Política de Privacidade

Última atualização: 19 de agosto de 2026

Esta política explica como o Lumio trata dados pessoais, em atendimento à Lei 13.709/2018 (LGPD). Ela vale para o site, para o sistema e para as comunicações que enviamos. A linguagem é direta de propósito: você precisa entender o que acontece com os dados sem precisar de advogado.

1. Quem é o controlador

O Lumio é operado por Tito Agência Digital, responsável pelas decisões sobre o tratamento dos dados da plataforma. Contato do encarregado (DPO): hugo@titodigital.com.br.

2. Dois papéis diferentes

Somos controladores dos dados de quem contrata o Lumio: a empresa revendedora de energia e as pessoas que acessam o sistema.

Somos operadores dos dados que essa empresa cadastra sobre os clientes dela — os consumidores que recebem as faturas. Nesse caso, quem decide o que é coletado e por quê é a própria empresa contratante; nós apenas processamos em nome dela, seguindo o contrato.

3. Dados que tratamos

De quem contrata:

  • identificação e contato: nome, e-mail, telefone, CPF ou CNPJ
  • endereço de cobrança
  • dados de acesso: senha (armazenada apenas como hash), registros de login e de ações no sistema
  • dados de pagamento da assinatura, processados pelo Asaas — nunca recebemos nem armazenamos número de cartão

Dos consumidores cadastrados pela empresa contratante:

  • nome, telefone, e-mail e endereço
  • CPF ou CNPJ, quando informado, exigido para emitir a cobrança
  • unidade consumidora e dados da fatura de energia: consumo, valores, vencimento e histórico

4. Para que usamos e com qual base legal

  • executar o contrato: criar contas, ler faturas, calcular valores, emitir cobranças e enviar os documentos por WhatsApp e e-mail (art. 7º, V)
  • cumprir obrigações legais e fiscais, incluindo guarda de registros de acesso (art. 7º, II)
  • legítimo interesse em manter o serviço seguro e prevenir fraude, como bloqueio após tentativas de login falhas (art. 7º, IX)
  • consentimento, quando pedimos algo além disso — e nesse caso você pode retirar a qualquer momento

5. Com quem compartilhamos

Só com quem é necessário para o serviço funcionar, e cada um recebe apenas o mínimo:

  • Asaas — meio de pagamento: emite as cobranças e processa cartão e Pix
  • Google (Gmail API) — leitura das faturas na caixa autorizada pela empresa e envio dos e-mails
  • provedor de WhatsApp — entrega das mensagens com a fatura
  • hospedagem e banco de dados em servidor próprio, na União Europeia
  • autoridades públicas, quando houver obrigação legal ou ordem judicial

Não vendemos dados pessoais e não fazemos publicidade com eles.

6. Transferência internacional

Nossos servidores ficam na Alemanha, e alguns fornecedores (como o Google) operam fora do Brasil. Essas transferências acontecem com base na execução do contrato e em cláusulas contratuais dos próprios fornecedores, conforme os arts. 33 e 34 da LGPD.

7. Por quanto tempo guardamos

  • dados da conta e das cobranças: enquanto o contrato durar e, depois, pelo prazo exigido pela legislação fiscal
  • registros de acesso: 6 meses, conforme o Marco Civil da Internet
  • faturas e PDFs gerados: enquanto a empresa contratante mantiver a conta ativa, ou até que ela solicite a exclusão

8. Segurança

  • senhas guardadas como hash, nunca em texto puro
  • chaves de integração e credenciais criptografadas em AES-256-GCM no banco
  • acesso em dois fatores disponível para as contas administrativas
  • isolamento por empresa: cada conta só alcança os próprios dados
  • trilha de auditoria das ações sensíveis, com usuário, ação e IP
  • tráfego sempre por HTTPS

9. Cookies

Usamos apenas cookies necessários: o que mantém sua sessão depois do login e o que protege contra requisições forjadas. Não há cookie de publicidade nem de análise de comportamento. Bloquear esses cookies impede o login de funcionar.

10. Seus direitos

A LGPD garante a você: confirmação de que tratamos seus dados, acesso, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamentos, revogação de consentimento e revisão de decisões automatizadas. Para exercer, escreva para hugo@titodigital.com.br — respondemos em até 15 dias.

Se você é consumidor cadastrado por uma revendedora, o pedido deve ir primeiro a ela, que decide sobre esses dados. Podemos encaminhar seu contato.

11. Incidentes

Em caso de incidente de segurança com risco relevante, comunicamos os afetados e a ANPD nos prazos da lei, informando o que aconteceu, quais dados foram envolvidos e o que fizemos a respeito.

12. Mudanças nesta política

Se algo mudar, atualizamos esta página e a data no topo. Mudanças relevantes são avisadas dentro do sistema antes de entrar em vigor.

Dúvidas sobre privacidade: hugo@titodigital.com.br