Política de Privacidade

Última atualização: 28/07/2026

Versão 2026-08-12 · Vigente desde 12 de agosto de 2026.

Esta Política explica como o Sigha trata dados pessoais. O controlador é Sigha. Para assuntos de privacidade e direitos do titular, use suporte@sigha.app.

1. Dados tratados

  • Conta e autenticação: e-mail, nome, foto e identificadores fornecidos pelo Supabase Auth/Google.
  • Perfil e preferências: universidade, curso, período, timezone, política acadêmica e configurações do app.
  • Dados acadêmicos: disciplinas, tarefas, avaliações, notas, faltas, horários, calendários e planos de ausência.
  • Turmas: participação, avisos, eventos, enquetes, grupos, convites, materiais e registros de auditoria.
  • Arquivos e segurança: arquivos enviados, MIME detectado, hash, evidências de inspeção antimalware e lifecycle de Storage.
  • Cobrança: identificadores de cliente/assinatura, plano, status e eventos necessários para controlar acesso. Dados de cartão são tratados pelo Stripe.
  • Segurança e prevenção de abuso: rate limits pseudonimizados, desafios anti-bot e registros operacionais estritamente necessários.
  • Analytics, somente com consentimento: identificador pseudônimo do dispositivo, eventos minimizados e rota sanitizada; o provedor também pode receber metadados técnicos da conexão, como endereço IP e user agent, necessários ao transporte HTTP.

2. Finalidades e fundamentos

Tratamos dados para criar e autenticar a conta, entregar as funcionalidades solicitadas, sincronizar calendário, processar assinatura, proteger o serviço, prevenir fraude/abuso, atender direitos do titular, cumprir obrigações legais e manter a integridade de turmas. Conforme o caso, o tratamento se apoia na execução do serviço solicitado, cumprimento de obrigações legais/regulatórias, proteção da segurança e interesses legítimos compatíveis com as expectativas do usuário. Analytics opcional depende de consentimento específico e pode ser recusado sem impedir o uso do Sigha.

3. Fornecedores e compartilhamento

Usamos prestadores necessários à operação, atualmente incluindo Supabase (infraestrutura, banco, Storage e autenticação), Stripe (pagamentos), Cloudflare Turnstile (proteção anti-bot), provedor de IA (importação de PDF) e serviço antimalware configurado pelo operador. PostHog pode ser usado para analytics apenas se essa integração estiver habilitada e você consentir. Os fornecedores recebem somente os dados necessários ao serviço contratado. O Sigha não vende dados pessoais a anunciantes.

4. Transferências internacionais

Alguns fornecedores podem processar dados fora do Brasil conforme a região e a infraestrutura contratada. O operador deve manter configurações e instrumentos contratuais adequados à legislação aplicável e limitar o tratamento às finalidades descritas nesta Política.

5. Retenção

  • Dados acadêmicos pessoais permanecem enquanto a conta existir e são removidos pelo fluxo de exclusão, ressalvadas obrigações legais.
  • Contribuições compartilhadas podem permanecer anonimizadas quando removê-las prejudicaria outros membros da turma.
  • Registros de cobrança e transações podem ser mantidos pelo período necessário ao cumprimento de obrigações fiscais, contábeis, consumeristas, antifraude ou defesa de direitos.
  • Reservas de Storage, GC e rate limits possuem ciclos operacionais de expiração/limpeza e também entram na saga de exclusão quando ligados ao usuário.
  • Analytics opcional é interrompido quando o consentimento é retirado; o identificador local é apagado imediatamente.

6. Turmas e dados compartilhados

Notas, faltas, tarefas pessoais e perfil são protegidos por controles de acesso. Conteúdo criado dentro de uma turma é visível apenas conforme o papel e a participação do usuário. Na exclusão da conta, autoria de contribuições que precisem permanecer pode ser removida ou desvinculada para preservar o histórico coletivo.

7. Calendário por assinatura

O endereço iCal contém um token secreto que funciona como uma chave de acesso. Quem possuir o link pode ler o feed; portanto, não o publique. Você pode rotacionar o token para invalidar o endereço anterior.

8. Direitos do titular

O produto oferece exportação e exclusão de conta. Outros pedidos relacionados a acesso, correção, informação, oposição, revisão de consentimento ou demais direitos aplicáveis podem ser enviados para o contato de privacidade. Poderemos solicitar verificação de identidade antes de atender pedidos que envolvam dados da conta.

9. Analytics e armazenamento local

Analytics não é necessário para usar o Sigha. Quando configurado, nenhum identificador de analytics é criado antes da sua escolha. Você pode aceitar, recusar ou retirar a permissão a qualquer momento. Veja detalhes emCookies e armazenamento local.

10. Segurança

Aplicamos autenticação, Row Level Security, funções privilegiadas restritas, quotas, rate limiting, inspeção de arquivos e reconciliação de Storage. Nenhum sistema é invulnerável; incidentes são tratados conforme as obrigações aplicáveis e os procedimentos operacionais do serviço.

11. Atualizações

Mudanças materiais nesta Política recebem nova versão e data de vigência. Quando a mudança exigir nova ação do usuário, o produto deve solicitar essa ação de forma separada e registrável.