Lomu One

Política de Privacidade

Versão v1.5 · vigente a partir de 13/08/2026

Visão rápida

• Esta Política se aplica aos representantes e usuários das contas Lomu One e também explica o papel da Lomu quando uma pessoa conversa com um negócio que usa o Lomu One.

• Nos dados de cadastro, contrato, cobrança, suporte e segurança, a Lomu decide as finalidades e atua como controladora.

• No conteúdo do atendimento ao Cliente Final, o negócio assinante - por exemplo, o restaurante, a clínica ou o prestador - é o controlador; a Lomu atua como operadora, seguindo suas instruções.

• O Lomu One atende contatos inbound. Não oferece outbound, campanhas de prospecção ou disparo de mensagens em massa.

• O feedback pós-atendimento, quando habilitado, aparece somente no encerramento da conversa ativa; não existe mensagem posterior para solicitar resposta.

• Recursos de IA podem processar o contexto necessário da conversa. A Lomu não utiliza conteúdo identificável para treinar, aprimorar ou desenvolver modelos próprios ou de terceiros sem autorização prévia, específica, destacada e documentada do Assinante.

• A conexão do WhatsApp é baseada em sessão e não utiliza a API oficial do WhatsApp Business nem integração afiliada, autorizada, fornecida ou homologada pela Meta.

• Para administrar o plano, o uso justo e a sustentabilidade do serviço, a Lomu mede separadamente clientes únicos atendidos no mês e Mensagens Processadas nas últimas 168 horas, além de métricas técnicas e custos operacionais atribuíveis à conta. Essas medições não geram cobrança por mensagem nem repasse separado do custo dos modelos de IA.

• Também tratamos o estado comercial da conta, as datas do Trial, a concessão ou o encerramento de Cortesia, o plano ou capacidade de referência e o histórico dessas alterações. Trial e Cortesia não reduzem os controles de segurança, auditoria, proteção de dados ou monitoramento de consumo.

• Pedidos sobre a conversa devem ser dirigidos primeiro ao negócio atendente. Pedidos sobre a conta Lomu podem ser enviados a privacidade@lomu.com.br.

1. Quem é a Lomu e como falar conosco

1.1. Esta Política é fornecida por LOMU LAB TECNOLOGIA LTDA, CNPJ nº 04.309.652/0001-63, com sede na Rua Piauí, nº 191, 3º andar, apto. 32, Bloco C, Edifício Centro Comercial Londrina, Centro, CEP 86010-906, Londrina/PR, responsável pelo Lomu One nas operações descritas como próprias.

1.2. Canal de privacidade e direitos: privacidade@lomu.com.br. Responsável pelo canal institucional: LOMU LAB TECNOLOGIA LTDA. Suporte geral: suporte@lomu.com.br.

1.3. A indicação acima identifica o canal institucional e não equivale, por si só, à designação formal de encarregado. Se a Lomu estiver dispensada de indicar encarregado pelas regras aplicáveis aos agentes de pequeno porte, manterá esse canal eficaz para titulares e ANPD. Se houver designação formal ou obrigação de indicar encarregado, sua identidade e contato serão divulgados conforme a LGPD e a regulamentação da ANPD.

2. A quem esta Política se aplica

• Representantes, administradores e Usuários Autorizados do Assinante.

• Pessoas que visitam as páginas da Lomu, solicitam demonstração, suporte ou contratação.

• Clientes Finais que conversam, pelo WhatsApp, com um Assinante que utiliza o Lomu One.

• Fornecedores e contatos profissionais que se relacionam com a Lomu.

Esta Política não substitui o aviso de privacidade do Assinante nem as políticas do WhatsApp, da Meta, do Banco Inter, do Asaas ou de outros terceiros.

3. Nossos papéis na LGPD

Contexto — Quem decide — Papel da Lomu — Exemplos

Conta e relação contratual — Lomu — Controladora — Cadastro do representante, login, estado comercial, Trial, Cortesia, plano, cobrança, aceite, suporte, comunicações operacionais e defesa de direitos.

Segurança e prevenção a abuso — Lomu — Controladora — Logs, IP, auditoria, detecção de fraude, proteção da conta, estabilidade e incidentes próprios.

Atendimento do Cliente Final — Assinante — Operadora — Mensagens, histórico, consultas autorizadas, pedidos, agendamentos, arquivos, feedbacks, análises, resumos, memória e respostas de IA.

Pagamento — Lomu, Banco Inter e/ou Asaas, conforme a operação — Compartilhadora; os prestadores podem atuar como controladores próprios — Banco Inter como meio principal e Asaas em contingência: cobrança, antifraude, identificação do pagador e obrigações financeiras/regulatórias.

Canal WhatsApp — Assinante e Meta/WhatsApp, conforme seus termos — Integradora técnica por sessão não homologada — Número, perfil, mensagens e metadados tratados na sessão e no canal.

Capacidade, uso justo e viabilidade — Lomu — Controladora — Plano, atendentes automatizados, clientes únicos atendidos, mensagens processadas, percentuais de uso, telemetria técnica, custos atribuíveis, margem estimada, alertas e eventos de inativação, reativação ou revisão comercial.

O papel é definido por operação, e não apenas pelo nome da empresa. Se a Lomu passar a determinar finalidade própria para um tratamento, responderá como controladora por essa finalidade.

4. Dados que podemos tratar

Categoria — Exemplos — Titulares/Origem

Cadastro e representação — Nome, e-mail, telefone, cargo, empresa, CNPJ/CPF quando necessário, poderes e preferências de contato. — Representante; fornecidos no cadastro, pedido ou suporte.

Conta e autenticação — Identificador, credencial protegida, sessão, perfil, permissões, eventos de login, recuperação e aceite. — Usuários Autorizados; gerados no uso e por serviços de autenticação.

Uso e segurança — IP, data/hora, dispositivo, navegador, cookies necessários, ações, erros, auditoria, risco e diagnóstico. — Usuários; coletados automaticamente.

Cobrança — Plano, valor, vencimento, status, identificador de cobrança, pagador e dados fiscais necessários. — Assinante/pagador; Lomu, Banco Inter e, em contingência, Asaas. A Lomu não deve armazenar número completo de cartão.

Suporte e relacionamento — Mensagens, gravações quando informadas, anexos, solicitações, avaliações e histórico de atendimento à conta. — Representantes e usuários; fornecidos ao suporte.

Dados de Atendimento — Nome, telefone, perfil, mensagens, áudios, imagens, arquivos, dados cadastrais consultados, datas, horários, agendamentos, pedidos, itens, valores, endereços de entrega, orçamentos, pendências financeiras, documentos ou segundas vias, preferências, reclamações, feedbacks e histórico. — Cliente Final; recebidos pelo Assinante via WhatsApp ou obtidos de fontes por ele autorizadas.

Dados derivados pela IA — Intenção, classificação, resumo, memória operacional, pendências, respostas geradas, indicadores de qualidade, satisfação e análises pós-atendimento. — Gerados para o atendimento, sob instruções do Assinante; agregados ou minimizados quando possível.

SMS e códigos — Telefone, país, código temporário, horário, status e metadados de entrega. — Representante/usuário; enviados atualmente via Infobip, quando habilitado, ou por outro fornecedor ativo informado nesta Política.

Arquivos e mídia — Anexos de conversa, documentos, áudio, imagem e metadados técnicos. — Usuários e Clientes Finais; armazenados conforme o plano e a necessidade.

Métricas de plano, consumo e viabilidade — Plano e versão comercial; quantidade de atendentes; contagem mensal de identificadores únicos; mensagens recebidas e enviadas em 168 horas; percentuais; volume e duração de mídias; chamadas, tokens ou unidades de IA; modelo e provedor; ferramentas; tempo de execução; armazenamento; tráfego; erros, repetições e simultaneidade; custos atribuíveis; receita líquida; margem estimada; datas, alertas e estados operacionais. — Gerados no uso da conta a partir de eventos, metadados técnicos, registros financeiros e de suporte. Identificadores de Clientes Finais serão minimizados ou pseudonimizados quando tecnicamente viável.

Estado comercial, Trial e Cortesia — Estado comercial da conta; datas e horários de início, término e transição; plano ou capacidades de referência; concessão, programação e encerramento de Cortesia; identificador do administrador responsável; motivo; avisos enviados; seleção de plano; histórico e trilha de auditoria. — Gerados no cadastro, na ativação do Trial, por decisões administrativas autorizadas da Lomu e pelas ações de contratação do representante do Assinante.

4.1. A Lomu não solicita ativamente dados sensíveis para criar a conta, salvo quando estritamente necessários e informados. Dados sensíveis podem aparecer em conversas por iniciativa do Cliente Final ou configuração do Assinante.

4.2. O Assinante deve evitar coleta excessiva e não deve solicitar senhas, códigos de autenticação, número completo de cartão, credenciais bancárias ou documentos integrais por conversa comum.

4.3. As categorias efetivamente tratadas dependem das funcionalidades habilitadas pelo Assinante. Consultas a cadastros, documentos, pendências ou fontes externas devem se limitar à informação necessária, obtida de fonte pública ou autorizada e exibida somente após controles compatíveis com o risco.

5. Como obtemos os dados

• Diretamente do titular ou do representante, no cadastro, contratação, suporte ou uso da conta.

• Do Assinante, quando cria usuários, configura o negócio, conecta o número ou fornece base de conhecimento.

• Do WhatsApp e da infraestrutura de integração, quando uma conversa é recebida ou enviada.

• De sistemas, bases e sites públicos ou autorizados pelo Assinante, quando uma funcionalidade de consulta estiver habilitada.

• De fornecedores de cobrança, autenticação, comunicação, segurança e infraestrutura.

• Automaticamente, por logs, cookies estritamente necessários e eventos de segurança.

• Por inferências operacionais da IA, limitadas às finalidades do atendimento e às configurações do Assinante.

6. Finalidades e bases legais quando a Lomu é controladora

Finalidade — Dados principais — Base legal típica

Criar, autenticar e administrar a conta — Cadastro, conta, permissões e segurança — Execução de contrato e procedimentos preliminares.

Prestar o serviço e suporte — Configuração, uso, suporte e comunicações operacionais — Execução de contrato; legítimo interesse quando complementar e proporcional.

Cobrar, faturar e conciliar pagamentos — Plano, cobrança, pagador e transação — Execução de contrato e cumprimento de obrigações legais/regulatórias.

Proteger contas e prevenir fraude/abuso — IP, logs, dispositivo, eventos e risco — Legítimo interesse, execução do contrato e cumprimento legal, com salvaguardas.

Guardar evidência de aceite e defender direitos — Versão, data/hora, IP, identificador e registros contratuais — Exercício regular de direitos e legítimo interesse.

Cumprir ordens e obrigações — Dados exigidos no caso concreto — Cumprimento de obrigação legal/regulatória e exercício de direitos.

Melhorar desempenho e usabilidade — Telemetria minimizada, métricas agregadas e feedback — Legítimo interesse, após teste de balanceamento; dados anonimizados quando possível.

Enviar marketing próprio opcional — Nome, e-mail/telefone e preferências — Consentimento separado e revogável, ou outra base claramente informada no caso concreto.

Administrar capacidades, alertas, uso justo, segurança e sustentabilidade do serviço — Plano, clientes únicos, mensagens, métricas técnicas, custos atribuíveis, receita líquida, margem estimada, alertas, estados e histórico de revisão — Execução do contrato; legítimo interesse para capacidade, prevenção de abuso, segurança, melhoria e sustentabilidade, com finalidade documentada, minimização, transparência, teste de balanceamento e revisão humana antes de decisão comercial adversa.

Administrar Trial, Cortesia, contratação e transições comerciais — Estado comercial, datas, capacidades, plano de referência, administrador responsável, motivo, avisos, seleção de plano e histórico — Procedimentos preliminares e execução do contrato; legítimo interesse para gestão comercial, auditoria, prevenção de erros e defesa de direitos, com acesso restrito e registro das operações.

6.1. Consentimento não será usado como autorização genérica. Quando for a base aplicável, será livre, informado, específico, destacado e revogável.

6.2. Mensagens transacionais sobre segurança, cobrança, indisponibilidade, contrato e funcionamento da conta não são marketing e podem ser necessárias para executar o serviço.

6.3. Feedbacks fornecidos pelo Cliente Final no encerramento do atendimento e as análises correspondentes integram os Dados de Atendimento tratados em nome do Assinante. A Lomu não os utilizará para marketing próprio ou finalidade incompatível, salvo anonimização efetiva ou outra hipótese legal especificamente informada.

6.4. Para administrar os limites do plano, a Lomu conta Clientes Finais únicos atendidos no mês-calendário e Mensagens Processadas em uma janela móvel de 168 horas. Para cada indicador, calcula percentuais, registra as faixas de 85%, 100%, 105% e 110% e mantém os eventos de aviso, inativação e reativação. A medição utiliza eventos, identificadores do canal e metadados necessários, com minimização e pseudonimização quando tecnicamente viável; o conteúdo das mensagens não é analisado exclusivamente para calcular as faixas.

6.5. A Lomu também trata métricas técnicas e econômicas no nível da conta, incluindo volume e direção de mensagens, mídias, chamadas e unidades de IA, modelo e provedor, ferramentas, tempo de execução, armazenamento, tráfego, erros, repetições, simultaneidade, suporte, custos operacionais atribuíveis, receita líquida e margem estimada. As finalidades são planejamento de capacidade, segurança, qualidade, prevenção de abuso, diagnóstico, uso justo e sustentabilidade do serviço. Esses indicadores não são usados para avaliar o comportamento pessoal dos Clientes Finais.

6.6. Indicadores de custo ou margem não causam, sozinhos, cobrança adicional ou suspensão automática. Antes de recomendação de migração ou não renovação por incompatibilidade econômica ou técnica, haverá revisão humana e registro dos fatores relevantes, ressalvadas medidas urgentes de segurança, fraude, abuso ou proteção da infraestrutura.

6.7. Para administrar Trial e Cortesia, a Lomu trata o estado comercial da conta, datas e horários, plano ou capacidades de referência, histórico de transições, avisos, seleção de plano e, nas ações administrativas, o identificador do responsável e o motivo registrado. Esses dados permitem aplicar corretamente a gratuidade, impedir cobranças indevidas, demonstrar decisões autorizadas e preservar a trilha de auditoria.

6.8. Enquanto a conta estiver em Trial ou Cortesia, a Lomu não enviará dados a meios de pagamento para gerar cobrança recorrente, salvo quando o representante iniciar a contratação de plano, quando o compartilhamento for necessário para a operação solicitada ou quando houver obrigação legal. Registros de cobrança já existentes permanecerão protegidos e não serão usados para cobrar o período gratuito.

6.9. Trial e Cortesia não alteram as regras de segurança, acesso, retenção, exercício de direitos ou proteção dos Dados de Atendimento. Métricas de consumo, custos, capacidade, fraude, abuso e estabilidade continuam sendo tratadas nas finalidades e com as salvaguardas descritas nesta Política, ainda que a aplicação financeira esteja suspensa.

7. Quando tratamos dados em nome do Assinante

7.1. No atendimento ao Cliente Final, o Assinante é responsável por informar finalidades e bases legais, respeitar direitos, definir retenção e supervisionar o uso da IA. A Lomu segue suas instruções e o Anexo I dos Termos.

7.2. Se você é Cliente Final e quer acessar, corrigir, excluir ou contestar o uso de uma conversa, procure primeiro o estabelecimento ou profissional com quem falou. A Lomu encaminhará pedidos recebidos ao Assinante e prestará auxílio técnico.

7.3. A Lomu poderá tratar metadados mínimos de segurança e integridade como controladora mesmo quando o conteúdo principal é tratado como operadora, sempre com finalidade limitada e transparência.

7.4. Antes de revelar cadastro, pendência financeira, documento ou segunda via, o fluxo deverá aplicar verificação de identidade proporcional ao risco e limitar a informação exibida. A consulta de pendência será informativa, solicitada pelo Cliente Final na conversa ativa e não será usada para cobrança constrangedora, ameaça, exposição ou contato posterior. O Assinante define as regras de negócio e a fonte; a Lomu mantém os controles técnicos sob sua responsabilidade.

7.5. O pós-atendimento limita-se à coleta de feedback imediatamente após o encerramento e dentro da conversa já ativa, com geração de indicadores para o Assinante. Não há mensagem posterior, abertura de nova conversa ou uso dessa funcionalidade para outbound.

8. Inteligência artificial

8.1. O contexto necessário da conversa, instruções do negócio e informações de memória podem ser enviados a modelos de IA para gerar ou avaliar uma resposta. A Lomu adota minimização e limita o envio ao necessário para a funcionalidade.

8.2. Atualmente, a OpenAI é o provedor de IA utilizado em produção. Nas ofertas empresariais/API da OpenAI, os dados não são usados para treinamento por padrão, sujeito ao contrato, ao endpoint e às configurações efetivamente adotadas pela Lomu.

8.3. A Lomu não utiliza Conteúdo de Atendimento identificável para treinar, aprimorar ou desenvolver modelos próprios ou de terceiros, salvo mediante autorização prévia, específica, destacada e documentada do Assinante.

8.4. Prompts, respostas, contexto e logs de IA mantidos nos sistemas administrados pela Lomu integram os Dados de Atendimento e seguem os prazos, instruções e critérios de retenção desta Política e do plano contratado. A retenção realizada pelo provedor de IA dependerá do serviço, endpoint, contrato e configurações efetivamente utilizados e será informada no registro público de suboperadores.

8.5. O Lomu One não é projetado para decisões exclusivamente automatizadas com efeitos jurídicos ou impacto significativo. Se um Assinante configurar processo dessa natureza, deverá oferecer informação, contestação e revisão humana conforme a LGPD e normas setoriais.

8.6. Respostas de IA podem estar erradas. O Assinante deve supervisionar o agente, disponibilizar atendimento humano e não depender da IA para emergências, diagnóstico, prescrição ou decisões de alto impacto.

8.7. A Lomu poderá alternar ou combinar modelos e provedores de IA para disponibilidade, qualidade, segurança, custo, contingência ou redução de dependência. Cada provedor ativo que trate dados pessoais será informado na lista vigente e submetido às salvaguardas aplicáveis.

9. Compartilhamento, operadores e terceiros

Compartilhamos apenas dados necessários à finalidade e conforme contrato, lei ou solicitação válida. A lista abaixo deve refletir a produção no momento da publicação.

Fornecedor — Finalidade — Dados típicos — Qualificação

OpenAI — IA e geração de respostas; provedor atualmente utilizado — Conteúdo/contexto necessário, prompts, saídas e metadados minimizados — Suboperador; possível transferência internacional

Infobip — SMS, OTP e entrega de comunicações; provedor atualmente utilizado — Telefone, código/conteúdo transacional e status — Operador; possível transferência internacional

Banco Inter — Meio principal de cobrança e pagamento — Cadastro, pagador, cobrança, antifraude e transação — Pode atuar como operador e/ou controlador próprio

Asaas — Meio de cobrança em contingência (fallback) — Cadastro, pagador, cobrança, antifraude e transação — Pode atuar como operador e/ou controlador próprio

Cloudflare R2 — Armazenamento de objetos e mídia; segurança/entrega quando aplicável — Arquivos, anexos e metadados — Suboperador; possível transferência internacional

Purelymail (operado por Add Rabbit LLC) — E-mail transacional e suporte — Endereço, cabeçalhos, conteúdo e entrega — Operador; transferência internacional

Supabase — Banco de dados e autenticação confirmados na arquitetura — Conta, configuração, autenticação, atendimento e logs — Suboperador; possível transferência internacional

Meta / WhatsApp — Canal de comunicação; conexão Lomu baseada em sessão e sem API oficial — Número, perfil, mensagens e metadados — Terceiro/controlador próprio segundo seus termos

Oracle Cloud Infrastructure (OCI) — Hospedagem da instância virtual de produção e dos serviços autogeridos — Dados que transitam ou permanecem na infraestrutura — Suboperador de infraestrutura; instância de produção administrada pela Lomu

9.1. Autoridades, assessores e terceiros também podem receber dados quando houver obrigação legal, ordem válida, exercício de direitos, investigação de fraude, operação societária com proteção equivalente ou solicitação do titular.

9.2. Componentes autogeridos, como n8n, Dify para orquestração de fluxos e assistentes e WAHA para conexão por sessão com o WhatsApp, quando hospedados e administrados pela própria Lomu, não constituem outra pessoa jurídica operadora; o provedor de infraestrutura que os hospeda deve, contudo, constar da lista. A distribuição operacional poderá ser roteada, balanceada, priorizada ou usada em contingência, sem percentual fixo.

9.3. A Lomu poderá usar simultaneamente mais de um fornecedor na mesma categoria para disponibilidade, contingência, balanceamento, migração ou redução de dependência. A lista vigente será atualizada quando um novo fornecedor que trate dados pessoais entrar em produção.

9.4. Na data de vigência desta versão, não há fornecedor externo de observabilidade. Se um fornecedor externo passar a tratar dados pessoais ou telemetria identificável, esta lista será atualizada conforme os itens 9.3 e 18.

9.5. A lista pública vigente de suboperadores, respectivas finalidades, categorias de dados, localizações ou países de tratamento conhecidos, mecanismos de transferência internacional e critérios de retenção aplicáveis será mantida em https://lomu.com.br/suboperadores. Enquanto essa página estiver indisponível, as mesmas informações poderão ser solicitadas pelo canal privacidade@lomu.com.br.

10. Transferências internacionais

10.1. OpenAI, Infobip, Cloudflare, Purelymail, Supabase e outros fornecedores podem tratar dados fora do Brasil, conforme suas estruturas e contratos.

10.2. A Lomu utilizará mecanismo admitido pelo art. 33 da LGPD e pela Resolução CD/ANPD nº 19/2024, como decisão de adequação, cláusulas-padrão contratuais ou outro instrumento válido, acompanhado de medidas de segurança e transparência.

10.3. A Política não substitui a incorporação das cláusulas e garantias exigidas nos contratos com importadores e suboperadores internacionais.

11. Por quanto tempo guardamos os dados

Grupo — Critério de retenção

Conta e contrato — Enquanto a conta estiver ativa e, depois, pelo prazo necessário a obrigações legais, cobrança, auditoria e exercício de direitos.

Registros de acesso à aplicação — Pelo prazo mínimo legal do Marco Civil da Internet, em ambiente controlado e seguro, e por prazo adicional apenas quando houver base e necessidade.

Aceite eletrônico — Pelo prazo necessário para demonstrar a contratação, a versão aceita e o exercício de direitos.

Cobrança e fiscal — Pelos prazos exigidos pela legislação tributária, financeira, contábil e de prevenção a fraude.

Suporte — Enquanto necessário para resolver a solicitação, manter histórico proporcional e defender direitos.

Dados de Atendimento — Durante a assinatura e conforme instruções/configurações do Assinante. Após o encerramento, acesso e exportação por 30 dias; exclusão ou anonimização dos dados ativos em até 90 dias.

Backups — Rotação e expiração em até 180 dias após a exclusão dos dados ativos, sem uso ordinário e com acesso restrito.

Dados anonimizados — Podem ser mantidos se a anonimização for efetiva e não houver possibilidade razoável de reversão.

Métricas de plano, consumo e viabilidade — Durante a conta ativa e, depois, pelo período necessário à cobrança, auditoria, prevenção de abuso, suporte, revisão comercial e exercício de direitos, com acesso restrito. Eventos detalhados serão reduzidos ou agregados quando deixarem de ser necessários. Métricas efetivamente anonimizadas podem ser mantidas para capacidade, custos e estatísticas.

Estado comercial, Trial e Cortesia — Durante a conta ativa e, depois, pelo período necessário para comprovar a gratuidade, a contratação, a ausência ou regularidade de cobrança, a auditoria e o exercício de direitos. Registros serão minimizados e terão acesso restrito; dados sujeitos a obrigação legal seguirão o prazo correspondente.

12. Segurança e governança

12.1. Adotamos medidas proporcionais aos riscos, como autenticação, controle de acesso, segregação lógica entre clientes, proteção de segredos, comunicação segura, logs, backups, atualizações, monitoramento e resposta a incidentes.

12.2. O acesso interno deve ser limitado a pessoas que necessitam dos dados para suas funções e estejam sujeitas à confidencialidade. Fornecedores são avaliados e contratados com obrigações compatíveis, na medida aplicável.

12.3. Ambientes de teste e observabilidade devem usar dados sintéticos ou sanitizados sempre que possível. Capturas completas de conversas reais em snapshots, datasets de regressão ou telemetria de produção não devem ocorrer sem necessidade documentada, controles e prazo curto.

12.4. Apesar das medidas, nenhum serviço é invulnerável. Usuários devem proteger senhas, dispositivos, e-mails e números e informar imediatamente qualquer suspeita.

13. Seus direitos

13.1. Nos tratamentos em que a Lomu é controladora, o titular pode solicitar confirmação, acesso, correção, anonimização, bloqueio, eliminação, portabilidade quando regulamentada, informação sobre compartilhamento, revogação do consentimento, oposição e revisão de decisão automatizada, nos limites legais.

13.2. O pedido pode ser enviado a privacidade@lomu.com.br. Poderemos solicitar informações proporcionais para confirmar identidade e prevenir fraude. Responderemos nos prazos legais e explicaremos eventual impossibilidade.

13.3. Nos Dados de Atendimento, o pedido deve ser feito ao Assinante. A Lomu auxiliará o controlador e encaminhará solicitações recebidas.

13.4. O titular também pode peticionar à ANPD e procurar órgãos de defesa do consumidor quando aplicável.

14. Cookies e tecnologias semelhantes

14.1. A Plataforma pode usar cookies e armazenamento local estritamente necessários para sessão, autenticação, segurança, preferências e funcionamento.

14.2. Cookies opcionais de análise ou marketing somente serão ativados com mecanismo de escolha quando exigido. A lista e as opções deverão refletir as tecnologias efetivamente instaladas na versão publicada.

15. Crianças, adolescentes e dados sensíveis

15.1. Contas Lomu One são empresariais e não se destinam a menores de 18 anos. O atendimento do Assinante pode, conforme seu negócio, receber mensagens de crianças ou adolescentes.

15.2. Nesses casos, o Assinante deve observar o melhor interesse, a LGPD, o ECA Digital, transparência adequada à idade, supervisão e demais deveres aplicáveis. O Lomu One não deve ser configurado para perfilamento publicitário de menores.

15.3. Clínicas e profissionais de saúde podem utilizar o Lomu One para consulta de disponibilidade, agendamento, confirmação no próprio fluxo, remarcação e cancelamento solicitados pelo Cliente Final. Devem coletar apenas os dados necessários à finalidade administrativa. Dados de saúde e outros dados sensíveis exigem hipótese legal específica, acesso restrito e proteção reforçada; a IA não substitui profissional qualificado e não deve realizar triagem clínica, conduzir emergências, diagnosticar, prescrever ou tomar decisões clínicas autônomas.

16. Atendimento inbound, Meta e mensagens em massa

SEM OUTBOUND OU DISPARO EM MASSA O Lomu One é voltado ao atendimento iniciado pelo Cliente Final ou à continuidade legítima de uma conversa. Não possui recurso de campanhas outbound, prospecção ativa ou disparos em massa.

16.1. O Assinante controla as mensagens enviadas por seu número e deve cumprir a legislação, obter permissões quando exigidas, respeitar opt-outs e seguir as regras do WhatsApp e da Meta.

16.2. Se o Assinante usar outros meios para enviar mensagens em massa, spam ou comunicações não autorizadas, ele responde por esse tratamento e por consequências como reclamações, restrições ou banimento atribuíveis à sua conduta.

16.3. A Lomu não atribui ao Assinante bloqueio causado por falha própria, incidente ou modalidade de integração imputável à Lomu.

16.4. O Lomu One conecta o número por sessão, mediante conector de terceiros, e não utiliza a API oficial do WhatsApp Business nem integração afiliada, autorizada, fornecida ou homologada pela Meta. A modalidade pode estar sujeita a restrições decorrentes dos termos aplicáveis do WhatsApp. Antes do pareamento, a Lomu apresentará aviso destacado sobre riscos adicionais de instabilidade, desconexão, novo pareamento, restrição ou banimento.

16.5. A solicitação de feedback pós-atendimento faz parte do encerramento da conversa inbound já ativa. A funcionalidade não enviará mensagem em outro momento nem iniciará recontato com o Cliente Final.

17. Incidentes de segurança

17.1. A Lomu mantém processo para identificar, conter, investigar e documentar incidentes. Quando for controladora e houver risco ou dano relevante, comunicará a ANPD e os titulares nos prazos aplicáveis.

17.2. Quando atuar como operadora, comunicará o Assinante sem demora injustificada e fornecerá informações disponíveis para que ele cumpra seus deveres de controlador.

18. Atualizações desta Política

18.1. Podemos atualizar esta Política em razão de mudanças legais, de fornecedores — inclusive banco de dados, autenticação, IA, comunicação, cobrança ou infraestrutura —, arquitetura ou funcionalidades. A data, a versão e o histórico relevante serão informados.

18.2. Mudança material de finalidade, risco ou compartilhamento será comunicada de modo destacado e poderá exigir nova escolha ou aceite quando a lei exigir.

19. Legislação e contato final

19.1. Esta Política é interpretada conforme a legislação brasileira. Dúvidas e solicitações podem ser enviadas a privacidade@lomu.com.br ou à Rua Piauí, nº 191, 3º andar, apto. 32, Bloco C, Edifício Centro Comercial Londrina, Centro, CEP 86010-906, Londrina/PR.

19.2. Data de início da vigência: 01 de agosto de 2026. Versão: 1.4.

Base normativa considerada na elaboração

• Lei nº 13.709/2018 (LGPD), inclusive princípios, transparência, direitos, dados sensíveis, menores, segurança, agentes de tratamento e transferências internacionais.

• Resoluções e guias da ANPD vigentes sobre agentes de tratamento, encarregado, incidente de segurança, legítimo interesse e transferência internacional.

• Marco Civil da Internet e regulamentação aplicável; Código Civil; CDC quando houver relação de consumo; MP nº 2.200-2/2001.

• ECA e Lei nº 15.211/2025 (ECA Digital), vigente desde março de 2026.

• Políticas atuais do WhatsApp Business e documentos públicos dos fornecedores relevantes.

Veja também os Termos de Uso.