Esta Política de Privacidade descreve como a RRB Trading Ltda. trata dados pessoais no contexto do CRM Escola, um sistema (CRM) de gestão escolar disponibilizado como serviço às instituições de ensino contratantes, incluindo a integração com a Plataforma do WhatsApp Business, da Meta, e o processamento de pagamentos. O documento observa a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
1. Quem somos
RRB Trading Ltda., inscrita no CNPJ sob o nº 60.347.383/0001-09, com sede em São Paulo/SP (“RRB”, “nós”). Site institucional: www.rrbtrading.com.br. Encarregado pelo Tratamento de Dados Pessoais (DPO): Rodrigo Reis — contato@rrbtrading.com.br.
2. Controladora e operadora: os dois papéis da RRB
A LGPD distingue quem decide como os dados são usados (controlador) de quem apenas os processa em nome de outra pessoa (operador). No CRM Escola, a RRB atua nos dois papéis, conforme o dado:
- RRB como operadora. Em relação aos dados de alunos, responsáveis, colaboradores e demais registros escolares inseridos por uma instituição contratante, a instituição de ensino é a controladora — é ela quem decide quais dados coletar e para quê. A RRB trata esses dados sob instrução da instituição, apenas para operar o sistema. Pedidos de titulares sobre esses dados devem ser dirigidos, em primeiro lugar, à respectiva instituição; a RRB dará suporte a ela.
- RRB como controladora. Em relação aos dados de cadastro da conta, contratação, assinatura, faturamento e dos usuários administradores do sistema, bem como a dados técnicos de segurança e prevenção a fraudes, a RRB é a controladora.
3. Dados que tratamos
| Categoria | Exemplos | Papel da RRB |
|---|---|---|
| Conta e contratação | Razão social, CNPJ, responsável pelo contrato, e-mail, telefone, dados de faturamento. | Controladora |
| Usuários do sistema | Nome, e-mail, perfil de acesso, senha (armazenada com hash), registros de login. | Controladora |
| Alunos e responsáveis | Nome, data de nascimento, documentos, contatos, matrícula, turma, frequência, avaliações. | Operadora |
| Financeiro | Mensalidades, boletos, PIX e status de pagamento, processados via gateway Asaas. | Operadora |
| Comunicação por WhatsApp | Número de telefone, conteúdo de mensagens trocadas, mídias e status de entrega. | Operadora |
| Biometria facial (portaria) | Representações matemáticas do rosto (templates) para controle de acesso, quando habilitado. | Operadora |
| Dados técnicos | Endereço IP, dados do dispositivo/navegador, logs de uso e de segurança. | Controladora |
4. Finalidades e bases legais
Tratamos dados pessoais para as seguintes finalidades, com as respectivas bases legais da LGPD:
- Prestar e operar o serviço (secretaria, matrículas, frequência, financeiro, comunicação): execução de contrato com a instituição contratante e legítimo interesse na operação do sistema (art. 7º, V e IX). Para os dados de aluno, a base legal é definida pela instituição controladora.
- Cobrança e pagamentos: execução de contrato e cumprimento de obrigação legal/regulatória (art. 7º, V e II).
- Comunicação por WhatsApp com responsáveis: execução de contrato e consentimento/opt-in do destinatário, conforme as políticas da Meta (art. 7º, I e V).
- Reconhecimento facial na portaria: quando habilitado, trata-se de dado pessoal sensível, tratado mediante base legal específica definida pela instituição controladora (art. 11) — ver seção 6.
- Segurança, prevenção a fraudes e cumprimento de obrigações legais: legítimo interesse e obrigação legal (art. 7º, II e IX; art. 11, II).
5. WhatsApp e a Plataforma da Meta
O CRM Escola utiliza a Plataforma do WhatsApp Business (WhatsApp Cloud API), fornecida pela Meta Platforms, para permitir que a instituição se comunique com responsáveis (lembretes, comunicados e atendimento). Ao usar esse recurso:
- O envio de mensagens depende de opt-in — a instituição só contata pessoas que forneceram o número e autorizaram o contato, conforme a Política de Mensagens do WhatsApp Business.
- As mensagens trafegam pela infraestrutura da Meta e ficam também sujeitas à Política de Privacidade do WhatsApp.
- Os dados obtidos por meio do WhatsApp são usados exclusivamente para prestar o serviço de comunicação escolar. Não utilizamos esses dados para publicidade, nem os vendemos a terceiros.
- O destinatário pode revogar o opt-in a qualquer momento, respondendo com pedido de descadastro ou solicitando à instituição.
6. Reconhecimento facial na portaria (dado sensível)
Quando a instituição habilita o controle de acesso por reconhecimento facial, o sistema gera uma representação matemática (template) do rosto para reconhecer a pessoa na entrada. Trata-se de dado pessoal sensível (art. 11 da LGPD) e, frequentemente, de dados de crianças e adolescentes, o que exige cuidado reforçado:
- A instituição de ensino é a controladora e responde pela base legal e pela obtenção do consentimento específico e destacado dos responsáveis, quando aplicável.
- Aplicamos minimização: armazenamos o template biométrico e o mínimo necessário para a finalidade de controle de acesso, não o utilizando para qualquer outro fim.
- O dado biométrico é eliminado quando o cadastro é removido, ao término da relação com a instituição, ou mediante solicitação válida do titular/responsável à instituição.
- O uso do reconhecimento facial é opcional; a instituição pode operar a portaria sem essa funcionalidade.
7. Compartilhamento e suboperadores
Não vendemos dados pessoais. Compartilhamos dados apenas quando necessário para operar o serviço, com fornecedores que atuam como suboperadores sob obrigações de confidencialidade e segurança:
- Meta Platforms — envio e recebimento de mensagens via WhatsApp Business Platform.
- Asaas — processamento de cobranças (boletos, PIX) e pagamentos.
- Supabase — banco de dados, autenticação e armazenamento de arquivos.
- Resend — envio de e-mails transacionais.
- Autoridades e no cumprimento de obrigação legal, mediante requisição válida.
8. Transferência internacional
Alguns fornecedores acima podem processar dados em servidores localizados fora do Brasil. Nesses casos, adotamos salvaguardas contratuais e técnicas compatíveis com a LGPD para proteger os dados transferidos.
9. Retenção e eliminação
Mantemos os dados apenas pelo tempo necessário às finalidades informadas ou conforme instrução da instituição controladora, salvo obrigação legal de guarda (por exemplo, registros fiscais e financeiros). Encerrado o contrato, os dados sob responsabilidade da instituição são devolvidos ou eliminados conforme sua instrução, respeitados os prazos legais.
10. Segurança
Adotamos medidas técnicas e organizacionais para proteger os dados, incluindo controle de acesso por perfil, criptografia de senhas, comunicação por HTTPS, verificação de assinatura nos webhooks e registros de auditoria. Nenhum sistema é totalmente imune a incidentes; em caso de incidente de segurança relevante, atuaremos conforme a LGPD e as orientações da ANPD, apoiando as instituições controladoras nas comunicações cabíveis.
11. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; e revogação do consentimento.
Como exercer: se o dado se refere a aluno, responsável ou registro escolar, contate primeiro a instituição de ensino (controladora). Para dados de conta/assinatura sob responsabilidade da RRB, ou para dúvidas sobre esta Política, contate o Encarregado: contato@rrbtrading.com.br.
12. Crianças e adolescentes
O sistema trata dados de crianças e adolescentes no interesse da atividade escolar, sempre sob responsabilidade da instituição controladora e no melhor interesse do menor (art. 14 da LGPD). Não direcionamos publicidade a menores e aplicamos minimização a esses dados.
13. Cookies e tecnologias semelhantes
Utilizamos apenas cookies e armazenamento local estritamente necessários ao funcionamento — por exemplo, para manter a sessão autenticada e a preferência de tema (claro/escuro). Não usamos cookies de publicidade.
14. Encarregado (DPO) e ANPD
Encarregado: Rodrigo Reis — contato@rrbtrading.com.br. Caso entenda que seus direitos não foram atendidos, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), gov.br/anpd.
15. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais, técnicas ou do serviço. A versão vigente estará sempre disponível nesta página, com a data de última atualização. Alterações relevantes serão comunicadas pelos canais usuais.