Relatório de Impacto à Proteção de Dados (RIPD)

SIVRA V9 — Plataforma LMS
Versão: 9.0.0 | Data: 11 de agosto de 2026
Referência: Art. 38, LGPD (Lei 13.709/2018)

1. Identificação do Tratamento

CampoValor
ControladorMarcio Eli Machado (CPF: ***.283.278-**)
OperadorSIVRA V9 (plataforma própria)
DPO/EncarregadoMarcio Eli Machado — elayaxe@sivra.app
Natureza do tratamentoColeta, armazenamento, processamento e exclusão de dados pessoais
EscopoPlataforma LMS educacional com geração de conteúdo por IA

2. Dados Pessoais Tratados

CategoriaDadosSensível?
IdentificaçãoNome completo, e-mail, data de nascimentoNão
InstitucionaisInstituição de ensino, departamentoNão
AcadêmicosNotas, frequência, progresso, quizzesNão
Biométricos/saúdeNenhum

3. Análise de Riscos

RiscoProbabilidadeImpactoMitigação
Acesso não autorizado ao bancoBaixaAltoJWT + bcrypt + RBAC + network isolation (Docker)
Vazamento de credenciaisMédiaAltoSenhas hash bcrypt 12 rounds; sem plaintext
Exposição de dados em trânsitoMédiaMédioHTTPS (quando configurado); cookies HttpOnly/Secure
Abuso de APIs por terceirosBaixaMédioRate limiting; CORS restrito; validação de token
Falha na exclusão de dadosBaixaAltoSoft-delete + anonimização; background hard-delete 30d
Dados enviados para IA externaBaixaMédioApenas prompts sem PII; chave de API segregada

4. Medidas de Segurança Técnica

CamadaMedida
AutenticaçãoJWT (HMAC-SHA256) + bcrypt 12 rounds + CSRF tokens
AutorizaçãoRBAC (student / teacher / admin / superadmin) em middleware
Banco de dadosPostgreSQL em container isolado (Docker network)
TransporteHTTPS com HSTS (quando configurado)
LogsAudit logs com retenção de 2 anos; sem PII em logs de aplicação
SegregaçãoMulti-tenant via tenant_id; isolamento lógico entre escolas
HeadersCSP, X-Frame-Options DENY, XSS-Protection, Referrer-Policy

5. Direitos dos Titulares — Implementação

DireitoArtigoEndpointStatus
AcessoArt. 18, IIGET /api/auth/my-data✅ Ativo
CorreçãoArt. 18, IIIPerfil do usuário✅ Ativo
PortabilidadeArt. 18, VGET /api/auth/my-data (JSON)✅ Ativo
ExclusãoArt. 18, VIDELETE /api/auth/my-account✅ Ativo
Revogação consentimentoArt. 8º, §5ºDELETE /api/auth/consent✅ Ativo
Anonimização rankingArt. 18, IVanonymize=True (padrão)✅ Ativo

6. Ciclo de Vida dos Dados

FaseAçãoPrazo
ColetaRegistro + consentimento explícito (checkbox + versão)Imediato
Uso ativoProcessamento para finalidades educacionaisEnquanto conta ativa
Exclusão (soft)Anonimização PII + revogação de sessõesImediato (sob demanda)
Exclusão (hard)Remoção permanente do banco (background task 24h)30 dias após soft-delete
Expurgo logsRemoção de audit logs antigos2 anos

7. Plano de Resposta a Incidentes

Em caso de violação de dados (Art. 48, LGPD):

  1. Isolar o sistema afetado (Docker stop/restart)
  2. Notificar o DPO (elayaxe@sivra.app)
  3. Avaliar escopo do incidente (logs de auditoria + acesso ao banco)
  4. Notificar ANPD e titulares em até 2 dias úteis (quando exigido)
  5. Rotacionar credenciais afetadas (JWT secret, API keys, senhas)
  6. Emitir relatório pós-incidente com medidas corretivas

8. Revisão e Atualização

Este RIPD será revisado a cada 12 meses ou quando houver mudança significativa no tratamento de dados (nova feature, nova categoria de dado, mudança de infraestrutura).

Próxima revisão: Agosto de 2027

9. Documentos Relacionados

📄 Política de Privacidade
📄 Termos de Uso

← Voltar ao login