1. Quem somos e quando esta política se aplica
Esta política explica como a Cognexa Educação trata dados pessoais em suas páginas públicas, aplicação Web, autenticação federada, sessões de estudo, tutor com IA, suporte, segurança e operações relacionadas.
Em contas pessoais, a Cognexa tende a atuar como controladora dos dados necessários para entregar a experiência educacional. Em contextos institucionais, uma escola, curso ou organização pode ser controladora de parte das finalidades, e a Cognexa pode atuar como operadora conforme contrato, instruções documentadas e política aprovada do tenant.
Canal de privacidade provisório: privacidade@cognexa.me. Antes da operação com dados reais, este canal deve ser confirmado com o Encarregado pelo tratamento de dados pessoais.
2. Dados que podemos tratar
Coletamos e usamos apenas dados necessários para uma finalidade clara.
| Categoria | Exemplos | Limite de uso |
|---|---|---|
| Identidade e conta | Identificador interno, provedor + subject, nome, e-mail e sessão. | E-mail não é chave primária e não vincula contas sozinho. |
| Perfil educacional | Objetivo de estudo, trilha, curso, turma e preferências necessárias. | Usado para configurar a jornada ativa. |
| Evidências de aprendizagem | Tentativas, respostas, acertos, erros, dicas, revisões e sessões. | Tratado dentro do tenant/contexto autorizado. |
| Inferências cognitivas | Compreensão, retenção, confiança, recomendação e fatores. | Probabilidades explicáveis; nunca diagnóstico médico ou psicológico. |
| Tutor e IA | Mensagem, contexto mínimo, conteúdo recuperado, moderação e metadados. | Não usamos o LLM para decidir currículo, domínio ou agenda de revisão. |
| Segurança e operação | IP, dispositivo, logs de sessão, auditoria, erros e performance. | Logs são reduzidos e não devem conter tokens, senhas ou conteúdo sensível desnecessário. |
3. Finalidades e bases legais
As bases legais dependem do contexto factual. As principais candidatas são execução de contrato ou procedimentos preliminares, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse com avaliação documentada e consentimento quando exigido ou apropriado.
Para crianças e adolescentes, qualquer tratamento deve observar o melhor interesse, necessidade, proporcionalidade, transparência adequada à idade e salvaguardas reforçadas. Quando consentimento for a hipótese aplicável para criança, ele deve ser específico, destacado e fornecido por ao menos um responsável legal.
4. Login federado e provedores externos
A Cognexa usa um broker de identidade para login com provedores como Google, Microsoft e Facebook. Também há preparação arquitetural para Apple. Recebemos apenas claims mínimos necessários à autenticação e resolução segura da conta.
Cada vínculo externo é identificado por provedor + subject imutável. Não vinculamos contas automaticamente por coincidência de e-mail. Os provedores de identidade podem atuar como controladores independentes em suas próprias operações, sujeitos às políticas deles.
5. Tutor, RAG e modelos de linguagem
O tutor com IA pode explicar, responder dúvidas e adaptar linguagem com base em conteúdo aprovado. Ele deve usar recuperação com filtros de tenant, currículo, idioma e versão, exibir fontes internas quando aplicável e aplicar moderação.
O LLM não autoriza acesso, não publica conteúdo, não decide domínio, não atualiza BKT/FSRS e não define a próxima atividade. Se um provedor externo de LLM for usado, ele deve passar por contrato, DPA, avaliação de subprocessadores, retenção, transferência internacional, segurança e proibição de treinamento com dados da Cognexa salvo aprovação expressa.
6. Compartilhamento, operadores e transferências
Podemos compartilhar dados com operadores necessários para autenticação, hospedagem, banco de dados, e-mail, notificações, suporte, observabilidade, pagamentos, segurança e provedores de IA aprovados. Em ambientes institucionais, dados podem ser compartilhados com professores, responsáveis ou gestores somente conforme vínculo, finalidade e autorização do tenant.
Transferências internacionais só devem ocorrer com mecanismos jurídicos e técnicos adequados, inventário de subprocessadores, minimização e controles contratuais.
7. Retenção e exclusão
Mantemos dados pelo tempo necessário para cumprir a finalidade, obrigações legais, segurança, auditoria, defesa de direitos e continuidade educacional. Dados de estudo e inferências derivadas devem seguir o contexto de origem; quando fatos são excluídos ou corrigidos, estados derivados devem ser eliminados ou reconstruídos de forma auditável.
Solicitações de exclusão podem ser feitas em /exclusao-de-dados. Backups podem reter dados por ciclo técnico limitado, com reaplicação da exclusão em caso de restauração.
8. Direitos dos titulares
Conforme a LGPD, você pode solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação quando aplicável, portabilidade, informação sobre compartilhamento, revisão de decisões automatizadas quando cabível, oposição e revogação de consentimento.
Para exercer direitos, envie uma solicitação para privacidade@cognexa.me. Podemos solicitar autenticação ou prova proporcional de representação para proteger a conta e evitar acesso indevido.
9. Segurança, cookies e mudanças
Usamos controles como TLS, cookies de sessão seguros, segregação de ambientes, auditoria, limitação de acesso, RLS no banco quando aplicável, logs redigidos, criptografia e revisão de fornecedores. Tokens externos não devem ser entregues ao frontend nem persistidos sem finalidade aprovada.
Cookies e storage estritamente necessários mantêm sessão, segurança e preferências. Tecnologias não essenciais de analytics ou marketing exigem avaliação e mecanismo de preferência antes de uso com dados reais.
Esta política pode ser atualizada para refletir mudanças legais, técnicas ou de produto. Mudanças relevantes serão comunicadas por meios adequados.