1. Papéis na LGPD: controladora e operadora
No modelo white-label, a relação de dados segue a seguinte estrutura prevista pela Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018):
- Instituição = Controladora. É a Instituição contratante quem decide quais alunos serão cadastrados, com quais dados e para qual finalidade pedagógica. A Instituição é responsável pelas bases legais de tratamento (ex.: execução contratual com o aluno, cumprimento de obrigação legal ou consentimento) e pelo exercício dos direitos dos titulares.
- ProvaOAB = Operadora. A ProvaOAB trata os dados dos alunos exclusivamente segundo as instruções da Instituição e para a prestação do serviço contratado, sem qualquer finalidade própria sobre esses dados.
Em termos práticos:
A ProvaOAB não usa os dados dos alunos da sua instituição para marketing, pesquisa, perfilamento comercial, venda a terceiros ou qualquer outra finalidade que não seja entregar a plataforma que você contratou.
2. Quais dados são tratados
No contexto B2B, a ProvaOAB trata dois grupos de dados:
2.1 Dados dos alunos da Instituição
Coletados e gerenciados pela Instituição por meio do painel administrativo:
- Dados de cadastro: nome completo, e-mail e, opcionalmente, senha (pode ser definida pela Instituição ou pelo próprio aluno por convite).
- Dados de desempenho educacional: questões respondidas, tempo de resposta, taxa de acerto, simulados realizados, proficiência estimada (θ) pelo motor TRI e progresso no plano de estudos.
- Dados técnicos de sessão: endereço IP, tipo de dispositivo e navegador, cookies de autenticação estritamente necessários ao funcionamento do login.
2.2 Dados dos gestores e administradores da Instituição
- Conta de acesso ao painel: nome, e-mail corporativo e cargo.
- Dados de faturamento: razão social, CNPJ, endereço e dados para emissão de nota fiscal. Dados de cartão de crédito são processados diretamente pelo gateway de pagamento (Pagar.me) sob certificação PCI-DSS e não são armazenados nos servidores da ProvaOAB.
- Logs de acesso administrativo: registros de auditoria das ações no painel (criação/desativação de alunos, ajuste de licenças etc.).
3. Finalidade exclusiva de prestação de serviço
Os dados dos alunos da Instituição são usados pela ProvaOAB somente para:
- Autenticar e manter a sessão dos alunos na plataforma.
- Calcular e atualizar a proficiência TRI individual e o plano de estudos adaptativo.
- Exibir relatórios de desempenho no painel da Instituição (controladora).
- Garantir a continuidade técnica do serviço (backups, monitoramento de erros, suporte).
Não utilizamos esses dados para treinar modelos de inteligência artificial, para fins publicitários, para cruzamento com bases de dados externas ou para qualquer finalidade não listada acima.
4. Gestão e controle dos dados pela Instituição
A Instituição, como controladora, tem controle direto sobre os dados dos seus alunos:
- Cadastro e acesso: a Instituição cadastra, convida, ativa e desativa alunos a qualquer momento pelo painel administrativo.
- Visibilidade: o painel exibe proficiência, progresso e frequência de cada aluno individualmente, além de relatórios agregados por turma.
- Isolamento total: os dados dos alunos de uma instituição são isolados tecnicamente (multi-tenant) e são completamente invisíveis para outras instituições.
- Exportação: a Instituição pode solicitar a exportação dos dados dos seus alunos e do conteúdo próprio cadastrado (questões e materiais exclusivos) a qualquer momento por e-mail para comercial@provaoab.com.br.
- Exclusão: ao encerrar o contrato, a Instituição pode solicitar a eliminação total dos dados. Na ausência de solicitação, os dados são retidos por 60 dias após o encerramento e então eliminados de forma segura.
5. Direitos dos titulares (alunos)
Os alunos da Instituição são titulares dos seus dados pessoais e têm os seguintes direitos assegurados pela LGPD:
- Confirmar a existência de tratamento e acessar seus dados.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Solicitar a eliminação dos dados ou a portabilidade a outro serviço.
- Revogar o consentimento, quando este for a base legal utilizada.
Como a Instituição é a controladora, as solicitações dos alunos devem ser direcionadas primeiramente à própria Instituição. Quando a Instituição acionar a ProvaOAB para operacionalizar um pedido de aluno, atenderemos no prazo máximo de 15 dias úteis.
6. Sub-operadores e transferências
Para a operação da infraestrutura, a ProvaOAB utiliza os seguintes sub-operadores, todos com políticas de privacidade e segurança compatíveis com a LGPD:
- Supabase (PostgreSQL): banco de dados principal, hospedado em servidores AWS na região São Paulo (sa-east-1).
- Vercel: hospedagem do frontend, com servidores de borda em território nacional e na América do Sul.
- Pagar.me: processamento de pagamentos recorrentes (dados de cartão nunca transitam pelos servidores da ProvaOAB).
Não há transferência internacional de dados pessoais dos alunos fora das hipóteses descritas acima. Caso novos sub-operadores sejam adicionados, a Instituição será informada.
7. Segurança da informação
- Todas as comunicações são protegidas por TLS 1.2+ (HTTPS).
- O banco de dados é criptografado em repouso (AES-256).
- Senhas são armazenadas com hashing bcrypt — nunca em texto simples.
- O acesso ao painel administrativo usa autenticação por e-mail e senha, com tokens de sessão httpOnly.
- Logs de auditoria registram todas as ações administrativas no painel da Instituição.
- Em caso de incidente de segurança, notificaremos a Instituição em até 72 horas após ciência, conforme exigido pela LGPD.
8. Retenção de dados
- Durante o contrato: dados mantidos para prestação do serviço.
- Após o encerramento: retidos por até 60 dias para eventual exportação solicitada pela Instituição, depois eliminados de forma segura e irreversível.
- Logs de auditoria e faturamento: mantidos por 5 anos para cumprimento de obrigações legais (Código Tributário Nacional e legislação correlata).
9. Atualizações desta política
Eventuais alterações relevantes serão comunicadas à Instituição por e-mail com antecedência mínima de 30 dias, exceto em casos de exigência legal imediata. A continuidade do uso da plataforma após a vigência das novas condições implica aceitação.
10. Encarregado de Proteção de Dados (DPO)
Para questões relacionadas ao tratamento de dados, exercício de direitos ou notificação de incidentes, a Instituição deve acionar:
ProvaOAB — Proteção de Dados (DPO)
E-mail: privacidade@provaoab.com.br
Comercial: comercial@provaoab.com.br
WhatsApp: +55 21 93618-1406
CNPJ: 64.673.021/0001-50