Política de Privacidade
Última atualização: 19 de agosto de 2026
Esta política explica como o Lumio trata dados pessoais, em atendimento à Lei 13.709/2018 (LGPD). Ela vale para o site, para o sistema e para as comunicações que enviamos. A linguagem é direta de propósito: você precisa entender o que acontece com os dados sem precisar de advogado.
1. Quem é o controlador
O Lumio é operado por Tito Agência Digital, responsável pelas decisões sobre o tratamento dos dados da plataforma. Contato do encarregado (DPO): hugo@titodigital.com.br.
2. Dois papéis diferentes
Somos controladores dos dados de quem contrata o Lumio: a empresa revendedora de energia e as pessoas que acessam o sistema.
Somos operadores dos dados que essa empresa cadastra sobre os clientes dela — os consumidores que recebem as faturas. Nesse caso, quem decide o que é coletado e por quê é a própria empresa contratante; nós apenas processamos em nome dela, seguindo o contrato.
3. Dados que tratamos
De quem contrata:
- identificação e contato: nome, e-mail, telefone, CPF ou CNPJ
- endereço de cobrança
- dados de acesso: senha (armazenada apenas como hash), registros de login e de ações no sistema
- dados de pagamento da assinatura, processados pelo Asaas — nunca recebemos nem armazenamos número de cartão
Dos consumidores cadastrados pela empresa contratante:
- nome, telefone, e-mail e endereço
- CPF ou CNPJ, quando informado, exigido para emitir a cobrança
- unidade consumidora e dados da fatura de energia: consumo, valores, vencimento e histórico
4. Para que usamos e com qual base legal
- executar o contrato: criar contas, ler faturas, calcular valores, emitir cobranças e enviar os documentos por WhatsApp e e-mail (art. 7º, V)
- cumprir obrigações legais e fiscais, incluindo guarda de registros de acesso (art. 7º, II)
- legítimo interesse em manter o serviço seguro e prevenir fraude, como bloqueio após tentativas de login falhas (art. 7º, IX)
- consentimento, quando pedimos algo além disso — e nesse caso você pode retirar a qualquer momento
5. Com quem compartilhamos
Só com quem é necessário para o serviço funcionar, e cada um recebe apenas o mínimo:
- Asaas — meio de pagamento: emite as cobranças e processa cartão e Pix
- Google (Gmail API) — leitura das faturas na caixa autorizada pela empresa e envio dos e-mails
- provedor de WhatsApp — entrega das mensagens com a fatura
- hospedagem e banco de dados em servidor próprio, na União Europeia
- autoridades públicas, quando houver obrigação legal ou ordem judicial
Não vendemos dados pessoais e não fazemos publicidade com eles.
6. Transferência internacional
Nossos servidores ficam na Alemanha, e alguns fornecedores (como o Google) operam fora do Brasil. Essas transferências acontecem com base na execução do contrato e em cláusulas contratuais dos próprios fornecedores, conforme os arts. 33 e 34 da LGPD.
7. Por quanto tempo guardamos
- dados da conta e das cobranças: enquanto o contrato durar e, depois, pelo prazo exigido pela legislação fiscal
- registros de acesso: 6 meses, conforme o Marco Civil da Internet
- faturas e PDFs gerados: enquanto a empresa contratante mantiver a conta ativa, ou até que ela solicite a exclusão
8. Segurança
- senhas guardadas como hash, nunca em texto puro
- chaves de integração e credenciais criptografadas em AES-256-GCM no banco
- acesso em dois fatores disponível para as contas administrativas
- isolamento por empresa: cada conta só alcança os próprios dados
- trilha de auditoria das ações sensíveis, com usuário, ação e IP
- tráfego sempre por HTTPS
9. Cookies
Usamos apenas cookies necessários: o que mantém sua sessão depois do login e o que protege contra requisições forjadas. Não há cookie de publicidade nem de análise de comportamento. Bloquear esses cookies impede o login de funcionar.
10. Seus direitos
A LGPD garante a você: confirmação de que tratamos seus dados, acesso, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamentos, revogação de consentimento e revisão de decisões automatizadas. Para exercer, escreva para hugo@titodigital.com.br — respondemos em até 15 dias.
Se você é consumidor cadastrado por uma revendedora, o pedido deve ir primeiro a ela, que decide sobre esses dados. Podemos encaminhar seu contato.
11. Incidentes
Em caso de incidente de segurança com risco relevante, comunicamos os afetados e a ANPD nos prazos da lei, informando o que aconteceu, quais dados foram envolvidos e o que fizemos a respeito.
12. Mudanças nesta política
Se algo mudar, atualizamos esta página e a data no topo. Mudanças relevantes são avisadas dentro do sistema antes de entrar em vigor.
Dúvidas sobre privacidade: hugo@titodigital.com.br