Segurança

Como protegemos os dados dos alunos.

Última atualização: 25 de agosto de 2026 · Este documento foi escrito para famílias, escolas e equipes de TI. A versão jurídica completa está na Política de Privacidade.

1. O que coletamos, e o que não coletamos

Coletamos o que o produto precisa para funcionar: nome, e-mail, série escolar, e os dados acadêmicos que o próprio aluno registra (aulas, tarefas, provas, notas, atividades, plano de estudo e, se ele optar, notas de simulado do SAT e lista de universidades). Se o aluno conectar o Google Classroom, importamos apenas a lista de turmas e as atividades publicadas para ele, em modo somente leitura. Se o aluno entrar numa turma, guardamos também o nome dela, o primeiro nome dele como aparece aos membros, as provas compartilhadas, os sinais do placar semanal opcional (dias de estudo e contagem de sessões) e os materiais que ele enviar à estante da turma.

Não coletamos: localização, contatos, fotos, histórico de navegação fora do PeakScore, ou qualquer dado para publicidade. Não há anúncios na plataforma e não vendemos nem compartilhamos dados para fins comerciais.

2. Onde os dados ficam

As contas e os dados dos alunos ficam no Google Firebase (Authentication e Cloud Firestore), na infraestrutura do Google Cloud, com criptografia em trânsito (TLS) e em repouso por padrão. O site e as funções de servidor rodam na Vercel. Por serem provedores internacionais, os dados são processados fora do Brasil sob as salvaguardas contratuais desses provedores, conforme prevê a LGPD para transferências internacionais.

3. Quem pode acessar, e como cada acesso fica registrado

No banco de dados, regras de acesso garantem que cada aluno lê e escreve somente a própria conta. Nenhum aluno consegue ver dados de outro, nem por engano, nem por tentativa. A única exceção é a turma, que só se entra por convite: os membros compartilham primeiro nome, calendário de provas, um placar semanal opcional (dias de estudo, nunca notas) e os materiais que escolhem enviar, nada além.

Do lado da equipe, o acesso administrativo é individual, feito por uma única conta Google verificada e protegida por autenticação em duas etapas. E mesmo essa conta, por padrão, vê os alunos com identidades mascaradas (por exemplo, “L. F. · l•••@escola.com.br”). Para revelar identidades é preciso escrever um motivo, que é gravado com data e hora em um registro de acesso permanente, mantido no servidor, fora do alcance do próprio painel. Exportações de dados e exclusões de conta também são registradas; uma exclusão que não conseguir gravar o registro simplesmente não acontece.

4. Google Classroom: a escola no controle

A conexão com o Google Classroom usa apenas permissões de leitura (classroom.courses.readonly e classroom.coursework.me.readonly). O PeakScore não escreve, não altera e não apaga nada no Classroom, e não acessa dados de professores ou de outros alunos.

Em escolas com Google Workspace, é o administrador de TI da escola quem decide se aplicativos de terceiros podem ser conectados às contas escolares, e pode revogar esse acesso a qualquer momento. O aluno também pode desconectar o Classroom sozinho, na própria conta Google.

5. Menores de idade e responsáveis

O PeakScore é destinado a estudantes a partir de 12 anos. Recomendamos que os responsáveis conheçam a plataforma e leiam a Política de Privacidade junto com o estudante. Para escolas parceiras, fornecemos uma carta de informação pronta para ser enviada às famílias.

6. Direitos dos titulares e exclusão

Nos termos da LGPD, o aluno (e seu responsável) pode acessar, corrigir e excluir seus dados. A exclusão é self-service: dentro da conta, em um clique, o aluno apaga seu perfil, cronograma, notas, registros de erro e histórico, de forma definitiva. Pedidos e dúvidas: peakscore2026@gmail.com.

7. Subprocessadores

ServiçoFunçãoO que recebe
Google FirebaseAutenticação e banco de dadosConta e dados acadêmicos do aluno
VercelHospedagem do site e funçõesTráfego do site (padrão de qualquer hospedagem)
ResendE-mails de serviço (verificação, redefinição de senha)Endereço de e-mail, apenas para entregar a mensagem
PostHogMétricas de uso do produtoIdentificador pseudonimizado e eventos de uso; nunca nome ou e-mail
EmailJSAviso interno de novo cadastroAviso sem nome e sem e-mail do aluno

8. Resposta a incidentes

Se identificarmos um incidente de segurança que afete dados de alunos, nosso compromisso é: conter o problema, avaliar o alcance, e comunicar os usuários afetados e as escolas parceiras sem demora injustificada, explicando o que aconteceu, o que foi exposto e o que fizemos, além de comunicar a ANPD quando aplicável.

9. Práticas de engenharia

10. Para escolas parceiras

Para adotar o PeakScore, a escola não precisa instalar nada nem assinar contrato de uso: os alunos criam contas gratuitas. O que oferecemos à escola parceira:

Uma observação honesta, porque achamos que ela conta a favor: o PeakScore foi construído por dois irmãos estudantes. Justamente por isso, as proteções acima não dependem de boa vontade, são impostas pelo código e ficam registradas. Preferimos um sistema que não exige confiança cega a um discurso que exige.