Política de Privacidade e Proteção de Dados
1. Quem somos e o alcance desta política
A Pilastra é uma plataforma de infraestrutura de inteligência artificial privada e em conformidade, voltada a instituições que tratam dados sensíveis — com foco inicial no setor educacional. A operação é conduzida por Vrummm Tecnologia LTDA, inscrita no CNPJ 37.442.535/0001-22, com sede em São Paulo/SP.
Esta política explica como tratamos dados pessoais em dois contextos distintos, que não devem ser confundidos:
- O site institucional (pilastra.com.br) — a página onde você conhece a Pilastra e entra em contato conosco.
- A plataforma de IA — o serviço técnico que fornecemos às instituições contratantes (escolas e edtechs) e que, no curso da prestação, pode tratar dados de alunos.
O papel jurídico da Pilastra é diferente em cada contexto, e a Seção 3 detalha essa distinção — que é central para entender nossas responsabilidades.
2. Definições essenciais
Adotamos as definições do art. 5º da LGPD. As mais relevantes para esta política:
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Titular: a pessoa a quem os dados se referem (no contexto educacional, tipicamente o aluno e seu responsável).
- Controlador: quem decide sobre o tratamento dos dados.
- Operador: quem realiza o tratamento em nome do controlador.
- Pseudonimização: tratamento pelo qual um dado perde a possibilidade de associação direta a um indivíduo, senão pelo uso de informação adicional mantida separadamente e sob controle de outra parte.
3. Nossos papéis: controlador e operador
Esta é a distinção mais importante do documento, e a Pilastra a assume com transparência total.
3.1. Na plataforma de IA, a Pilastra é OPERADORA
Quando uma escola ou edtech contrata a Pilastra, é ela — a instituição — que é a Controladora dos dados dos alunos: é ela quem decide quais dados são tratados, para qual finalidade pedagógica e por quanto tempo. A Pilastra atua como Operadora (art. 42 e seguintes da LGPD), tratando os dados estritamente conforme as instruções da instituição contratante e nos limites do contrato de tratamento de dados firmado entre as partes.
Consequência prática: se você é responsável por um aluno, o exercício de muitos dos seus direitos se dá primeiro junto à instituição de ensino (a Controladora), e a Pilastra a apoia integralmente nesse atendimento.
3.2. No site institucional, a Pilastra é CONTROLADORA
Quando você navega em pilastra.com.br e nos envia uma mensagem, a Pilastra é a Controladora desses dados de contato — e responde diretamente por eles, conforme a Seção 5.
4. Como nossa arquitetura protege os dados
Diferentemente de ferramentas genéricas de IA, a proteção de dados na Pilastra não é uma promessa contratual isolada — está incorporada à arquitetura técnica do serviço. Quatro decisões de engenharia sustentam isso:
4.1. Residência de dados em território nacional
O processamento de inferência de IA e o armazenamento dos registros da plataforma ocorrem em datacenters localizados no Brasil (região Sudeste), em infraestrutura da Magalu Cloud. Isso significa que o dado sensível do aluno não atravessa fronteiras no curso normal da operação. Registramos, com honestidade: a LGPD permite a transferência internacional de dados mediante salvaguardas (arts. 33 a 36); a residência nacional é uma decisão de arquitetura da Pilastra e um redutor de risco jurídico — não uma obrigação legal que estamos apenas cumprindo. É um diferencial que oferecemos.
4.2. Minimização de dados de identificação, por canal
A forma como recebemos (ou não) a identidade do aluno depende do canal de contratação:
- Produto de sala de aula (escolas): o acesso do aluno se dá exclusivamente pela conta escolar institucional (SSO). Recebemos apenas nome e conta escolar, estritamente para acesso e vínculo à turma — nunca CPF, documentos ou dados civis adicionais.
- Integração via API (edtechs): a Pilastra opera sem receber a identidade civil do aluno. A instituição envia um identificador opaco, cuja correspondência com o aluno real permanece sob controle exclusivo dela — de modo que a Pilastra, sozinha, não tem meios de identificar o titular.
Em ambos os casos, tratamos o mínimo necessário à finalidade, em observância ao princípio da necessidade (art. 6º, III) e, no caso de crianças e adolescentes, ao art. 14, §4º, ambos da LGPD.
4.3. Retenção dos dados
Guardamos o mínimo necessário, distinguindo o tipo de dado e o canal:
- Conteúdo das interações — integração via API (edtechs): não retido por padrão, salvo configuração em contrário definida pela Controladora.
- Conteúdo das interações — produto de sala de aula (escolas): retenção padrão de 90 dias, configurável pela Controladora, com descarte automático ao fim do prazo. O período de 90 dias cobre um bimestre pedagógico completo e permanece defensável sob o princípio da minimização.
- Registros de conformidade (consentimento parental, trilha de auditoria, eventos de segurança): mantidos enquanto perdurar a relação contratual com a instituição, por serem a evidência exigida pela legislação.
4.4. Não utilização de dados para treinamento de modelos
Os dados dos alunos e das instituições contratantes NÃO são utilizados para treinar, ajustar ou aprimorar modelos de inteligência artificial — nem os nossos, nem de terceiros. As conversas pertencem à instituição e às famílias, permanecem no perímetro contratado e não se convertem em dado de treino.
O aprimoramento dos nossos modelos, quando ocorre, apoia-se em técnicas que não dependem dos dados de clientes — como o uso de dados sintéticos e a transferência de conhecimento a partir de modelos de referência. O dado do seu aluno nunca é a matéria-prima do nosso produto.
5. Dados tratados no site institucional
No site pilastra.com.br, tratamos apenas o essencial para o contato comercial:
- Dados que você nos fornece: nome, e-mail, telefone e o conteúdo da mensagem que você nos envia (por formulário, e-mail ou WhatsApp), com a finalidade única de responder e conduzir a conversa comercial. Base legal: legítimo interesse e/ou procedimentos preliminares a um contrato (art. 7º, incisos V e IX, da LGPD).
- Contato via WhatsApp: caso você opte por falar conosco pelo WhatsApp (Meta Platforms, Inc.), o conteúdo da conversa e os dados de contato trafegam pela infraestrutura desse provedor, fora do território nacional, sujeitos às políticas do próprio WhatsApp.
- Dados técnicos de navegação: nosso site é servido pela Cloudflare, que, como parte da entrega de conteúdo e da segurança, processa temporariamente dados como endereço IP. Não utilizamos esses dados para perfilamento.
- Formulários do site: os dados enviados pelos formulários do site (nome, e-mail, instituição e informações de contexto por você fornecidas) são encaminhados ao nosso e-mail por meio do serviço FormSubmit, utilizado exclusivamente como transporte da mensagem, sem cookies ou rastreamento no site.
Na versão atual, o site não emprega cookies de rastreamento, ferramentas de analytics de terceiros ou pixels de publicidade. Caso venhamos a adotá-los (por exemplo, para medir a audiência do site ou a eficácia de campanhas), esta política será atualizada com a devida antecedência, com a identificação das ferramentas, das finalidades, das eventuais transferências internacionais e dos mecanismos de gestão de consentimento de cookies — como exige a legislação.
6. Proteção de crianças e adolescentes
Este é o núcleo da razão de existir da Pilastra. O tratamento de dados de menores observa o regime reforçado do art. 14 da LGPD e as obrigações da Lei nº 15.211/2025 (ECA Digital).
6.1. Melhor interesse e consentimento parental
Todo tratamento de dados de crianças e adolescentes é orientado pelo seu melhor interesse (art. 14, caput). O tratamento de dados de crianças depende de consentimento específico e em destaque, dado por ao menos um dos pais ou responsável legal (art. 14, §1º) — consentimento que a plataforma coleta, registra e permite revogar a qualquer tempo. A instituição de ensino, como Controladora, é apoiada pela Pilastra em todo esse fluxo.
6.2. Verificação e transparência
Em linha com o art. 14, §5º (esforços razoáveis para verificar que o consentimento foi dado pelo responsável, consideradas as tecnologias disponíveis) e com o ECA Digital, a plataforma emprega mecanismos de verificação de idade e vinculação à conta institucional, evitando a autodeclaração simples. Mantemos, ainda, transparência sobre os tipos de dados coletados e sua utilização (art. 14, §2º).
6.3. Privacidade desde a concepção e por padrão
Conforme o ECA Digital, a plataforma é desenhada com privacidade máxima por padrão para contas de menores: sem perfilamento para publicidade, com filtros de conteúdo por faixa etária, supervisão pedagógica responsável e acesso a conversas individuais apenas mediante justificativa registrada e auditável — supervisão, não vigilância.
7. Com quem compartilhamos dados (subprocessadores)
A Pilastra não vende dados pessoais e não os compartilha para fins comerciais de terceiros. Para operar, apoiamo-nos em um conjunto enxuto de subprocessadores, sempre sob obrigações contratuais de proteção:
- Magalu Cloud (infraestrutura de computação e banco de dados, em território nacional) — hospeda o processamento de IA e os registros da plataforma.
- Cloudflare (entrega e segurança do site institucional).
Manteremos esta lista atualizada. A inclusão de novos subprocessadores relevantes ao tratamento de dados de alunos será comunicada às instituições contratantes, conforme previsto em contrato.
8. Seus direitos como titular
A LGPD (art. 18) assegura a você, titular, entre outros direitos: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; eliminação dos dados tratados com consentimento; informação sobre com quem compartilhamos dados; e revogação do consentimento. Você tem, ainda, o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado (art. 20 da LGPD).
A plataforma NÃO toma decisões automatizadas com efeitos sobre o aluno. As respostas da IA são apoio pedagógico, sempre sob supervisão de professores. A Pilastra não atribui notas, não define aprovação ou reprovação e não aplica sanções de forma automatizada — decisões dessa natureza permanecem integralmente com os educadores.
Como a Pilastra é Operadora na plataforma, o exercício de direitos relativos a dados de alunos é conduzido em conjunto com a instituição de ensino (Controladora), a quem apoiamos técnica e operacionalmente para responder no prazo legal. Para dados tratados no site institucional, atenda-se diretamente à Pilastra pelos canais da Seção 10.
9. Segurança e resposta a incidentes
Adotamos medidas técnicas e administrativas de segurança aptas a proteger os dados (art. 46 da LGPD), incluindo pseudonimização, controle de acesso, trilha de auditoria e retenção mínima. Nenhuma medida elimina integralmente o risco, mas nossa arquitetura foi desenhada para reduzi-lo em cada camada.
Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, comunicaremos a instituição contratante em até 48 horas úteis a partir da ciência do incidente, e apoiaremos a notificação à ANPD e aos titulares quando aplicável (art. 48 da LGPD).
10. Encarregado (DPO) e canais de contato
A Pilastra mantém Encarregado pelo Tratamento de Dados Pessoais (DPO), nos termos do art. 41 da LGPD, como canal de comunicação entre a empresa, os titulares e a ANPD.
- Encarregado (DPO): Willian Bastida
- Canal do Encarregado: dpo@pilastra.com.br
- Contato geral de privacidade: contato@pilastra.com.br
11. Alterações nesta política
Esta política pode ser atualizada para refletir mudanças legais, técnicas ou de produto — como a eventual adoção de ferramentas de medição de audiência. Alterações relevantes serão comunicadas pelos nossos canais, e a data de “última atualização” no topo sempre indicará a versão vigente.
Pilastra · Vrummm Tecnologia LTDA · CNPJ 37.442.535/0001-22 · São Paulo/SP · pilastra.com.br