APEX LABS / LUMI

LUMI · DOCUMENTOS E DIREITOS

Política de Privacidade

Versão 2026-09-05 · Atualizado em 5 de setembro de 2026 · Read in English

O LUMI é desenvolvido pela Apex Labs LTDA, CNPJ 33.022.804/0001-40, responsável pelo tratamento dos dados descritos aqui. Endereço: Av. Paulista, 1636 — Sala 1105, Bela Vista, CEP 01310-200, São Paulo, SP, Brasil. Contato de privacidade: info@apexlabsgroup.com.

Versão preparatória para o uso privado atual do LUMI. Antes da abertura ao público, serão concluídas as informações de retenção e transferências internacionais e a revisão dos mecanismos de proteção infantil indicados abaixo.

Para crianças: seus dados, em palavras simples

O LUMI guarda seu apelido, avatar, missões, cofrinho e mensagens para o app funcionar. Seu responsável acompanha suas atividades e cuida da sua conta. As mensagens são da sua família; não existe um perfil público no LUMI. Algumas empresas nos ajudam a guardar os dados e entregar avisos.

Use um apelido. Não escreva seu endereço, escola, telefone ou segredos nos nomes das missões e sonhos. Você pode pedir ajuda ao seu responsável para ver, corrigir ou apagar seus dados. Se algo incomodar, fale com um adulto em quem confia. Não usamos anúncios no app.

1. Dados usados pelo serviço

Inventário do LUMI
CategoriaDados e finalidade
Responsável e acessoNome, e-mail, identificadores da conta e família, senha protegida por hash, registros de sessão e recuperação de senha: criar e proteger a conta e prestar suporte.
Perfil infantilNome ou apelido, usuário, PIN protegido por hash, vínculo familiar, avatar e humor escolhido para o mascote. A API também admite e-mail infantil opcional, embora o formulário atual não o solicite. Não pedimos data de nascimento no formulário atual.
Atividades da famíliaMissões, conclusões e aprovações, histórico, valores de mesada, saldos, metas, pedidos de saque e resgates. São registros de organização familiar; não movimentamos dinheiro.
Mensagens e atendimentoMensagens predefinidas entre responsável e criança, remetente, destinatário, leitura e horários; nome, e-mail e texto livre enviados pelo adulto ao suporte.
Preferências e funcionamentoIdioma, moeda, fuso horário, última atividade, identificadores de notificações e tokens de dispositivo para push. A infraestrutura pode registrar IP, horários, pedidos e erros para operação e segurança.
Assinaturas, quando habilitadasIdentificador da família, plano, estado, validade e eventos de compra/restauração via RevenueCat e lojas. O LUMI não recebe o número completo do cartão usado na loja.

Os dados vêm do responsável, da criança ao usar o app, do aparelho e dos serviços de infraestrutura e assinatura. O código atual não integra publicidade, rastreamento publicitário, acesso a contatos, câmera, microfone ou localização precisa. Não comercializamos dados pessoais.

2. Finalidades e fundamentos

Para os dados do adulto necessários ao serviço, a base prevista é a execução do contrato; para segurança e prevenção de abuso, interesse legítimo, sujeito à avaliação dos direitos envolvidos; para obrigações legais, o cumprimento da obrigação aplicável. Funcionalidades que dependam de consentimento devem permitir uma escolha separada e sua retirada.

O tratamento infantil exige avaliação própria do melhor interesse e da legislação aplicável. O cadastro de um perfil pelo adulto não substitui automaticamente consentimento parental verificável. Antes da disponibilização pública, a Apex Labs concluirá a definição e o registro da base de cada finalidade infantil e implementará as autorizações exigidas.

3. Crianças e responsáveis

Contas de responsável são destinadas a maiores de 18 anos. Perfis infantis são criados e administrados por quem tem responsabilidade legal pela criança. O RGPD/GDPR, a LGPD e, conforme os países de oferta, outras regras infantis são considerados na preparação do serviço. Os requisitos infantis do GDPR, por vezes chamados “GDPR-K”, não são uma certificação separada.

Quando o tratamento se baseia em consentimento em serviços digitais, as condições e idades variam conforme o país. Não adotamos uma idade mundial única. A oferta a menores de 13 anos nos EUA depende também da avaliação e implementação das exigências COPPA. A abertura pública nesses mercados está pendente dessa preparação.

4. Quem recebe os dados

O responsável acessa os dados da própria família. Mensagens são limitadas aos participantes envolvidos; não há rede social pública. Dados podem ser fornecidos a autoridades quando houver obrigação legal. Prestadores e lojas podem ter obrigações e políticas próprias.

5. Localização e transferências internacionais

A operação envolve uma empresa brasileira e prestadores internacionais. Regiões efetivas de banco, hospedagem, suporte e backups, subprocessadores e mecanismos de transferência ainda precisam ser confirmados. Não prometemos armazenamento exclusivo no Brasil ou na União Europeia. Antes da abertura pública serão documentadas as regiões, os contratos e as salvaguardas aplicáveis; essas informações poderão ser solicitadas pelo contato de privacidade.

6. Retenção e exclusão

Os dados de conta e família permanecem durante o uso do serviço. A exclusão pelo responsável inicia uma janela de recuperação de 14 dias. Entrar novamente com a conta do adulto nesse período cancela o pedido. Após a janela, o processo diário de exclusão remove os registros da família do banco ativo. Veja o procedimento de exclusão.

O processo mantém um comprovante técnico com hash do código familiar e datas; ele não deve ser considerado automaticamente anônimo. Uma fila temporária pode guardar nome, e-mail e idioma até o envio da confirmação. Logs, caixa de suporte, backups e registros nos prestadores têm ciclos próprios. Seus prazos máximos e rotinas de eliminação ainda estão em definição e serão publicados antes da abertura ao público. Exceções legais de conservação devem ter finalidade, fundamento e prazo informados.

7. Seus direitos e como pedir ajuda

Conforme a legislação aplicável, você pode solicitar confirmação e acesso, correção, cópia/portabilidade, exclusão, restrição, oposição e informações sobre compartilhamento, bem como retirar consentimento quando essa for a base utilizada, sem invalidar o tratamento anterior. O responsável pode exercer os direitos relativos ao perfil infantil; a criança também pode pedir ajuda.

Escreva para info@apexlabsgroup.com ou use o suporte no app. Indique o pedido e o e-mail da conta. Não envie senha, PIN ou documentos da criança. Podemos solicitar uma verificação proporcional de identidade. Os pedidos seguem os prazos legais aplicáveis; pedidos RGPD normalmente recebem resposta em um mês, com eventual extensão legal justificada. O PDF de atividades do app não é uma exportação completa dos dados pessoais.

Você pode reclamar à ANPD, à CNPD em Portugal ou à autoridade de proteção de dados competente no seu país. Não utilizamos os dados para decisões automatizadas com efeitos jurídicos ou semelhantes; os cálculos de metas e mesada são funcionalidades do app.

8. Aparelho, notificações e segurança

O app mantém preferências, cache e ações offline no aparelho; o token de sessão usa armazenamento seguro do sistema. Senhas e PINs são armazenados como hash no servidor. As comunicações com a API de produção usam HTTPS e os acessos são limitados à família autenticada. Essas medidas reduzem riscos, mas não eliminam todos eles.

Você pode desativar avisos nas configurações do sistema. A permissão de exibir notificações não é consentimento geral: a inicialização do SDK e os identificadores técnicos precisam de tratamento próprio. Avisos podem aparecer na tela bloqueada; ajuste a prévia no aparelho.

Estas páginas legais não carregam analytics, anúncios, fontes externas nem cookies opcionais por código próprio. A infraestrutura de hospedagem pode processar registros técnicos. O site institucional e seu formulário têm recursos adicionais, como fontes externas e envio de mensagens de contato.

9. Atualizações

Esta versão é datada de 5 de setembro de 2026. Alterações relevantes serão comunicadas antes de entrarem em vigor; quando necessário, uma nova escolha será solicitada. Uma mudança de política não autoriza retroativamente uma nova finalidade.


LUMI · DOCUMENTS AND RIGHTS

Privacy Policy

Version 2026-09-05 · Updated 5 September 2026 · Ler em português

LUMI is developed by Apex Labs LTDA, CNPJ 33.022.804/0001-40, the controller for the processing described here. Address: Av. Paulista, 1636 — Sala 1105, Bela Vista, CEP 01310-200, São Paulo, SP, Brazil. Privacy contact: info@apexlabsgroup.com.

Preparatory version for LUMI’s current private use. Retention, international transfers and child protection mechanisms described below must be completed before public availability.

For children: your information, simply explained

LUMI saves your nickname, avatar, missions, savings goals and messages so the app works. Your guardian follows your activities and manages your account. Messages stay within your family; LUMI has no public profiles. Some companies help us store information and deliver notifications.

Use a nickname. Do not put your address, school, phone number or secrets in mission or goal names. Ask your guardian to help you see, correct or delete your information. Talk to an adult you trust if something makes you uncomfortable. The app has no advertising.

1. Information used

Information comes from guardians, children’s use, devices and service providers. The current code has no advertising, advertising tracking, contacts, camera, microphone or precise location integration. We do not sell personal information.

2. Purposes and legal grounds

The intended grounds for necessary adult account processing are contract performance; for security and abuse prevention, legitimate interests subject to rights assessment; and compliance with applicable legal obligations. Consent-based features require separate choices and withdrawal.

Children’s processing requires its own best-interests and legal assessment. An adult creating a profile does not automatically establish verifiable parental consent. Before public availability, Apex Labs will finalize the grounds for each child-related purpose and implement required authorizations and records.

3. Children and guardians

Guardian accounts are for adults aged 18 or over. Child profiles are created and managed by a legally responsible guardian. Preparations consider GDPR, Brazil’s LGPD and other child protection rules where offered. “GDPR-K” refers to GDPR child protections, not a separate certification. Digital consent ages and conditions vary by country; there is no single worldwide threshold. Offering the service to US children under 13 also depends on assessing and implementing COPPA requirements. Public availability in these markets awaits this work.

4. Recipients

Guardians access their own family’s data. Messages are limited to their participants; there is no public social network. Authorities may receive data where legally required. Providers and stores may have their own duties and policies.

5. International transfers

Operations involve a Brazilian company and international providers. Actual database, hosting, support and backup regions, subprocessors and transfer mechanisms still need confirmation. We do not promise Brazil-only or EU-only storage. Regions, contracts and applicable safeguards will be documented before public availability and can be requested through our privacy contact.

6. Retention and deletion

Account and family data remain during service use. A guardian’s deletion request starts a 14-day recovery window. Signing in again as the adult during that window cancels deletion. After it ends, the daily purge removes family records from the active database. See account deletion.

A technical receipt retains a family-code hash and dates; this should not automatically be treated as anonymous. A temporary queue may hold name, email and language until confirmation is sent. Logs, support mail, backups and provider records have separate cycles. Maximum periods and erasure procedures remain to be defined and will be published before public availability. Any legal retention exception must specify its purpose, grounds and duration.

7. Rights and requests

Depending on applicable law, request confirmation/access, correction, a copy/portability, deletion, restriction, objection and sharing information, or withdraw consent without affecting earlier lawful processing. Guardians can act for child profiles; children can also ask for help.

Email info@apexlabsgroup.com or use in-app support. State your request and account email; do not send passwords, PINs or children’s identity documents. Proportionate identity verification may be needed. Legal response deadlines apply; GDPR requests normally receive a response within one month, with any lawful extension explained. The activities PDF is not a full personal-data export.

You may complain to ANPD, Portugal’s CNPD or your competent supervisory authority. We do not use data for automated decisions with legal or similarly significant effects; allowance and goal calculations are app features.

8. Devices, notifications and security

Preferences, cached data and offline actions are stored locally; session tokens use secure system storage. Server passwords and PINs are hashed. Production API traffic uses HTTPS and access is limited to the authenticated family. These measures reduce, but do not eliminate, risk.

You can disable notifications in system settings. Display permission is not general consent: SDK initialization and technical identifiers require separate assessment. Notifications may appear on a lock screen; adjust previews on your device.

These legal pages load no analytics, ads, external fonts or optional cookies through their own code. Hosting may process technical logs. The corporate site and contact form have additional features, including external fonts and contact submissions.

9. Changes

This version is dated 5 September 2026. Material changes will be communicated before taking effect and a new choice requested where required. A policy change does not retroactively authorize a new purpose.