Política de Privacidade da OSS365.APP
Política de Privacidade da OSS365.APP
Versão: 1.0
Data de vigência: 19 de julho de 2026
Esta Política explica como OSS365 APLICATIVOS INTEGRADOS DE GESTÃO PARA ESPORTES LTDA, CNPJ nº 48.686.576/0001-80, com sede na Ribeiro nº 357, sala 202, Pilares, Rio de Janeiro/RJ, CEP 20.750-092 ("OSS365"), trata dados pessoais no site, nos aplicativos OSS365 Aluno e OSS365 Gestão, nos portais, APIs, atendimento e serviços relacionados.
Esta Política é um aviso de transparência. Sua ciência não equivale a consentimento genérico. Quando a lei exigir consentimento — especialmente para finalidades opcionais e dados sensíveis — ele será solicitado de forma específica, destacada e revogável.
1. Papéis da OSS365 e das academias
Para dados que uma academia, escola, clube ou profissional ("Cliente") cadastra e usa para administrar alunos, responsáveis, professores, equipe e sua atividade, o Cliente é, em regra, o controlador, pois define as finalidades e os elementos essenciais do tratamento. A OSS365 atua como operadora, executando instruções lícitas por meio da Plataforma.
A OSS365 atua como controladora para administrar seus próprios clientes e contas, faturar a assinatura, prestar suporte, proteger a Plataforma, prevenir fraude, cumprir obrigações legais, comunicar mudanças e melhorar o serviço nos limites permitidos.
Pedidos relativos a dados controlados por uma academia podem ser encaminhados a ela. A OSS365 auxiliará o Cliente conforme a LGPD e o contrato.
2. A quem esta Política se aplica
Aplica-se a visitantes do site, representantes e contatos de Clientes, proprietários e gestores, professores e colaboradores, alunos, pais ou responsáveis, pessoas que pedem demonstração, suporte ou exercem direitos, e usuários de áreas públicas ou autenticadas.
3. Dados que podemos tratar
Conforme o recurso usado e as escolhas do Cliente, podemos tratar:
- identificação e contato: nome, e-mail, telefone, data de nascimento, documento quando necessário, foto, academia e vínculo;
- conta e autenticação: identificador de usuário, senha protegida por hash, provedor de login, sessões, tokens, dispositivos confiáveis e tentativas de acesso;
- dados de menores e responsáveis: vínculo, identidade e contatos do responsável, autorizações e registros de representação;
- dados esportivos e acadêmicos: modalidade, faixa ou graduação, presença, check-in, turmas, horários, desempenho, XP, conquistas, ranking, avaliações e histórico;
- saúde: respostas de PAR-Q, restrições, observações e registros médicos inseridos no recurso apropriado;
- biometria: template ou representação biométrica e registros de consentimento e tentativa de check-in, se o Cliente habilitar o recurso;
- financeiros e contratuais: plano, assinatura, faturas, cobranças, pagamentos, dados de PIX, descontos e registros contábeis relacionados;
- conteúdo: foto, vídeo, técnica, postagem, comentário, objetivo de aula particular, arquivo e comunicação enviada;
- suporte e comunicação: mensagens, chamados, preferências, notificações, e-mails e registros de atendimento;
- uso e segurança: endereço IP, data e hora, rota, evento, logs, identificadores técnicos, erros, auditoria e informações do navegador ou aplicativo;
- analytics do site, após preferência aplicável: identificador pseudônimo de sessão, página, referência, tipo de dispositivo, família do navegador, fuso e geolocalização aproximada derivada do IP; o inventário atual não prevê armazenar ID de usuário nesse fluxo.
Não coletamos intencionalmente dados além do necessário. O Cliente e os Usuários devem evitar inserir informação sensível em campos livres ou arquivos quando não houver necessidade e fundamento jurídico.
4. Finalidades e bases legais
Podemos tratar dados para:
| Finalidade | Bases legais usuais, conforme o caso |
|---|---|
| criar conta, autenticar, fornecer recursos e suporte | execução de contrato ou procedimentos preliminares |
| administrar alunos, turmas, presença, progressão e pagamentos por instrução do Cliente | base definida pelo Cliente; execução de contrato e outras hipóteses aplicáveis |
| faturar, contabilizar e guardar documentos obrigatórios | execução de contrato e cumprimento de obrigação legal/regulatória |
| segurança, auditoria, prevenção a fraude e defesa de direitos | legítimo interesse, execução de contrato, obrigação legal e exercício regular de direitos |
| enviar comunicações transacionais, legais e de segurança | execução de contrato, obrigação legal e legítimo interesse |
| marketing e analytics não essenciais | consentimento ou outra base válida, com mecanismo de preferência quando aplicável |
| saúde, PAR-Q e biometria | consentimento específico e destacado ou outra hipótese do art. 11 da LGPD aplicável ao caso |
| imagem, vídeo, ranking e perfil público | consentimento ou outra base adequada definida com transparência; melhor interesse para menores |
| atender direitos e autoridades | cumprimento de obrigação legal, exercício regular de direitos e hipóteses legais correspondentes |
| produzir estatísticas e melhorar o serviço | legítimo interesse, quando cabível, ou dados efetivamente anonimizados |
O legítimo interesse será usado apenas após avaliação de finalidade, necessidade, balanceamento e salvaguardas, sem prevalecer sobre direitos e liberdades do titular.
5. Crianças e adolescentes
O tratamento deve observar e fazer prevalecer o melhor interesse da criança e do adolescente. Usamos linguagem e controles adequados ao contexto, limitamos dados ao necessário e oferecemos fluxos de responsável legal.
O Cliente deve verificar o responsável e definir a base legal de cada atividade. Recursos públicos ou opcionais — como foto, vídeo, ranking, perfil social e biometria — exigem análise reforçada e, quando aplicável, consentimento específico e verificável do responsável. Não condicionamos a participação esportiva do menor ao fornecimento de dados desnecessários.
Responsáveis podem solicitar acesso, correção, revisão de permissões ou retirada de exposição pública pelos canais da academia ou da OSS365, conforme quem seja o controlador.
6. Saúde e PAR-Q
Dados de saúde são sensíveis e recebem acesso restrito. O PAR-Q é uma triagem informativa, não diagnóstico ou parecer médico. O tratamento deve se limitar ao necessário à finalidade informada e usar uma hipótese do art. 11 da LGPD. Quando baseado em consentimento, este será específico e destacado e poderá ser revogado, sem invalidar atos anteriores nem impedir retenções legalmente necessárias.
7. Biometria
A biometria é opcional e só deve ser ativada após avaliação de necessidade, proporcionalidade, risco e alternativa de check-in. A Plataforma registra consentimento quando essa for a base usada, restringe acesso e prevê eliminação do template no fluxo de exclusão, ressalvadas obrigações legais. A OSS365 não comercializa templates biométricos nem os usa para publicidade.
8. Imagens, vídeos, ranking e áreas públicas
Imagem, voz, vídeos, publicações, perfil e desempenho podem ficar visíveis a outros Usuários ou ao público conforme a configuração e a autorização aplicável. A tela correspondente deve informar o alcance antes da publicação.
Ranking e perfil público devem incluir apenas quem possua fundamento válido para participação. O titular ou responsável pode retirar a autorização ou exercer oposição quando cabível; a exibição futura será interrompida em prazo razoável, embora cópias feitas licitamente por terceiros fora do controle da OSS365 possam persistir.
9. Cookies, armazenamento local e analytics
O site e os aplicativos podem usar armazenamento local, cookies, tokens e tecnologias similares para autenticação, segurança, idioma, preferências, funcionamento, métricas e desempenho.
Tecnologias estritamente necessárias podem operar sem consentimento quando permitido. Analytics ou publicidade não essenciais só devem ser ativados após a escolha aplicável. No site, o usuário pode aceitar, rejeitar ou personalizar categorias e alterar a escolha. Bloquear tecnologias necessárias pode impedir login ou funções essenciais.
O analytics próprio do site mantém, por padrão, eventos pseudônimos por até 90 dias, conforme a configuração vigente. A OSS365 não declara rastreamento entre aplicativos e sites de terceiros para publicidade comportamental em seus aplicativos nativos.
10. Compartilhamento e suboperadores
Podemos compartilhar dados, na medida necessária, com:
- o Cliente controlador e Usuários autorizados da mesma academia;
- provedores de nuvem, banco de dados, armazenamento, e-mail, notificações, autenticação, segurança, pagamentos, analytics e suporte;
- consultores, auditores e assessores sujeitos a confidencialidade;
- autoridades, tribunais e terceiros quando houver obrigação legal, ordem válida ou necessidade de exercer direitos;
- sucessores em reorganização, investimento, aquisição ou transferência do negócio, com salvaguardas adequadas.
Prestadores recebem apenas os dados necessários e obrigações contratuais de proteção. A lista ou as categorias atualizadas de suboperadores podem ser solicitadas a privacidade@oss365.app. Não vendemos dados pessoais.
11. Transferência internacional
Provedores podem processar ou armazenar dados fora do Brasil. Nesses casos, adotaremos mecanismos e salvaguardas compatíveis com a LGPD e a regulamentação da ANPD, considerando o país, o destinatário, o contrato e a natureza dos dados.
12. Retenção e eliminação
Conservamos dados apenas pelo tempo necessário às finalidades, ao contrato, às instruções válidas do Cliente, à segurança e às obrigações legais. Os critérios incluem natureza do dado, risco, prazo prescricional, obrigação fiscal/contábil e configuração do Cliente.
Como parâmetros operacionais atuais:
- tokens seguem seus prazos técnicos e sessões revogadas podem ser eliminadas após 90 dias;
- dispositivos push inativos podem ser eliminados após 180 dias;
- notificações podem ser mantidas por 90 dias;
- analytics do site é mantido por padrão por 90 dias;
- exportações temporárias são eliminadas após expirar o link;
- consentimentos, aceites, auditoria, registros acadêmicos e financeiros podem ser mantidos para prova, obrigação legal e exercício de direitos, com minimização ou anonimização quando possível;
- templates biométricos, vínculos, preferências e arquivos pessoais são eliminados ou desassociados no fluxo aplicável, ressalvadas exceções legais e backups em ciclo seguro.
O Cliente pode adotar prazos próprios para dados sob seu controle. A exclusão da conta não significa apagar imediatamente todo registro quando a conservação for obrigatória ou necessária para direitos; o titular será informado das categorias retidas quando aplicável.
13. Segurança e incidentes
Adotamos medidas proporcionais ao risco, incluindo controle de acesso, segregação lógica por Cliente, autenticação, criptografia em trânsito, logs, backups, monitoramento, gestão de vulnerabilidades e procedimentos de resposta.
Em incidente que possa causar risco ou dano relevante, o controlador avaliará e realizará as comunicações exigidas pela LGPD e pela regulamentação da ANPD. Quando a OSS365 for operadora, comunicará o Cliente controlador sem demora indevida, com as informações disponíveis, para apoiar sua decisão. Registros de incidentes serão mantidos pelo prazo regulamentar.
Suspeitas devem ser comunicadas a support@oss365.app e privacidade@oss365.app.
14. Direitos dos titulares
Nos limites da LGPD, o titular pode solicitar:
- confirmação do tratamento e acesso;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou irregulares;
- portabilidade, observadas regulamentação e segredos comercial e industrial;
- informação sobre compartilhamentos e sobre consentimento;
- revogação do consentimento e eliminação dos dados tratados com base nele, ressalvadas exceções legais;
- oposição a tratamento irregular;
- revisão de decisão tomada unicamente por tratamento automatizado que afete seus interesses;
- petição perante a ANPD e órgãos de defesa do consumidor, quando aplicável.
Usuários autenticados podem usar os recursos de privacidade e exportação disponíveis. Também é possível escrever para privacidade@oss365.app. Podemos pedir dados adicionais estritamente necessários para confirmar identidade e evitar fraude. Se a academia for controladora, encaminharemos ou coordenaremos o pedido com ela.
15. Decisões automatizadas
A Plataforma pode oferecer regras, indicadores, gamificação, ranking e automações de apoio. Não se pretende que esses recursos decidam, sem revisão humana adequada, sobre saúde, segurança física, aptidão, sanções ou direitos relevantes. Quando houver decisão unicamente automatizada que afete interesses, o titular pode pedir informações e revisão nos termos da LGPD.
16. Comunicações e marketing
Enviamos mensagens necessárias à conta, contrato, segurança, cobrança e suporte. Comunicações promocionais respeitarão a base legal e oferecerão descadastro. A retirada de marketing não impede mensagens transacionais essenciais.
17. Encarregado e canal de privacidade
A OSS365 disponibiliza o canal privacidade@oss365.app para titulares, Clientes e ANPD. A identidade e os dados do encarregado, quando formalmente designado ou exigido, serão publicados de forma clara. Eventual enquadramento como agente de pequeno porte não afasta princípios, direitos dos titulares nem medidas de segurança.
18. Alterações
Podemos atualizar esta Política por mudança legal, operacional, técnica ou de produto. Alterações materiais serão comunicadas por meio razoável. Novo consentimento será solicitado quando a mudança alterar finalidade baseada em consentimento ou quando a lei exigir. A página pública indicará versão e vigência.
19. Contato
- OSS365 APLICATIVOS INTEGRADOS DE GESTÃO PARA ESPORTES LTDA
- CNPJ nº 48.686.576/0001-80
- Ribeiro nº 357, sala 202, Pilares, Rio de Janeiro/RJ, CEP 20.750-092
- Privacidade e LGPD: privacidade@oss365.app
- Suporte e incidentes: support@oss365.app
- Contato geral: contato@oss365.app
- Site: https://oss365.app