Política de Privacidade do Lumizen

Versão 1.0 · Vigência a partir de 9 de maio de 2026

Política de Privacidade do Lumizen

Versão 1.0 · Vigência a partir de 09 de maio de 2026

Esta Política de Privacidade descreve como a Lumizen ("Lumizen", "nós") trata os dados pessoais coletados, armazenados e processados na operação da Plataforma. Esta Política integra os Termos de Uso e está em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD) e demais normas aplicáveis.


1. Quem Somos (Controlador e Operador)

1.1 Lumizen

  • Razão social: R Holdings — Lumizen
  • CNPJ: [a ser preenchido]
  • Sede: [a ser preenchido]
  • Encarregado de Proteção de Dados (DPO): dpo@lumizen.com.br

1.2 Papéis sob LGPD

A Lumizen exerce dois papéis distintos:

a) Controlador dos dados de Usuários Internos do Tenant (Administrador, Gerente, Visualizador) — pessoas que acessam a Plataforma para operá-la em nome da empresa contratante. b) Operador dos dados dos colaboradores avaliados (respondentes) e dos demais dados que o Tenant carrega na Plataforma — processando-os exclusivamente conforme as instruções e finalidades acordadas com o Tenant.

O Tenant (empresa contratante) é o Controlador dos dados dos seus colaboradores; a Lumizen apenas opera esses dados sob suas instruções.


2. Definições (LGPD Art. 5º)

  • Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
  • Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
  • Tratamento: toda operação realizada com dados pessoais (coleta, armazenamento, uso, compartilhamento, eliminação, etc.).
  • Anonimização: utilização de meios técnicos razoáveis e disponíveis no momento do tratamento, por meio dos quais um dado perde a possibilidade de associação, direta ou indireta, a um indivíduo.
  • k-anonimato: técnica de anonimização aplicada a dados agregados pela qual nenhum agrupamento exibido tem menos de k indivíduos. A Lumizen adota k = 5, alinhado com a convenção da literatura SST internacional (HSE-IT/UK, COPSOQ III/DK, ISO 45003).

3. Quais Dados Coletamos

3.1 Dados de Usuários Internos do Tenant (cadastrados ao se registrar)

DadoTipoOrigem
Nome completoPessoalFornecido no cadastro
E-mail corporativoPessoalFornecido no cadastro
Telefone WhatsAppPessoalFornecido no cadastro
Senha (hash)PessoalFornecida no cadastro (armazenada apenas em hash bcrypt)
Papel no tenantPessoalAtribuído pelo Administrador
Data/hora do último loginPessoalCapturado automaticamente
Endereço IP de aceite dos TermosPessoalCapturado automaticamente

3.2 Dados de Colaboradores Avaliados (Respondentes)

DadoTipoTratamento
Telefone WhatsAppPessoalCriptografado por tenant (Fernet AES); armazenado em tabela separada das respostas
Hash do telefonePessoalHMAC-SHA256 irreversível; usado para identificar sessão de conversa
Departamento (opcional)PessoalVinculado a anonymous_id, não ao telefone
Cargo/função (opcional)PessoalVinculado a anonymous_id
Respostas aos questionáriosSensível (saúde — Art. 11 LGPD)Vinculadas apenas ao anonymous_id (UUID); nunca ao telefone diretamente
Scores calculadosSensívelVinculados apenas ao anonymous_id
⚠️
Importante: A Lumizen não coleta nome, CPF, e-mail pessoal, foto, localização, dados biométricos ou outros identificadores diretos dos colaboradores avaliados. A correspondência telefone↔anonymous_id é a única ponte entre identidade e respostas, e ela é criptografada e deletável.

3.3 Dados Operacionais

DadoFinalidade
Logs de acesso à APIAuditoria, segurança, debugging
Métricas de envio/entrega WhatsAppAcompanhamento operacional
Logs de aceite de Termos e PrivacidadeConformidade LGPD (audit trail)
Cookies de sessãoManutenção do login

4. Bases Legais para o Tratamento (LGPD Art. 7º e Art. 11)

TratamentoBase Legal
Cadastro e operação da conta de Usuário InternoExecução de contrato (Art. 7º, V)
Cobrança e processamento de pagamentosExecução de contrato (Art. 7º, V)
Aplicação de questionários psicossociais ao colaboradorConsentimento explícito (Art. 7º, I) + Cumprimento de obrigação legal pelo Tenant — NR-1/NR-17 (Art. 7º, II)
Processamento de dados sensíveis (saúde — respostas)Consentimento específico do titular (Art. 11, I) + Tutela da saúde pelo Tenant (Art. 11, II, alínea "f")
Geração de relatórios agregados para o TenantLegítimo interesse do Tenant para gestão SST (Art. 7º, IX)
Logs de segurançaLegítimo interesse da Lumizen para segurança da Plataforma
Telemetria agregada de produtoLegítimo interesse da Lumizen para melhoria do serviço

4.1 Consentimento do Respondente

Antes de cada campanha, o colaborador recebe via WhatsApp uma mensagem solicitando consentimento explícito, informando:

a) a finalidade da coleta (gestão NR-1/NR-17); b) o caráter voluntário da participação; c) que a recusa não gera penalização; d) que o anonimato é preservado por arquitetura; e) o canal para exercer direitos LGPD.

Apenas após o aceite explícito do colaborador as respostas começam a ser coletadas.

4.2 Revogação do Consentimento

O consentimento pode ser revogado a qualquer momento pelo colaborador, via mensagem WhatsApp com a palavra-chave de opt-out ou contato direto com o RH/DPO da empresa contratante. A revogação acarreta a exclusão imediata do mapeamento telefone↔anonymous_id, tornando a re-identificação tecnicamente impossível.


5. Finalidades do Tratamento

5.1 Finalidades Específicas

a) Aplicação de instrumentos psicossociais validados (PHQ-9, GAD-7, COPSOQ II-Br, HSE) via WhatsApp para identificação e avaliação de fatores de risco psicossociais relacionados ao trabalho; b) Geração de inventário de riscos psicossociais e plano de ação para subsidiar o PGR do Tenant; c) Cálculo determinístico de scores e classificação de risco; d) Geração de relatórios PDF (PGR detalhado, Resumo Executivo, RIPD/LGPD, Gabarito) para uso regulatório do Tenant; e) Acompanhamento de eficácia das medidas ao longo do tempo, comparando ciclos sucessivos; f) Tratamento de denúncias recebidas via WhatsApp; g) Cobrança e administração contratual com o Tenant; h) Suporte técnico e atendimento; i) Segurança da Plataforma (detecção de fraude, acesso não autorizado, etc.).

5.2 Finalidades Vedadas

A Lumizen não trata os dados para:

a) decisões de aptidão/inaptidão de trabalhadores (PCMSO — competência exclusiva do médico do trabalho); b) discriminação, retaliação ou penalização individual; c) marketing de terceiros; d) venda de dados pessoais; e) qualquer finalidade não declarada nesta Política sem novo consentimento ou base legal específica.


6. Compartilhamento de Dados

6.1 Operadores Subcontratados

A Lumizen utiliza os seguintes operadores subcontratados (sub-processadores), cada um com escopo limitado:

OperadorFinalidadeDados acessadosLocalização
Z-API (Brasil)Envio e recebimento de mensagens WhatsAppTelefone (descriptografado no momento do envio) e mensagensBrasil
Anthropic (EUA)Geração de textos interpretativos de relatórios via Claude APITextos agregados anonimizados (nunca dados individuais)EUA
Railway / AWS (EUA/Brasil)Hospedagem cloud da PlataformaTodos os dados (em forma criptografada em repouso)EUA com dados em região Brasil quando disponível
Asaas (Brasil)Processamento de pagamentosDados de pagamento e cobrança do TenantBrasil
PostgreSQL gerenciado (Railway)Banco de dadosTodos os dados (em forma criptografada)EUA com região configurável

Cada operador é vinculado por contrato com cláusulas LGPD compatíveis.

6.2 Compartilhamento com Autoridades

A Lumizen poderá compartilhar dados com autoridades competentes apenas mediante:

a) ordem judicial; b) requisição administrativa formal de autoridade competente (ANPD, MTE/SIT, Receita Federal); c) cumprimento de obrigação legal específica.

Nestes casos, a Lumizen notificará o Tenant e/ou titular antes da divulgação, salvo se a notificação for vedada por lei.

6.3 Compartilhamento Vedado

A Lumizen não vende, não aluga, não troca e não comercializa dados pessoais com terceiros para fins de marketing, publicidade ou qualquer outro objetivo comercial alheio à execução do contrato.


7. Direitos do Titular (LGPD Art. 18)

O titular de dados (colaborador respondente, Usuário Interno do Tenant ou qualquer pessoa cujos dados estejam tratados pela Lumizen) tem os seguintes direitos:

DireitoComo exercer
Confirmação da existência do tratamentoE-mail ao DPO ou ao Tenant (no caso de respondentes)
Acesso aos dadosE-mail ao DPO; resposta em até 15 dias
Correção de dados incompletos, inexatos ou desatualizadosPainel da Plataforma (Usuário Interno) ou solicitação ao Tenant (respondente)
Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidadeE-mail ao DPO
Portabilidade dos dadosE-mail ao DPO; entrega em formato estruturado em até 15 dias
Eliminação dos dados pessoais tratados com consentimento (direito ao esquecimento)Mensagem de opt-out via WhatsApp (respondente) ou painel/e-mail (Usuário Interno)
Informação sobre operadores com quem a Lumizen compartilhou dadosDisponível nesta Política, seção 6.1; atualizada a cada nova subcontratação
Informação sobre a possibilidade de não fornecer consentimento e suas consequênciasComunicado antes da coleta
Revogação do consentimentoA qualquer momento, sem ônus, conforme cláusula 4.2

7.1 Canal de Atendimento

Solicitações relativas a direitos LGPD devem ser endereçadas ao Encarregado pelo Tratamento de Dados Pessoais (DPO):

  • E-mail: dpo@lumizen.com.br
  • Prazo de resposta: até 15 dias úteis

8. Anonimização e k-Anonimato

8.1 Arquitetura

A Plataforma foi desenhada com princípios de privacy by design e privacy by default (LGPD Art. 46):

a) Cada colaborador recebe um anonymous_id (UUID v4) ao ser cadastrado. b) Telefone é criptografado (Fernet AES) e armazenado em tabela separada das respostas. c) Hash HMAC-SHA256 do telefone é usado apenas para identificar sessão de conversa, não para reconstrução. d) Respostas e scores são vinculados apenas ao anonymous_id. e) Cada Tenant possui chave de criptografia derivada exclusiva — dados de uma empresa não podem ser usados para acessar dados de outra.

8.2 k-Anonimato

A Plataforma adota threshold de k = 5 (cinco respondentes mínimos por agrupamento) para exibição de dados granulares no produto. Esse threshold:

a) está alinhado com a convenção da literatura SST internacional (HSE-IT/UK, COPSOQ III/DK, ISO 45003); b) atende à exigência de "cautela extra para populações reduzidas" do regramento de anonimização brasileiro; c) é mais conservador que a média da literatura geral (k=3).

Departamentos com menos de 5 respondentes não recebem análise individual nos relatórios. Aparecem em seção informativa com recomendação de complementar via metodologia presencial conforme orientação do Guia MTE de Psicossociais (pág. 11).

8.3 Direito ao Esquecimento e Anonimização Irreversível

Quando o titular exerce o direito ao esquecimento, a Lumizen deleta o mapeamento telefone↔anonymous_id. As respostas permanecem no banco em forma anonimizada irreversível — sem o mapeamento, é tecnicamente impossível associá-las à pessoa.


9. Retenção e Descarte

9.1 Períodos de Retenção

DadoPeríodoRazão
Mapeamento telefone↔anonymous_id365 dias (configurável pelo Tenant)Permite re-engajamento e exclusão sob demanda
Respostas e scores anonimizados20 anosPeríodo mínimo de retenção do PGR exigido pela NR-1 (subitem 1.5.7.3.3)
Logs de acesso e segurança6 mesesInvestigação de incidentes
Logs de aceite de Termos5 anos após rescisão do contratoComprovação contratual
Dados de cobrança5 anosObrigação fiscal e contábil

9.2 Descarte

Após o período de retenção, os dados são eliminados de forma segura ou anonimizados de forma irreversível, conforme caso. Backups são também submetidos a políticas de descarte alinhadas.


10. Segurança

10.1 Medidas Técnicas

a) Criptografia em trânsito: TLS 1.2+ em todas as conexões. b) Criptografia em repouso: dados pessoais sensíveis (telefone, etc.) criptografados com chaves derivadas por tenant. c) Hashing de senhas: bcrypt com cost factor adequado. d) Controle de acesso: autenticação obrigatória, controle por papel (RBAC), sessões com expiração. e) Multi-tenancy: isolamento lógico por tenant_id; PostgreSQL Row-Level Security (RLS) como segunda camada. f) Backup criptografado: backups diários com retenção definida. g) Monitoramento: logs estruturados, alertas de comportamento anômalo.

10.2 Medidas Organizacionais

a) Acesso a dados de produção restrito a engenheiros autorizados e com auditoria. b) Treinamento periódico em LGPD para a equipe. c) Política de senhas e MFA para acessos administrativos. d) Plano de resposta a incidentes documentado.

10.3 Notificação de Incidentes

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Lumizen comunicará à ANPD e aos titulares afetados em até 72 horas após a tomada de conhecimento, conforme LGPD Art. 48.


11. Cookies e Tecnologias Similares

A Plataforma utiliza cookies estritamente necessários para:

a) manutenção da sessão de login (cookie de sessão NextAuth); b) preferências de UI; c) proteção contra CSRF.

A Lumizen não utiliza cookies de marketing, publicidade direcionada ou rastreamento de terceiros. Não há integração com pixels de Facebook, Google Ads ou similares no painel autenticado.


12. Transferência Internacional de Dados (LGPD Art. 33)

12.1 Onde os Dados São Processados

A Plataforma utiliza infraestrutura cloud que pode envolver transferência internacional de dados, especialmente:

a) Anthropic (Claude API): Estados Unidos. Utilizado para geração de textos interpretativos. Apenas dados agregados anonimizados são enviados — nunca dados individuais. b) Hospedagem cloud (Railway/AWS): Dados em região com presença no Brasil quando disponível; em alguns casos, transferência aos EUA.

12.2 Salvaguardas

As transferências internacionais ocorrem amparadas por:

a) Cláusulas contratuais específicas com cada operador internacional; b) Garantias técnicas de criptografia e controle de acesso; c) Avaliação de adequação de proteção equiparada ao padrão brasileiro; d) Limitação ao mínimo necessário para a finalidade do serviço.


13. Encarregado pelo Tratamento de Dados Pessoais (DPO)

A Lumizen designou Encarregado interno para receber comunicações de titulares e da ANPD:

  • E-mail: dpo@lumizen.com.br
  • Atribuições: receber reclamações e comunicações dos titulares, prestar esclarecimentos, adotar providências; receber comunicações da ANPD; orientar funcionários sobre práticas de proteção de dados.

14. Disposições Gerais

14.1 Atualizações desta Política

Esta Política pode ser atualizada para refletir mudanças regulatórias, técnicas ou operacionais. Versões novas são notificadas com 30 (trinta) dias de antecedência via e-mail e/ou painel da Plataforma.

14.2 Versionamento

A versão vigente está sempre disponível em /privacidade. O histórico de versões anteriores é mantido em docs/legal/ no repositório da Lumizen e disponibilizado mediante solicitação ao DPO.

14.3 Conflito com Lei Aplicável

Em caso de conflito entre esta Política e a legislação vigente, prevalece a legislação. As demais cláusulas permanecem válidas.

14.4 Foro

Esta Política rege-se pelas leis da República Federativa do Brasil. Eventuais controvérsias serão dirimidas no foro da Comarca de São Paulo/SP.


Lumizen — R Holdings Encarregado de Proteção de Dados (DPO): dpo@lumizen.com.br Contato geral: contato@lumizen.com.br

Versão 1.0 vigente desde 09/05/2026.