Última atualização: 05/09/2026 · Versão: 2.1
⚠️ Documento técnico para revisão jurídica. Esta política descreve fielmente os tratamentos de dados realizados pela plataforma. Antes da publicação definitiva, deve ser revisada por DPO/advogado especialista em LGPD e ter a razão social, CNPJ e endereço do controlador preenchidos.
1. Quem somos e quem é o responsável pelos dados
O KimonOS é uma plataforma de gestão para academias de artes marciais (jiu-jitsu, muay thai, boxe e outras modalidades). Nesta Política explicamos como coletamos, usamos, compartilhamos e protegemos dados pessoais, conforme a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).
Há dois papéis distintos sob a LGPD:
- A academia é a Controladora dos dados dos seus alunos, responsáveis e colaboradores. É ela quem decide quais dados inserir, com qual finalidade, e quem deve obter os consentimentos necessários (inclusive para dados sensíveis e menores de idade).
- O KimonOS é a Operadora desses dados: tratamos os dados dos alunos seguindo as instruções da academia e o que esta Política e os Termos de Uso estabelecem. Em relação aos dados de cadastro da própria academia e dos usuários administradores (donos, professores, recepção), atuamos como Controladores.
2. Quais dados coletamos
Conforme a funcionalidade utilizada, podemos tratar as seguintes categorias de dados:
- Dados de cadastro da academia e dos usuários: nome, e-mail, telefone, função/perfil, dados da academia (nome, CNPJ, endereço).
- Dados dos alunos (inseridos pela academia): nome, contato, data de nascimento, documentos (CPF/RG), foto de perfil, modalidades, graduações/faixas, histórico de presença e gamificação (XP, nível, ofensiva/streak).
- Contatos de emergência e responsáveis (guardiões): nome, telefone, e, no caso de responsáveis por menores, também CPF e e-mail.
- Dados sensíveis de saúde: tipo sanguíneo, alergias, condições médicas, medicações em uso, data do último exame e observações médicas (ver Seção 4).
- Dados biométricos (reconhecimento facial): foto facial e template biométrico, quando o check-in facial é ativado (ver Seção 4).
- Dados de geolocalização: latitude e longitude no momento do autocheck-in por proximidade (geofence) e a distância calculada até a academia (ver Seção 5).
- Dados de dispositivo e notificações: token de notificação push, plataforma (iOS/Android), nome do dispositivo e versão do aplicativo.
- Dados de uso e segurança (auditoria): registros de login e ações, endereço IP, user-agent, identificação de dispositivo/origem (web/app) e versão do app.
- Dados financeiros: valores, status e identificadores externos das cobranças nos gateways de pagamento. Não armazenamos números de cartão de crédito — esses dados ficam sob responsabilidade dos gateways (ver Seção 7).
- Conteúdo de interações com recursos de Inteligência Artificial: as mensagens e o contexto enviados aos assistentes de IA da plataforma (ver Seção 6).
3. Finalidades do tratamento
Utilizamos os dados para:
- Permitir o uso da plataforma e suas funcionalidades (cadastro, agenda, presença, financeiro);
- Realizar o check-in (manual, por QR Code, por proximidade/geofence ou por reconhecimento facial);
- Processar cobranças e pagamentos por meio dos gateways integrados;
- Enviar comunicações operacionais e notificações (lembretes de aula, avisos, alertas, push e WhatsApp);
- Oferecer recursos de gamificação (XP, níveis, ofensiva) e a ficha pública do atleta, quando habilitada;
- Disponibilizar assistentes e análises baseados em Inteligência Artificial;
- Zelar pela segurança do aluno em treino (acesso rápido a informações de saúde e contatos de emergência);
- Garantir a segurança da plataforma, prevenir fraudes e manter trilha de auditoria;
- Cumprir obrigações legais e regulatórias.
4. Dados pessoais sensíveis (saúde e biometria)
Alguns dados são classificados como sensíveis pela LGPD (Art. 11) e recebem proteção reforçada. O fornecimento desses dados é opcional e, quando exigido, depende de consentimento específico e destacado, a ser obtido pela academia junto ao titular.
Dados de saúde: tipo sanguíneo, alergias, condições médicas, medicações, data do último exame e observações médicas. São usados exclusivamente para a segurança do aluno durante o treino e para atendimento em emergências. Ficam visíveis apenas a perfis autorizados da academia.
Dados biométricos (reconhecimento facial): quando a academia ativa o check-in facial, processamos a foto e um template biométrico do rosto para identificar a presença em aula. Sobre esse tratamento:
- O cadastro facial depende de consentimento específico e destacado — nunca embutido em outro aceite —, registrado com data, identificação de quem autorizou, por qual via (aplicativo ou termo assinado) e sob qual versão do texto;
- Quando o aluno é menor de idade, quem consente é o responsável legal (LGPD, art. 14), e é o nome dele que fica registrado na autorização;
- O reconhecimento é realizado pelo Amazon Rekognition (AWS), o que envolve transferência internacional de dados (ver Seção 8 e a lista de subprocessadores);
- O que fica armazenado no serviço é o modelo matemático do rosto, não a fotografia: a foto usada para gerar o modelo é descartada após a indexação, permanecendo apenas a foto de perfil que o próprio aluno escolheu ter;
- O check-in facial é feito a partir de uma foto da turma. Essa foto é apagada assim que as presenças são confirmadas e, em qualquer hipótese, em até 7 dias. Depois disso restam apenas os registros de presença, sem imagem;
- O titular revoga o consentimento a qualquer momento pelo próprio aplicativo (ou pedindo à academia), sem justificativa — o que apaga o modelo facial do serviço de reconhecimento;
- O modelo também é apagado automaticamente quando o aluno é excluído ou inativado e quando a academia desliga o check-in facial;
- O consentimento é facultativo: recusar não impede matrícula nem frequência — a presença passa a ser registrada manualmente.
5. Geolocalização
Quando a academia habilita o autocheck-in por proximidade, o aplicativo coleta a localização (latitude e longitude) apenas no momento em que você realiza o check-in, para verificar se você está dentro do raio permitido (geofence) da academia. Registramos as coordenadas e a distância calculada junto ao registro de presença. Não há rastreamento contínuo de localização em segundo plano.
6. Inteligência Artificial
A plataforma oferece assistentes e análises baseados em modelos de IA. Para gerar as respostas, enviamos a esses provedores o conteúdo das mensagens e o contexto necessário, que pode incluir dados relacionados à gestão da academia e aos alunos. Sobre esse tratamento:
- O processamento é feito por provedores de Inteligência Artificial sediados no exterior (ver Seção 8);
- Registramos métricas de uso (modelo, tokens, custo e contexto) para controle de consumo e cobrança por plano;
- O histórico de conversas com os assistentes pode ser armazenado para continuidade da experiência.
7. Pagamentos
A assinatura da plataforma pelas academias e as cobranças que as academias fazem aos seus alunos (inclusive por Pix) são processadas por gateways de pagamento, conforme a integração escolhida pela academia. Para isso, dados como nome, e-mail e CPF e o valor da cobrança são enviados ao gateway. Armazenamos apenas identificadores externos, status e o histórico das transações — não guardamos dados de cartão de crédito.
8. Compartilhamento e transferência internacional
Não vendemos seus dados nem os usamos para publicidade direcionada de terceiros. Compartilhamos dados apenas com prestadores que nos ajudam a operar o serviço, sempre limitados ao necessário e vinculados a obrigações de confidencialidade e segurança. Esses prestadores se enquadram nas seguintes categorias:
- Infraestrutura — hospedagem, banco de dados e armazenamento de arquivos (fotos e documentos);
- Reconhecimento facial — processamento biométrico para o check-in facial, quando ativado;
- Notificações — envio de mensagens push para o aplicativo;
- Inteligência Artificial — geração de respostas dos assistentes;
- Pagamentos — processamento da assinatura da plataforma e das cobranças dos alunos;
- Mensageria — envio de mensagens via WhatsApp, quando a academia ativa a integração.
A relação nominal e atualizada desses prestadores, com finalidade e país, está na página de subprocessadores.
Também compartilhamos dados com autoridades públicas quando legalmente exigido.
Transferência internacional: alguns desses prestadores estão fora do Brasil (notadamente Estados Unidos e União Europeia). Nesses casos, a transferência ocorre com base nas hipóteses do Art. 33 da LGPD, adotando salvaguardas contratuais para assegurar nível de proteção adequado.
9. Ficha pública do atleta
O aluno pode optar por habilitar uma ficha pública compartilhável, acessível por link. Quando ativada com consentimento, ela expõe apenas dados não sensíveis: nome, foto de perfil, academia, modalidades, data de início, graduações, conquistas e ofensiva. Nunca são expostos telefone, CPF, e-mail, endereço, dados financeiros, dados de saúde ou biometria. A ficha pode ser desativada a qualquer momento pelo aluno ou bloqueada pela academia.
10. Base legal
O tratamento se apoia nas seguintes bases legais da LGPD:
- Execução de contrato (Art. 7º, V) — para prestação do serviço;
- Consentimento (Art. 7º, I e Art. 11, I) — para biometria, ficha pública, comunicações opcionais e dados de menores;
- Proteção da vida ou da incolumidade física (Art. 7º, VII e Art. 11, II, "e") — para dados de saúde e contatos de emergência;
- Cumprimento de obrigação legal (Art. 7º, II) — para retenção fiscal e regulatória;
- Legítimo interesse (Art. 7º, IX) — para segurança, auditoria e prevenção a fraudes.
11. Seus direitos como titular (LGPD Art. 18)
Você pode, a qualquer momento:
- Confirmar a existência de tratamento e acessar seus dados;
- Corrigir dados incompletos, inexatos ou desatualizados;
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- Solicitar a portabilidade dos seus dados;
- Revogar consentimento — inclusive para biometria e ficha pública;
- Obter informações sobre o uso compartilhado dos seus dados.
Para dados inseridos pela academia (na qualidade de Controladora), encaminhe a solicitação à sua academia; também podemos auxiliar no atendimento. Para exercer seus direitos, escreva para [email protected]. Atenderemos em até 15 dias.
12. Retenção de dados
- Dados ativos: mantidos enquanto a conta estiver ativa;
- Após cancelamento: período de retenção para permitir reativação e, em seguida, anonimização ou eliminação;
- Modelo biométrico facial: removido quando o consentimento é revogado, quando o aluno é excluído ou inativado e quando a academia desliga o check-in facial;
- Foto que originou o modelo biométrico: descartada logo após a indexação;
- Foto da turma usada no check-in facial: apagada na confirmação das presenças e, em qualquer caso, em até 7 dias;
- Dados fiscais: 5 anos (obrigação legal);
- Logs de acesso: 1 ano;
- Logs de auditoria de tratamento: 5 anos (LGPD).
13. Segurança
Adotamos medidas técnicas e organizacionais para proteger seus dados:
- Criptografia em trânsito (HTTPS/TLS) e proteção de credenciais sensíveis;
- Isolamento multi-tenant (os dados de cada academia ficam segregados);
- Controle de acesso baseado em funções (RBAC);
- URLs assinadas e temporárias para acesso a arquivos (fotos e documentos);
- Trilha de auditoria imutável das operações sensíveis, com mascaramento de dados críticos;
- Backups regulares e monitoramento de acessos suspeitos.
14. Cookies
Utilizamos cookies estritamente necessários para autenticação e funcionamento da plataforma. Não utilizamos cookies de publicidade ou rastreamento de terceiros.
15. Crianças e adolescentes
Quando uma academia cadastra um aluno menor de idade, é responsabilidade da academia obter o consentimento dos pais ou responsáveis legais, conforme exigido pela LGPD (Art. 14). O KimonOS oferece o cadastro de responsável (guardião) e o registro do consentimento para isso.
16. Mudanças nesta política
Podemos atualizar esta Política a qualquer tempo. Mudanças significativas serão comunicadas por e-mail e por aviso na plataforma com antecedência mínima de 15 dias.
17. Encarregado pelo tratamento de dados (DPO)
Para questões relacionadas à proteção de dados, contate nosso Encarregado: [email protected].
18. Autoridade competente
Você também pode apresentar reclamações à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.