LUMI · DOCUMENTOS E DIREITOS
Política de Privacidade
O LUMI é desenvolvido pela Apex Labs LTDA, CNPJ 33.022.804/0001-40, responsável pelo tratamento dos dados descritos aqui. Endereço: Av. Paulista, 1636 — Sala 1105, Bela Vista, CEP 01310-200, São Paulo, SP, Brasil. Contato de privacidade: info@apexlabsgroup.com.
Versão preparatória para o uso privado atual do LUMI. Antes da abertura ao público, serão concluídas as informações de retenção e transferências internacionais e a revisão dos mecanismos de proteção infantil indicados abaixo.
Para crianças: seus dados, em palavras simples
O LUMI guarda seu apelido, avatar, missões, cofrinho e mensagens para o app funcionar. Seu responsável acompanha suas atividades e cuida da sua conta. As mensagens são da sua família; não existe um perfil público no LUMI. Algumas empresas nos ajudam a guardar os dados e entregar avisos.
Use um apelido. Não escreva seu endereço, escola, telefone ou segredos nos nomes das missões e sonhos. Você pode pedir ajuda ao seu responsável para ver, corrigir ou apagar seus dados. Se algo incomodar, fale com um adulto em quem confia. Não usamos anúncios no app.
1. Dados usados pelo serviço
| Categoria | Dados e finalidade |
|---|---|
| Responsável e acesso | Nome, e-mail, identificadores da conta e família, senha protegida por hash, registros de sessão e recuperação de senha: criar e proteger a conta e prestar suporte. |
| Perfil infantil | Nome ou apelido, usuário, PIN protegido por hash, vínculo familiar, avatar e humor escolhido para o mascote. A API também admite e-mail infantil opcional, embora o formulário atual não o solicite. Não pedimos data de nascimento no formulário atual. |
| Atividades da família | Missões, conclusões e aprovações, histórico, valores de mesada, saldos, metas, pedidos de saque e resgates. São registros de organização familiar; não movimentamos dinheiro. |
| Mensagens e atendimento | Mensagens predefinidas entre responsável e criança, remetente, destinatário, leitura e horários; nome, e-mail e texto livre enviados pelo adulto ao suporte. |
| Preferências e funcionamento | Idioma, moeda, fuso horário, última atividade, identificadores de notificações e tokens de dispositivo para push. A infraestrutura pode registrar IP, horários, pedidos e erros para operação e segurança. |
| Assinaturas, quando habilitadas | Identificador da família, plano, estado, validade e eventos de compra/restauração via RevenueCat e lojas. O LUMI não recebe o número completo do cartão usado na loja. |
Os dados vêm do responsável, da criança ao usar o app, do aparelho e dos serviços de infraestrutura e assinatura. O código atual não integra publicidade, rastreamento publicitário, acesso a contatos, câmera, microfone ou localização precisa. Não comercializamos dados pessoais.
2. Finalidades e fundamentos
Para os dados do adulto necessários ao serviço, a base prevista é a execução do contrato; para segurança e prevenção de abuso, interesse legítimo, sujeito à avaliação dos direitos envolvidos; para obrigações legais, o cumprimento da obrigação aplicável. Funcionalidades que dependam de consentimento devem permitir uma escolha separada e sua retirada.
O tratamento infantil exige avaliação própria do melhor interesse e da legislação aplicável. O cadastro de um perfil pelo adulto não substitui automaticamente consentimento parental verificável. Antes da disponibilização pública, a Apex Labs concluirá a definição e o registro da base de cada finalidade infantil e implementará as autorizações exigidas.
3. Crianças e responsáveis
Contas de responsável são destinadas a maiores de 18 anos. Perfis infantis são criados e administrados por quem tem responsabilidade legal pela criança. O RGPD/GDPR, a LGPD e, conforme os países de oferta, outras regras infantis são considerados na preparação do serviço. Os requisitos infantis do GDPR, por vezes chamados “GDPR-K”, não são uma certificação separada.
Quando o tratamento se baseia em consentimento em serviços digitais, as condições e idades variam conforme o país. Não adotamos uma idade mundial única. A oferta a menores de 13 anos nos EUA depende também da avaliação e implementação das exigências COPPA. A abertura pública nesses mercados está pendente dessa preparação.
4. Quem recebe os dados
- Supabase: banco de dados da aplicação e armazenamento dos registros de conta e família.
- Google Cloud Run: execução da API e infraestrutura operacional.
- Google Firebase Cloud Messaging e Apple APNs, quando habilitado: entrega de notificações, identificadores de dispositivo e conteúdo dos avisos. Push iOS depende de configuração adicional.
- RevenueCat e Apple/Google, quando assinaturas estão habilitadas: gestão e validação de compras e direitos de acesso.
- Serviço de e-mail configurado pela Apex Labs: recuperação de senha, suporte e confirmação de exclusão. A identificação contratual do provedor será concluída antes da abertura pública.
- Cloudflare: hospedagem e entrega deste site. Se o adulto escolher WhatsApp, o atendimento também passa pelo serviço da Meta, segundo suas próprias condições.
O responsável acessa os dados da própria família. Mensagens são limitadas aos participantes envolvidos; não há rede social pública. Dados podem ser fornecidos a autoridades quando houver obrigação legal. Prestadores e lojas podem ter obrigações e políticas próprias.
5. Localização e transferências internacionais
A operação envolve uma empresa brasileira e prestadores internacionais. Regiões efetivas de banco, hospedagem, suporte e backups, subprocessadores e mecanismos de transferência ainda precisam ser confirmados. Não prometemos armazenamento exclusivo no Brasil ou na União Europeia. Antes da abertura pública serão documentadas as regiões, os contratos e as salvaguardas aplicáveis; essas informações poderão ser solicitadas pelo contato de privacidade.
6. Retenção e exclusão
Os dados de conta e família permanecem durante o uso do serviço. A exclusão pelo responsável inicia uma janela de recuperação de 14 dias. Entrar novamente com a conta do adulto nesse período cancela o pedido. Após a janela, o processo diário de exclusão remove os registros da família do banco ativo. Veja o procedimento de exclusão.
O processo mantém um comprovante técnico com hash do código familiar e datas; ele não deve ser considerado automaticamente anônimo. Uma fila temporária pode guardar nome, e-mail e idioma até o envio da confirmação. Logs, caixa de suporte, backups e registros nos prestadores têm ciclos próprios. Seus prazos máximos e rotinas de eliminação ainda estão em definição e serão publicados antes da abertura ao público. Exceções legais de conservação devem ter finalidade, fundamento e prazo informados.
7. Seus direitos e como pedir ajuda
Conforme a legislação aplicável, você pode solicitar confirmação e acesso, correção, cópia/portabilidade, exclusão, restrição, oposição e informações sobre compartilhamento, bem como retirar consentimento quando essa for a base utilizada, sem invalidar o tratamento anterior. O responsável pode exercer os direitos relativos ao perfil infantil; a criança também pode pedir ajuda.
Escreva para info@apexlabsgroup.com ou use o suporte no app. Indique o pedido e o e-mail da conta. Não envie senha, PIN ou documentos da criança. Podemos solicitar uma verificação proporcional de identidade. Os pedidos seguem os prazos legais aplicáveis; pedidos RGPD normalmente recebem resposta em um mês, com eventual extensão legal justificada. O PDF de atividades do app não é uma exportação completa dos dados pessoais.
Você pode reclamar à ANPD, à CNPD em Portugal ou à autoridade de proteção de dados competente no seu país. Não utilizamos os dados para decisões automatizadas com efeitos jurídicos ou semelhantes; os cálculos de metas e mesada são funcionalidades do app.
8. Aparelho, notificações e segurança
O app mantém preferências, cache e ações offline no aparelho; o token de sessão usa armazenamento seguro do sistema. Senhas e PINs são armazenados como hash no servidor. As comunicações com a API de produção usam HTTPS e os acessos são limitados à família autenticada. Essas medidas reduzem riscos, mas não eliminam todos eles.
Você pode desativar avisos nas configurações do sistema. A permissão de exibir notificações não é consentimento geral: a inicialização do SDK e os identificadores técnicos precisam de tratamento próprio. Avisos podem aparecer na tela bloqueada; ajuste a prévia no aparelho.
Estas páginas legais não carregam analytics, anúncios, fontes externas nem cookies opcionais por código próprio. A infraestrutura de hospedagem pode processar registros técnicos. O site institucional e seu formulário têm recursos adicionais, como fontes externas e envio de mensagens de contato.
9. Atualizações
Esta versão é datada de 5 de setembro de 2026. Alterações relevantes serão comunicadas antes de entrarem em vigor; quando necessário, uma nova escolha será solicitada. Uma mudança de política não autoriza retroativamente uma nova finalidade.