Pular para o conteúdo
startlab.
Em breve

Legal

Política de Privacidade.

O que a StartLab faz com os seus dados, por quê, com quem compartilha e o que você pode exigir de nós. Escrita para ser lida por quem é da área da saúde — não por advogado.

Versão 2026-09-15 · atualizada em 15 de setembro de 2026

1Quem trata seus dados

Esta política explica o que a StartLab Academy faz com os dados pessoais de quem usa o site startlab.academy, os cursos, os eventos e o Work Lab.

O controlador dos dados — quem decide o que é coletado e para quê — é [PREENCHER: razão social completa], inscrita no CNPJ [PREENCHER: 00.000.000/0001-00], com sede em [PREENCHER: endereço completo, com cidade, UF e CEP]. Ao longo do texto chamamos essa empresa de "StartLab" ou "nós".

A StartLab opera dois produtos nesta mesma plataforma:

  • Cursos e eventos — formação em estética e gestão de clínicas para profissionais da saúde.
  • Work Lab — um banco de currículos verificados que conecta candidatas a clínicas que estão contratando. O Work Lab tem uma seção só dele nesta política (seção 5), porque é o único lugar onde seus dados podem ser vistos por outra empresa.

2Encarregado pela proteção de dados

O encarregado (também chamado de DPO) é a pessoa que recebe suas dúvidas, reclamações e pedidos sobre dados pessoais, e que fala com a Autoridade Nacional de Proteção de Dados (ANPD) quando necessário. A função está prevista no art. 41 da LGPD.

  • Nome: [PREENCHER: nome completo do encarregado]
  • E-mail: [PREENCHER: e-mail de contato do encarregado]
  • Endereço para correspondência: o mesmo da seção 1

Você pode escrever direto para esse e-mail, sem precisar justificar o motivo.

3Quais dados coletamos, e para quê

Coletamos só o que cada finalidade exige. Nem todo mundo passa por todas as situações abaixo — se você nunca se inscreveu num evento, por exemplo, nós não temos os dados de evento.

CRIAR E MANTER SUA CONTA

Nome, e-mail e senha. A senha é guardada e verificada pelo Firebase Authentication (Google) — nós nunca vemos a sua senha. Registramos também a data do seu aceite, a versão dos Termos e desta Política que estavam valendo e por qual formulário o aceite foi dado. Esse registro é o que comprova a base legal e não é alterado depois.

ACOMPANHAR SEU CURSO

Matrículas, turma, progresso por aula, entregas de atividades e o tempo que você passa logado (medido por um sinal a cada minuto, com teto, e somado por dia).

EMITIR SEU CERTIFICADO

Seu nome, o curso, a data de emissão e um código curto de verificação. O certificado precisa ficar conferível por quem o receber.

COBRAR UM CURSO

Nome completo e CPF, que enviamos ao Asaas para gerar a cobrança. O CPF não é guardado por nós — vai ao Asaas e não fica no nosso banco. Do pagamento em si guardamos valor, forma de pagamento, situação (pendente, confirmado, estornado), o identificador da cobrança no Asaas e, no cartão, apenas os quatro últimos dígitos. Número completo de cartão nunca passa por nós.

INSCRIÇÃO EM EVENTO PRESENCIAL

Nome, e-mail, telefone, data de nascimento, endereço completo (CEP, rua, número, complemento, bairro, cidade e estado), onde você está na formação e os dados da cobrança descritos acima. Aqui também o CPF é usado só para emitir a cobrança e não fica guardado.

FICHA DO EVENTO (depois da inscrição confirmada)

Como quer ser chamada no crachá, Instagram, CPF, cidade e estado, formação (situação, curso, universidade e liga acadêmica), restrição alimentar e alergias, contato de emergência (nome, parentesco e telefone), o que espera do evento e como nos conheceu.

Nessa ficha há dois pontos que exigem cuidado especial:

  • Acessibilidade e saúde — se você pede assento preferencial, perguntamos o motivo, e há um campo livre para o que a produção precisa saber para cuidar de você no dia. Isso é dado pessoal sensível (art. 11 da LGPD) e por isso tem um aceite próprio, destacado, separado do aceite da inscrição. Usamos só na produção do evento.
  • Fotos — você envia uma foto para uma ação do dia, e confirma que tem a autorização de quem aparece nela. Separadamente, você escolhe se autoriza ou não aparecer no registro em foto e vídeo que a produção faz no auditório. Dizer não ao registro do dia não tira você da ação.

AULAS AO VIVO ABERTAS

Nome, e-mail, telefone e em que ponto da formação você está, informados no formulário público de inscrição.

LISTA DE ESPERA DE UMA TURMA

Nome, e-mail, WhatsApp, cidade, onde você está na formação e por qual link você chegou. A lista de espera não cria conta na plataforma.

WORK LAB — CANDIDATA

Nome, e-mail, telefone, cargos de interesse, formação (situação, curso, instituição, semestre ou ano de conclusão e registro em conselho, quando houver), CEP, cidade, estado e bairro, disponibilidade (regime, turno e quando pode começar), se aceita mudar de cidade, experiência, habilidades, um texto curto sobre você, faixa salarial pretendida, Instagram, LinkedIn, currículo em PDF e, se quiser, uma foto.

WORK LAB — CLÍNICA

Nome da clínica, nome de quem vai usar o acesso, e-mail, telefone, CEP, cidade e estado, Instagram e site. Para comprar o passe, CPF ou CNPJ — que, como nos cursos, vai só ao Asaas e não fica guardado.

MANTER O SITE DE PÉ E ENTENDER O USO

Um cookie de sessão para você continuar logada; o endereço IP, usado para limitar tentativas repetidas em formulários públicos; erros da aplicação; e métricas de uso e de audiência. A seção 8 detalha cada um.

4Por que podemos tratar cada dado

A LGPD exige uma base legal para cada finalidade (art. 7º). Estas são as nossas.

EXECUÇÃO DE CONTRATO (art. 7º, V)

Criar e manter sua conta, dar acesso ao curso comprado, registrar progresso e entregas, emitir o certificado, confirmar sua inscrição no evento e enviar o ingresso, liberar o passe da clínica no Work Lab e processar a cobrança no Asaas. Sem esses dados não há como entregar o que você contratou.

OBRIGAÇÃO LEGAL (art. 7º, II)

Guardar os registros das vendas para fins fiscais e contábeis, e guardar os registros de acesso à aplicação pelo prazo do art. 15 do Marco Civil da Internet (Lei 12.965/2014). Esses registros de acesso ficam nos logs da hospedagem (Vercel) e do serviço de autenticação (Firebase), não na sua área logada. [PREENCHER: prazo de retenção de log hoje configurado na Vercel e no Firebase — o art. 15 pede seis meses]

LEGÍTIMO INTERESSE (art. 7º, IX)

Três coisas:

  • Medir como o site e a plataforma são usados, para decidir o que melhorar. São métricas de comportamento, não de identidade: na área logada você é identificada por um código interno (uid), nunca pelo e-mail ou pelo nome.
  • Prevenir fraude e abuso. Contamos quantas vezes um mesmo endereço IP envia um formulário público numa janela de uma hora, para barrar envio automatizado.
  • Manter a aplicação funcionando, registrando erros para conseguirmos corrigi-los.

Em qualquer tratamento apoiado em legítimo interesse você pode se opor (art. 18, §2º). Escreva ao encarregado dizendo a que se opõe — a medição de uso, por exemplo — e nós paramos, sem que isso tire seu acesso ao que você contratou.

CONSENTIMENTO (art. 7º, I, e art. 11, I)

Usamos consentimento — livre, específico e que você pode retirar a qualquer momento — nestes casos:

  • Entrar na lista de espera de uma turma e receber o aviso quando ela abrir.
  • Inscrever-se numa aula ao vivo aberta pelo formulário público.
  • Publicar seu perfil no Work Lab para que clínicas o encontrem (seção 5).
  • Os dados de saúde, acessibilidade e alimentação da ficha do evento, que são sensíveis e por isso têm aceite destacado e finalidade única: cuidar de você no dia (art. 11, I).
  • Aparecer nas fotos e no vídeo que a produção faz no evento.

Retirar o consentimento não apaga o que já foi feito legitimamente antes, e não afeta os dados que temos por contrato ou por obrigação legal.

5Work Lab: o que a clínica vê do seu perfil

Esta é a parte da política que mais importa se você preencheu um perfil de candidata. Leia inteira.

O QUE UMA CLÍNICA VÊ SEM TER PAGO O PASSE

Qualquer clínica cadastrada navega por uma versão anônima do seu perfil. Ela vê: os cargos que você procura, sua formação (situação e curso), cidade e estado, se aceita mudar de cidade, sua disponibilidade, sua experiência, até três habilidades, o selo de Formação StartLab (se você é aluna e quantos certificados tem) e a data em que o perfil foi publicado.

Ela não vê: seu nome, sua foto, seu telefone, seu e-mail, seu bairro, seu texto "sobre", seu Instagram, seu LinkedIn, sua faixa salarial nem seu currículo.

O QUE UMA CLÍNICA VÊ COM PASSE ATIVO

O passe do Work Lab é um acesso pago de 30 dias. Com ele válido, a clínica abre o perfil completo: seu nome, sua foto, seu telefone, seu e-mail, seu bairro, o texto sobre você, Instagram, LinkedIn, faixa salarial pretendida, a formação detalhada (instituição, semestre ou ano, registro no conselho) e o seu currículo em PDF.

O currículo e a foto não ficam num endereço público: são entregues por um caminho do nosso servidor que confere o passe a cada pedido.

QUEM ABRIU, E O QUE VOCÊ ENXERGA DISSO

Toda vez que uma clínica abre um perfil completo, nós registramos. No seu painel aparece quantas clínicas abriram o seu perfil — o número, nunca quais. As clínicas também podem guardar perfis numa lista de favoritas, que é privada de cada clínica.

COM QUE BASE LEGAL ISSO ACONTECE

Com o seu consentimento, dado num aceite específico ao final do cadastro do perfil e registrado com data e versão. É um consentimento só para isso: exibir seu perfil a clínicas recrutadoras. Do outro lado, a clínica só entra no Work Lab depois de aceitar um termo que a obriga a usar seu currículo e seu contato apenas para recrutamento.

O QUE VOCÊ CONTROLA

  • Nada é publicado automaticamente. Depois que você envia o perfil, uma pessoa da equipe confere antes de publicar — em até dois dias úteis. Enquanto isso, nenhuma clínica vê nada.
  • Você pode pausar a exibição a qualquer momento, pelo seu painel. O perfil sai da busca na hora e volta quando você quiser, sem passar por verificação de novo.
  • Você pode excluir o perfil. A exclusão apaga o cadastro, a versão publicada, o registro de quantas clínicas o abriram, o seu currículo e a sua foto. Sua conta StartLab continua existindo, porque ela também é a sua conta de aluna — só o perfil do Work Lab desaparece.
  • Uma clínica que já tinha aberto o seu perfil antes da exclusão pode ter anotado seu contato fora da nossa plataforma. Isso está fora do nosso alcance técnico; é o que o termo aceito por ela proíbe. Se isso acontecer, avise o encarregado.

6Com quem compartilhamos

Não vendemos dados pessoais e não os cedemos para publicidade de terceiros.

Compartilhamos com empresas que trabalham para nós — operadores, na linguagem da LGPD —, que só podem tratar os dados conforme nossas instruções e para a finalidade contratada. São estas, nominalmente:

  • Google (Firebase e Google Cloud) — autenticação das contas, banco de dados, armazenamento de arquivos (currículos, fotos) e funções de servidor. É onde a maior parte dos dados fica.
  • Vercel — hospedagem do site e das rotinas de servidor. É por onde passa toda requisição.
  • Asaas — emissão e processamento das cobranças, inclusive PIX, cartão e boleto. Recebe seu nome, e-mail, CPF ou CNPJ e o valor.
  • Resend — envio dos e-mails da plataforma (confirmação de e-mail, redefinição de senha, liberação de acesso, ingresso, lembretes de pagamento). Recebe seu nome e seu e-mail.
  • Sentry — registro dos erros da aplicação, para conseguirmos corrigi-los. Configurado para não anexar IP, cookies nem cabeçalhos da sua requisição.
  • PostHog — métricas de uso do produto na área logada. Configurado para não capturar cliques automaticamente, não gravar sessão e identificar você por um código interno (uid), nunca por e-mail ou nome.
  • Google Analytics 4 — medição de audiência do site público.

Fora isso, podemos compartilhar dados quando a lei exigir, ou para exercer direitos em processo judicial, administrativo ou arbitral (art. 7º, VI, da LGPD).

No Work Lab, o compartilhamento com a clínica recrutadora não é um serviço que contratamos — é o próprio serviço que você pediu, e está descrito na seção 5.

7Dados que saem do Brasil

Parte dos nossos fornecedores opera fora do Brasil, o que caracteriza transferência internacional de dados (arts. 33 a 36 da LGPD). Você precisa saber disso com clareza.

O QUE FICA NO BRASIL

O banco de dados, a autenticação, os arquivos (inclusive currículos e fotos do Work Lab) e as funções de servidor do Firebase estão configurados na região southamerica-east1 — São Paulo, Brasil. É onde o grosso dos seus dados é armazenado.

O QUE É TRATADO FORA

  • Google (Estados Unidos) — mesmo com os dados armazenados em São Paulo, é uma empresa norte-americana e pode acessá-los de outros países para operar e dar suporte ao serviço. O Google Analytics 4 processa a medição de audiência fora do Brasil.
  • Vercel (Estados Unidos) — hospedagem.
  • PostHog (Estados Unidos) — as métricas de produto vão para servidores nos Estados Unidos.
  • Sentry (Estados Unidos) — registro de erros.
  • Resend (Estados Unidos) — envio de e-mail.

O Asaas é brasileiro e processa os pagamentos no Brasil.

COM QUE SALVAGUARDA

Essas transferências se apoiam nas cláusulas contratuais de proteção de dados firmadas com cada fornecedor (art. 33, II, "a", da LGPD). [PREENCHER: confirmar e listar os acordos de tratamento de dados — DPA — assinados com Google, Vercel, PostHog, Sentry e Resend, com data e link]

Se você quiser saber exatamente qual documento ampara qual transferência, peça ao encarregado.

8Cookies e identificadores

Cookies são pequenos arquivos que o site guarda no seu navegador. Usamos também o armazenamento local do navegador, que funciona de forma parecida. Separamos por categoria — o que cada um faz e o que acontece se você bloquear.

NECESSÁRIOS

Sem eles a plataforma não funciona, e por isso não dependem de consentimento.

  • startlab_session — o cookie que mantém você logada. Dura cinco dias, não é legível por scripts da página e é conferido pelo servidor a cada acesso a uma área restrita. Bloquear este cookie impede o login.
  • Dados que o Firebase Authentication guarda no navegador durante o login.

DESEMPENHO E ANÁLISE

Servem para entender o uso de forma agregada. Apoiados em legítimo interesse, e você pode se opor (seção 4).

  • Google Analytics 4 (cookies _ga e _ga_*) — mede a audiência do site público: páginas vistas, origem da visita, comportamento agregado.
  • PostHog — mede o uso dentro da área logada. Não captura cliques automaticamente, não grava a tela e identifica você por um código interno. No site público, o único evento enviado é o de cadastro concluído, e ele só dispara depois que você aceita esta política — nunca antes.

FUNCIONALIDADE

Guardados no seu navegador, não enviados para nós.

  • Uma marca que lembra que você já viu (ou fechou) um convite na página inicial, para ele não reaparecer a cada visita.
  • Uma marca que evita contar o mesmo evento duas vezes no mesmo dispositivo.

COMO GERENCIAR

Você bloqueia ou apaga cookies nas configurações do seu navegador, e pode usar a extensão de opt-out do Google Analytics. Apagar os cookies necessários desconecta você da sua conta.

[PREENCHER: decidir se o site terá banner de cookies com escolha por categoria. Hoje não tem: os cookies de análise são carregados desde a primeira visita, com base no legítimo interesse declarado na seção 4.]

9Seus direitos, e como exercê-los

O art. 18 da LGPD lhe dá os seguintes direitos sobre os seus dados:

  • Confirmar se tratamos dados seus, e acessá-los.
  • Corrigir dados incompletos, inexatos ou desatualizados.
  • Pedir a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados fora da lei.
  • Pedir a portabilidade dos seus dados para outro fornecedor.
  • Pedir a eliminação dos dados tratados com o seu consentimento.
  • Saber com quem compartilhamos seus dados.
  • Saber que você pode não consentir, e o que acontece se não consentir.
  • Retirar o consentimento a qualquer momento.
  • Opor-se a um tratamento que se apoie em legítimo interesse (art. 18, §2º).

Parte disso você faz sozinha, na hora: alterar seu nome no perfil, pausar ou excluir seu perfil do Work Lab, encerrar a sua conta.

Para o resto, escreva ao encarregado (seção 2). Precisamos ter certeza de que é você — em geral basta que o pedido venha do e-mail cadastrado na conta; se houver dúvida, pediremos mais uma confirmação.

PRAZO DE RESPOSTA

Pedidos simples de confirmação ou acesso são respondidos imediatamente, em formato simplificado. A declaração completa, com origem, critérios e finalidade do tratamento, sai em até 15 dias contados do pedido (art. 19, I e II, da LGPD). Os demais pedidos são atendidos sem demora injustificada.

Se recusarmos algum pedido — o que só pode acontecer nas hipóteses da lei, como a guarda obrigatória de registros fiscais —, explicaremos o motivo por escrito.

Você também pode reclamar diretamente à ANPD, em gov.br/anpd.

10Por quanto tempo guardamos cada coisa

A regra geral é guardar enquanto a finalidade existir e depois eliminar, salvo quando a lei mandar guardar por mais tempo (art. 16 da LGPD). Na prática:

  • Conta, matrículas, progresso e entregas — enquanto sua conta existir. [PREENCHER: prazo de guarda após o encerramento da conta]
  • Certificados — precisam continuar verificáveis por quem os recebe. [PREENCHER: por quanto tempo o certificado permanece conferível]
  • Registros de pagamento (valor, forma, situação, identificador da cobrança e os quatro últimos dígitos do cartão) — pelo prazo fiscal e contábil aplicável. [PREENCHER: prazo definido com a contabilidade]
  • Inscrição em evento — [PREENCHER: prazo de guarda dos dados de inscrição depois do evento]
  • Ficha do evento, incluindo dados de saúde, acessibilidade, alimentação, contato de emergência e a foto enviada — a finalidade acaba quando o evento acaba. [PREENCHER: prazo para eliminar esses dados depois do evento — deve ser o mais curto possível, por serem dados sensíveis]
  • Perfil do Work Lab, currículo, foto e registro de visualizações — enquanto você mantiver o perfil. A exclusão apaga tudo isso na hora.
  • Lista de espera de turma — [PREENCHER: prazo de guarda do lead na lista de espera]
  • Contagem de tentativas por IP nos formulários públicos — uma hora, depois é apagada automaticamente.
  • Link de primeiro acesso enviado por e-mail — sete dias, depois deixa de valer e é apagado.
  • Cookie de sessão — cinco dias.
  • Registros de acesso na hospedagem e na autenticação — [PREENCHER: prazo de retenção de log configurado hoje]

Terminado o prazo, os dados são eliminados ou anonimizados. Dados anonimizados — que não permitem mais identificar ninguém — podem ser mantidos para estatística.

11Como protegemos seus dados

Estas são as medidas que hoje estão de pé (art. 46 da LGPD):

  • Sua senha nunca passa por nós. Quem a guarda e confere é o Firebase Authentication, do Google.
  • Todo o tráfego do site é criptografado em trânsito (HTTPS).
  • O cookie de sessão não é legível por scripts da página, e o servidor reconfere quem é você e qual o seu papel (aluna, professora ou equipe) a cada acesso a uma área restrita — nunca confiamos no que o navegador diz.
  • As coleções mais sensíveis do banco — links de acesso, leads da lista de espera, perfis do Work Lab, contagens de tentativa — são fechadas para o navegador por regra de segurança e só podem ser lidas e escritas pelo servidor.
  • Currículos e fotos do Work Lab não têm endereço público: cada download passa por uma rota do servidor que confere se a clínica tem passe ativo.
  • Formulários públicos têm limite de envios por IP, para barrar automação.
  • Os perfis do Work Lab passam por conferência humana da equipe antes de ficarem visíveis.
  • O monitoramento de erros está configurado para não coletar IP, cookies nem cabeçalhos das requisições, e a medição de uso identifica por código interno, não por e-mail ou nome.
  • O registro do seu consentimento — data, versão do documento e formulário usado — é gravado uma vez e não é alterado depois.

Nenhuma medida elimina totalmente o risco. Se acontecer um incidente de segurança que possa lhe causar risco ou dano relevante, comunicaremos você e a ANPD, conforme o art. 48 da LGPD e o prazo fixado pela Resolução CD/ANPD nº 15/2024.

12Versão e mudanças nesta política

Esta política pode mudar quando o serviço mudar, quando trocarmos de fornecedor ou quando a lei exigir.

A versão vigente é a indicada no rodapé desta página, e é a mesma que fica registrada no seu aceite — assim dá para saber exatamente qual texto você aceitou e quando.

Mudança que afete o que fazemos com seus dados é avisada na plataforma antes de passar a valer. Se a mudança depender do seu consentimento, pediremos o aceite de novo; até você aceitar, continua valendo o que você aceitou antes.

Dúvidas sobre qualquer ponto: escreva ao encarregado, no endereço da seção 2.

Dúvida sobre qualquer ponto, ou pedido sobre os seus dados: escreva ao encarregado, no contato da seção 2. Para as regras de uso da plataforma, veja os Termos de Uso no rodapé desta página.

← Voltar para o início