O Instituto de Tecnologia Anexo Brasil (“Anexo Brasil”) tem compromisso firme com a proteção da privacidade e dos dados pessoais tratados pelo Sistema de Avaliação de Desenvolvimento Inteligente – SADI. Isso inclui informações de alunos — crianças e adolescentes — seus responsáveis legais, professores, colaboradores e demais parceiros educacionais.
Esta Política explica, de forma clara e objetiva, como a SADI coleta, utiliza, armazena, compartilha e protege esses dados — inclusive biometria de menores — em total conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018), o Estatuto da Criança e do Adolescente e as orientações da Autoridade Nacional de Proteção de Dados (ANPD). Salvaguardas específicas previstas no art. 14 da LGPD são aplicadas sempre que o tratamento envolver dados de crianças.
A SADI coleta apenas as informações estritamente necessárias para a prestação dos seus serviços, seguindo os princípios da finalidade, adequação e segurança previstos na LGPD. A instituição de ensino define, por contrato, o nível de identificação desejado para cada categoria de dado, podendo optar por um modelo totalmente anonimizado ou pseudonimizado (tokenizado).
Opção adotada pela escola | Como o dado chega ao SADI | Quem detém a chave de reidentificação | Enquadramento LGPD |
Identificação plena (nome, matrícula etc.) | Identificadores são enviados ao SADI | Escola e SADI | Dados pessoais |
Pseudonimização (ID token) | Identificadores substituídos por ID alfanumérico; matriz “de–para” fica na escola | Somente a escola | Dados pessoais pseudonimizados |
Anonimização | Dados agregados ou impossibilitados de reidentificação | — | Fora do escopo da LGPD (art. 12, § 3º) |
A escolha é formalizada no Acordo de Tratamento de Dados (DPA) firmado com cada instituição.
a) Dados de identificação e acadêmicos
Nome, matrícula, série/turma, frequência, notas e participação em atividades — coletados apenas se a escola escolher identificação plena ou pseudonimização.
b) Dados de interação e comportamento em aula
Níveis de engajamento, participação em plataformas digitais, padrões de aprendizado. Em cenários de anonimização, esses dados nunca são combinados com identificadores diretos.c) Dados biométricos e de imagem (crianças e adolescentes)
Vetor facial, foto ou vídeo para reconhecimento facial e segurança. São vinculados ao ID token (quando pseudonimizados) ou mantidos anonimizados, conforme opção contratual. Sempre exigem consentimento destacado dos responsáveis legais, conforme art. 14 da LGPD.
d) Dados operacionais e telemetria
Logs de acesso, IP, tipo de dispositivo, data/hora. Utilizados para auditoria, prevenção a fraudes e melhoria de performance; não contêm dados de conteúdo pedagógico
e) Dados sensíveis adicionais
Informações de saúde, deficiência ou necessidades educacionais especiais, tratadas exclusivamente para inclusão pedagógica ou proteção da saúde (art. 11, II, “a” e “b”). Podem seguir o mesmo modelo de pseudonimização ou anonimização adotado para os demais dados.
Qualquer dado não listado será coletado apenas mediante novo consentimento ou outra base legal adequada, precedido de prévia comunicação aos titulares ou responsáveis.
Os dados tratados pelo SADI são utilizados somente para finalidades educativas e de proteção, nunca para fins comerciais ou de marketing. Em linha com os arts. 7º, 11 e 14 da LGPD, aplicam-se as finalidades abaixo:
Qualquer uso não previsto nesta lista exigirá novo consentimento expresso dos responsáveis legais ou embasamento em outra hipótese legal adequada, precedido de comunicação transparente à comunidade escolar.
A SADI utiliza a base legal mais adequada a cada finalidade e categoria de dado tratado, conforme art. 7º, art. 11 e art. 14 da LGPD. O quadro abaixo explicita o enquadramento jurídico:
Categoria de dado | Finalidade principal | Base legal | Referência LGPD | Observação de conformidade |
Identificação e acadêmicos (nome, matrícula, notas) | Execução dos serviços educacionais contratados pela escola | Execução de contrato | art. 7º, V | Contrato SADI × Instituição define escopo e nível de identificação (pleno / pseudonimizado). |
Frequência, engajamento, métricas de aula | Melhoria pedagógica e intervenções | Legítimo interesse da instituição de ensino | art. 7º, IX | Análise de impacto e teste de balanceamento (“LIA”) mantidos arquivados. |
Dados biométricos (vetor facial, imagem) de menores | Controle de acesso, segurança e automação de chamada | Consentimento destacado dos responsáveis | art. 7º, I + art. 14 | Fluxo de consentimento armazenado; opção de pseudonimização (ID-token). |
Dados sensíveis de saúde ou deficiência | Inclusão pedagógica, adaptações curriculares | Proteção da saúde | art. 11, II, “b” | Tratados somente quando fornecidos pela escola / responsável. |
Logs de acesso, IP, telemetria | Segurança da informação, prevenção a fraudes | Legítimo interesse | art. 7º, IX | Retenção mínima necessária; anonimização após 12 meses. |
Relatórios consolidados para órgãos governamentais | Cumprimento de obrigações regulatórias (INEP, secretarias) | Obrigação legal | art. 7º, II | Dados enviados nos formatos oficiais exigidos. |
Dados anonimizados para pesquisa e IA | Pesquisa científica e inovação educacional | Fora do escopo (dados anonimizados) | art. 12, § 3º | Garantia de não reidentificação. |
Boas-práticas associadas
A SADI opera em ambiente de nuvem fornecido pela Everest Digital Cloud ( https://www.everestdigital.com.br ), empresa do Grupo Soluti especializada em hosting de alta disponibilidade.
Infraestrutura primária no Brasil
• Os bancos de dados e serviços de processamento em tempo real são mantidos em data centers da Everest Digital localizados em território brasileiro (São Paulo /SP e Anápolis /GO), sujeitos às mesmas políticas de segurança e privacidade do Grupo Soluti.
Replicação para contingência fora do País
• Para fins de continuidade de negócios (Disaster Recovery), cópias criptografadas podem ser espelhadas em zonas de disponibilidade nos Estados Unidos (AWS US-East ou Azure East US). A ativação desse ambiente ocorre apenas em cenários de indisponibilidade prolongada no Brasil.
Salvaguardas aplicadas (art. 33 da LGPD)
Dessa forma, o SADI assegura que a eventual transferência internacional ocorra apenas quando indispensável e sempre sob padrões de segurança e privacidade equivalentes ou superiores aos exigidos pela legislação brasileira.
A SADI não comercializa dados pessoais. O compartilhamento ocorre apenas quando indispensável ao cumprimento das finalidades descritas nesta Política e sempre dentro dos limites da LGPD, mediante acordos contratuais que garantem confidencialidade, segurança da informação e uso restrito dos dados.
Destinatário | Exemplos de uso legítimo | Forma do dado compartilhado | Salvaguardas contratuais |
Everest Digital Cloud / Grupo Soluti (infraestrutura) | Hospedagem, backup, monitoramento de performance | Criptografado em repouso; pseudonimizado sempre que possível | Cláusulas-padrão ANPD + ISO 27001/SOC 2 |
Fornecedores de tecnologia e suporte | Manutenção de hardware, desenvolvimento de novos módulos, pentest | Pseudonimizado ou anonimizado | NDA + controle de acesso MFA + logging |
Parceiros educacionais (escola, mantenedora, secretaria) | Integração de matrículas, relatórios pedagógicos, intervenções | Identificado ou tokenizado, conforme contrato | Uso exclusivo para fins educacionais; responsabilidade solidária |
Auditores e consultorias | Auditoria de segurança, compliance, avaliações de impacto (DPIA) | Pseudonimizado ou anonimizado | Acesso on-site ou VPN segura; proibição de cópia local |
Autoridades públicas e regulatórias (INEP, Conselhos, ANPD) | Cumprimento de obrigações legais, requisições oficiais | Mínimo necessário exigido pela norma | Transmissão por canais oficiais; registro de prova de envio |
Pesquisadores ou unidades de inovação | Estudos estatísticos e inteligência artificial | Dados totalmente anonimizados | Termo que veda reidentificação |
A. Direitos dos titulares (art. 18 da LGPD)
Os pais, responsáveis legais, alunos maiores de 18 anos, docentes e demais titulares podem, a qualquer momento:
Para exercer qualquer desses direitos, basta encaminhar solicitação ao Encarregado de Proteção de Dados (DPO) — ver contatos na Seção X. Pedidos serão respondidos em até 15 dias corridos, conforme art. 18, §4º da LGPD.
B. Tratamento de dados sensíveis (art. 11 da LGPD)
O SADI poderá tratar dados biométricos, de saúde ou deficiência nos cenários abaixo, sempre aplicando o princípio da minimização e as salvaguardas técnicas descritas nas Seções II, V e IX:
Categoria de dado sensível | Finalidade específica | Base legal | Garantias adicionais |
Biometria facial (vetor/foto) | Controle de acesso, registro automático de presença, segurança física | Consentimento destacado dos responsáveis + Proteção da criança (art. 14) | Criptografia, pseudonimização, retenção máx. 90 dias das imagens brutas |
Informações de saúde (relatórios médicos, alergias, laudos) | Adaptação pedagógica, suporte a emergências | Proteção da saúde (art. 11, II, “b”) | Acesso restrito a pessoal autorizado da escola; logs de consulta |
Dados sobre deficiência ou necessidades educacionais especiais | Inclusão e adequação curricular | Cumprimento de obrigação regulatória (art. 11, II, “a”) | Separação lógica dos registros; anonimização ao fim do vínculo |
Caso surja nova necessidade de tratamento de dados sensíveis não prevista nesta tabela, o Instituto Anexo Brasil:
Categoria de dado | Prazo de retenção padrão | Critério legal ou operacional | Ação ao fim do prazo |
Acadêmicos (frequência, notas, relatórios) | 5 anos após o desligamento do aluno | Exigências de órgãos educacionais e direito de defesa da escola | Arquivo histórico anonimizado ou exclusão segura |
Operacionais / logs de acesso | 12 meses | Art. 15, Marco Civil da Internet | Exclusão ou agregação estatística |
Biometria facial (imagens brutas) | 90 dias | Princípio da minimização; somente para verificação de presença e segurança | Sobrescrita automática ou anonimização |
Vetores biométricos (hash/feature) | Enquanto houver contrato vigente OU até revogação de consentimento | Necessários para autenticação; anonimização inviabiliza reidentificação | Eliminação criptográfica irreversível |
Dados de saúde / deficiência | Enquanto durar a necessidade pedagógica + 1 ano | Art. 11, II, “b” (proteção da saúde) | Anonimização ou descarte seguro |
Backups criptografados | Sincronizados com os prazos acima + 90 dias de tolerância | Política de Disaster Recovery da Everest Digital | Apagados por job automatizado |
Procedimento de descarte: eliminação lógica com sobrescrita segura (NIST 800-88) ou anonimização certificada, gerando relatório de destruição arquivado por 5 anos.
O SADI adota um Sistema de Gestão de Segurança alinhado às normas ISO 27001/27701 e às diretrizes do Grupo Soluti. Principais controles:
Essas medidas são continuamente revistas pelo Comitê de Segurança e pelo DPO, garantindo aderência às melhores práticas e à legislação vigente.
Para solicitar informações, exercer direitos ou registrar reclamações referentes ao tratamento de dados pessoais, entre em contato com o Encarregado de Proteção de Dados do Instituto de Tecnologia Anexo Brasil:
Dado de contato | Informação |
Nome | Calebe Abrenhosa Matias |
calebe.matias@institutoanexo.com.br | |
Telefone / WhatsApp | +55 62 99943-6351 |
Horário de atendimento | Segunda a sexta, 09h – 17h (BRT) |
As solicitações serão respondidas em até 15 dias corridos, conforme art. 18, § 4º da LGPD. Se a demanda exigir prazo maior, informaremos o motivo e a nova data estimada.
Esta Política de Privacidade poderá ser alterada de forma unilateral para refletir:
Quando houver alteração relevante, comunicaremos a instituição contratante e publicaremos a nova versão em https://sadi.institutoanexo.com.br/politica-privacidade, indicando data de vigência e resumo das modificações. Caso a mudança envolva nova base legal ou tratamento sensível não previsto, solicitaremos consentimento específico dos responsáveis legais antes de continuar o processamento.
Ao assinar contrato com o SADI ou utilizar a plataforma, você — escola, responsável legal ou usuário final — declara ter lido, compreendido e concordado com todos os termos desta Política de Privacidade.
Se não concordar com algum ponto:
Ao assinar contrato com o SADI ou utilizar a plataforma, você — escola, responsável legal ou usuário final — declara ter lido, compreendido e concordado com todos os termos desta Política de Privacidade.
Se não concordar com algum ponto:
Esta versão entra em vigor em 28 de outubro de 2024 e permanece válida até que nova atualização seja divulgada.