Overview prático de como lidamos com seus dados. Texto legal em política de privacidade.
O que coletamos
Dados conta
- Nome (display, pode ser pseudônimo).
- E-mail.
- Senha com hash (nunca plaintext).
- Tipo conta.
- Data signup.
Dados perfil (mentores/estúdios)
- Bio.
- Fotos.
- Localizações.
- Política cancelamento.
- Métodos de pagamento (handles encriptados; bank numbers).
Dados booking
- Que aulas reservou.
- Datas.
- Tamanho grupo + nomes adicionais.
- Método, valor, status.
- Stripe charge ID (sem card numbers).
Dados behavioral
- Páginas visitadas (analytics).
- Buscas (melhorar diretório).
- Devices (debug layout).
Comunicações
- Mensagens plataforma.
- Booking confirmation + notification emails.
O que FAZEMOS
Run a plataforma
Óbvio. Login, booking confirm, mensagens, perfil rendering.
Melhorar plataforma
Aggregate. "75% bookings mobile" informa mobile experience. Sem experiments individuais sem consent.
Comunicar contigo
Confirmations, notificações, suporte, updates ocasionais. Opt-out de optional em preferências.
Pre-fill forms
Pre-fill nome + e-mail porque escreveria mesmo. Não compartilhamos além do necessário.
Cumprir lei
Se served com legal process, respondemos. Não voluntary share com law enforcement absent compulsion ou imminent safety threats.
O que NUNCA fazemos
Vender seus dados
Não. A ninguém. Ever. Compromisso core.
Share com advertisers
Sem ad-targeting em third-party networks. Sem Facebook Pixel firing em every page (usamos Google Analytics aggregate; bloqueável).
Read mensagens pra marketing
Mensagens accessible a admin pra moderation se reports, não scan pra advertising.
Store card numbers
Stripe handles. Só charge ID (token).
Cookies
- Session: keep logged. HttpOnly, Secure, SameSite=Lax. 30 dias desde última atividade.
- Locale: language preference. 1 ano.
- Cart: incomplete bookings. 7 dias.
- Analytics: Google Analytics. Honra Do-Not-Track + opt-out.
Sem tracking cookies pra cross-site advertising.
Serviços terceiros
Usamos:
- Stripe: payment processing. Card data, billing, transactions.
- Resend: email delivery. Addresses + content.
- Sentry: error monitoring. Anonymous logs.
- Supabase: storage. Files at rest encrypted.
- Google Places: address autocomplete.
- Google / Apple Calendar: opt-in sync. Schedule.
Cada reputable. Nenhum pago pra access aos seus dados.
Seus direitos
GDPR (UE) + similares (UK, California CCPA, Brazil LGPD):
- Acesso: cópia de data.
- Retificar: corrigir wrong.
- Apagar: com limits (records transacionais por compliance).
- Portar: machine-readable format.
- Objetar: opt-out processing específico.
- Restringir: pause processing durante dispute.
E-mail support@movementors.com. Respondemos em 30 dias.
Data export
/settings/data-export: account data, bookings, reviews como JSON.
Fuller export disponível por e-mail.
Data deletion
Ver apagar sua conta.
Retention
| Tipo | Quanto |
|---|---|
| Account | Enquanto active; deleted on request |
| Bookings | 7 anos (financial compliance) |
| Reviews | Indefinido (public record) |
| Mensagens | 2 anos desde última atividade |
| Logs | 90 dias |
| Backups | 30 dias rolling |
Ao apagar, anonymise booking records (substituímos nome + e-mail por "Deleted user").
Transferências internacionais
Dados em servers EUA (Vercel, Supabase US). Cruza fronteiras se acesso de outra região.
EU users: Standard Contractual Clauses (SCCs) pra transfers fora EEA.
Segurança
Industry-reasonable:
- HTTPS everywhere.
- Passwords bcrypt.
- Sensitive fields AES-256-GCM encrypted.
- DB access least-privileged.
- Regular audits.
- Bug-bounty coming.
Vulnerability: security@movementors.com. Responsible disclosure rewards.
Breach notification
Notificação e-mail dentro 72h, line com GDPR. Nunca notifiable breach até data.
Perguntas comuns
Ver o que tem sem e-mail? Basic export em /settings/data-export. Fuller: e-mail.
Prevent nome do CRM do host? Não direto. Se reservou, your name + e-mail visible to host. Sign up pseudônimo (sem enforce real names).
Avaliações anônimas? Não. Tied a real accounts. Pode delete review.
Vendem dados se acquired? Commitment a never sell built into terms. Acquirer inherits ou re-negotiates com usuários.
Próximos passos
- Apagar sua conta.
- Diretrizes da comunidade.
- Política de privacidade pra texto legal.