Política de Privacidade

Última atualização: 1º de outubro de 2026 · versão 2026-10-01

Esta política explica quais dados pessoais o Creantia trata, para quê, com quem os compartilha e como você exerce seus direitos, conforme a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, “LGPD”) e o Marco Civil da Internet (Lei nº 12.965/2014). Ela complementa os Termos de Uso.

1. Quem somos

O Creantia é uma plataforma de gestão para creches e escolas de educação infantil, oferecida por Matheus Afonso Luiz Firmiano (CPF 461.624.638-69), com endereço em Rua Izabel Pantaleão Silveira, 224, Parque São Quirino, Campinas/SP, CEP 13088-515 (“Creantia” ou “nós”).

Esta política vale para todos que usam a plataforma (gestores, funcionários e professores das escolas e responsáveis pelas crianças) e para quem visita o nosso site.

2. Escola, famílias e Creantia: quem decide o quê

  • A escola é a controladora dos dados das crianças, das famílias e da equipe dela. É a escola quem decide quais dados cadastrar, quem tem acesso e para que são usados, e quem responde pela base legal desse tratamento (por exemplo, o contrato de matrícula).
  • O Creantia é o operador desses dados: trata-os em nome da escola, segundo as instruções dela e só para prestar o serviço contratado. Não usamos esses dados para fins próprios.
  • O Creantia é controlador apenas dos dados de cadastro e contato das escolas clientes e de seus representantes, dos dados de quem preenche o formulário de contato do site e dos registros de acesso e segurança da plataforma.

Por isso, pedidos sobre os dados de uma criança ou família (acesso, correção, exclusão) devem ser feitos de preferência à própria escola. Se você nos procurar, encaminharemos o pedido à escola e ajudaremos no atendimento.

3. Quais dados tratamos

  • Contas de acesso: nome, e-mail, telefone, endereço, gênero, idade, perfil (gestão, professor ou responsável) e o tipo de acesso definido pela escola. A senha é guardada só em forma de hash: nem nós conseguimos lê-la.
  • Crianças: nome, data de nascimento, idade, gênero, nacionalidade, naturalidade, endereço, turma e responsáveis vinculados; dados de saúde (alergias, medicamentos, observações de saúde e plano de saúde); a rotina diária (alimentação, sono, higiene, banho, assaduras, comportamento e anotações da equipe); frequência; recados entre escola e família; matrícula e mensalidades.
  • Responsáveis: nome, CPF, RG, parentesco, e-mail, telefones, endereço, profissão, observações e a indicação de responsável financeiro, pedagógico e de quem pode buscar a criança.
  • Funcionários: nome, CPF, RG, data de nascimento, estado civil, contatos, endereço, cargo, tipo de contrato, jornada, salário, dados bancários e chave PIX, afastamentos e folha de pagamento.
  • Gestão financeira da escola: planos, matrículas, mensalidades, pagamentos, despesas e fornecedores.
  • Dados técnicos: endereço IP, data e hora de acesso, navegador e sistema do aparelho, o registro de quem alterou cada informação e quando (auditoria) e informações técnicas sobre erros.
  • Contato comercial (formulário do site): nome, e-mail, telefone, nome da escola e mensagem. O IP de quem envia é guardado só de forma irreversível (hash), para evitar abusos.

Não coletamos dados biométricos nem a localização dos aparelhos.

4. Dados de crianças

Os dados de crianças são tratados no melhor interesse delas, como exige o art. 14 da LGPD, e apenas para a rotina e a gestão escolar.

  • Crianças não têm conta na plataforma. Os dados delas são cadastrados pela escola e consultados pela equipe autorizada e pelos responsáveis.
  • Cada responsável vê apenas as crianças vinculadas a ele; cada professor, as turmas em que atua; e a gestão da escola define, por tipos de usuário, quem pode ver e editar cada informação.
  • Os dados de saúde existem para que a equipe cuide da criança com segurança (por exemplo, para evitar um alimento a que ela tem alergia).

No primeiro acesso, pedimos ao responsável o consentimento específico e em destaque para o tratamento dos dados da criança, inclusive os de saúde (LGPD, art. 14, § 1º). Esse consentimento pode ser revogado a qualquer momento, sem afetar o que foi feito antes, e não substitui as obrigações da escola como controladora.

Não usamos dados de crianças para publicidade nem para criar perfis de comportamento ou de consumo, e não os vendemos nem cedemos a terceiros.

5. Para que usamos os dados e com qual base legal

  • Prestar o serviço contratado pela escola (comunicação entre escola e família, rotina, saúde, frequência, recados, matrículas, financeiro e gestão de funcionários): execução do contrato com a escola (art. 7º, V) e as bases legais que a escola, como controladora, adotar, como o cumprimento de obrigação legal (art. 7º, II). Para os dados de saúde das crianças: o consentimento do responsável (art. 11, I, e art. 14, § 1º) e, em emergências, a proteção da vida e da integridade física da criança (art. 11, II, “e”).
  • Criar e proteger as contas (login, troca de senha com código enviado por e-mail, limite de tentativas, encerramento de sessões): execução do contrato e legítimo interesse na segurança da plataforma (art. 7º, V e IX).
  • Guardar os registros de acesso (endereço IP, data e hora) por 6 meses: obrigação legal prevista no art. 15 do Marco Civil da Internet (art. 7º, II, da LGPD).
  • Registrar alterações e diagnosticar erros: legítimo interesse em segurança, prevenção de fraudes e qualidade do serviço (art. 7º, IX).
  • Enviar e-mails de serviço, como o código para trocar a senha e o aviso de senha alterada: execução do contrato (art. 7º, V).
  • Responder contatos comerciais feitos pelo site: procedimentos preliminares a um contrato, a pedido de quem nos procurou (art. 7º, V).
  • Cumprir obrigações legais e ordens de autoridades (art. 7º, II e VI).

Não tomamos decisões automatizadas sobre as pessoas com base nos dados da plataforma.

6. Com quem compartilhamos

Com a escola, que é a controladora, e, dentro dela, com as pessoas que ela autorizar. Para operar a plataforma, contamos com prestadores que tratam dados em nosso nome, sob contrato e apenas para isso:

  • MongoDB Atlas: banco de dados, em servidores da Amazon Web Services em São Paulo (Brasil).
  • Render: hospedagem da aplicação (servidores em Oregon, Estados Unidos).
  • Cloudflare: rede e proteção contra ataques, por onde passam as conexões com a plataforma.
  • Google (Gmail): envio dos e-mails da plataforma, como o código de troca de senha.
  • Sentry: monitoramento de erros técnicos, configurado para não enviar dados pessoais por padrão.
  • ViaCEP: busca do endereço a partir do CEP (só o CEP é enviado).

Também podemos compartilhar dados com autoridades públicas, quando houver obrigação legal ou ordem judicial, e, em caso de reorganização societária, com quem nos suceder, que deverá respeitar esta política. Não vendemos dados pessoais.

7. Transferência internacional

O banco de dados fica no Brasil. Alguns prestadores (Render, Cloudflare, Google e Sentry) podem tratar dados fora do país, principalmente nos Estados Unidos. Essas transferências seguem o art. 33 da LGPD, em especial as garantias contratuais oferecidas pelos prestadores (inciso II) e a necessidade para a execução do contrato (inciso IX), e os prestadores adotam padrões de segurança compatíveis com esta política.

8. Como protegemos os dados

  • Conexões sempre criptografadas (HTTPS).
  • Senhas guardadas com hash (bcrypt), nunca em texto.
  • CPF, conta bancária e chave PIX guardados criptografados (AES-256).
  • Acesso por perfil e por escola: cada pessoa só vê o que a escola autorizou.
  • Limite de tentativas de login e de pedidos de código; troca de senha com código enviado ao e-mail da conta, válido por 5 minutos; trocar a senha encerra as sessões abertas em outros aparelhos.
  • Registro de quem alterou cada informação e quando.

Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa trazer risco ou dano relevante, avisaremos a escola sem demora e apoiaremos a comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e às pessoas afetadas (art. 48 da LGPD). Quanto aos dados de que somos controladores, faremos essa comunicação diretamente.

9. Por quanto tempo guardamos

  • Enquanto o contrato da escola estiver em vigor e a conta estiver ativa.
  • Depois do fim do contrato da escola, os dados dela são eliminados ou anonimizados em até 90 dias, salvo os que precisarmos guardar por obrigação legal. A escola é responsável por guardar, pelos prazos legais, os documentos escolares, fiscais e trabalhistas de que precisar.
  • Registros que a escola exclui na plataforma deixam de aparecer e ficam guardados só para auditoria e segurança até o fim do contrato, quando são eliminados com os demais.
  • Registros de acesso (IP, data e hora): 6 meses, como exige o Marco Civil da Internet.
  • Códigos de troca de senha: apagados automaticamente depois de usados ou vencidos.
  • Contatos comerciais: enquanto houver negociação ou até você pedir a exclusão.

10. Seus direitos e como exercê-los

Pela LGPD (art. 18), você pode pedir:

  • a confirmação de que tratamos seus dados e o acesso a eles;
  • a correção de dados incompletos, inexatos ou desatualizados;
  • a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
  • a portabilidade dos dados a outro fornecedor;
  • a eliminação dos dados tratados com base no seu consentimento;
  • a informação sobre com quem compartilhamos seus dados;
  • a informação sobre a possibilidade de não consentir e as consequências disso;
  • a revogação do consentimento;
  • a oposição a tratamentos feitos sem consentimento, quando em desacordo com a lei.

Os responsáveis exercem esses direitos também em nome das crianças. Revogar o consentimento para os dados da criança pode impedir o uso de partes do serviço, como a ficha de saúde.

Para dados cadastrados pela escola, faça o pedido à própria escola. Para os demais, ou se não conseguir atendimento, escreva para contato@creantia.com.br. Respondemos à confirmação e ao acesso em até 15 dias (art. 19 da LGPD) e podemos pedir informações que confirmem a sua identidade. Você também pode reclamar à ANPD, pelo site gov.br/anpd.

12. Encarregado e contato

Encarregado pelo tratamento de dados pessoais: Matheus Afonso Luiz Firmiano, pelo e-mail contato@creantia.com.br. Outros assuntos: contato@creantia.com.br.

13. Mudanças nesta política

Podemos atualizar esta política para refletir mudanças na plataforma ou na lei. A data e a versão ficam no topo da página. Quando a mudança for relevante, avisaremos na plataforma e pediremos um novo aceite.