremos esta Política.
11. Alterações desta Política
Publicaremos a nova versão com número de versão atualizado. Mudanças relevantes serão comunicadas e poderão exigir novo aceite. O histórico de versões aceitas permanece associado à conta do Usuário.
12. Contato
- Privacidade (futuro/definitivo):
privacidade@mystudiofit.com.br - Contato geral / privacidade interina:
contato@mystudiofit.com.br - Encarregado (DPO): a nomear — usar o canal de privacidade até publicação nominal
*Documento alinhado a práticas comuns de Políticas de Privacidade para SaaS sob LGPD. Não substitui assessoria jurídica.*