A plataforma Axis é operada sob a marca Axis Medicina ("Axis", "Plataforma" ou "Controlador"), controladora dos dados pessoais tratados e responsável pelas decisões relativas ao tratamento (art. 5º, VI, da LGPD).
A identificação completa do Controlador (razão social, CNPJ/CPF e endereço) fica disponível ao Titular mediante solicitação pelo canal de privacidade abaixo.
A LGPD exige um canal dedicado a questões de dados pessoais, sob responsabilidade de um responsável pela privacidade (figura que a Lei nº 13.709/2018 denomina "Encarregado", no art. 41). O Titular pode usar esse canal para exercer seus direitos, tirar dúvidas ou registrar reclamações sobre o uso de seus dados.
A Plataforma coleta apenas os dados necessários à prestação do serviço e ao aprimoramento da experiência de estudo do Usuário:
| Categoria | Dados | Momento da coleta |
|---|---|---|
| Cadastro | Nome, e-mail, ano/turma em curso | Na criação da conta |
| Perfil (opcional) | Foto/avatar, iniciais | Ao editar o perfil |
| Atividade de estudo | Respostas às questões, tempo de uso, conquistas, notas da calculadora, anotações do Caderno, grifos, simulados, revisão espaçada, metas de desempenho | Durante a utilização da Plataforma |
| Sessão e dispositivo | Token de autenticação, data/hora do último acesso, tipo de dispositivo/navegador | A cada autenticação |
| Assinatura e pagamento | Status da assinatura e histórico de transações (sem número, validade ou código de segurança do cartão) | Na contratação de um plano |
A Axis não coleta nem armazena dados como CPF, RG, endereço residencial, dados bancários ou número de cartão. O cadastro sequer contempla campo destinado ao CPF.
A Plataforma tampouco trata dados pessoais sensíveis (art. 5º, II, da LGPD), tais como dados de saúde, biometria, origem racial ou étnica, convicção religiosa ou opinião política. Tais informações não são solicitadas, inferidas ou armazenadas.
Nota: CPF, RG, endereço e dados de cartão são dados pessoais comuns (não sensíveis), que a Axis não coleta. Os sensíveis — categoria especial e taxativa da lei: saúde, vida sexual, origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização religiosa/filosófica/política e dados genéticos ou biométricos (art. 5º, II, da LGPD) — também não são tratados.
O número do cartão e os dados da transação por Pix são tratados exclusivamente pelo Mercado Pago, com certificação de segurança PCI-DSS. A Axis recebe apenas o resultado da operação (aprovada ou recusada), o identificador da transação e o respectivo valor — jamais o número do cartão. Se o CPF for exigido no pagamento, sua coleta é feita pelo Mercado Pago, em ambiente próprio, não pela Axis.
A LGPD exige que todo tratamento tenha uma base legal (art. 7º). O quadro abaixo associa cada finalidade à sua base. Para os dados essenciais ao serviço contratado, a base é a execução do contrato (inciso V), não o consentimento, que se restringe às hipóteses facultativas.
| Finalidade | Dados utilizados | Base legal (LGPD, art. 7º) |
|---|---|---|
| Criar e manter a conta; autenticar o login | Cadastro, sessão | Execução de contrato (inciso V) |
| Prestar o serviço de estudo: banco de questões, registro de respostas, cálculo de médias, exibição de histórico, revisão espaçada, simulados, Caderno, grifos e metas | Cadastro, atividade de estudo | Execução de contrato (inciso V) |
| Personalizar a experiência: sugerir questões do ano/turma do Usuário, exibir conquistas e retomar a última questão | Cadastro, atividade de estudo | Execução de contrato (inciso V) |
| Personalizar o perfil com foto/avatar | Perfil (opcional) | Consentimento (inciso I) — envio facultativo pelo Usuário |
| Processar a assinatura e emitir comprovantes | Assinatura e pagamento | Execução de contrato (inciso V) |
| Manter registros fiscais e de transações | Histórico de pagamentos | Cumprimento de obrigação legal/regulatória (inciso II) |
| Enviar e-mails do serviço (confirmação de cadastro e aviso de expiração do acesso) | Cadastro (e-mail) | Execução de contrato (inciso V) |
| Prestar suporte e investigar erros/bugs reportados | Cadastro, sessão, atividade | Execução de contrato (inciso V) e legítimo interesse (inciso IX) |
| Garantir a segurança: detectar fraude, uso indevido/compartilhamento de conta e ataques | Sessão, dispositivo, logs | Legítimo interesse (inciso IX) |
| Atender ordens judiciais e exigências de autoridades | Conforme a determinação | Cumprimento de obrigação legal (inciso II) e exercício regular de direitos (inciso VI) |
Importante: a Axis opera por compra única, sem renovação automática. Não armazena meios de pagamento para cobranças futuras nem faz cobrança recorrente; por isso, os dados do Usuário não são usados para qualquer renovação automática.
Quando a base legal é o consentimento (como na foto de perfil), o Usuário pode recusá-lo ou revogá-lo a qualquer momento, sem prejuízo às demais funcionalidades. A revogação não afeta a licitude do tratamento anterior a ela (art. 8º, §5º, da LGPD).
Quando a base é a execução do contrato ou o cumprimento de obrigação legal, o tratamento é necessário ao funcionamento da Plataforma ou a exigência legal, dispensando o consentimento por já haver autorização na lei. Nesses casos, se o Usuário não desejar o tratamento, a alternativa é não utilizar ou encerrar a conta.
O compartilhamento ocorre exclusivamente com empresas essenciais ao funcionamento da Plataforma, que atuam como provedores terceirizados (figura que a LGPD denomina "operador", no art. 5º, VII), tratando os dados apenas conforme as instruções da Axis e sob sigilo e segurança.
| Provedor terceirizado | Finalidade | Localização dos dados |
|---|---|---|
| Supabase | Banco de dados (PostgreSQL) e autenticação | Região sa-east-1 (São Paulo, Brasil), com criptografia em trânsito e em repouso e acesso restrito por linha (Row-Level Security). A empresa está sediada no exterior — ver Seção 6. |
| Mercado Pago | Processamento de pagamentos por Pix e cartão | Brasil (grupo Mercado Livre); certificação PCI-DSS |
| Cloudflare | Hospedagem do site (Pages), gestão de DNS e proteção contra ataques | Rede global, atendida pelo servidor mais próximo — ver Seção 6 |
| Sentry | Monitoramento de erros do site e do aplicativo em produção | Empresa sediada nos Estados Unidos — ver Seção 6 |
| Resend | Envio dos e-mails do serviço (confirmação de cadastro e aviso de expiração) | Empresa sediada nos Estados Unidos — ver Seção 6 |
A Axis mantém, ainda, um registro interno de erros na própria base de dados, para identificar e corrigir falhas da Plataforma. Pode conter mensagens de erro e identificadores técnicos, usados unicamente para correção e segurança.
O Sentry pode capturar o contexto de um erro — página acessada, mensagem de erro e identificadores técnicos — no momento em que ocorre. Não são enviados intencionalmente ao Sentry o conteúdo das anotações, das respostas ou dos dados de estudo do Usuário.
A Axis não comercializa, não aluga e não cede dados pessoais a anunciantes, corretores de dados (data brokers) ou terceiros para fins de marketing, tampouco elabora perfis de Usuários para venda.
O banco de dados principal fica no Brasil (Supabase, região de São Paulo). Ainda assim, algumas operações implicam transferência internacional de dados, nos termos do art. 33 da LGPD:
A Axis ampara tais transferências em garantias contratuais de proteção de dados firmadas com cada provedor (cláusulas contratuais e compromissos de segurança e sigilo), nos termos do art. 33, II, da LGPD, assegurando proteção compatível com a legislação brasileira.
A qualquer momento e gratuitamente, o Titular poderá:
A Axis adota medidas técnicas e organizacionais compatíveis com a natureza dos dados, entre as quais:
Nenhum sistema é totalmente imune a incidentes; ainda assim, a Axis empenha-se em reduzir riscos e reagir com rapidez a ocorrências.
A Axis não utiliza cookies de publicidade, analytics ou rastreamento de terceiros — não há Google Analytics, gtag, Plausible, Hotjar, Meta Pixel, Clarity ou ferramentas similares.
A Plataforma usa apenas o armazenamento local (localStorage) do próprio navegador do Usuário, para:
Tais recursos são estritamente necessários ao funcionamento da Plataforma e permanecem restritos ao dispositivo do Usuário.
A Plataforma destina-se a estudantes de ensino superior, em regra maiores de 18 anos. O tratamento de dados de crianças e adolescentes observa o art. 14 da LGPD:
Se a Axis constatar cadastro de criança criado sem a devida base legal, eliminará os respectivos dados com a maior brevidade possível.
Em caso de incidente de segurança com dados pessoais que possa acarretar risco ou dano relevante ao Titular, a Axis fará a devida comunicação, em prazo razoável (art. 48 da LGPD):
Esta Política pode ser atualizada periodicamente. Alterações relevantes serão comunicadas com antecedência razoável, por e-mail ou aviso na Plataforma. A versão vigente fica sempre disponível em axismedicina.com.br/privacidade, com a data da última atualização no cabeçalho.
Se entender que seus direitos não foram adequadamente atendidos, o Titular pode dirigir-se à ANPD pelo site gov.br/anpd.