Política de Privacidade

Vigente desde 16/09/2026

Esta Política explica quais dados pessoais o burp (o aplicativo e o site burp.fit) coleta, para que usa, com quem compartilha e como você exerce seus direitos, conforme a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei 13.709/2018).

1. Quem é responsável pelos seus dados

O burp é operado por MATHEUS FELIPPE HAMMARSTROM TECNOLOGIA DA INFORMACAO LTDA, CNPJ 57.426.091/0001-49, com sede em Rua Pirambóia, Vila Carrão, São Paulo - SP, CEP 03425-030 (“nós”). Para qualquer assunto de privacidade, fale com nosso canal de atendimento ao titular: privacidade@burp.fit. Esse canal cumpre o papel de encarregado previsto no art. 41 da LGPD, na forma simplificada permitida a agentes de pequeno porte pela Resolução CD/ANPD nº 2/2022.

O burp é uma plataforma usada por academias (“Academia”) para organizar aulas, presenças e treinos dos seus alunos. Por isso há dois papéis:

  • Para os dados da sua conta (cadastro, login, preferências, segurança) e para operar o serviço, nós somos o controlador.
  • Para os dados que a sua Academia registra ou consulta sobre você (vínculo, plano, presenças, pagamentos lançados pela Academia, orientações de treino), a Academia é a controladora e nós atuamos como operador, tratando esses dados apenas conforme as funcionalidades da plataforma. Pedidos sobre esses dados podem ser feitos a nós ou diretamente à sua Academia.

2. Quais dados coletamos

CategoriaDadosOrigem
CadastroNome, e-mail, senha (armazenada apenas como hash), foto de perfil (opcional)Você
Vínculo com a AcademiaAcademia, função (aluno, treinador ou responsável), plano contratado com a Academia e sua validade, origem do vínculo (direto ou por parceiros como Wellhub e TotalPass)Você e a Academia
Uso do produtoCheck-ins em aulas, registros de treino (movimento, carga, repetições, tempo, observações que você escreve), recordes pessoais (PRs), unidade de medida e idioma preferidos. O horário habitual das suas aulas é inferido do seu histórico de check-ins, para destacar sua aula no appVocê; presenças podem ser registradas pela Academia
Avisos de aula por notificaçãoSomente se você ativar os avisos, em cada celular: o identificador de notificações do dispositivo (gerado pelo Expo a partir do identificador que a Apple ou o Google fornece ao celular, e associado a um identificador de instalação que o Expo cria para o aplicativo), o idioma do aplicativo nesse celular e o registro de envio dos avisos (qual aviso foi enviado para qual celular, e quando). Esses dados ficam vinculados à sua contaSeu celular, quando você ativa os avisos; o registro de envio, nós
Pagamentos lançados pela AcademiaValor, data, meio de pagamento e observações de pagamentos que a Academia registra como controle interno. Não coletamos número de cartão nem dados bancáriosAcademia
Dados técnicosEndereço IP e identificação do navegador ou dispositivo associados às sessões de login; registros técnicos (logs) de acesso e erros; no aplicativo, relatórios de falha (crash) e desempenho gerados automaticamente quando o app trava ou encontra um erro inesperado — sem conteúdo pessoal (nome, e-mail ou dados de treino) e sem vínculo com a sua identidadeAutomática, ao usar o serviço
ComunicaçõesE-mails que trocamos com você (por exemplo, redefinição de senha e suporte)Você e nós

Sobre dados de saúde: registros de treino e recordes são dados de atividade física, não prontuários. Não pedimos nem armazenamos diagnósticos, lesões ou outras informações de saúde. Recomendamos que você e sua Academia não escrevam informações de saúde em campos de observação. Nunca usamos dados de treino para publicidade, marketing ou perfilamento.

O que não coletamos: localização, contatos, identificadores de publicidade, dados de integrações com aplicativos de saúde ou relógios, dados de pagamento com cartão. O identificador de notificações da tabela acima serve só para entregar avisos e não é um identificador de publicidade.

3. Para que usamos os dados e com que base legal

  • Prestar o serviço (criar e manter sua conta, fazer check-in, registrar treinos, mostrar sua agenda e seus recordes, destacar no app a aula do seu horário habitual (inferido do seu histórico de check-ins), permitir que a Academia gerencie aulas e planos): execução de contrato do qual você é parte (art. 7º, V).
  • Segurança e prevenção a fraudes (sessões, IP, logs, limites de acesso): legítimo interesse (art. 7º, IX) e cumprimento de obrigação legal quando aplicável.
  • Comunicações operacionais (redefinição de senha, avisos sobre sua conta ou sobre a assinatura da Academia): execução de contrato. Não enviamos publicidade.
  • Avisos de aula por notificação (quando uma aula do seu horário habitual, identificado pelos seus check-ins, está quase lotada): consentimento (art. 7º, I), dado ao ativar os avisos e revogável a qualquer momento em Perfil → Preferências, em cada celular, ou nas configurações do celular.
  • Melhoria do produto e suporte (diagnóstico de erros, atendimento): legítimo interesse, sempre com o mínimo de dados necessário.
  • Obrigações legais e fiscais da nossa empresa (por exemplo, notas fiscais emitidas para a Academia): cumprimento de obrigação legal (art. 7º, II).

4. Com quem compartilhamos

  • Sua Academia: a equipe da sua Academia (responsáveis e treinadores) vê seu nome, foto, vínculo, presenças, treinos registrados e pagamentos lançados por ela, porque a gestão da Academia é o propósito do serviço. Outros alunos veem apenas o que a funcionalidade mostra (por exemplo, quem confirmou presença em uma aula).
  • Fornecedores que operam a plataforma (operadores), sob contrato e apenas para os fins acima: Vercel (hospedagem do site e da API, Estados Unidos), Neon (banco de dados, Estados Unidos), Resend (envio de e-mails transacionais, Estados Unidos), Google Workspace (nosso e-mail de atendimento), Functional Software, Inc. (Sentry, diagnóstico de falhas do aplicativo — relatórios de erro técnicos, sem conteúdo pessoal, Estados Unidos), 650 Industries, Inc. (Expo, envio de notificações, Estados Unidos), Apple Inc. (Apple Push Notification service, Estados Unidos) e Google LLC (Firebase Cloud Messaging, Estados Unidos). Como esses serviços ficam fora do Brasil, ocorre transferência internacional de dados (art. 33), realizada com fornecedores que adotam cláusulas contratuais e medidas de segurança compatíveis com a LGPD.
  • Autoridades públicas, quando houver obrigação legal ou ordem de autoridade competente.
  • Empresa sucessora, se o burp passar a ser operado por outra empresa (por exemplo, uma empresa do mesmo sócio, ou em reorganização societária, fusão, incorporação, cisão ou venda do negócio). Nesse caso, os dados necessários para continuar o serviço passam à empresa sucessora, que assume esta Política. Antes da mudança, informaremos com destaque, por e-mail ou dentro do produto, quem passa a ser o controlador (art. 8º, §6º, e art. 9º, III, da LGPD).

Não vendemos dados pessoais, não os cedemos a corretores de dados e não os usamos para publicidade direcionada.

5. Cookies e armazenamento no dispositivo

No site usamos apenas cookies essenciais: o cookie de sessão (para manter você conectado) e a preferência de idioma. Não usamos cookies de publicidade ou de rastreamento entre sites. No aplicativo, o token da sua sessão fica no armazenamento seguro do dispositivo (Keychain no iOS, Keystore no Android). Se você ativar os avisos de aula, o identificador de notificações do celular e a sua escolha sobre os avisos ficam no armazenamento local do aplicativo, junto com o identificador de instalação que o Expo cria; no Android, o Firebase também guarda ali o identificador de instalação dele.

6. Por quanto tempo guardamos

  • Dados da conta e de uso: enquanto sua conta existir.
  • Identificador de notificações de um celular: fica registrado para enviar avisos até você desligar os avisos nesse celular, sair da conta nele ou o login expirar, o que ocorrer primeiro; ele também é apagado com a conta. O mesmo identificador aparece no histórico de avisos enviados, que guardamos por 90 dias, inclusive depois de você desligar os avisos ou sair da conta.
  • Identificadores de instalação criados quando você ativa os avisos: o do Expo fica no celular e no Expo e não é apagado ao desligar os avisos ou sair da conta; no Android, o do Firebase (Google) fica no celular até o aplicativo ser desinstalado ou ter seus dados apagados, e continua no Google, inclusive em cópias de segurança, até a exclusão automática por inatividade, que hoje ocorre após cerca de 270 dias.
  • Ao excluir sua conta (veja a seção 7), os dados são apagados imediatamente dos sistemas em produção; cópias de segurança são eliminadas em até 30 dias. Os pagamentos lançados pela Academia sobre você são excluídos junto com a conta.
  • Academias com assinatura suspensa mantêm seus dados por 12 meses; depois disso, avisamos a Academia com 30 dias de antecedência antes de eliminar tudo.
  • Registros técnicos (logs) são mantidos por período limitado, apenas para segurança e diagnóstico.
  • Documentos que a lei nos obriga a guardar (por exemplo, fiscais, relativos ao contrato com a Academia) ficam pelo prazo legal.

7. Seus direitos e como exercê-los

Você pode, a qualquer momento (art. 18 da LGPD):

  • confirmar se tratamos seus dados e acessá-los;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • pedir anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
  • pedir a portabilidade dos seus dados;
  • saber com quem compartilhamos seus dados;
  • revogar um consentimento e se opor a tratamentos que não dependam dele;
  • apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

Como fazer:

  • Editar seus dados: no aplicativo, em Perfil; no site, em Configurações.
  • Excluir sua conta: no aplicativo, em Perfil → Conta → Excluir conta; no site, em Configurações → Excluir conta; ou pelas instruções em burp.fit/conta/excluir. A exclusão é imediata e irreversível. Responsáveis por uma Academia com outros membros precisam antes transferir ou encerrar a Academia — fale com o suporte.
  • Demais pedidos: escreva para privacidade@burp.fit a partir do e-mail da sua conta. Respondemos em até 15 dias (art. 19).

8. Segurança

Senhas são armazenadas apenas como hash; toda a comunicação usa criptografia em trânsito (HTTPS); o acesso aos sistemas é restrito à equipe que precisa dele; as sessões expiram automaticamente. Em caso de incidente de segurança que possa causar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados, conforme o art. 48 da LGPD.

9. Crianças e adolescentes

O burp destina-se a pessoas com 18 anos ou mais. Adolescentes só podem ser cadastrados por intermédio da Academia, que é responsável por obter o consentimento do responsável legal e por informar esta Política (art. 14 da LGPD). Se soubermos de uma conta criada em desacordo com esta regra, a excluiremos.

10. Alterações desta Política

Podemos atualizar esta Política para refletir mudanças no produto ou na lei. A versão vigente fica sempre em burp.fit/privacidade, com a data de vigência no topo. Mudanças relevantes serão avisadas por e-mail ou dentro do produto.

11. Contato

MATHEUS FELIPPE HAMMARSTROM TECNOLOGIA DA INFORMACAO LTDA — CNPJ 57.426.091/0001-49Rua Pirambóia, Vila Carrão, São Paulo - SP, CEP 03425-030. Privacidade: privacidade@burp.fit. Suporte: suporte@burp.fit.