Versão 2 · vigente desde 28/09/2026

Política de dados

Para a operação da Lumo: inventário, bases legais, retenção, operadores, incidente e encarregado. Rascunho até revisão jurídica.

1. Papéis

  • Controladora: Lumo, para os dados da plataforma (cadastro, verificação, risco, auditoria).
  • Controlador: cada locador, para os dados do próprio contrato de locação (termos, cobrança, vistoria, multa).
  • Operadores: Didit, Google (Gemini, Cloud Storage), Resend, FusionAuth (infraestrutura própria), Nukk.
  • Encarregado (DPO): privacidade@lumobr.com.br. Responde a titulares e à ANPD.

2. Inventário de dados pessoais

Tabela Dados Titular Base legal Retenção
pessoa CPF, nome, nascimento, nível de verificação locador PF, responsável PJ, motorista execução de contrato vida da conta + 5 anos
usuario e-mail, nome, telefone, id no diretório todos execução de contrato vida da conta + 5 anos
cadastro, cadastro_motorista dados do documento, e-mail, telefone, IP, navegador, sessão de verificação quem está se cadastrando execução de contrato (procedimento preliminar) expirado: apagado em 48 h; reprovado: 90 dias
documento (identidade) imagem/PDF de CNH, comprovante de residência, cartão CNPJ motorista, responsável consentimento (biometria) e execução de contrato onboarding/locação vigente + 5 anos
verificacao resultado, fonte, evidência minimizada (scores, status), validade motorista legítimo interesse (fraude), execução de contrato 5 anos
avaliacao_risco, decisao_onboarding, nota_risco score, fatores, decisão, justificativa motorista legítimo interesse; execução de contrato 5 anos
consentimento tipo, versão do texto, data, revogação, navegador motorista obrigação legal (prova do consentimento) vida da conta + 5 anos
aceite_politica versão aceita, data, IP, navegador todos obrigação legal vida da conta + 5 anos
cnh, endereco dados da CNH e do endereço vigentes motorista execução de contrato; obrigação legal (multa) vida da conta + 5 anos
locacao, fatura, pagamento, leitura_odometro, infracao termos, cobrança, KM, multas motorista, locador execução de contrato; obrigação legal (fiscal, trânsito) encerramento + 5 anos
acesso_documento quem pediu a URL de um documento, quando, por quê quem acessou obrigação legal / accountability 5 anos
audit_log ator, ação, antes/depois, IP quem agiu obrigação legal / accountability 5 anos
convite, token_senha e-mail de destino, token em hash convidado execução de contrato (preliminar) vencido: 90 dias
pedido_titular tipo, detalhe, resposta titular obrigação legal 5 anos

3. Bases legais por tratamento

  1. Identificação e contrato (cadastro, CNH, endereço, locação, cobrança): execução de contrato, art. 7º, V.
  2. Identificação do condutor em infração: obrigação legal (Código de Trânsito), art. 7º, II.
  3. Prevenção à fraude (busca facial 1:N, duplicidade de documento, restrição interna): legítimo interesse, art. 7º, IX. Teste de balanceamento: finalidade legítima e concreta (fraude de identidade em locação de veículo), necessidade (não há meio menos invasivo para detectar o mesmo rosto sob outro CPF), expectativa do titular (informada no consentimento de biometria e na política), salvaguardas (resultado minimizado, locador não vê imagem, decisão humana).
  4. Biometria (prova de vida ativa, comparação de rosto, busca 1:N): consentimento específico e destacado, art. 11, I, colhido em passo próprio do cadastro, com a versão do texto registrada; revogável a qualquer momento.
  5. Compartilhamento do dossiê com outro locador: consentimento específico (tipo compartilhar_dossie); o reaproveitamento de verificações entre organizações entrega só o resultado.
  6. Comunicações operacionais (convite, senha, fatura): execução de contrato. Marketing: consentimento, tipo comunicacao (não usado hoje).

4. Minimização

  • O locador recebe resultado, nunca imagem nem vídeo (documento.visibilidade = plataforma).
  • Da Didit guardamos o resultado minimizado em verificacao.evidencia (status, scores, id da sessão), não os dados brutos.
  • O Gemini recebe o documento para leitura e a resposta guardada são os campos extraídos com confiança; o conteúdo não é usado para treinar modelos (configuração do fornecedor).
  • CPF aparece mascarado nas listas; a chave do arquivo no storage nunca é URL pública.

5. Decisão automatizada (art. 20)

A política de risco é determinística e versionada; os fatores ficam abertos em avaliacao_risco. O agente só sugere; a decisão é humana e registra autor, justificativa comunicável e sobreposição. O titular pede revisão em pedido_titular (tipo revisao_de_decisao).

6. Direitos do titular (art. 18)

Canal: área Meus dados e privacidade@lumobr.com.br. Registro em pedido_titular com prazo de 15 dias (art. 19). Revogação de biometria: atendida na hora (consentimento.revogado_em, pessoa volta a documento, verificações biométricas deixam de valer para reaproveitamento). Eliminação: respeita a retenção por obrigação legal (multas, fiscal, prescrição) e é executada por anonimização quando cabível.

7. Retenção e descarte

Job diário (RetencaoDeDados): cadastro expirado perde dados pessoais e arquivos no storage; cadastro reprovado há mais de 90 dias, idem; tokens de senha e convites vencidos há mais de 90 dias são apagados. Os prazos de 5 anos passam a vencer a partir do encerramento das primeiras locações e entram no mesmo job. Toda eliminação fica em audit_log.

8. Operadores e transferência internacional

Operador Serviço Dados Local Salvaguarda
Didit verificação de identidade documento, selfie/vídeo, CPF, IP fora do Brasil cláusulas contratuais padrão (art. 33, II)
Google Cloud Storage guarda de arquivos documentos e fotos southamerica-east1 (São Paulo) contrato de tratamento
Google (Gemini) leitura de documentos imagem/PDF do documento pode ser fora do Brasil cláusulas contratuais; sem uso para treino
Resend e-mail transacional e-mail, nome, conteúdo da mensagem fora do Brasil cláusulas contratuais
FusionAuth credenciais e-mail, hash de senha, claims infraestrutura da Lumo (Nukk) interno
Nukk hospedagem tudo o que está no banco Brasil contrato de tratamento

9. Incidente de segurança (art. 48)

Registro do incidente (data, dados afetados, titulares, causa, medidas), avaliação de risco pelo encarregado, comunicação à ANPD e aos titulares em prazo razoável quando houver risco ou dano relevante, e ação corretiva registrada em audit_log.

10. Relatório de impacto (RIPD)

A biometria e a busca facial 1:N têm relatório de impacto próprio, guardado em docs/lgpd/ripd-biometria.md no repositório, revisado a cada mudança material no fluxo de verificação.

Veja também: Termos de uso · Política de privacidade. Dúvidas e pedidos sobre os seus dados: privacidade@lumobr.com.br.