Política de privacidade

Academia Flow · última atualização em 13 de agosto de 2026

Texto redigido com apoio de inteligência artificial a partir do funcionamento real do sistema. Recomendamos revisão por advogado especialista em LGPD antes de tratá-lo como definitivo.

1. Nosso papel: quando somos controladores e quando somos operadores

Esta distinção da LGPD (Lei nº 13.709/2018) é o ponto mais importante desta política, porque muda quem é responsável por cada dado:

Somos controladores dos dados de quem se cadastra diretamente no Academia Flow para administrar uma academia (nome, e-mail, telefone do gestor/professor/funcionário) — decidimos como e por que tratamos esse dado, e respondemos diretamente por ele.

Somos apenas operadores (prestadores de serviço, no sentido do art. 5º, VII, da LGPD) dos dados que a academia insere no sistema sobre seus próprios alunos e responsáveis (nome, CPF, data de nascimento, telefone, endereço, dado financeiro, histórico de conversa por WhatsApp). Nesses casos, quem decide coletar aquele dado, para qual finalidade, e quem garante que tem base legal para isso — inclusive o consentimento do responsável quando o aluno é menor de idade — é a academia, que atua como controladora desses dados. Nós apenas os processamos seguindo as instruções técnicas da própria academia (guardar, exibir na tela dela, gerar cobrança, enviar lembrete).

2. Quais dados coletamos

Do gestor da academia (usuário direto do painel): nome, e-mail, telefone, senha (armazenada de forma criptografada, nunca em texto puro), e registro de acesso.

De aluno e responsável (inseridos pela academia): nome, CPF, data de nascimento, telefone/WhatsApp, e-mail, endereço, foto (quando enviada), plano e valor de mensalidade, histórico de pagamento, e o conteúdo das conversas trocadas pelo WhatsApp com o atendimento automatizado da academia.

Dados técnicos: registro de acesso ao sistema (data, hora, e ação realizada) para fins de segurança e auditoria.

3. Base legal do tratamento

Tratamos dado do gestor da academia com base na execução do contrato de prestação do serviço (art. 7º, V, LGPD). Os dados de aluno inseridos pela academia são tratados por nós com base na mesma execução de contrato — o contrato entre nós e a academia, que nos contrata justamente para processar esse dado em nome dela. Cabe à academia (controladora desses dados) garantir a base legal adequada perante o próprio aluno ou responsável (execução do contrato de matrícula, consentimento, ou outra hipótese do art. 7º da LGPD).

4. Para que usamos esses dados

Viabilizar o funcionamento do sistema para a academia contratante: gestão de matrícula, emissão e cobrança automática de mensalidade, controle de frequência e agenda, envio de lembrete de vencimento e confirmação de pagamento por WhatsApp, e atendimento automatizado de dúvida de rotina (horário, plano, situação financeira do próprio aluno). Não usamos o dado de aluno de uma academia para nenhuma outra finalidade — em particular, nunca para publicidade, nem compartilhamos entre academias diferentes.

5. Com quem compartilhamos

Compartilhamos dado, no mínimo necessário, com prestadores que operam a infraestrutura do serviço (nossos próprios suboperadores, na terminologia da LGPD):

  • Asaas (gateway de pagamento) — dado de identificação e financeiro necessário para gerar cobrança (PIX/boleto/cartão), quando a academia ativa a cobrança automática.
  • Provedor de envio de WhatsApp — número de telefone e conteúdo da mensagem, para entregar lembrete e resposta automatizada.
  • Supabase (banco de dados e autenticação) — hospeda todo o dado do sistema, com servidor na região São Paulo (Brasil).
  • Anthropic (inteligência artificial) — recebe, no momento da conversa, o texto da pergunta do aluno e o dado estritamente necessário para responder (ex.: situação financeira), sem usar esse conteúdo para treinar modelo de terceiros.

Não vendemos dado pessoal, e não compartilhamos dado de aluno de uma academia com outra academia.

6. Onde os dados ficam armazenados

O banco de dados principal do Academia Flow fica hospedado no Brasil (região São Paulo). O isolamento entre academias é feito por controle de acesso a nível de banco de dados (Row Level Security) — uma academia nunca consegue, tecnicamente, consultar dado de outra, mesmo em caso de falha de aplicação.

7. Dado de criança e adolescente

Academias de artes marciais frequentemente atendem aluno menor de idade. Nesses casos, o cadastro do aluno é feito e de responsabilidade da própria academia junto ao responsável legal, e o sistema registra o momento em que esse consentimento foi obtido. Se você é responsável legal por um aluno menor de idade e tem dúvida sobre o tratamento do dado dele, o canal correto é a própria academia onde a criança ou adolescente está matriculada — ela é quem detém e pode explicar a base legal daquele cadastro específico.

8. Direitos do titular (art. 18 da LGPD)

Todo titular de dado tem direito a confirmar a existência de tratamento, acessar, corrigir, solicitar anonimização, bloqueio, eliminação ou portabilidade de dado, e revogar consentimento quando aplicável. Para dado de aluno inserido por uma academia, o pedido deve ser feito preferencialmente à própria academia (controladora daquele dado) — nós, como operadores, o atendemos tecnicamente a partir da instrução dela. Para dado do gestor da academia (controlado diretamente por nós), ou se preferir falar direto conosco, o contato é wfgempreendimentosltda@gmail.com.

9. Tempo de retenção

Mantemos o dado enquanto a conta da academia estiver ativa. Após o cancelamento, o dado é mantido pelo prazo necessário ao cumprimento de obrigação legal aplicável — em especial, dado de natureza financeira/fiscal, cuja guarda mínima costuma ser exigida por até 5 anos pela legislação tributária e pelo Código de Defesa do Consumidor. Passado esse prazo, o dado é eliminado ou anonimizado, salvo pedido anterior de exclusão feito nos termos da seção anterior.

10. Segurança

Os dados ficam isolados por academia por controle de acesso no próprio banco de dados (nenhuma academia acessa dado de outra, mesmo com falha na aplicação — esse isolamento é testado periodicamente). Chave de integração (pagamento, WhatsApp) e senha nunca trafegam para o navegador do usuário — ficam só no servidor. Fazemos backup do banco de dados e mantemos um procedimento de recuperação testado.

11. Cookies e sessão

Usamos apenas cookie estritamente necessário para manter a sessão de quem está logado (autenticação). Não usamos cookie de rastreamento publicitário nem compartilhamos navegação com terceiro para fins de anúncio.

12. Alterações desta política

Podemos atualizar esta política para refletir mudança no serviço ou na legislação. Mudanças relevantes serão comunicadas com antecedência razoável, pelo painel ou por e-mail/WhatsApp cadastrado.

13. Contato e encarregado (DPO)

Para dúvida, solicitação relacionada a dado pessoal, ou para falar com o encarregado (DPO) de proteção de dados da WFG Empreendimentos (CNPJ 34.419.442/0001-99), escreva para wfgempreendimentosltda@gmail.com. Se não ficar satisfeito com a resposta, o titular pode também recorrer à Autoridade Nacional de Proteção de Dados (ANPD).

← Voltar