01101 · Laboratório Cordel 2.0
Política de privacidade
Este rascunho resume o que o Laboratório faz com os seus dados. O texto definitivo será publicado depois da revisão do Cordel 2.0.
1. Controlador
Cordel 2.0 Educação, Cultura e Inovação, CNPJ 68.110.384/0001-39, Av. Tancredo Neves, 2539, Sala 2609, Salvador/BA. Encarregado pelo tratamento de dados (DPO) e canal de contato: a definir.
2. Dados que tratamos
- Conta: e-mail (obrigatório) e nome completo.
- Faixa etária: menos de 12, de 12 a 17 ou 18 anos ou mais, perguntada uma vez; e a indicação de menor de idade vinda do cadastro anterior, quando houver.
- Opcionais: instituição e cidade.
- Aceite: versão dos termos aceita, data do aceite e data em que você viu o aviso de mudanças.
- Acessos: quais apps estão liberados, pendentes ou suspensos para você e o projeto de onde veio a liberação.
- Cadastro anterior (check-in e contas que já existiam nos apps): nome, e-mail, instituição, indicação de menor de idade, participação nas oficinas, versão e data do consentimento anterior e o identificador antigo. Senhas, tokens de confirmação e telefone não são trazidos.
- Segurança: registros de auditoria (por exemplo, o envio de um código, com o e-mail guardado só como resumo criptográfico SHA-256); contadores anti-abuso por e-mail (também em SHA-256) e por endereço IP, em janelas de 15 minutos; sinais técnicos do navegador analisados pela verificação anti-robô.
- E-mail: registros de envio do provedor, usados para controlar a cota diária.
Não usamos ferramentas de análise de audiência nem publicidade.
3. Para que usamos e com qual base legal
- Criar e manter a sua conta, confirmar que o e-mail é seu, liberar os apps e manter tudo seguro: execução do serviço contratado (art. 7º, V, da LGPD).
- Avisar sobre a mudança do serviço (o convite para o Laboratório): comunicação transacional, com a opção de não participar e pedir a exclusão.
- Nenhum e-mail de propaganda sai do Laboratório.
4. O que os apps recebem
Ao abrir um app liberado, o Laboratório envia a ele, de servidor para servidor e por um token de uso único: identificador da conta no Laboratório, e-mail, nome, faixa etária e indicação de menor de idade, instituição e cidade (se você informou), identificadores e e-mails do cadastro anterior (para encontrar a conta que você já tinha no app) e o papel de administrador, quando houver. Nada é enviado a um app sem acesso liberado.
5. Operadores e transferência internacional
Estes serviços tratam dados em nome do Cordel 2.0. Eles podem tratar dados fora do Brasil, e essa transferência internacional segue o art. 33 da LGPD.
| Operador | Para quê |
|---|---|
| Supabase | Banco de dados e autenticação (projeto hospedado em São Paulo). |
| Vercel | Hospedagem do site e das funções do servidor. |
| Resend | Envio dos e-mails de acesso (código e link). |
| Cloudflare | Verificação anti-robô (Turnstile) e DNS. |
6. Cookies
Só cookies necessários para o funcionamento, todos do próprio Laboratório:
| Cookie | Para quê | Duração |
|---|---|---|
sb-…-auth-token | Mantém você conectado. | Até você sair; em computador compartilhado, até fechar o navegador. |
lab_shared | Lembra a opção “computador compartilhado”. | 180 dias. |
lab_next | Guarda para onde voltar depois de entrar pelo link do e-mail. | 10 minutos. |
7. Crianças e adolescentes
- A faixa etária é perguntada uma única vez, no primeiro acesso.
- Menores de 12 anos não recebem liberação automática: o acesso vem só pela folha do projeto ou pela instituição, que responde pelo consentimento dos responsáveis (art. 14, § 1º, da LGPD).
- De 12 a 17 anos, o uso acontece em projetos escolares ou culturais, sob a responsabilidade da instituição.
- Os apps recebem a indicação de menor de idade para aplicar as próprias proteções.
8. Por quanto tempo guardamos
- Dados da conta: enquanto a conta existir.
- Contadores anti-abuso: janelas de 15 minutos.
- Registros de auditoria e de envio de e-mail: prazo a definir.
- Arquivos do cadastro anterior (planilhas e cópias do check-in): descartados 30 dias depois da migração; o prazo exato será publicado aqui.
9. Seus direitos
Você pode pedir confirmação e acesso aos seus dados, correção, anonimização, portabilidade, eliminação, informação sobre com quem compartilhamos (art. 18 da LGPD). No painel, você edita nome, instituição e cidade e pede a exclusão da conta. A troca de e-mail é feita só pela equipe, com comprovação, para evitar que alguém tome a sua conta.
10. Exclusão
A exclusão apaga o seu perfil no Laboratório, anonimiza os registros do cadastro anterior e das folhas de projeto e marca o e-mail para não ser liberado de novo automaticamente. Em seguida, a equipe remove ou arquiva a sua conta em cada app (Tica, Inanna e Arara-trilhas). Cada passo fica no registro de auditoria.
11. Segurança
Códigos de uso único que valem 10 minutos, conexão cifrada (HTTPS), chaves de acesso ao banco só no servidor e entrega de dados aos apps por token de uso único preso ao navegador de quem pediu.
12. Mudanças nesta política
Esta política acompanha a versão 2026-10-v1 dos termos de uso. Mudanças importantes são avisadas no Laboratório e pelo e-mail da conta.