Cadastro em massa · proteção de dados pessoais

Dossiê de governança de dados

Evidências do fluxo administrativo que recebe, valida e provisiona usuários, escolas, turmas e vínculos na solução Jovens Gênios.

Matriz de comprovação

11 requisitos

Requisito integral, resposta técnica e evidências consultáveis.

1requisito

Dicionário completo de dados pessoais

Inventário e minimizaçãoCódigo e arquitetura

ao dicionário completo dos dados pessoais coletados, recebidos, produzidos ou inferidos durante a utilização da plataforma;

O cadastro em massa recebe dez colunas controladas: identificadores externos de escola, turma e usuário; escola; ano escolar; turma; e-mail; nome; papel; e provider. A execução produz UUIDs internos, códigos, papéis normalizados, vínculos institucionais, estado de verificação, timestamps e credencial protegida por hash. O fluxo não coleta desempenho, respostas, saúde, renda ou conteúdo pedagógico e não infere vulnerabilidade, perfil cognitivo ou risco.

Dicionário campo a campo, classificação de cada saída e separação explícita entre dado recebido, produzido e não tratado pelo fluxo.

2requisito

Fluxo integral e integração por API

Fluxo e integraçãoCódigo e arquitetura

ao fluxo integral dos dados pessoais, incluindo a confirmação da utilização da integração por API mencionada no Anexo Proposta Comercial (0043172);

A solução confirma a existência de uma API administrativa versionada em /api/agent-admin/v1, autenticada por Bearer token e x-request-id. O fluxo cobre URL pré-assinada de upload, validação e prévia do CSV, além de operações administrativas para redes, escolas, turmas, usuários e vínculos. Na interface, a execução integral permanece sujeita à prévia e confirmação humana e é processada em lotes de 250 registros; a API não expõe hoje um único endpoint que execute todo o arquivo de ponta a ponta.

Diagrama do recebimento à persistência, contratos de autenticação, limites de amostra da prévia e delimitação entre orquestração da interface e capacidades da API.

3requisito

Operadores, suboperadores e transferência internacional

Agentes e transferênciasContrato e fornecedores

à identificação de operadores, eventuais suboperadores, provedores de infraestrutura ou nuvem e eventual transferência internacional de dados pessoais;

A instituição contratante define finalidade e instruções como controladora; a Jovens Gênios atua como operadora. Conforme o componente efetivamente utilizado, a cadeia pode incluir Vercel, Neon, AWS, ClickHouse, PostHog, Better Stack/Datadog, Trigger.dev, Upstash, Resend e provedores de IA. O cadastro transacional é executado em Vercel e persistido em Neon; uploads da API usam AWS. Localização, subprocessadores, DPA e mecanismos de transferência são inventariados e vinculados à LGPD e à Resolução CD/ANPD nº 19/2024.

Quadro de fornecedor, finalidade técnica e documentação contratual, acompanhado das bases externas dos principais provedores e da regra brasileira de transferência internacional.

4requisito

Arquitetura de IA, ML, TRI e CAT

IA e modelosCódigo e arquitetura

à arquitetura e ao funcionamento dos recursos de inteligência artificial, Machine Learning, TRI e CAT, inclusive quanto à eventual utilização de dados pessoais para treinamento ou aprimoramento de modelos;

O cadastro em massa não executa IA, ML, TRI ou CAT: trata-se de um fluxo determinístico de validação, normalização e persistência. Recursos pedagógicos algorítmicos operam depois do provisionamento, em domínios separados. TRI/Rasch estima proficiência a partir de respostas e parâmetros de itens; CAT seleciona itens do instrumento; IA generativa atende casos de uso delimitados. Dados pessoais, planilhas de cadastro e conteúdo da contratante não são destinados ao treinamento ou aprimoramento de modelos próprios ou de terceiros.

Documento técnico que separa entradas, saídas, finalidade e intervenção humana em cadastro, recomendação, IA generativa, TRI e CAT.

5requisito

Recomendações automatizadas e revisão humana

IA e modelosGovernança institucional

à existência de decisões ou recomendações automatizadas, seus efeitos sobre os estudantes e os mecanismos existentes de intervenção ou revisão humana;

A importação apenas decide tecnicamente entre criar, atualizar ou reportar conflito; o operador visualiza a prévia e confirma a escrita. Recomendações pedagógicas organizam experiências de aprendizagem e não aplicam sanção, reprovação, exclusão ou bloqueio. Planos assistidos são editados e salvos pelo educador por ação explícita; indicadores de TRI e CAT permanecem sujeitos à interpretação de profissionais autorizados. Correções cadastrais e contestação de resultados são conduzidas pelos perfis institucionais competentes.

Matriz de efeitos e de revisão humana por tipo de processamento, com destaque para a confirmação antes da importação e para o caráter assistivo das saídas pedagógicas.

6requisito

Vulnerabilidade socioeconômica

Dados socioeconômicosCódigo e arquitetura

à origem, metodologia, finalidade e utilização da informação relativa à “vulnerabilidade socioeconômica”, mencionada no Anexo Proposta Comercial (0043172);

A planilha de cadastro em massa não contém campo de vulnerabilidade, renda, raça, benefício social, moradia ou condição familiar e não atribui rótulo socioeconômico ao estudante. Quando o relatório socioeconômico é habilitado, sua origem são respostas declaradas em perguntas vinculadas à avaliação. O BI agrega opções, respondentes, participação, conclusão e desempenho; não produz diagnóstico individual de vulnerabilidade nem estabelece causalidade. O uso é pedagógico e de política educacional, com leitura por perfis autorizados.

Nota metodológica com origem, categorias, cálculo dos fatores, tratamento de resposta não informada, marcação de sensibilidade e limites de interpretação.

7.1requisito

Retenção, devolução e eliminação

Retenção e descarteGovernança institucional

aos períodos de retenção, hipóteses de conservação e procedimentos de devolução e eliminação dos dados, inclusive aqueles mantidos em backups ou por eventuais suboperadores;

A planilha mantida na interface é descartada ao encerrar o fluxo; objetos enviados pela API seguem ciclo de vida do bucket. Cadastros e vínculos são conservados enquanto necessários à execução contratual, segurança e exercício regular de direitos. Logs operacionais, auditoria, métricas e traces possuem classes de retenção próprias. A devolução usa chamado, destinatário autenticado, SharePoint para Pessoas específicas, manifesto e SHA-256; após aceite, a eliminação alcança bases, objetos e suboperadores, enquanto backups expiram em seus ciclos técnicos documentados.

Matriz de retenção por classe e procedimento completo de solicitação, autenticação, inventário, entrega, aceite, eliminação e tratamento de backups.

7.2requisito

Necessidade e proporcionalidade

Inventário e minimizaçãoCódigo e arquitetura

à demonstração da necessidade e proporcionalidade de cada categoria de dado pessoal utilizada, tomando como referência inicial os campos constantes do Anexo Modelo de planilha de dados dos estudantes (0043175);

Cada coluna possui finalidade delimitada: nome e e-mail identificam a conta; papel define autorização; identificador externo e provider permitem reconciliação; escola, turma e ano estabelecem o vínculo educacional. Os identificadores institucionais evitam duplicidade e tornam a integração idempotente. O importador rejeita planilhas sem o cabeçalho previsto e não solicita atributos sem função no provisionamento, como telefone, endereço, documento civil, renda, raça, saúde ou desempenho.

Tabela de necessidade por campo, relação entre dado e finalidade, dados deliberadamente excluídos e saídas técnicas indispensáveis à integridade da conta.

8requisito

Medidas técnicas e administrativas

SegurançaCódigo e arquitetura

às medidas técnicas e administrativas de segurança efetivamente implementadas na solução;

A interface usa sessão Better Auth e separação de papéis; a API exige segredo Bearer comparado em tempo constante, usuário técnico e request ID. Entradas são validadas com schemas e cabeçalho fechado; e-mails e identificadores possuem regras de unicidade e ambiguidade; senhas são transformadas em hash antes da persistência e usuários existentes não têm credenciais sobrescritas. Provedores administrativos usam contas individuais e MFA. Segredos ficam fora do código, a esteira executa build, tipos, lint, testes e revisão, e a observabilidade exclui corpos, tokens e valores pessoais da telemetria.

Planos de identidade, DevSecOps, observabilidade e capturas de MFA, complementados pelos controles implementados no código do importador e da API.

9requisito

Transparência e direitos dos titulares

Transparência e direitosGovernança institucional

aos mecanismos de transparência e de exercício dos direitos dos titulares, considerando especialmente o tratamento de dados pessoais de crianças e adolescentes; e

O controlador informa finalidade, categorias, destinatários e canais de atendimento em seus instrumentos de transparência; a Jovens Gênios mantém inventário, origem, vínculos e rastreabilidade para apoiar confirmação, acesso, correção, portabilidade, anonimização, bloqueio ou eliminação. Solicitações são autenticadas e tratadas com o controlador, sem exposição de dados em e-mail. Para crianças e adolescentes, prevalecem melhor interesse, linguagem adequada, minimização, acesso por papel e vedação de uso da base contratante para publicidade ou treinamento de IA.

Documentos de governança e devolução descrevem categorias abrangidas, papéis, canais seguros, correção, entrega, eliminação e salvaguardas específicas para estudantes.

10requisito

Avaliação e tratamento de riscos

Riscos e mitigaçãoGovernança institucional

à identificação, análise e avaliação dos riscos à proteção de dados pessoais e às respectivas medidas de tratamento e mitigação.

A avaliação específica do cadastro em massa cobre exposição da planilha, excesso de campos, vínculo incorreto, duplicidade, credencial, acesso administrativo, transferência internacional, retenção, treinamento de IA, efeitos sobre crianças e rastreabilidade. Para cada risco são registrados impacto, controles preventivos, detectivos e corretivos e risco residual. A revisão é acionada quando houver novo campo, integração, provedor, inferência ou decisão automatizada.

Matriz de riscos do fluxo com doze cenários, controles existentes, classificação residual e ciclo de reavaliação, alinhada à orientação da ANPD para RIPD.