Versão 2026-09-23 · atualizada em 23 de setembro de 2026
Esta Política descreve como o LUMA AI Hub trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD). Ao usar a plataforma, você concorda com as práticas aqui descritas.
O LUMA AI Hub é uma plataforma de gestão e automação para clínicas e profissionais de saúde. O controlador dos dados de cada conta é a clínica ou profissional que contrata o serviço; a Luma atua como operadora, processando os dados sob instrução da conta. Contato do encarregado de dados: agency@elevclinic.com.br.
Para operar a plataforma, autenticar usuários, prestar atendimento automatizado, gerar métricas e relatórios, processar cobranças, atender os relatos de problema, diagnosticar erros, limitar o uso abusivo e cumprir obrigações legais. Não vendemos dados pessoais. Não usamos dados de pacientes para treinar modelos de terceiros.
No produto de anúncios (Ads), quando você conecta suas contas, a LUMA lê, e nunca altera, as métricas de desempenho das suas campanhas no Meta Ads e no Google Ads e os dados de visitas do Google Analytics (GA4) que você autorizar. Essa leitura serve apenas para montar seus painéis, calcular os índices de desempenho e explicar os resultados para você. A LUMA não publica, pausa nem cria campanhas sem uma ação sua.
Quando você conecta um formulário de cadastro do Meta Lead Ads, a LUMA registra os leads que chegam por ele como contatos da sua clínica. Se você ativar o primeiro contato automático (desligado por padrão), a LUMA pode enviar em seu nome, por WhatsApp e em um modelo de mensagem previamente aprovado, uma primeira mensagem de boas-vindas ao lead; a conversa segue a partir daí com o seu atendimento. Você controla essa ativação e pode desligá-la a qualquer momento.
Tratamos dados com base na execução de contrato, no cumprimento de obrigação legal, no legítimo interesse e, quando aplicável, no consentimento.
Compartilhamos dados apenas com operadores necessários à prestação do serviço, e cada um trata os dados apenas para a finalidade contratada. Para cada um, dizemos o que recebe e para quê, onde fica e por quanto tempo. Quando o prazo é o da política do próprio provedor, é porque a LUMA não configurou um prazo próprio naquele serviço.
Quem da LUMA acessa. A equipe da plataforma acessa pelo painel da plataforma, restrito a uma lista de administradores; a entrada no painel e as mudanças que ele faz nas contas ficam registradas. A equipe técnica também acessa os painéis dos provedores acima, com login próprio, para operar e diagnosticar o serviço. Dentro da sua conta, cada pessoa vê o que o papel dela permite, e outra conta não vê os seus dados.
O que ainda não está ligado. O editor de vídeo do Studio foi preparado para transcrever o áudio dos vídeos pela OpenAI, com o tempo de cada palavra, para montar legendas e cortes. Esse envio ainda não acontece: hoje a OpenAI não recebe dado nenhum da plataforma, e os áudios que o paciente envia ao Desk são transcritos pelo Google, pelo gateway. Esta Política muda antes de o editor de vídeo ser ligado.
Quando você conecta a agenda da clínica, a LUMA acessa a API do Google Calendar com os escopos calendar.events, calendar.calendarlist.readonly e calendar.freebusy, e usa esses dados apenas para as funções que aparecem na tela: listar as agendas em que você pode escrever, ler os horários ocupados para oferecer horários livres ao paciente, criar e mover os eventos das consultas, e refletir na Agenda o que você alterar direto no Google.
Do calendário que você escolher, lemos os horários ocupados e, de cada evento, o identificador, o estado, o início, o fim, o título e dois marcadores do próprio evento (se ele ocupa o horário e se é um evento comum). Descrição, participantes, local, criador e organizador não são lidos em momento nenhum.
Nenhum dado recebido das APIs do Google é usado para treinar, afinar ou melhorar modelos de inteligência artificial, nossos ou de terceiros. O que a secretária virtual recebe para escrever a resposta é a disponibilidade já calculada pela plataforma: os horários oferecidos e o horário escolhido. Um evento criado direto no Google entra na Agenda com o título como nome do compromisso e, se a própria clínica confirmar aquele cadastro, ele vira um paciente, e a partir daí o primeiro nome é usado nas mensagens, como o de qualquer outro paciente. A sincronização entre o Google Calendar e a Agenda é determinística, sem modelo de linguagem no caminho.
Não usamos esses dados para exibir anúncios e não os entregamos a plataformas de publicidade nem a corretores de dados: as integrações de Google Ads e Google Analytics são somente de leitura e não recebem nada da sua agenda. Depois de a clínica confirmar um cadastro, porém, aquele paciente passa a ser tratado como qualquer outro da carteira, inclusive nas campanhas de mensagem que a própria clínica dispara para os próprios pacientes.
A disponibilidade calculada sai da plataforma apenas para os operadores listados na seção anterior que participam de escrever aquela resposta (o gateway de IA e o provedor de modelo servido por ele, e a ferramenta de observabilidade quando habilitada) e apenas para produzir e auditar aquela mensagem. A LUMA não usa esses dados para treinar modelos; o que cada provedor faz com o que recebe segue a política dele, como diz a seção anterior.
O token de acesso fica cifrado em repouso (AES-GCM) e isolado por conta. Ninguém da LUMA lê os dados da sua agenda, salvo com a sua autorização expressa, para investigar um incidente de segurança, ou quando a lei exigir. Você pode revogar o acesso quando quiser, desconectando a agenda na tela de Locais ou em myaccount.google.com/permissions; revogado o acesso, o token guardado é apagado.
Limited Use disclosure. LUMA’s use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The use of raw or derived user data received from Workspace APIs adheres to the Google User Data Policy, including the Limited Use requirements.
Data received from Google Workspace APIs is not used, transferred, or sold to create, train, or improve any generalized or foundational artificial intelligence or machine learning model, nor any model beyond the personalized use case of the user who granted access.
O botão Relatar problema grava o texto que você escreve, o produto, a tela em que você estava e o identificador técnico do erro, quando houver. A tela é guardada só pelo caminho: os parâmetros do endereço são descartados e os identificadores, e-mails e números longos que aparecem nele são trocados por marcadores. Junto vão dados técnicos do aparelho: o navegador, o sistema, o tamanho da tela, o idioma, o fuso horário, a versão do aplicativo e se havia conexão. Você pode anexar até 3 imagens (PNG, JPEG ou WebP), que você mesmo escolhe: nenhuma tela é capturada automaticamente.
Quem vê: você vê a situação dos relatos que abriu; o dono e os administradores da conta veem a situação dos relatos da conta; o texto e as imagens são lidos pela equipe da plataforma, e cada imagem aberta por ela fica registrada. As imagens ficam num armazenamento privado e só abrem por um link temporário de 2 minutos. Outra conta não vê relato nem imagem da sua. Um relato feito sem login não é ligado a conta nenhuma.
Prazo definido: o texto é guardado por 1 ano a partir do relato, e as imagens por 30 dias depois de o relato ser encerrado. O apagamento automático nesses prazos ainda não está em funcionamento: até ele entrar, os relatos e as imagens continuam guardados depois desses prazos.
Cada requisição à API recebe um identificador técnico, que volta na resposta e aparece no registro de erros; é ele que liga uma tela com erro ao registro do que aconteceu, e ele pode ir junto de um relato de problema.
Para evitar abuso e custo excessivo, a plataforma limita quantas vezes algumas ações podem ser feitas num intervalo, como as funções de IA, o envio de exames, os relatos e a contratação. Os contadores usam a conta, a pessoa, o paciente ou o contato do pedido, e nunca o endereço IP. Ficam na memória do servidor da seção 5, ou na fila dele com o identificador guardado só como resumo (hash), e expiram sozinhos em até uma hora; os da contratação e do código de acesso do Track ficam no banco de dados.
Nos links curtos que a clínica cria, cada clique registra a data, a página de origem e o navegador. A API só lê o endereço IP de quem acessa quando a borda do servidor está configurada para repassá-lo com segurança; sem essa configuração, o que ela vê é o endereço do próprio servidor de borda. Com ela, o IP aparece nos registros de acesso do servidor e o clique no link curto guarda também um resumo cifrado (HMAC) dele, que serve só para contar visitantes distintos.
Adotamos medidas técnicas e organizacionais para proteger os dados, com isolamento por conta (cada cliente acessa apenas os próprios dados), criptografia de credenciais sensíveis em repouso e controle de acesso. Nenhum sistema é totalmente imune a riscos; trabalhamos de forma contínua para reduzir vulnerabilidades.
Mantemos os dados pelo tempo necessário às finalidades descritas e às obrigações legais. Encerrar a conta, que é o que acontece quando a clínica cancela o plano, suspende o acesso e preserva os dados, e a conta pode ser reativada. A eliminação é outra ação, feita a pedido (seção 11) pela equipe da plataforma e só depois de 7 dias do encerramento: ela apaga a conta e os registros que o banco de dados liga a ela. O registro do aceite (seção 2) e o registro de auditoria da eliminação continuam guardados depois dela. Informações que a lei exige manter podem ser retidas pelo prazo legal.
Os prazos específicos que já estão definidos são os da seção 7 (relatos) e da seção 8 (contadores de limite de uso). Nos serviços em que a seção 5 diz que o prazo é o do provedor, como o registro de erros (Sentry), o registro das chamadas de IA (Langfuse) e a contagem de páginas vistas (Vercel Web Analytics), vale o prazo definido por cada serviço.
Você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade e eliminação dos seus dados, além de revogar consentimentos. Para exercer esses direitos, acesse a página de exclusão de dados ou escreva para agency@elevclinic.com.br.
Usamos cookies estritamente necessários para autenticação e funcionamento da sessão entre os aplicativos do Hub. Não usamos cookies para publicidade de terceiros. A contagem de páginas vistas do painel do Desk não grava cookies.
Podemos atualizar esta Política. Mudanças relevantes serão comunicadas pelos canais da plataforma. A versão e a data no topo identificam o texto em vigor, e o aviso do Hub pede ao dono da conta o registro do aceite de cada versão nova.