Política de Privacidade do Tisso
Versão 1.1 — em vigor desde 2 de outubro de 2026.
1. Em poucas palavras
O Tisso é um aplicativo de lembretes de turma. Alunos anotam o que a turma tem para entregar, a escola publica o que é oficial, a turma tira dúvidas e troca material em um mural que todos os participantes veem, e cada pessoa recebe um lembrete antes do prazo. A lista do que o Tisso não faz (seção 6) é tão importante quanto a do que ele faz.
Para usar o Tisso ninguém precisa informar e-mail, telefone, data de nascimento, CPF nem qualquer documento. O cadastro é um nome — normalmente o primeiro nome, do jeito que a turma chama a pessoa — e nada mais. Não há anúncios, não há chat nem mensagem privada, não há nota, não há ranking de pessoas e não há nenhuma ferramenta de análise de comportamento de terceiros dentro do aplicativo.
Os dados ficam em um servidor no Brasil, em São Paulo.
2. Quem trata seus dados
O Tisso tem dois modos de operação, e o papel de cada um muda conforme o modo.
Turma vinculada a uma escola contratante. É o modo do programa-piloto. A escola decide adotar o Tisso, cadastra suas turmas, designa quem é professor e quem é coordenação, e publica os avisos oficiais. Quem decide a finalidade e os meios do tratamento é a escola: nesse modo, a escola é a controladora dos dados e o Tisso é operador, tratando os dados por conta e ordem dela, nos termos do contrato assinado entre as partes e do art. 39 da LGPD (Lei 13.709/2018).
Isso significa, na prática, que pedidos sobre dados de um aluno de turma vinculada devem ser dirigidos primeiro à escola. Se você nos procurar diretamente, nós encaminhamos à escola e avisamos você de que fizemos isso.
Turma criada por conta própria, sem escola. Fora de um contrato com escola, quem define a finalidade é o próprio Tisso, e nesse caso o Tisso é o controlador. Durante o programa-piloto, este modo existe como ambiente de teste e não é oferecido ao público em geral.
Operador / controlador: Sevastyan Nuzhnyy, pessoa física, Florianópolis/SC, Brasil. Contato e Encarregado (DPO): [email protected]
3. Quais dados o Tisso trata
A lista abaixo é exaustiva na data desta versão. Se um campo não está aqui, o Tisso não o coleta.
Sua identificação. Um identificador interno gerado aleatoriamente e o nome que você digita. O Tisso não pede sobrenome, e nada impede que você use só o primeiro nome ou um apelido — o nome existe para que a turma saiba quem escreveu o quê.
Quando você entra pela primeira vez, o sistema cria uma conta anônima automaticamente. Para poder entrar de outro aparelho ou pelo navegador, você pode gerar um código de acesso pessoal de 10 caracteres. Guardamos apenas o resumo criptográfico (hash) desse código, nunca o código em si — é por isso que não existe "reenviar o código", só gerar um novo. Guardamos também se aquele código já foi usado alguma vez e quantas vezes ele foi regerado.
Tecnicamente, a conta precisa de um endereço de e-mail para existir no sistema de autenticação. O Tisso gera um endereço aleatório interno, do tipo p-<caracteres aleatórios>@codes.tisso.internal, que não é um e-mail de verdade, não recebe nem envia mensagens e não é mostrado em lugar nenhum. Ele não é derivado de nenhum dado seu.
O que a turma escreve. Título do item, tipo (Tarefa, Prova ou Evento, ou um tipo com nome criado pela própria turma), data e hora de entrega, matéria, quem criou, quem editou pela última vez, e as datas dessas duas coisas. Se o item faz parte de uma série semanal, o vínculo com a série.
O que você marca como feito. Quando você marca um item como concluído, guardamos o item e o momento em que você marcou.
O mural da turma. De cada publicação guardamos o título, o texto (quando houver), o tipo (dúvida, discussão, material ou geral), a matéria, as tarefas da turma que ela menciona, quem publicou, quando, e quando o texto foi editado pela última vez. De cada comentário ou resposta guardamos o texto, quem escreveu, quando, quando foi editado e a que ele responde — uma publicação ou um item da turma, ou o comentário de outra pessoa. Guardamos também quem marcou cada publicação, comentário ou resposta como "Útil" e quando, o total dessas marcações, quantas respostas cada publicação tem e quando chegou a última, e qual resposta o autor de uma publicação marcou como a que respondeu.
Sinalizações. Se você sinaliza um item, uma publicação, um comentário ou uma resposta como errado ou inadequado, guardamos quem sinalizou, o que foi sinalizado e o motivo escrito, se você escrever um.
Materiais de estudo. Notas de texto, links e fotos anexados a um item, com quem anexou e quando. As fotos ficam em um armazenamento privado, acessível apenas a quem é da turma.
A turma e a escola. Nome da turma, matéria, código de convite, quem pode publicar itens, quem pode escrever no mural, lista de matérias, tipos de item criados pela turma, horário das aulas, e o nome da escola quando a turma está vinculada a uma. Sua função na turma (aluno, professor, administrador) e a data em que você entrou.
Avisos. Título, texto, quem publicou, para quem se destina, se pede resposta Sim/Não, e — se você responder — sua resposta e o momento em que respondeu.
Responsáveis. Se você convida um responsável, guardamos o vínculo entre vocês dois, a data em que foi criado, e o código de convite (com prazo de validade) enquanto ele estiver ativo.
Sua área pessoal. Suas tarefas pessoais e suas notas pessoais, com datas. Estes dados são estritamente seus: nem a turma, nem os professores, nem a escola, nem seu responsável têm qualquer acesso a eles. Isso não é uma promessa de conduta, é uma regra imposta pelo banco de dados.
Lembretes. Suas preferências de antecedência, os lembretes calculados para você e, quando a entrega de notificações por servidor estiver ativa, o identificador de notificação (push token) do seu aparelho. Esse identificador é do aparelho, não seu, e é apagado quando você sai da conta.
Um contador de tentativas. Para conter tentativas de adivinhar códigos de convite, guardamos, por conta, quantos códigos errados foram digitados na última hora. Só erros contam.
Registros técnicos. O servidor mantém registros de acesso (endereço IP, horário, caminho requisitado) pelo tempo necessário à segurança e à investigação de incidentes. Não usamos esses registros para perfilar ninguém.
4. Quem enxerga o quê
Esta é a parte que mais importa e a que mais costuma ficar vaga em políticas de privacidade. Aqui ela é literal.
Qualquer pessoa da turma vê: o nome de todos os participantes e a função de cada um; o título, o tipo, a matéria e o prazo de todos os itens; quem criou e quem editou por último cada item; os materiais de estudo anexados, inclusive fotos; os avisos; as matérias e o horário; e o mural inteiro — publicações, comentários e respostas, inclusive os comentários sob os itens, com o nome de quem escreveu, a indicação de que o texto foi editado, o total de marcações "Útil" de cada um e qual resposta o autor marcou como a que respondeu. O aplicativo mostra quantas pessoas marcaram "Útil", e não quem; mas o registro de quem marcou o quê fica acessível, tecnicamente, a quem é da turma, e por isso não deve ser entendido como secreto. O Tisso não registra quem leu o quê no mural.
Professores e administradores da turma veem, além disso: os nomes de quem marcou cada item como concluído. Isso está escrito dentro do aplicativo, na própria tela do item, para que ninguém marque nada sem saber. Veem também a fila de sinalizações — de itens e do mural —, com quem sinalizou e o motivo escrito.
A coordenação da escola vê: as turmas vinculadas, quantas pessoas há em cada uma, os avisos da escola e as respostas Sim/Não a esses avisos, com os nomes de quem respondeu. Pelo console da escola, a coordenação não lê o mural das turmas, os comentários nem as sinalizações: isso é visível a quem participa da turma, e a moderação do mural cabe aos professores e administradores de cada turma.
Um responsável vinculado a um aluno vê: as turmas daquele aluno, os itens dessas turmas com prazo e matéria, os avisos, e quando o próprio filho marcou cada item como concluído — o horário, não apenas o fato. Vê ainda identificadores internos de quem criou e de quem editou cada item; esses identificadores não viram nome para ele, mas são estáveis, então ele consegue perceber que dois itens têm o mesmo autor e, comparando com o identificador do próprio filho, que foi o filho quem escreveu ou editou.
Um responsável NÃO vê: o nome de nenhum colega; se algum colega marcou algo como feito; as sinalizações e seus motivos; os materiais de estudo, inclusive fotos; o horário das aulas; a lista de participantes da turma, nem sequer quantos são; nada do mural — nem publicações, nem comentários (também não os que ficam sob os itens que ele vê), nem marcações "Útil", nem quais publicações mencionam um item; e nada da área pessoal do filho — nem tarefas, nem notas. Há um limite técnico, do serviço que atualiza as telas em tempo real: uma conta que conheça o identificador interno de uma turma — o que inclui um responsável vinculado — consegue perceber que uma publicação ou um comentário foi apagado naquela turma, e quando, sem saber qual era, quem escreveu nem o que dizia.
Ninguém vê: suas tarefas e notas pessoais.
5. Para que tratamos e com qual base legal
| Para quê | Base legal |
|---|---|
| Manter a turma, os itens, os avisos, o mural e o horário funcionando | Execução do contrato com a escola (art. 7º, V) / legítimo interesse do titular no serviço que ele pediu (art. 7º, IX) |
| Enviar lembretes de prazos | Execução do contrato / legítimo interesse |
| Mostrar à escola quem concluiu o que, e permitir moderação | Execução do contrato com a escola, no melhor interesse do adolescente (art. 14) |
| Vincular um responsável, a pedido do próprio aluno | Consentimento do aluno, manifestado ao gerar o convite |
| Conter tentativas de adivinhar códigos e proteger contas | Legítimo interesse em segurança (art. 7º, IX) |
| Guardar registros de acesso do servidor | Cumprimento de obrigação legal e segurança |
Todo tratamento de dados de crianças e adolescentes é feito em seu melhor interesse, conforme o art. 14 da LGPD.
6. O que o Tisso não faz
Não existe publicidade de nenhum tipo dentro do Tisso, nem espaço técnico para ela.
Não vendemos, alugamos nem cedemos dados a ninguém, em nenhuma hipótese, e não temos modelo de negócio que dependa disso.
Não há chat nem mensagem direta: nada do que se escreve no Tisso fica visível só para uma pessoa. O mural da turma — dúvidas, discussões, materiais e assuntos gerais, com seus comentários e respostas — é sempre público para todos os participantes da turma, inclusive os professores, e cada texto é assinado com o nome de quem escreveu. Uma resposta pode ser dirigida ao comentário de alguém em particular (quem escreve vê "Respondendo a" e o nome da pessoa), mas ela é publicada para a turma inteira, logo abaixo do comentário que responde. Não há menção a pessoas: o que uma publicação pode mencionar são tarefas da turma. Professores e administradores da turma podem apagar qualquer publicação, comentário ou resposta, e o administrador da turma pode deixar só professores e administradores escreverem no mural, ou fechá-lo para novas mensagens.
Não há sequências de dias (streaks), pontos, medalhas, ranking de pessoas nem prêmio que se acumule ou se compare entre colegas — o Decreto 12.880/2026 trata recompensas por engajamento como risco, e a pesquisa sobre o assunto mostra que elas provocam abandono em vez de hábito. O que existe no mural é a marcação "Útil": cada participante pode marcar, uma vez, que uma publicação, um comentário ou uma resposta o ajudou, e o total aparece ao lado do texto. Ela só soma — não existe marcação negativa —, não vale ponto, não é acumulada por pessoa em lugar nenhum do aplicativo e não dá nada a quem a recebe. Serve para a turma achar o que ajudou: quem lê pode ordenar o mural por "Mais úteis", e a ordem padrão é a das publicações mais novas. Nada no mural gera notificação no aparelho; dentro do aplicativo, um ponto indica que há novidade no mural da turma.
Não calculamos, guardamos nem exibimos notas, frequência ou desempenho.
Não usamos nenhuma ferramenta de análise de comportamento, rastreamento ou publicidade de terceiros. O aplicativo não contém nenhum SDK desse tipo — não é uma escolha de configuração, é a ausência da dependência.
Não fazemos decisões automatizadas sobre pessoas, nem qualquer forma de inteligência artificial sobre o conteúdo da turma.
Não usamos os dados da turma para treinar modelo nenhum.
7. Crianças e adolescentes
O Tisso é feito para ambiente escolar, então a maior parte de quem o usa é menor de 18 anos. Isso é o ponto de partida do projeto, não um efeito colateral.
Verificação de idade. O Tisso não pergunta a data de nascimento de ninguém, e essa é uma decisão deliberada: coletar a data de nascimento de milhares de adolescentes para "proteger adolescentes" seria juntar mais dados sensíveis do que o risco justifica. Em turma vinculada a uma escola, quem atesta que aquela pessoa é aluna daquela turma é a escola, pelo seu próprio cadastro de matrícula — o vínculo escolar é o mecanismo de aferição, e ele é proporcional ao risco do serviço, como recomendam as orientações da ANPD de 20 de março de 2026.
Supervisão parental. Todo aluno pode gerar um convite para um responsável, e o responsável passa a ver a agenda e os avisos daquele aluno (seção 4). O convite é sempre gerado pelo aluno: nenhum adulto consegue se vincular a um aluno por conta própria, mesmo sabendo quem ele é. O aluno pode desfazer o vínculo a qualquer momento, e desfazer o vínculo invalida o convite junto.
Avaliação de impacto. Mantemos uma avaliação de impacto à segurança e à saúde de crianças e adolescentes, conforme exigido pelo Decreto 12.880/2026, com resumo público em linguagem simples disponível em https://tisso.com.br/protecao-infantil.
Conteúdo. O Tisso não hospeda nem exibe conteúdo impróprio ou proibido a menores de 18 anos. O que os usuários enviam é texto — itens, notas e links de material de estudo, e as publicações, comentários e respostas do mural — e fotos de material de estudo, sempre restritos à turma. Professores e administradores da turma podem remover qualquer um deles a qualquer momento. Quando uma foto é apagada, ou quando é apagado o item a que ela pertence, ela sai do aplicativo na hora e o arquivo é apagado do servidor em até 24 horas.
8. Onde os dados ficam e com quem são compartilhados
Os dados ficam em um servidor dedicado localizado em São Paulo, Brasil, sob nossa administração direta. Não há transferência internacional de dados no funcionamento normal do aplicativo.
Os terceiros envolvidos são apenas os necessários para o aplicativo existir:
- QNAX — provedor da infraestrutura do servidor, no Brasil.
- Cloudflare — DNS do domínio e encaminhamento do e-mail de contato.
- Apple e Google — distribuição do aplicativo em suas lojas e, quando a entrega de notificações por servidor for ativada, o transporte das notificações até o aparelho. A notificação leva o título do item e o prazo.
Nenhum deles recebe acesso ao conteúdo da turma para finalidade própria.
Podemos ainda compartilhar dados para cumprir ordem judicial ou requisição de autoridade competente, e nesse caso avisamos a escola e o titular, salvo quando a lei proibir o aviso.
9. Segurança
O isolamento entre turmas não é feito por código de aplicativo: é feito por regras do próprio banco de dados (Row Level Security), avaliadas a cada consulta. Uma pessoa que não é da turma não recebe os dados dela mesmo que peça diretamente à interface de programação, porque o banco não os entrega.
As áreas pessoais (tarefas e notas) são protegidas pela mesma mecânica, restritas ao próprio dono.
Os códigos de acesso são guardados apenas como resumo criptográfico. O acesso administrativo ao servidor é feito por chave, com serviços fechados para a internet e um monitoramento automático que avisa em caso de falha. Há cópia de segurança diária com restauração testada: ela fica 14 dias no servidor e é replicada, no mesmo dia, para equipamento fora dele, onde é mantida por até 30 dias.
Nenhum sistema é inviolável. Se ocorrer incidente de segurança com risco relevante, comunicaremos a ANPD e os titulares afetados nos prazos da LGPD, e — em turma vinculada — a escola primeiro.
10. Por quanto tempo guardamos
Enquanto a turma existir, o conteúdo dela existe: é o histórico que a turma construiu junto. No mural, uma publicação fica até que o autor ou a equipe da turma a apague; apagar uma publicação apaga junto todos os comentários e respostas dela, inclusive os de outras pessoas, e apagar um comentário apaga as respostas a ele.
Quando você sai de uma turma, seu vínculo e seus lembretes daquela turma são apagados. Os itens e o que você escreveu no mural continuam na turma, porque apagá-los tiraria da turma um trabalho que era dela; eles deixam de apontar para você por nome.
Quando sua conta é apagada — a pedido seu, pelo canal da seção 11 —, apagamos: seu perfil e seu nome, seus vínculos com turmas e escolas, suas conclusões, suas sinalizações, seus materiais e as fotos correspondentes, suas publicações, comentários e respostas no mural, suas marcações "Útil", suas tarefas e notas pessoais, seus lembretes, seus códigos de acesso, seus vínculos de responsável, suas respostas a avisos e seu contador de tentativas. Os itens e avisos que você escreveu para a turma permanecem, atribuídos a "Usuário removido". O que você escreveu no mural não permanece: é apagado, e cada publicação sua leva junto os comentários e respostas que outras pessoas escreveram nela.
Ficam ainda, por prazo limitado: os arquivos das fotos apagadas, que saem do aplicativo na hora e são apagados do servidor em até 24 horas; e os registros de acesso do servidor e as cópias de segurança já gravadas, que expiram automaticamente em até 30 dias (14 dias no servidor, até 30 dias na réplica mantida fora dele). Uma restauração de emergência a partir de uma cópia pode reintroduzir temporariamente dados já apagados; se isso acontecer, reaplicamos a exclusão.
11. Seus direitos
A LGPD (art. 18) garante a você: confirmação de que tratamos seus dados; acesso a eles; correção de dados incompletos ou errados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados fora da lei; portabilidade; eliminação dos dados tratados com base em consentimento; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e as consequências disso; e revogação do consentimento.
Alguns desses direitos você exerce sozinho, dentro do aplicativo: mudar seu nome, apagar suas tarefas e notas, editar ou apagar o que você escreveu no mural, desfazer o vínculo com um responsável, sair de uma turma, gerar um novo código de acesso e desconectar outros aparelhos.
Para os demais, inclusive apagar sua conta, escreva para [email protected]. Respondemos em até 15 dias, e um pedido de exclusão da conta é cumprido nesse mesmo prazo. Se a turma estiver vinculada a uma escola, encaminhamos o pedido à escola, que é a controladora, e avisamos você.
Você também pode reclamar diretamente à ANPD (gov.br/anpd).
12. Encarregado pelo tratamento de dados pessoais
Sevastyan Nuzhnyy — [email protected]
13. Mudanças nesta política
Quando esta política mudar, a nova versão entra em vigor na data indicada no topo, e a versão anterior fica disponível mediante pedido. Mudança que altere de forma relevante o que é tratado ou quem enxerga o quê será comunicada dentro do aplicativo e, em turma vinculada, à escola, antes de entrar em vigor.
‹ Voltar ao site