Set365
Política de privacidade
Versão 1.1 · vigente desde 26/09/2026
Esta política explica como o Set365 trata dados pessoais, em linguagem direta, conforme a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, LGPD) e o Marco Civil da Internet (Lei nº 12.965/2014). Ela vale para todas as pessoas que usam o Set365: donos e equipes de escolas, alunos, responsáveis, pagadores e interessados que preenchem o formulário público de uma escola.
Em resumo
- Os dados de alunos e famílias são da escola; nós os guardamos e processamos por ela.
- Não vendemos dados, não fazemos publicidade e não usamos rastreadores.
- Os dados ficam no Brasil; alguns fornecedores no exterior participam do serviço (seção 8).
- Dados de crianças e de saúde têm proteção reforçada.
- Dúvidas e pedidos: o encarregado, Jônatas Soares Sperandio, em ola@colmeiagsti.com.br.
1. Quem somos
O Set365 é desenvolvido e operado pela Colmeia GSTI, nome fantasia de Tauffer Sperandio & Cia Ltda, CNPJ 26.634.257/0001-99, com sede na Rua Estrela, 262, Vera Cruz, Passo Fundo/RS, CEP 99025-190. Contato: ola@colmeiagsti.com.br.
2. Quem decide sobre os seus dados
O Set365 atende várias escolas, e cada escola é separada das outras. Por isso existem dois papéis:
- A escola é a controladora dos dados dos alunos, responsáveis, pagadores, interessados e da própria equipe. É a escola que decide quais dados coleta, para quê e por quanto tempo, dentro do que a lei permite. A Colmeia GSTI é a operadora desses dados: guarda e processa em nome da escola, seguindo as instruções dela e o contrato entre as duas, e não usa esses dados para nenhuma finalidade própria.
- A Colmeia GSTI é a controladora dos dados necessários para operar a plataforma: a conta de acesso de cada pessoa, os registros de acesso e de segurança, e os dados de cadastro, contrato e cobrança das escolas clientes.
Se você é aluno, responsável ou interessado, a escola é quem responde primeiro pelos seus dados. Se nos procurar sobre esses dados, encaminhamos o pedido à escola e ajudamos a responder.
3. Quais dados tratamos
Dados da conta de acesso (controladora: Colmeia GSTI): e-mail, sessões abertas (dispositivo, início e último uso, e o endereço IP da conexão enquanto a sessão estiver aberta), o segundo fator de autenticação quando ativado, e o registro dos atos praticados no sistema.
Dados que a escola registra (controladora: a escola), conforme ela usa o sistema: nome, CPF ou CNPJ, data de nascimento, telefone, e-mail e endereço; vínculos de família, como responsável legal e pagador; matrículas, turmas, agenda e presença; faturas, pagamentos e créditos; mensagens enviadas; consentimentos, como o de uso de imagem; e, quando a escola usar, a ficha de saúde.
Formulário público de interessado: nome, CPF, data de nascimento, contato, modalidade de interesse e, se o interessado tiver menos de 18 anos, nome e contato do responsável que preenche. Esses dados vão só para a escola daquela página.
Pagamentos: os dados de cartão são digitados na página do meio de pagamento e não passam pelo Set365 nem ficam guardados nele.
4. Para que usamos e com qual base legal
- Prestar o serviço contratado pela escola e dar acesso a quem ela convida — execução de contrato (LGPD, art. 7º, V).
- Cumprir obrigações legais, como guardar registros fiscais, contratuais e de acesso — obrigação legal (art. 7º, II).
- Proteger contas e dados, prevenir fraude e uso automatizado abusivo, e manter a trilha de auditoria — legítimo interesse (art. 7º, IX), sempre limitado ao necessário.
- Defender direitos em processo judicial, administrativo ou arbitral (art. 7º, VI).
- Receber mensagens por canal opcional ou autorizar uso de imagem — consentimento (art. 7º, I), que pode ser retirado a qualquer momento.
Os dados da conta de acesso são condição para usar o Set365: sem e-mail não há como entrar. Nos dados em que a escola é a controladora, é ela quem define a base legal de cada tratamento. Não vendemos dados, não fazemos publicidade e não criamos perfil de comportamento de ninguém.
5. Crianças e adolescentes
Muitos alunos têm menos de 18 anos, e os dados deles são tratados no seu melhor interesse (LGPD, art. 14). Na prática:
- Quem aceita o contrato de matrícula de um menor é o responsável legal, e o aceite inclui o consentimento específico e destacado para o tratamento dos dados da criança ou do adolescente.
- A conta própria do menor é opcional e só é criada depois que um responsável legal a aprova, com o registro de quem aprovou e quando.
- O uso de imagem é um consentimento separado do contrato, pode ser negado e pode ser revogado a qualquer momento, com efeito imediato.
- O menor não tem acesso a faturas, cobranças ou pagamentos próprios: isso fica com o responsável. Ele nunca é tomador de nota fiscal nem é negativado.
- Em qualquer área que outras pessoas possam ver, o menor aparece com nome abreviado; nome completo e foto exigem consentimento próprio.
- No formulário público, o pedido de um menor só segue com o nome do adulto responsável que preenche.
Para crianças e adolescentes
A sua escola guarda aqui o seu nome, a sua idade, as suas aulas e como você está indo nelas. Só a escola e a sua família veem isso. Ninguém usa os seus dados para te mostrar propaganda. A sua foto só aparece se a sua família deixar, e ela pode mudar de ideia quando quiser. Se algo te incomodar, conte para um adulto da sua família ou da escola.
6. Dados de saúde
Dados de saúde são sensíveis (LGPD, art. 11). No Set365, a ficha de saúde só é vista por quem a escola autoriza para isso na parte pedagógica: a recepção e o financeiro não a veem, ela fica fora das exportações gerais, e nem a equipe de suporte da Colmeia GSTI tem acesso a ela.
7. Com quem compartilhamos
Usamos poucos fornecedores, cada um só para o que o serviço precisa:
- Supabase — banco de dados, autenticação e funções do servidor. Os dados ficam armazenados na região de São Paulo.
- Cloudflare — hospedagem e entrega do aplicativo, proteção da rede e, apenas na página pública de interessado, a verificação anti-robô (Turnstile).
- Resend — envio dos e-mails do sistema, como o link de entrada e os avisos.
- Asaas — emissão de cobranças (Pix, boleto e cartão) e recebimento na conta da escola.
- Google — somente se você escolher entrar com a sua conta Google, para confirmar o seu e-mail.
Também podemos compartilhar dados quando a lei ou uma ordem de autoridade competente exigir. A equipe de suporte da Colmeia GSTI só vê dados de uma escola em sessão de atendimento aberta de forma explícita, somente leitura, registrada na trilha que a própria escola consulta.
8. Transferência internacional
O banco de dados fica no Brasil (São Paulo). Para prestar o serviço, alguns dados passam por fornecedores com sede nos Estados Unidos, enquanto durar o uso do Set365:
- Resend — o endereço e o conteúdo dos e-mails do sistema, para entregá-los;
- Cloudflare — o tráfego do aplicativo e, na página pública, os sinais técnicos da verificação anti-robô, pela rede global dela;
- Google — o e-mail de quem escolhe entrar com a conta Google, para confirmá-lo.
Essas transferências se apoiam no art. 33 da LGPD: garantias contratuais com os fornecedores e, quando for o caso, a necessidade da transferência para executar o contrato. Os seus direitos (seção 11) valem da mesma forma, pelo mesmo canal, e você pode pedir mais informações sobre essas garantias ao encarregado.
9. Cookies e rastreadores
O Set365 não usa rastreadores: nada de analytics de terceiros, pixel, gerenciador de tags, mapa de calor ou perfil de comportamento. Por isso não há aviso de cookies para aceitar.
O navegador guarda apenas o necessário para o sistema funcionar: a sua sessão de acesso, marcas temporárias, como um convite ainda não concluído, e preferências de tela, como um aviso já dispensado. Isso fica no armazenamento local do seu navegador, não é lido por terceiros, e a sessão sai dele quando você sai do sistema. A Cloudflare pode gravar cookies técnicos de segurança da rede. Esse armazenamento é estritamente necessário e se apoia no legítimo interesse de manter o serviço seguro e funcionando, como orienta o guia de cookies da ANPD.
Na página pública de interessado usamos o Turnstile, da Cloudflare, para distinguir pessoas de robôs. Ele analisa sinais técnicos do navegador naquele momento e não é usado para acompanhar você em outros sites. Ele não aparece em nenhuma outra página do Set365.
10. Por quanto tempo guardamos
- Enquanto a conta, o vínculo com a escola ou o contrato existirem.
- Sessões de acesso (dispositivo, horários e endereço IP): enquanto a sessão estiver aberta.
- Registros de tentativa de envio de mensagens: 90 dias.
- Faturas, pagamentos, estornos, notas fiscais, contratos aceitos e provas de aceite: cinco anos, pelas obrigações fiscais e contratuais.
- Pessoa sem nenhum vínculo ativo com a escola há cinco anos: os dados entram na rotina de eliminação.
- Escola que encerra o contrato: os dados ficam guardados por cinco anos contados do encerramento, período em que a escola pode exportá-los e os seus direitos continuam valendo; depois, são eliminados.
Eliminar, aqui, funciona assim: o que não tem obrigação legal de guarda (contato, endereço, foto, saúde, presença, consentimentos) é apagado; o que a lei manda guardar é mantido até o fim do prazo; e os registros que precisam continuar provando um fato são anonimizados — nome, documento e contato são substituídos de forma irreversível. A trilha de auditoria não é apagada, mas é anonimizada ao fim da guarda.
11. Seus direitos
Pela LGPD (art. 18), você pode pedir, a qualquer momento:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com consentimento, respeitados os prazos legais de guarda;
- informação sobre com quem compartilhamos os seus dados;
- informação sobre a possibilidade de não consentir e as consequências disso;
- revogação do consentimento;
- revisão de decisões tomadas unicamente de forma automatizada (art. 20).
Pelo seu acesso ao Set365 você já vê as suas sessões abertas, encerra qualquer uma delas e troca o seu e-mail de acesso. Para os demais pedidos, escreva para o encarregado (seção 13). Respondemos em até 15 dias. Para proteger você, podemos confirmar a sua identidade antes de atender. Se os dados forem de uma escola, levamos o pedido a ela. Quando a lei manda guardar algum dado, dizemos o que fica e por quê. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
12. Segurança
Usamos conexão cifrada (HTTPS), separação dos dados de cada escola no próprio banco de dados, entrada por link de uso único e curta validade, sem senha, segundo fator de autenticação para quem administra, trilha de auditoria que não pode ser alterada, credenciais de pagamento cifradas e nenhum dado pessoal em registros técnicos. Nenhum sistema é imune a falhas. Se houver incidente que possa causar risco ou dano relevante, comunicamos à escola afetada e à ANPD em até três dias úteis do conhecimento, como exige a regulação da ANPD, e apoiamos a escola na comunicação aos titulares afetados.
13. Encarregado pelo tratamento de dados
O encarregado (DPO) da Colmeia GSTI é Jônatas Soares Sperandio. Contato: ola@colmeiagsti.com.br. É por esse canal que você exerce seus direitos, tira dúvidas sobre esta política e que a ANPD fala conosco.
14. Mudanças nesta política
Esta política tem versão e data. Quando ela mudar de forma relevante, avisamos antes de a nova versão valer, e as versões anteriores ficam disponíveis a pedido. Veja também os termos de uso.