Política de Privacidade
Última atualização: 23 de agosto de 2026.
Esta Política de Privacidade descreve como a NextPilot coleta, utiliza, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais – LGPD) e com o Marco Civil da Internet (Lei nº 12.965/2014). Ela se aplica ao nosso site institucional e à plataforma de cursos, simulados e treinos (a "Plataforma").
Ao utilizar nossos serviços, você declara estar ciente das condições descritas abaixo. Este documento complementa os nossos Termos de Uso.
Controlador dos dados e Encarregado (DPO)
O controlador dos seus dados pessoais é a Next Consultoria e Treinamentos LTDA (nome fantasia "Next"), inscrita no CNPJ sob o nº 48.978.339/0001-93, com site em https://www.nextpilot.com.br/.
Para tratar de qualquer assunto relacionado à proteção de dados pessoais – incluindo o exercício dos seus direitos como titular – você pode contatar o nosso Encarregado pelo Tratamento de Dados (DPO) pelo e-mail [email protected].
Dados que coletamos e para que os usamos
Coletamos apenas os dados necessários para prestar nossos serviços. A tabela abaixo resume as principais categorias de dados, suas finalidades e a base legal que autoriza cada tratamento.
| Dados | Finalidade | Base legal (LGPD) |
|---|---|---|
| Nome, e-mail, telefone e CPF | Criação e gestão da conta, autenticação e emissão de certificados | Execução de contrato (art. 7º, V) |
| Senha (armazenada de forma criptografada / hash) | Autenticação e segurança da conta | Execução de contrato (V) e legítimo interesse (IX) |
| Registros de acesso e endereço de IP | Segurança, detecção de acesso simultâneo/pirataria (inclusive geolocalização aproximada do IP – cidade/estado/país) e guarda legal de registros | Legítimo interesse (IX) e obrigação legal (II – Marco Civil) |
| Identificador do dispositivo (device_id), identificador da sessão e identificação do navegador (user agent) | Antipirataria: reconhecer o mesmo navegador entre sessões e contar acessos simultâneos à Plataforma, para detectar compartilhamento de conta | Execução de contrato (V) e legítimo interesse (IX) |
| Dados de pagamento (processados pela Kiwify) | Processamento da compra e cumprimento de obrigações fiscais | Execução de contrato (V) e obrigação legal (II) |
| Dados de navegação, cookies e identificadores de marketing | Análise de uso, mensuração de campanhas e remarketing | Consentimento (art. 7º, I) |
| Progresso e pontuações nos jogos e treinos | Funcionamento e histórico dos treinos. Ficam salvos no seu dispositivo e são sincronizados com a sua conta na Plataforma | Execução de contrato (V) |
Bases legais do tratamento
Todo tratamento de dados pessoais que realizamos se apoia em uma das hipóteses do art. 7º da LGPD:
- Execução de contrato (inciso V): criação e manutenção da conta, autenticação/login, provisão dos cursos e treinos e processamento de pagamentos.
- Cumprimento de obrigação legal (inciso II): guarda de registros de acesso (art. 15 do Marco Civil da Internet) e obrigações fiscais.
- Legítimo interesse (inciso IX): segurança da conta, prevenção a fraudes e detecção de compartilhamento indevido de login/pirataria.
- Consentimento (inciso I): cookies não essenciais, remarketing e envio de comunicações promocionais, que podem ser revogados a qualquer momento.
Autenticação, senha e acesso à conta
O acesso à Plataforma é feito com o seu e-mail e senha. A autenticação é operada por meio do serviço Supabase, e a sua senha é armazenada de forma criptografada (função de hash) – ou seja, ninguém na NextPilot tem acesso à sua senha em texto legível. A NextPilot nunca solicitará sua senha por e-mail, telefone ou qualquer outro canal.
Redefinição de senha: ao solicitar a recuperação de senha, enviamos ao seu e-mail um link seguro e temporário para que você mesmo defina uma nova senha. Esse tratamento do seu e-mail é necessário para a segurança e a execução do contrato, e não depende de novo consentimento.
Segurança do acesso: para proteger sua conta e prevenir o compartilhamento indevido de login, nosso sistema registra e analisa os acessos à Plataforma. Esse tratamento tem seção própria abaixo – veja "Antipirataria" – e também está descrito nos Termos de Uso.
Antipirataria: como detectamos o compartilhamento de conta
O acesso à Plataforma é individual e intransferível. Para identificar o compartilhamento indevido de uma mesma conta entre várias pessoas, mantemos um controle antipirataria que registra, a cada acesso aos treinos, os seguintes dados:
- device_id – um identificador aleatório, gerado pelo próprio sistema e guardado no armazenamento local do seu navegador (localStorage). Ele não contém nome, e-mail nem qualquer dado seu: serve apenas para reconhecer que dois acessos vieram do mesmo navegador. Apagar os dados do navegador gera um novo identificador.
- Identificador de sessão – distingue abas e logins diferentes, e é o que permite contar quantos acessos estão ativos ao mesmo tempo.
- user agent – a identificação que o seu navegador envia a qualquer site (navegador, versão e sistema operacional), limitada a 512 caracteres.
- Endereço de IP e a geolocalização aproximada dele (cidade/estado/país), resolvida pela ipinfo.io.
Finalidade e base legal: esse tratamento antipirataria existe para assegurar que o acesso contratado seja usado por quem contratou. Ele se apoia na execução do contrato (art. 7º, V) e no nosso legítimo interesse em prevenção à fraude e à pirataria (art. 7º, IX). Não usamos esses dados para publicidade nem os compartilhamos com anunciantes.
Consequência possível: quando o número de acessos simultâneos de uma mesma conta ultrapassa o limite que adotamos, o sistema pode determinar o bloqueio do acesso à Plataforma e encerrar as demais sessões abertas. O bloqueio é reversível: se você entender que houve engano, fale com o nosso encarregado pelo e-mail [email protected] e revisamos o caso. Você tem direito a solicitar a revisão dessa decisão, nos termos do art. 20 da LGPD.
Retenção: esses registros de acesso (device_id, identificador de sessão, user agent e IP) são mantidos por, no mínimo, 6 (seis) meses, como determina o art. 15 do Marco Civil da Internet, e expurgados automaticamente em até 12 (doze) meses. Se você solicitar a exclusão dos seus dados, eles são apagados antes disso, junto com os demais.
Cookies e tecnologias de rastreamento
Utilizamos duas categorias de cookies e tecnologias similares:
- Essenciais (necessários): mantêm a sua sessão autenticada na Plataforma (por exemplo, o token de sessão do Supabase). Sem eles não é possível fazer login nem navegar de forma autenticada.
- Analíticos e de marketing: ferramentas como Google Tag Manager, Google Analytics, Google Ads, Meta (Facebook) Pixel e LinkedIn nos ajudam a medir a eficácia de campanhas e entender o uso do site. Esses cookies dependem do seu consentimento.
Você pode gerenciar ou desativar cookies não essenciais a qualquer momento nas configurações do seu navegador ou por meio de extensões que bloqueiam scripts de rastreamento. A desativação de cookies analíticos e de marketing não afeta o seu acesso aos cursos.
Remarketing e publicidade
Com o seu consentimento, utilizamos recursos de remarketing do Google Ads, do Meta (Facebook) Ads e do LinkedIn para exibir anúncios da NextPilot em outros sites e redes após a sua visita. Esses provedores utilizam cookies próprios; recomendamos consultar as respectivas políticas de privacidade. Você pode desativar anúncios personalizados nas preferências de anúncio de cada plataforma.
Compartilhamento de dados e operadores
Não vendemos os seus dados pessoais. Compartilhamos dados apenas com prestadores de serviço (operadores) estritamente necessários para o funcionamento da Plataforma, sempre sob contrato e limitados à finalidade contratada:
- Kiwify – processamento de pagamentos e emissão de cobranças.
- Supabase – autenticação e banco de dados (armazenamento dos dados de conta).
- Resend – envio de e-mails transacionais (por exemplo, recuperação de senha e primeiro acesso).
- Netlify – hospedagem da Plataforma (área do aluno e painel).
- Hostoo – hospedagem do site institucional, incluindo o envio do formulário de contato.
- Sentry (União Europeia) – monitoramento de erros da Plataforma. Recebe dados técnicos da falha (mensagem de erro, endereço da página, navegador e sistema operacional) e um identificador interno da sua conta – um código aleatório, sem nome, e-mail ou telefone.
- ipinfo.io (Estados Unidos) – geolocalização aproximada (cidade/estado/país) do endereço de IP de acesso, utilizada exclusivamente para segurança e detecção de compartilhamento indevido de conta/pirataria.
- Google, Meta (Facebook) e LinkedIn – mensuração, análise e publicidade (mediante consentimento).
Também poderemos compartilhar dados quando exigido por autoridade competente ou para cumprimento de obrigação legal ou regulatória.
Transferência internacional de dados
Alguns dos operadores acima (como Supabase, Resend, Netlify, Kiwify, Google, Meta e LinkedIn) podem armazenar e processar dados em servidores localizados fora do Brasil, inclusive nos Estados Unidos e na União Europeia. Essas transferências internacionais ocorrem para viabilizar os serviços contratados e são realizadas com a adoção de salvaguardas contratuais adequadas, em observância aos arts. 33 e 34 da LGPD.
Sentry (União Europeia): o monitoramento de erros é operado por empresa cujos servidores ficam na União Europeia. São enviados os dados técnicos da falha e o identificador interno da conta descritos acima. O sistema é projetado para não enviar nome, e-mail, telefone ou CPF: os campos com esse conteúdo são removidos automaticamente antes do envio. Não garantimos, de forma absoluta, que uma mensagem de erro não carregue um dado pessoal por acidente – é uma lacuna que conhecemos e estamos fechando.
ipinfo.io (Estados Unidos): para obter a geolocalização aproximada usada no controle antipirataria, enviamos a esse operador, sediado nos Estados Unidos, apenas o seu endereço de IP – sem nome, e-mail ou qualquer identificador da sua conta. O operador nos devolve cidade, estado, país e a operadora de rede, que ficam armazenados associados ao IP.
Por quanto tempo mantemos seus dados
- Dados de conta e cadastro: enquanto a conta estiver ativa e pelo prazo necessário ao cumprimento de obrigações legais.
- Histórico de curso e certificados: por até 5 (cinco) anos, conforme os Termos de Uso.
- Registros de acesso (IP e logs): por, no mínimo, 6 (seis) meses, conforme o art. 15 do Marco Civil da Internet.
- Registros do controle antipirataria (device_id, identificador de sessão, user agent e IP): guardados por, no mínimo, 6 (seis) meses, na forma do art. 15 do Marco Civil da Internet, e expurgados automaticamente em até 12 (doze) meses. São apagados antes disso quando você solicita a exclusão dos seus dados.
- Cache de geolocalização aproximada: guardado por endereço de IP, e não por pessoa. Como não identifica ninguém isoladamente, ele não é apagado quando você solicita a exclusão – o que é apagado é o vínculo entre você e aquele acesso. A entrada que deixa de estar associada a qualquer acesso é expurgada automaticamente em até 12 (doze) meses, contados de quando ela foi criada.
- Registro bruto da compra (recebido da Kiwify): contém nome, e-mail, telefone e CPF como enviados pela plataforma de pagamento, e é descartado após 90 dias. Se você solicitar a exclusão antes disso, o conteúdo pessoal é apagado do registro imediatamente.
- Anotações de atendimento: nossa equipe pode registrar anotações sobre o seu atendimento (dúvidas, pedidos, histórico de suporte). Você pode pedir para vê-las a qualquer momento, e elas são apagadas quando você solicita a exclusão dos seus dados.
- Registro de exclusão: depois que você pede a exclusão, guardamos permanentemente uma impressão digital irreversível do seu e-mail – um código, nunca o endereço. Ela existe por um único motivo: impedir que uma sincronização posterior com a plataforma de pagamento recrie o seu cadastro. É o que faz a exclusão durar. Esse registro de exclusão não permite chegar de volta a você nem aos seus dados.
- Dados fiscais e financeiros: pelos prazos exigidos pela legislação fiscal aplicável.
- Dados tratados com consentimento (marketing): até a revogação do consentimento pelo titular.
Seus direitos como titular
Nos termos do art. 18 da LGPD, você pode, a qualquer momento e gratuitamente, solicitar:
- a confirmação da existência de tratamento;
- o acesso aos seus dados;
- a correção de dados incompletos, inexatos ou desatualizados;
- a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- a portabilidade dos dados a outro fornecedor;
- a eliminação dos dados tratados com base no seu consentimento;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não fornecer consentimento e as respectivas consequências;
- a revogação do consentimento.
Para exercer qualquer um desses direitos, entre em contato com o nosso Encarregado pelo e-mail [email protected]. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
Como protegemos seus dados
Adotamos medidas técnicas e administrativas para proteger os dados pessoais, incluindo criptografia das senhas (hash), criptografia em trânsito (HTTPS/TLS) e controles de acesso. Ainda assim, nenhuma transmissão ou armazenamento de dados é 100% seguro. Caso ocorra um incidente de segurança relevante, comunicaremos a ANPD e os titulares afetados nos termos do art. 48 da LGPD.
Os dados de pagamento são coletados e processados diretamente pela plataforma Kiwify; a NextPilot não armazena dados de cartão de crédito ou informações bancárias em seus servidores.
Alterações desta Política
Podemos atualizar esta Política de Privacidade periodicamente para refletir mudanças em nossos serviços ou na legislação. Sempre que houver alteração relevante, atualizaremos a data no topo desta página. Em caso de dúvidas, fale com o nosso Encarregado pelo e-mail [email protected].
