Política de Privacidade
A sua privacidade importa pra gente. Este documento explica, em português claro, quais dados a gente coleta quando você usa o ecossistema Zero ao Cubo, pra que serve cada um, com quem dividimos e quais são os seus direitos. A ideia é ser honesto sobre tudo, sem letra miúda escondida.
O ecossistema Zero ao Cubo é a marca do Lucas (conhecido como LuskaDreus) e reúne estes ambientes:
- Hub —
zeroaocubo.com(a porta de entrada, o menu do ecossistema) - Aura Kit —
kit.zeroaocubo.com(a suíte de ferramentas de desenho) - Aura Aula —
aula.zeroaocubo.com(a plataforma de cursos) - Curso de desenho —
desenho.zeroaocubo.com(vendido e entregue via Hotmart)
Esta política vale pra todos eles.
1. Quem é o responsável pelos seus dados
O responsável (o "controlador", na linguagem da LGPD) pelos dados tratados no ecossistema Zero ao Cubo é:
- Razão social: 60.423.727 LUCAS SALUSTIANO PORTO
- CNPJ: 60.423.727/0001-03
- Endereço: Endereço registrado no CNPJ, disponível mediante solicitação pelo privacidade@zeroaocubo.com.
- Marca: Zero ao Cubo
Pra qualquer assunto sobre os seus dados — dúvida, pedido, reclamação — fale com o nosso Encarregado pelo Tratamento de Dados Pessoais (o DPO, na sigla em inglês):
- Nome do Encarregado: Lucas Salustiano Porto
- E-mail: privacidade@zeroaocubo.com
Esse é o canal oficial. Pode escrever que a gente responde.
Se você entender que seus dados não foram tratados como deveriam, também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd.
2. Quais dados a gente coleta, e quando
A gente separou por situação, porque o que você compartilha depende do que você faz. Se você só dá uma olhada no site, é uma coisa; se você cria conta e assina o curso, é outra. Aqui está cada caso.
2.1. Só visitando o site (sem fazer login, sem preencher nada)
Mesmo só navegando, alguns dados técnicos acontecem por baixo dos panos, como em qualquer site:
- Seu IP e seu navegador (User-Agent): toda vez que seu navegador pede uma página, uma fonte ou um script, ele manda o IP e o tipo de navegador pro servidor que entrega aquilo. Isso é como a internet funciona. No nosso caso, esses dados chegam aos serviços que hospedam o site e entregam recursos (Cloudflare, Google Fonts, entre outros listados na seção 5). O IP é considerado dado pessoal pela LGPD, então ele está coberto por esta política mesmo quando a gente não o usa pra te identificar.
- Uma batida de visita (medição de audiência): o Hub e o Aura Kit mandam uma medição simples pro nosso painel: qual tela você abriu, se você já tem conta logada (só sim ou não) e de onde você veio (Google, Instagram, YouTube etc., pelo referrer/UTM). O conteúdo dessa batida não leva o seu nome nem o seu e-mail — é uma medição de funil pra gente saber o que está funcionando. Sendo 100% honesto: a requisição em si, como qualquer requisição na web, chega ao nosso provedor (Supabase) carregando o seu IP no nível de rede; a gente não guarda esse IP junto da medição nem o usa pra te identificar, mas por isso a gente prefere chamar essa medição de "agregada" e não de "totalmente anônima". Ela acontece uma vez por dia por navegador.
- Cliques em botões e cards (eventos): registramos quando alguém clica num card ou se cadastra, pra medir o caminho que as pessoas fazem. Esses eventos guardam só o nome da ação, o app, se a sessão está logada (sim/não) e a origem — sem o seu nome, sem o seu e-mail, do mesmo jeito que a batida de visita acima.
2.2. Baixando o ebook grátis "O Mapa do Desenhista"
No formulário do ebook você informa:
- E-mail (obrigatório)
- Nome ou como prefere ser chamado (opcional)
Você marca um checkbox de consentimento antes de enviar. Sem essa marcação, o cadastro não vai. Esses dados entram na nossa lista de e-mails (no MailerLite) pra te entregar o ebook e mandar conteúdos da lista. Você sai da lista quando quiser, pelo link no rodapé de cada e-mail.
2.3. Entrando na lista de espera de um curso futuro (ex.: Curso de Pintura)
Você informa o e-mail pra ser avisado quando o curso abrir. Aqui o ato de enviar o formulário já é o seu pedido pra ser avisado. O e-mail entra no MailerLite só pra esse aviso.
2.4. Criando conta / fazendo login (Aura Kit e Aura Aula)
O login é sem senha, por link mágico (magic link). Pra isso usamos:
- Seu e-mail — pra te enviar o link de acesso e identificar a sua conta.
- Nome de exibição / nick — que você escolhe (ou que a gente sugere a partir do começo do seu e-mail).
- Avatar — um emoji ou uma foto que você sobe (a foto, quando você quiser).
No Aura Aula, depois de logar, a gente também registra, por motivo de segurança e pra detectar conta compartilhada:
- IP e navegador (User-Agent) do acesso, e um identificador de aparelho (um código opaco guardado num cookie).
2.5. Usando o Aura Kit (as ferramentas de desenho)
Conforme você usa o Kit, pode acontecer:
- Nick e avatar aparecerem pros outros jogadores no modo multiplayer (Sketch Aura, Vision Aura) e no ranking.
- Seus desenhos no multiplayer circularem entre os participantes da sala durante a partida. Eles ficam só na memória da partida e são apagados quando ela acaba — a gente não guarda. O serviço de multiplayer roda no PartyKit (listado na seção 5).
- Seu progresso, sua constância (streak) e seu inventário/carteira (aura) serem salvos na nuvem, ligados à sua conta, pra você não perder onde parou.
- Log de estudo ("treinei hoje"), que alimenta o ranking e o painel de acompanhamento.
Muita coisa do Kit fica só no seu navegador e não sai dele: seus projetos e desenhos do Canvas Aura, o timelapse, suas preferências (atalhos, tema, pomodoro). Isso vive no armazenamento local do seu aparelho.
2.6. Reportando um bug ou mandando sugestão
No widget de bug report, a gente recebe:
- O texto que você escreve (cuidado: se você digitar algum dado pessoal aí, ele vai junto).
- Seu nick (se já estiver salvo), o navegador (User-Agent) e a página onde você estava.
- Anexos que você escolher mandar (print de tela, imagem ou vídeo). Atenção: um print pode mostrar seu rosto, sua tela, e-mails à mostra. Mande só o que for necessário pra explicar o problema.
2.7. Assinando a newsletter
Quando você marca o opt-in de newsletter (no Kit ou no ebook), seu e-mail entra no grupo de avisos e dicas (no MailerLite). É opcional e você sai quando quiser.
2.8. Comprando o curso / a assinatura
A compra do curso de desenho acontece na Hotmart (em desenho.zeroaocubo.com). O pagamento é processado lá — a gente não coleta nem guarda número de cartão. Nessa compra, a Hotmart trata os seus dados de pagamento como controladora própria, sob a política de privacidade dela. Quando a compra se confirma, a Hotmart nos avisa por um aviso automático (webhook) e recebemos:
- E-mail do comprador e os dados do evento de compra (id da transação, produto, status), pra liberar o seu acesso ao curso na plataforma e manter o registro da venda.
Na hora de assistir as aulas (Aura Aula), por proteção contra pirataria, seu e-mail aparece como marca d'água sobreposta ao vídeo (entregue ao player de vídeo, o Panda Video, dentro de um token que expira em 12 horas).
Se você pedir um certificado, a gente solicita seu CPF e seu nome completo. O CPF é validado e descartado na hora — guardamos só uma versão mascarada (ex.: ***.456.***-**) junto do nome no certificado, pra que ele possa ser verificado publicamente por quem tiver o código. Veja a seção 6 sobre por quanto tempo isso fica.
A assinatura também registra o seu aceite dos termos (com data, IP e navegador), como prova de que você concordou.
3. Pra que a gente usa cada dado (finalidades)
- E-mail (cadastro/login): te dar acesso à conta e às áreas pagas; entregar o ebook; mandar os e-mails que você pediu.
- Nome / nick / avatar: te identificar na interface, no mural da turma e nos modos de jogo.
- Medição de visita e cliques: entender de onde vem o público e o que funciona, de forma agregada.
- Progresso, streak, log de estudo, avaliações: salvar onde você parou, mostrar sua evolução e ajudar o Lucas a acompanhar quem está praticando e quem sumiu.
- IP, navegador e identificador de aparelho (no Aura Aula): segurança e detecção de conta compartilhada, protegendo conteúdo pago.
- Bug report (texto, navegador, página, anexos): entender e corrigir problemas.
- Dados de compra (Hotmart): liberar o curso que você comprou e manter o registro da transação.
- CPF mascarado + nome (certificado): permitir a verificação pública e válida do seu certificado.
- Marca d'água com e-mail no vídeo: desencorajar a pirataria do conteúdo pago.
- Aceite de termos (IP/navegador/data): ter prova de que o acordo foi feito.
- Discord (quando você conecta): ligar sua conta da plataforma ao Discord e te dar o papel de aluno verificado.
4. Com que base legal a gente trata (LGPD art. 7 e 11)
A LGPD exige uma justificativa pra cada uso. As nossas:
| Tratamento | Base legal |
|---|---|
| Cadastro no ebook, na newsletter e na lista de espera | Consentimento (art. 7, I — você marca o opt-in / pede o aviso) |
| Foto de perfil que você sobe; conexão com o Discord | Consentimento (art. 7, I) |
| Login, conta, acesso a áreas pagas, salvar progresso/carteira/log de estudo | Execução de contrato (art. 7, V) |
| Liberar o curso comprado a partir do aviso da Hotmart | Execução de contrato (art. 7, V) |
| Registro da compra / evento Hotmart | Execução de contrato (art. 7, V) e cumprimento de obrigação legal (art. 7, II — guarda fiscal/comercial) |
| Medição agregada de audiência e funil | Legítimo interesse (art. 7, IX — medir e melhorar o ecossistema) |
| IP, navegador e identificador de aparelho pra anti-fraude | Legítimo interesse (art. 7, IX — proteger conteúdo pago) |
| Marca d'água no vídeo | Legítimo interesse (art. 7, IX — proteção do conteúdo) |
| Bug report e diagnóstico | Legítimo interesse (art. 7, IX — manter o serviço funcionando) |
| Aceite de termos com IP/data | Execução de contrato (art. 7, V) e legítimo interesse (art. 7, IX — prova) |
| CPF mascarado + nome no certificado | Execução de contrato (art. 7, V — emitir e permitir verificar o certificado) |
A gente não coleta dados sensíveis de propósito (origem racial, saúde, religião, biometria etc., na lista do art. 11). Se você incluir algum num campo de texto livre (como o bug report) ou numa foto/print que enviar, ele é tratado com base no seu consentimento ao enviar — então evite colocar o que não for necessário. Se você não quiser que esse dado fique guardado, é só pedir a remoção pelo privacidade@zeroaocubo.com.
Quando o tratamento se apoia em legítimo interesse, a gente fez o teste de equilíbrio entre o que precisamos pra rodar o serviço e os seus direitos e expectativas, e limitamos a coleta ao necessário. Você pode se opor a esses tratamentos (veja a seção 7).
5. Com quem a gente compartilha (operadores e terceiros)
A gente não vende seus dados e não os entrega pra anunciante nem pra corretor de dados. Compartilhamos só com prestadores de serviço que fazem o ecossistema funcionar. Estes são todos:
| Terceiro | Pra quê | Papel | Onde processa |
|---|---|---|---|
| Supabase | Banco de dados, login/autenticação e armazenamento de arquivos (contas, progresso, bug reports, certificados, etc.) | Operador | Exterior (EUA) |
| Cloudflare | Hospedagem do Hub e do Aura Kit (sites estáticos) e entrega de rede | Operador | Exterior (rede global) |
| fly.io | Hospedagem da plataforma Aura Aula | Operador | Brasil (São Paulo) |
| PartyKit | Servidor do multiplayer do Aura Kit (Sketch / Vision Aura) | Operador | Exterior (rede global) |
| MailerLite | Listas de e-mail (ebook, newsletter, lista de espera) | Operador | Exterior |
| Resend | Envio de e-mails transacionais (link de login, avisos) | Operador | Exterior (EUA) |
| Hotmart | Venda e processamento de pagamento do curso; aviso de compra | Controladora própria dos dados de pagamento | Brasil / Exterior |
| Panda Video | Player de vídeo das aulas (recebe seu e-mail na marca d'água) | Operador | Empresa brasileira |
| Discord | Integração de comunidade (quando você conecta sua conta) | Controladora própria | Exterior (EUA) |
| Google Fonts | Fontes que carregam nas páginas (recebe IP/navegador) | Operador | Exterior (EUA) |
| cdnfonts.com | Fontes adicionais no Aura Kit (recebe IP/navegador) | Operador | Exterior |
| esm.sh | Carregamento de biblioteca técnica no painel/admin e no Kit (recebe IP/navegador) | Operador | Exterior |
Além desses, a gente pode divulgar dados quando a lei ou uma ordem de autoridade exigir.
Transferência internacional de dados (LGPD art. 33)
Pra ser transparente: a maior parte desses serviços processa dados fora do Brasil. Isso significa que, ao usar o ecossistema, alguns dos seus dados são transferidos pro exterior (principalmente EUA, e União Europeia ou outros, conforme o provedor). A plataforma Aura Aula em si roda em servidor no Brasil (São Paulo), mas ela usa o Supabase e outros serviços que ficam fora.
A gente faz essa transferência apoiada nas hipóteses do art. 33 da LGPD — em especial:
- quando a transferência é necessária pra executar o contrato com você (art. 33, V); e
- mediante cláusulas contratuais específicas e padrões de proteção que esses provedores oferecem (art. 33, II), garantindo um nível de proteção compatível com a lei brasileira.
Esses provedores oferecem cláusulas contratuais de proteção de dados (DPA / Cláusulas-Padrão), que mantemos arquivadas.
Se tiver dúvida sobre qualquer transferência específica, escreve pra privacidade@zeroaocubo.com.
6. Por quanto tempo a gente guarda (retenção)
A regra geral: guardamos enquanto for necessário pra finalidade que justificou a coleta, ou enquanto a lei exigir.
- E-mail nas listas (MailerLite): fica até você se descadastrar. Tem link de "sair da lista" em todo e-mail.
- Dados da sua conta (e-mail, nick, avatar, progresso, streak, anotações, avaliações, aparelhos, aceites): ficam enquanto a conta existir. Depois de 24 meses de inatividade total, a gente pode te avisar e encerrar a conta. Ao excluir a conta, a maior parte é apagada (veja a seção 7).
- Comentários no mural da turma: ao excluir a conta, o texto é mantido mas desvinculado de você (seu nome vira "Aluno removido" e o avatar some), pra não quebrar as conversas. Como o texto em si permanece, a gente prefere chamar isso de desvinculação, não de anonimização completa.
- Certificados (nome real + CPF mascarado): ficam mesmo depois de você excluir a conta. Um certificado precisa continuar verificável pra valer; por isso o registro é preservado, desvinculado da sua conta. A página de verificação é
noindex(não aparece em buscadores), mas é acessível por quem tiver o código. Ficam enquanto o certificado tiver validade (em geral 5 anos após a emissão). - Registros de compra (Hotmart) e logs de envio de e-mail: ficam retidos pelo prazo das obrigações legais/fiscais aplicáveis (em geral 5 anos, conforme guarda fiscal/Código de Defesa do Consumidor). Não são apagados automaticamente no fim da conta.
- Bug reports e anexos: ficam guardados por 12 meses pra histórico de correções, e depois são apagados. Se quiser remover algum anexo seu antes, peça pelo privacidade@.
- Medição de visita/eventos: registros agregados de audiência, sem te identificar pessoalmente; mantidos por tempo indeterminado de forma agregada.
- Marca d'água do vídeo: o token com seu e-mail expira em 12 horas e não é guardado no banco.
- Cookie de aparelho (
aura_device): dura cerca de 400 dias.
Sendo direto com você: a meta é que cada registro tenha um prazo. Onde a gente ainda não fechou um prazo automático, o dado fica até você ou a gente pedir a remoção, ou até a lei mandar apagar. Se quiser que algo seu seja removido antes, é só pedir.
7. Os seus direitos (LGPD art. 18) e como exercer
A LGPD te dá controle sobre os seus dados. Você pode, a qualquer momento:
- Confirmar que a gente trata dados seus e acessar esses dados.
- Corrigir dados incompletos, desatualizados ou errados.
- Pedir anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados fora da lei.
- Pedir a portabilidade dos seus dados a outro fornecedor.
- Eliminar os dados tratados com base no seu consentimento.
- Saber com quem a gente compartilhou seus dados (públicos e privados).
- Ser informado sobre a possibilidade de não dar consentimento e sobre as consequências disso.
- Se opor a um tratamento feito sem o seu consentimento, quando achar que ele descumpre a lei.
- Revogar o consentimento que você deu (ex.: sair da newsletter, desconectar o Discord).
Como fazer na prática:
- Sair das listas de e-mail: clique em "descadastrar" em qualquer e-mail que receber.
- Editar nick/avatar: direto no seu perfil.
- Exportar seus dados (portabilidade): no Aura Aula, dá pra baixar um arquivo com os dados da sua conta (matrículas, progresso, avaliações, anotações, comentários, aparelhos, aceites, Discord) pela própria tela de perfil.
- Excluir a conta: você solicita pela tela de perfil; a gente processa e apaga os dados vinculados (com as exceções de certificado e registros legais explicadas na seção 6).
- Qualquer outro pedido (acesso completo, correção, oposição, dúvida): escreva pra privacidade@zeroaocubo.com.
A gente responde os pedidos no prazo da LGPD (em regra, até 15 dias pro acesso simplificado, ou conforme o tipo de pedido). Pode ser que a gente peça uma confirmação de identidade antes, pra garantir que ninguém está pedindo seus dados se passando por você. Se a gente não puder atender algum pedido (por obrigação legal, por exemplo), explica o porquê.
8. Cookies e armazenamento local
A gente é econômico com cookies, e não usa cookie de rastreio publicitário nem de marketing de terceiro. Não tem Google Analytics, Facebook Pixel, nada disso.
O que a gente usa:
- Armazenamento local (localStorage / sessionStorage): guarda coisas funcionais no seu próprio navegador, como suas preferências (tema, atalhos, pomodoro), seus projetos e desenhos do Canvas Aura, seu nick/avatar e o token da sua sessão de login. A maior parte disso nem sai do seu aparelho. Aqui também fica uma marca de data por app (
zac_trk_…) usada só pra não contar você mais de uma vez por dia na medição de audiência. - Cookies funcionais (no Aura Aula): um cookie de sessão (pra te manter logado), um cookie de identificador de aparelho (
aura_device, anti-conta-compartilhada, ~400 dias) e um cookie temporário de segurança durante a conexão com o Discord (dura cerca de 10 minutos).
Todos esses são estritamente funcionais (fazem o serviço operar) — por isso a gente não usa um banner de "aceitar cookies": não tem cookie de publicidade ou de medição de terceiro pra você consentir ou recusar. Se você bloquear cookies no navegador, o login e a proteção anti-pirataria podem deixar de funcionar.
A medição de audiência do Hub e do Kit acontece sem cookie de rastreio — é a batida agregada explicada na seção 2.1, apoiada em legítimo interesse.
Vale o aviso honesto: como o site usa serviços externos (fontes do Google, por exemplo), esses serviços recebem o seu IP só por entregar o recurso — isso é inerente a sites na web e está listado na seção 5.
9. Crianças e adolescentes
A gente leva isso a sério (LGPD art. 14).
- Conteúdo gratuito (Aura Kit, ebook, Aura Quest) é aberto a todas as idades. Pra crianças (até 12 anos incompletos), o cadastro e o uso devem ser feitos com o consentimento específico de pelo menos um dos pais ou do responsável, como manda o art. 14. Pra adolescentes (12 a 18), recomendamos fortemente o acompanhamento de um responsável.
- A gente coleta de menores só o mínimo necessário pra a atividade (ex.: e-mail e nick pra entrar) e não condiciona a participação em jogos/atividades a fornecer mais dados do que o preciso (art. 14, §§ 3º e 4º).
- Assinatura e qualquer cobrança exigem 18 anos ou mais. Um menor de idade não pode contratar sozinho. A compra deve ser feita por um adulto responsável.
- A gente não faz publicidade direcionada a crianças nem perfila menores pra marketing.
Na prática: o conteúdo gratuito é aberto a todas as idades e a gente não exige comprovação de idade pra usar — não tem barreira de idade no cadastro nem no acesso. Quando um menor usa, a responsabilidade pelo consentimento é de quem cuida dele (pai, mãe ou responsável). Só a assinatura e qualquer cobrança exigem 18 anos ou mais: como um menor não pode contratar sozinho, a compra é feita por um adulto responsável.
Se você é responsável por um menor e quer dar, conferir, corrigir ou retirar o consentimento, ou saber/apagar dados dele, fale com a gente pelo privacidade@zeroaocubo.com e a gente resolve.
10. Segurança dos dados
A gente toma medidas técnicas e administrativas pra proteger seus dados, como:
- Login sem senha por link mágico (não guardamos senha sua pra vazar).
- Conexões criptografadas (HTTPS) em todo o ecossistema.
- Controle de acesso no banco de dados: cada pessoa só enxerga os próprios dados (regras de acesso por linha); o painel administrativo é restrito ao Lucas e a quem ele autorizar.
- Disciplina de log: nos bastidores, a gente evita registrar e-mails, tokens e dados de pagamento nos nossos logs internos — guardamos só o status do que aconteceu.
- O número do cartão nunca passa pela gente — o pagamento é todo da Hotmart.
Nenhum sistema é 100% à prova de falhas. Se acontecer um incidente de segurança que possa causar risco ou dano relevante a você, a gente age pra conter e comunica você e a ANPD em prazo razoável, conforme o art. 48 da LGPD.
11. Mudanças nesta política
De vez em quando a gente atualiza este documento — quando muda alguma ferramenta, algum fluxo ou alguma regra. Quando a mudança for relevante (por exemplo, um novo uso dos seus dados ou um novo terceiro), a gente avisa com destaque pelos canais do ecossistema e por e-mail. A data lá no topo sempre mostra a última atualização.
Mudanças que não ampliam o uso dos seus dados (correção de texto, novo parceiro com a mesma finalidade) valem assim que publicadas. Mudanças que dependem do seu consentimento (um uso novo baseado em consentimento) só valem depois de você concordar — continuar usando o serviço, nesses casos, não substitui o seu "sim".
12. Data da última atualização
Esta política foi atualizada pela última vez em 18 de junho de 2026.
Qualquer dúvida sobre privacidade e seus dados: privacidade@zeroaocubo.com. A gente está aqui pra resolver.