Política de Privacidad de OSS365.APP
Política de Privacidad de OSS365.APP
Versión: 2.0
Fecha de vigencia: 19 de julio de 2026
Esta Política explica cómo OSS365 APLICATIVOS INTEGRADOS DE GESTÃO PARA ESPORTES LTDA, CNPJ nº 48.686.576/0001-80, con sede en Ribeiro nº 357, sala 202, Pilares, Rio de Janeiro/RJ, CEP 20.750-092 ("OSS365"), trata datos personales en el sitio, en las aplicaciones OSS365 Aluno y OSS365 Gestão, en los portales, APIs, atención y servicios relacionados.
Esta Política es un aviso de transparencia. Su conocimiento no equivale a un consentimiento genérico. Cuando la ley exija consentimiento — especialmente para finalidades opcionales y datos sensibles —, este se solicitará de forma específica, destacada y revocable.
1. Roles de OSS365 y de las academias
Para los datos que una academia, escuela, club o profesional ("Cliente") registra y usa para administrar alumnos, responsables, profesores, equipo y su actividad, el Cliente es, por regla general, el responsable del tratamiento (controlador), pues define las finalidades y los elementos esenciales del tratamiento. OSS365 actúa como encargado del tratamiento (operador), ejecutando instrucciones lícitas a través de la Plataforma.
OSS365 actúa como responsable del tratamiento (controladora) para administrar sus propios clientes y cuentas, facturar la suscripción, prestar soporte, proteger la Plataforma, prevenir fraude, cumplir obligaciones legales, comunicar cambios y mejorar el servicio dentro de los límites permitidos.
Las solicitudes relativas a datos controlados por una academia pueden remitirse a ella. OSS365 auxiliará al Cliente conforme a la LGPD y al contrato.
2. A quién se aplica esta Política
Se aplica a visitantes del sitio, representantes y contactos de Clientes, propietarios y gestores, profesores y colaboradores, alumnos, padres o responsables, personas que solicitan demostración, soporte o ejercen derechos, y usuarios de áreas públicas o autenticadas.
3. Datos que podemos tratar
Conforme al recurso utilizado y a las elecciones del Cliente, podemos tratar:
- identificación y contacto: nombre, correo electrónico, teléfono, fecha de nacimiento, documento cuando sea necesario, foto, academia y vínculo;
- cuenta y autenticación: identificador de usuario, contraseña protegida por hash, proveedor de acceso, sesiones, tokens, dispositivos de confianza e intentos de acceso;
- datos de menores y responsables: vínculo, identidad y contactos del responsable, autorizaciones y registros de representación;
- datos deportivos y académicos: modalidad, cinturón o graduación, asistencia, check-in, grupos, horarios, rendimiento, XP, logros, ranking, evaluaciones e historial;
- salud: respuestas de PAR-Q, restricciones, observaciones y registros médicos insertados en el recurso apropiado;
- biometría: plantilla o representación biométrica y registros de consentimiento e intento de check-in, si el Cliente habilita el recurso;
- financieros y contractuales: plan, suscripción, facturas, cobros, pagos, datos de PIX, descuentos y registros contables relacionados;
- contenido: foto, vídeo, técnica, publicación, comentario, objetivo de clase particular, archivo y comunicación enviada;
- soporte y comunicación: mensajes, tickets, preferencias, notificaciones, correos electrónicos y registros de atención;
- uso y seguridad: dirección IP, fecha y hora, ruta, evento, logs, identificadores técnicos, errores, auditoría e información del navegador o aplicación;
- analytics del sitio, tras la preferencia aplicable: identificador seudónimo de sesión, página, referencia, tipo de dispositivo, familia del navegador, huso horario y geolocalización aproximada derivada de la IP; el inventario actual no prevé almacenar ID de usuario en ese flujo.
No recopilamos intencionadamente datos más allá de lo necesario. El Cliente y los Usuarios deben evitar insertar información sensible en campos libres o archivos cuando no haya necesidad y fundamento jurídico.
4. Finalidades y bases legales
Podemos tratar datos para:
| Finalidad | Bases legales habituales, según el caso |
|---|---|
| crear cuenta, autenticar, proporcionar recursos y soporte | ejecución de contrato o procedimientos preliminares |
| administrar alumnos, grupos, asistencia, progresión y pagos por instrucción del Cliente | base definida por el Cliente; ejecución de contrato y otras hipótesis aplicables |
| facturar, contabilizar y conservar documentos obligatorios | ejecución de contrato y cumplimiento de obligación legal/regulatoria |
| seguridad, auditoría, prevención de fraude y defensa de derechos | interés legítimo, ejecución de contrato, obligación legal y ejercicio regular de derechos |
| enviar comunicaciones transaccionales, legales y de seguridad | ejecución de contrato, obligación legal e interés legítimo |
| marketing y analytics no esenciales | consentimiento u otra base válida, con mecanismo de preferencia cuando sea aplicable |
| salud, PAR-Q y biometría | consentimiento específico y destacado u otra hipótesis del art. 11 de la LGPD aplicable al caso |
| imagen, vídeo, ranking y perfil público | consentimiento u otra base adecuada definida con transparencia; mejor interés para menores |
| atender derechos y autoridades | cumplimiento de obligación legal, ejercicio regular de derechos e hipótesis legales correspondientes |
| producir estadísticas y mejorar el servicio | interés legítimo, cuando proceda, o datos efectivamente anonimizados |
El interés legítimo se utilizará únicamente tras evaluación de finalidad, necesidad, ponderación y salvaguardas, sin prevalecer sobre los derechos y libertades del titular.
5. Niños y adolescentes
El tratamiento debe observar y hacer prevalecer el mejor interés del niño y del adolescente. Usamos lenguaje y controles adecuados al contexto, limitamos los datos a lo necesario y ofrecemos flujos de responsable legal.
El Cliente debe verificar al responsable y definir la base legal de cada actividad. Los recursos públicos u opcionales — como foto, vídeo, ranking, perfil social y biometría — exigen un análisis reforzado y, cuando corresponda, el consentimiento específico y verificable del responsable. No condicionamos la participación deportiva del menor al suministro de datos innecesarios.
Los responsables pueden solicitar acceso, corrección, revisión de permisos o retirada de exposición pública por los canales de la academia o de OSS365, según quién sea el responsable del tratamiento.
6. Salud y PAR-Q
Los datos de salud son sensibles y reciben acceso restringido. El PAR-Q es un cribado informativo, no un diagnóstico ni un dictamen médico. El tratamiento debe limitarse a lo necesario para la finalidad informada y usar una hipótesis del art. 11 de la LGPD. Cuando se base en consentimiento, este será específico y destacado y podrá revocarse, sin invalidar actos anteriores ni impedir retenciones legalmente necesarias.
7. Biometría
La biometría es opcional y solo debe activarse tras evaluación de necesidad, proporcionalidad, riesgo y alternativa de check-in. La Plataforma registra el consentimiento cuando esa sea la base utilizada, restringe el acceso y prevé la eliminación de la plantilla en el flujo de exclusión, salvo obligaciones legales. OSS365 no comercializa plantillas biométricas ni las usa para publicidad.
8. Imágenes, vídeos, ranking y áreas públicas
La imagen, la voz, los vídeos, las publicaciones, el perfil y el rendimiento pueden quedar visibles para otros Usuarios o para el público conforme a la configuración y la autorización aplicable. La pantalla correspondiente debe informar el alcance antes de la publicación.
El ranking y el perfil público deben incluir únicamente a quienes posean fundamento válido para la participación. El titular o responsable puede retirar la autorización o ejercer oposición cuando proceda; la exhibición futura se interrumpirá en un plazo razonable, aunque las copias realizadas lícitamente por terceros fuera del control de OSS365 puedan persistir.
9. Cookies, almacenamiento local y analytics
El sitio y las aplicaciones pueden usar almacenamiento local, cookies, tokens y tecnologías similares para autenticación, seguridad, idioma, preferencias, funcionamiento, métricas y rendimiento.
Las tecnologías estrictamente necesarias pueden operar sin consentimiento cuando esté permitido. Analytics o publicidad no esenciales solo deben activarse tras la elección aplicable. En el sitio, el usuario puede aceptar, rechazar o personalizar categorías y cambiar la elección. Bloquear tecnologías necesarias puede impedir el inicio de sesión o funciones esenciales.
El analytics propio del sitio mantiene, por defecto, eventos seudónimos durante hasta 90 días, conforme a la configuración vigente. OSS365 no declara seguimiento entre aplicaciones y sitios de terceros para publicidad conductual en sus aplicaciones nativas.
10. Compartición y subencargados
Podemos compartir datos, en la medida necesaria, con:
- el Cliente responsable del tratamiento y Usuarios autorizados de la misma academia;
- proveedores de nube, base de datos, almacenamiento, correo electrónico, notificaciones, autenticación, seguridad, pagos, analytics y soporte;
- consultores, auditores y asesores sujetos a confidencialidad;
- autoridades, tribunales y terceros cuando exista obligación legal, orden válida o necesidad de ejercer derechos;
- sucesores en reorganización, inversión, adquisición o transferencia del negocio, con salvaguardas adecuadas.
Los prestadores reciben únicamente los datos necesarios y obligaciones contractuales de protección. La lista o las categorías actualizadas de subencargados pueden solicitarse a privacidade@oss365.app. No vendemos datos personales.
11. Transferencia internacional
Los proveedores pueden procesar o almacenar datos fuera de Brasil. En esos casos, adoptaremos mecanismos y salvaguardas compatibles con la LGPD y la reglamentación de la ANPD, considerando el país, el destinatario, el contrato y la naturaleza de los datos.
12. Retención y eliminación
Conservamos datos únicamente durante el tiempo necesario para las finalidades, el contrato, las instrucciones válidas del Cliente, la seguridad y las obligaciones legales. Los criterios incluyen la naturaleza del dato, el riesgo, el plazo de prescripción, la obligación fiscal/contable y la configuración del Cliente.
Como parámetros operativos actuales:
- los tokens siguen sus plazos técnicos y las sesiones revocadas pueden eliminarse tras 90 días;
- los dispositivos push inactivos pueden eliminarse tras 180 días;
- las notificaciones pueden mantenerse durante 90 días;
- el analytics del sitio se mantiene por defecto durante 90 días;
- las exportaciones temporales se eliminan tras expirar el enlace;
- consentimientos, aceptaciones, auditoría, registros académicos y financieros pueden mantenerse para prueba, obligación legal y ejercicio de derechos, con minimización o anonimización cuando sea posible;
- plantillas biométricas, vínculos, preferencias y archivos personales se eliminan o desasocian en el flujo aplicable, salvo excepciones legales y copias de seguridad en ciclo seguro.
El Cliente puede adoptar plazos propios para datos bajo su control. La exclusión de la cuenta no significa borrar inmediatamente todo registro cuando la conservación sea obligatoria o necesaria para derechos; se informará al titular de las categorías retenidas cuando corresponda.
13. Seguridad e incidentes
Adoptamos medidas proporcionales al riesgo, incluyendo control de acceso, segregación lógica por Cliente, autenticación, cifrado en tránsito, logs, copias de seguridad, monitoreo, gestión de vulnerabilidades y procedimientos de respuesta.
En un incidente que pueda causar riesgo o daño relevante, el responsable del tratamiento evaluará y realizará las comunicaciones exigidas por la LGPD y por la reglamentación de la ANPD. Cuando OSS365 sea encargado del tratamiento, comunicará al Cliente responsable sin demora indebida, con la información disponible, para apoyar su decisión. Los registros de incidentes se mantendrán durante el plazo reglamentario.
Las sospechas deben comunicarse a support@oss365.app y privacidade@oss365.app.
14. Derechos de los titulares
Dentro de los límites de la LGPD, el titular puede solicitar:
- confirmación del tratamiento y acceso;
- corrección de datos incompletos, inexactos o desactualizados;
- anonimización, bloqueo o eliminación de datos innecesarios, excesivos o irregulares;
- portabilidad, observadas la reglamentación y los secretos comercial e industrial;
- información sobre comparticiones y sobre el consentimiento;
- revocación del consentimiento y eliminación de los datos tratados con base en él, salvo excepciones legales;
- oposición a un tratamiento irregular;
- revisión de una decisión tomada únicamente por tratamiento automatizado que afecte sus intereses;
- petición ante la ANPD y organismos de defensa del consumidor, cuando corresponda.
Los usuarios autenticados pueden usar los recursos de privacidad y exportación disponibles. También es posible escribir a privacidade@oss365.app. Podemos pedir datos adicionales estrictamente necesarios para confirmar la identidad y evitar fraude. Si la academia es la responsable del tratamiento, remitiremos o coordinaremos la solicitud con ella.
15. Decisiones automatizadas
La Plataforma puede ofrecer reglas, indicadores, gamificación, ranking y automatizaciones de apoyo. No se pretende que estos recursos decidan, sin revisión humana adecuada, sobre salud, seguridad física, aptitud, sanciones o derechos relevantes. Cuando exista una decisión únicamente automatizada que afecte intereses, el titular puede pedir información y revisión en los términos de la LGPD.
16. Comunicaciones y marketing
Enviamos mensajes necesarios para la cuenta, el contrato, la seguridad, el cobro y el soporte. Las comunicaciones promocionales respetarán la base legal y ofrecerán baja. La retirada del marketing no impide los mensajes transaccionales esenciales.
17. Encargado de protección de datos y canal de privacidad
OSS365 pone a disposición el canal privacidade@oss365.app para titulares, Clientes y ANPD. La identidad y los datos del encargado de protección de datos (encarregado), cuando esté formalmente designado o se exija, se publicarán de forma clara. Un eventual encuadramiento como agente de pequeño porte no aparta los principios, los derechos de los titulares ni las medidas de seguridad.
18. Modificaciones
Podemos actualizar esta Política por cambio legal, operativo, técnico o de producto. Las modificaciones materiales se comunicarán por medio razonable. Se solicitará un nuevo consentimiento cuando el cambio altere una finalidad basada en consentimiento o cuando la ley lo exija. La página pública indicará la versión y la vigencia.
19. Contacto
- OSS365 APLICATIVOS INTEGRADOS DE GESTÃO PARA ESPORTES LTDA
- CNPJ nº 48.686.576/0001-80
- Ribeiro nº 357, sala 202, Pilares, Rio de Janeiro/RJ, CEP 20.750-092
- Privacidad y LGPD: privacidade@oss365.app
- Soporte e incidentes: support@oss365.app
- Contacto general: contato@oss365.app
- Sitio: https://oss365.app