Política de Privacidade do Lumizen
Versão 1.0 · Vigência a partir de 09 de maio de 2026
Esta Política de Privacidade descreve como a Lumizen ("Lumizen", "nós") trata os dados pessoais coletados, armazenados e processados na operação da Plataforma. Esta Política integra os Termos de Uso e está em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD) e demais normas aplicáveis.
1. Quem Somos (Controlador e Operador)
1.1 Lumizen
- Razão social: R Holdings — Lumizen
- CNPJ: [a ser preenchido]
- Sede: [a ser preenchido]
- Encarregado de Proteção de Dados (DPO): dpo@lumizen.com.br
1.2 Papéis sob LGPD
A Lumizen exerce dois papéis distintos:
a) Controlador dos dados de Usuários Internos do Tenant (Administrador, Gerente, Visualizador) — pessoas que acessam a Plataforma para operá-la em nome da empresa contratante. b) Operador dos dados dos colaboradores avaliados (respondentes) e dos demais dados que o Tenant carrega na Plataforma — processando-os exclusivamente conforme as instruções e finalidades acordadas com o Tenant.
O Tenant (empresa contratante) é o Controlador dos dados dos seus colaboradores; a Lumizen apenas opera esses dados sob suas instruções.
2. Definições (LGPD Art. 5º)
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
- Tratamento: toda operação realizada com dados pessoais (coleta, armazenamento, uso, compartilhamento, eliminação, etc.).
- Anonimização: utilização de meios técnicos razoáveis e disponíveis no momento do tratamento, por meio dos quais um dado perde a possibilidade de associação, direta ou indireta, a um indivíduo.
- k-anonimato: técnica de anonimização aplicada a dados agregados pela qual nenhum agrupamento exibido tem menos de k indivíduos. A Lumizen adota k = 5, alinhado com a convenção da literatura SST internacional (HSE-IT/UK, COPSOQ III/DK, ISO 45003).
3. Quais Dados Coletamos
3.1 Dados de Usuários Internos do Tenant (cadastrados ao se registrar)
| Dado | Tipo | Origem |
|---|---|---|
| Nome completo | Pessoal | Fornecido no cadastro |
| E-mail corporativo | Pessoal | Fornecido no cadastro |
| Telefone WhatsApp | Pessoal | Fornecido no cadastro |
| Senha (hash) | Pessoal | Fornecida no cadastro (armazenada apenas em hash bcrypt) |
| Papel no tenant | Pessoal | Atribuído pelo Administrador |
| Data/hora do último login | Pessoal | Capturado automaticamente |
| Endereço IP de aceite dos Termos | Pessoal | Capturado automaticamente |
3.2 Dados de Colaboradores Avaliados (Respondentes)
| Dado | Tipo | Tratamento |
|---|---|---|
| Telefone WhatsApp | Pessoal | Criptografado por tenant (Fernet AES); armazenado em tabela separada das respostas |
| Hash do telefone | Pessoal | HMAC-SHA256 irreversível; usado para identificar sessão de conversa |
| Departamento (opcional) | Pessoal | Vinculado a anonymous_id, não ao telefone |
| Cargo/função (opcional) | Pessoal | Vinculado a anonymous_id |
| Respostas aos questionários | Sensível (saúde — Art. 11 LGPD) | Vinculadas apenas ao anonymous_id (UUID); nunca ao telefone diretamente |
| Scores calculados | Sensível | Vinculados apenas ao anonymous_id |
anonymous_id é a única ponte entre identidade e respostas, e ela é criptografada e deletável.3.3 Dados Operacionais
| Dado | Finalidade |
|---|---|
| Logs de acesso à API | Auditoria, segurança, debugging |
| Métricas de envio/entrega WhatsApp | Acompanhamento operacional |
| Logs de aceite de Termos e Privacidade | Conformidade LGPD (audit trail) |
| Cookies de sessão | Manutenção do login |
4. Bases Legais para o Tratamento (LGPD Art. 7º e Art. 11)
| Tratamento | Base Legal |
|---|---|
| Cadastro e operação da conta de Usuário Interno | Execução de contrato (Art. 7º, V) |
| Cobrança e processamento de pagamentos | Execução de contrato (Art. 7º, V) |
| Aplicação de questionários psicossociais ao colaborador | Consentimento explícito (Art. 7º, I) + Cumprimento de obrigação legal pelo Tenant — NR-1/NR-17 (Art. 7º, II) |
| Processamento de dados sensíveis (saúde — respostas) | Consentimento específico do titular (Art. 11, I) + Tutela da saúde pelo Tenant (Art. 11, II, alínea "f") |
| Geração de relatórios agregados para o Tenant | Legítimo interesse do Tenant para gestão SST (Art. 7º, IX) |
| Logs de segurança | Legítimo interesse da Lumizen para segurança da Plataforma |
| Telemetria agregada de produto | Legítimo interesse da Lumizen para melhoria do serviço |
4.1 Consentimento do Respondente
Antes de cada campanha, o colaborador recebe via WhatsApp uma mensagem solicitando consentimento explícito, informando:
a) a finalidade da coleta (gestão NR-1/NR-17); b) o caráter voluntário da participação; c) que a recusa não gera penalização; d) que o anonimato é preservado por arquitetura; e) o canal para exercer direitos LGPD.
Apenas após o aceite explícito do colaborador as respostas começam a ser coletadas.
4.2 Revogação do Consentimento
O consentimento pode ser revogado a qualquer momento pelo colaborador, via mensagem WhatsApp com a palavra-chave de opt-out ou contato direto com o RH/DPO da empresa contratante. A revogação acarreta a exclusão imediata do mapeamento telefone↔anonymous_id, tornando a re-identificação tecnicamente impossível.
5. Finalidades do Tratamento
5.1 Finalidades Específicas
a) Aplicação de instrumentos psicossociais validados (PHQ-9, GAD-7, COPSOQ II-Br, HSE) via WhatsApp para identificação e avaliação de fatores de risco psicossociais relacionados ao trabalho; b) Geração de inventário de riscos psicossociais e plano de ação para subsidiar o PGR do Tenant; c) Cálculo determinístico de scores e classificação de risco; d) Geração de relatórios PDF (PGR detalhado, Resumo Executivo, RIPD/LGPD, Gabarito) para uso regulatório do Tenant; e) Acompanhamento de eficácia das medidas ao longo do tempo, comparando ciclos sucessivos; f) Tratamento de denúncias recebidas via WhatsApp; g) Cobrança e administração contratual com o Tenant; h) Suporte técnico e atendimento; i) Segurança da Plataforma (detecção de fraude, acesso não autorizado, etc.).
5.2 Finalidades Vedadas
A Lumizen não trata os dados para:
a) decisões de aptidão/inaptidão de trabalhadores (PCMSO — competência exclusiva do médico do trabalho); b) discriminação, retaliação ou penalização individual; c) marketing de terceiros; d) venda de dados pessoais; e) qualquer finalidade não declarada nesta Política sem novo consentimento ou base legal específica.
6. Compartilhamento de Dados
6.1 Operadores Subcontratados
A Lumizen utiliza os seguintes operadores subcontratados (sub-processadores), cada um com escopo limitado:
| Operador | Finalidade | Dados acessados | Localização |
|---|---|---|---|
| Z-API (Brasil) | Envio e recebimento de mensagens WhatsApp | Telefone (descriptografado no momento do envio) e mensagens | Brasil |
| Anthropic (EUA) | Geração de textos interpretativos de relatórios via Claude API | Textos agregados anonimizados (nunca dados individuais) | EUA |
| Railway / AWS (EUA/Brasil) | Hospedagem cloud da Plataforma | Todos os dados (em forma criptografada em repouso) | EUA com dados em região Brasil quando disponível |
| Asaas (Brasil) | Processamento de pagamentos | Dados de pagamento e cobrança do Tenant | Brasil |
| PostgreSQL gerenciado (Railway) | Banco de dados | Todos os dados (em forma criptografada) | EUA com região configurável |
Cada operador é vinculado por contrato com cláusulas LGPD compatíveis.
6.2 Compartilhamento com Autoridades
A Lumizen poderá compartilhar dados com autoridades competentes apenas mediante:
a) ordem judicial; b) requisição administrativa formal de autoridade competente (ANPD, MTE/SIT, Receita Federal); c) cumprimento de obrigação legal específica.
Nestes casos, a Lumizen notificará o Tenant e/ou titular antes da divulgação, salvo se a notificação for vedada por lei.
6.3 Compartilhamento Vedado
A Lumizen não vende, não aluga, não troca e não comercializa dados pessoais com terceiros para fins de marketing, publicidade ou qualquer outro objetivo comercial alheio à execução do contrato.
7. Direitos do Titular (LGPD Art. 18)
O titular de dados (colaborador respondente, Usuário Interno do Tenant ou qualquer pessoa cujos dados estejam tratados pela Lumizen) tem os seguintes direitos:
| Direito | Como exercer |
|---|---|
| Confirmação da existência do tratamento | E-mail ao DPO ou ao Tenant (no caso de respondentes) |
| Acesso aos dados | E-mail ao DPO; resposta em até 15 dias |
| Correção de dados incompletos, inexatos ou desatualizados | Painel da Plataforma (Usuário Interno) ou solicitação ao Tenant (respondente) |
| Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade | E-mail ao DPO |
| Portabilidade dos dados | E-mail ao DPO; entrega em formato estruturado em até 15 dias |
| Eliminação dos dados pessoais tratados com consentimento (direito ao esquecimento) | Mensagem de opt-out via WhatsApp (respondente) ou painel/e-mail (Usuário Interno) |
| Informação sobre operadores com quem a Lumizen compartilhou dados | Disponível nesta Política, seção 6.1; atualizada a cada nova subcontratação |
| Informação sobre a possibilidade de não fornecer consentimento e suas consequências | Comunicado antes da coleta |
| Revogação do consentimento | A qualquer momento, sem ônus, conforme cláusula 4.2 |
7.1 Canal de Atendimento
Solicitações relativas a direitos LGPD devem ser endereçadas ao Encarregado pelo Tratamento de Dados Pessoais (DPO):
- E-mail: dpo@lumizen.com.br
- Prazo de resposta: até 15 dias úteis
8. Anonimização e k-Anonimato
8.1 Arquitetura
A Plataforma foi desenhada com princípios de privacy by design e privacy by default (LGPD Art. 46):
a) Cada colaborador recebe um anonymous_id (UUID v4) ao ser cadastrado. b) Telefone é criptografado (Fernet AES) e armazenado em tabela separada das respostas. c) Hash HMAC-SHA256 do telefone é usado apenas para identificar sessão de conversa, não para reconstrução. d) Respostas e scores são vinculados apenas ao anonymous_id. e) Cada Tenant possui chave de criptografia derivada exclusiva — dados de uma empresa não podem ser usados para acessar dados de outra.
8.2 k-Anonimato
A Plataforma adota threshold de k = 5 (cinco respondentes mínimos por agrupamento) para exibição de dados granulares no produto. Esse threshold:
a) está alinhado com a convenção da literatura SST internacional (HSE-IT/UK, COPSOQ III/DK, ISO 45003); b) atende à exigência de "cautela extra para populações reduzidas" do regramento de anonimização brasileiro; c) é mais conservador que a média da literatura geral (k=3).
Departamentos com menos de 5 respondentes não recebem análise individual nos relatórios. Aparecem em seção informativa com recomendação de complementar via metodologia presencial conforme orientação do Guia MTE de Psicossociais (pág. 11).
8.3 Direito ao Esquecimento e Anonimização Irreversível
Quando o titular exerce o direito ao esquecimento, a Lumizen deleta o mapeamento telefone↔anonymous_id. As respostas permanecem no banco em forma anonimizada irreversível — sem o mapeamento, é tecnicamente impossível associá-las à pessoa.
9. Retenção e Descarte
9.1 Períodos de Retenção
| Dado | Período | Razão |
|---|---|---|
Mapeamento telefone↔anonymous_id | 365 dias (configurável pelo Tenant) | Permite re-engajamento e exclusão sob demanda |
| Respostas e scores anonimizados | 20 anos | Período mínimo de retenção do PGR exigido pela NR-1 (subitem 1.5.7.3.3) |
| Logs de acesso e segurança | 6 meses | Investigação de incidentes |
| Logs de aceite de Termos | 5 anos após rescisão do contrato | Comprovação contratual |
| Dados de cobrança | 5 anos | Obrigação fiscal e contábil |
9.2 Descarte
Após o período de retenção, os dados são eliminados de forma segura ou anonimizados de forma irreversível, conforme caso. Backups são também submetidos a políticas de descarte alinhadas.
10. Segurança
10.1 Medidas Técnicas
a) Criptografia em trânsito: TLS 1.2+ em todas as conexões. b) Criptografia em repouso: dados pessoais sensíveis (telefone, etc.) criptografados com chaves derivadas por tenant. c) Hashing de senhas: bcrypt com cost factor adequado. d) Controle de acesso: autenticação obrigatória, controle por papel (RBAC), sessões com expiração. e) Multi-tenancy: isolamento lógico por tenant_id; PostgreSQL Row-Level Security (RLS) como segunda camada. f) Backup criptografado: backups diários com retenção definida. g) Monitoramento: logs estruturados, alertas de comportamento anômalo.
10.2 Medidas Organizacionais
a) Acesso a dados de produção restrito a engenheiros autorizados e com auditoria. b) Treinamento periódico em LGPD para a equipe. c) Política de senhas e MFA para acessos administrativos. d) Plano de resposta a incidentes documentado.
10.3 Notificação de Incidentes
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Lumizen comunicará à ANPD e aos titulares afetados em até 72 horas após a tomada de conhecimento, conforme LGPD Art. 48.
11. Cookies e Tecnologias Similares
A Plataforma utiliza cookies estritamente necessários para:
a) manutenção da sessão de login (cookie de sessão NextAuth); b) preferências de UI; c) proteção contra CSRF.
A Lumizen não utiliza cookies de marketing, publicidade direcionada ou rastreamento de terceiros. Não há integração com pixels de Facebook, Google Ads ou similares no painel autenticado.
12. Transferência Internacional de Dados (LGPD Art. 33)
12.1 Onde os Dados São Processados
A Plataforma utiliza infraestrutura cloud que pode envolver transferência internacional de dados, especialmente:
a) Anthropic (Claude API): Estados Unidos. Utilizado para geração de textos interpretativos. Apenas dados agregados anonimizados são enviados — nunca dados individuais. b) Hospedagem cloud (Railway/AWS): Dados em região com presença no Brasil quando disponível; em alguns casos, transferência aos EUA.
12.2 Salvaguardas
As transferências internacionais ocorrem amparadas por:
a) Cláusulas contratuais específicas com cada operador internacional; b) Garantias técnicas de criptografia e controle de acesso; c) Avaliação de adequação de proteção equiparada ao padrão brasileiro; d) Limitação ao mínimo necessário para a finalidade do serviço.
13. Encarregado pelo Tratamento de Dados Pessoais (DPO)
A Lumizen designou Encarregado interno para receber comunicações de titulares e da ANPD:
- E-mail: dpo@lumizen.com.br
- Atribuições: receber reclamações e comunicações dos titulares, prestar esclarecimentos, adotar providências; receber comunicações da ANPD; orientar funcionários sobre práticas de proteção de dados.
14. Disposições Gerais
14.1 Atualizações desta Política
Esta Política pode ser atualizada para refletir mudanças regulatórias, técnicas ou operacionais. Versões novas são notificadas com 30 (trinta) dias de antecedência via e-mail e/ou painel da Plataforma.
14.2 Versionamento
A versão vigente está sempre disponível em /privacidade. O histórico de versões anteriores é mantido em docs/legal/ no repositório da Lumizen e disponibilizado mediante solicitação ao DPO.
14.3 Conflito com Lei Aplicável
Em caso de conflito entre esta Política e a legislação vigente, prevalece a legislação. As demais cláusulas permanecem válidas.
14.4 Foro
Esta Política rege-se pelas leis da República Federativa do Brasil. Eventuais controvérsias serão dirimidas no foro da Comarca de São Paulo/SP.
Lumizen — R Holdings Encarregado de Proteção de Dados (DPO): dpo@lumizen.com.br Contato geral: contato@lumizen.com.br
Versão 1.0 vigente desde 09/05/2026.