LUMAAI HUB

Política de Privacidade

Versão 2026-09-23 · atualizada em 23 de setembro de 2026

Esta Política descreve como o LUMA AI Hub trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018, LGPD). Ao usar a plataforma, você concorda com as práticas aqui descritas.

1. Quem somos

O LUMA AI Hub é uma plataforma de gestão e automação para clínicas e profissionais de saúde. O controlador dos dados de cada conta é a clínica ou profissional que contrata o serviço; a Luma atua como operadora, processando os dados sob instrução da conta. Contato do encarregado de dados: agency@elevclinic.com.br.

2. Dados que coletamos

  • De cadastro: nome, e-mail, telefone, CPF e dados da clínica. Na contratação da plataforma, também a data de nascimento e o endereço de quem contrata, guardados cifrados junto com os demais dados da contratação.
  • De uso: registros de acesso, ações na plataforma e métricas de uso.
  • De pacientes (inseridos pela conta): nome, contato, histórico de conversas e agendamentos, tratados sob responsabilidade da clínica.
  • De integrações: quando você conecta contas Meta (Facebook, Instagram, WhatsApp) ou Google, recebemos tokens de acesso e dados das contas autorizadas.
  • De leads de anúncios: quando você conecta um formulário de cadastro do Meta Lead Ads, recebemos os dados de contato que a pessoa preenche nesse formulário (nome, telefone, e-mail e demais respostas) para registrá-la como contato da sua clínica. O consentimento é coletado no próprio formulário, e a clínica é a controladora desses dados.
  • De relatos de problema: quando você usa o botão Relatar problema, o que você escreve e as imagens que escolher anexar (seção 7).
  • Técnicos: o identificador de cada requisição, os registros de erro e os contadores de limite de uso (seção 8).
  • Do seu aceite: quando você aceita os Termos de Uso e esta Política, na contratação ou no aviso do Hub, registramos quem aceitou, a conta, a data e a hora e a versão de cada um dos dois textos. Esse registro não é alterado depois de gravado.

3. Como usamos os dados

Para operar a plataforma, autenticar usuários, prestar atendimento automatizado, gerar métricas e relatórios, processar cobranças, atender os relatos de problema, diagnosticar erros, limitar o uso abusivo e cumprir obrigações legais. Não vendemos dados pessoais. Não usamos dados de pacientes para treinar modelos de terceiros.

No produto de anúncios (Ads), quando você conecta suas contas, a LUMA lê, e nunca altera, as métricas de desempenho das suas campanhas no Meta Ads e no Google Ads e os dados de visitas do Google Analytics (GA4) que você autorizar. Essa leitura serve apenas para montar seus painéis, calcular os índices de desempenho e explicar os resultados para você. A LUMA não publica, pausa nem cria campanhas sem uma ação sua.

Quando você conecta um formulário de cadastro do Meta Lead Ads, a LUMA registra os leads que chegam por ele como contatos da sua clínica. Se você ativar o primeiro contato automático (desligado por padrão), a LUMA pode enviar em seu nome, por WhatsApp e em um modelo de mensagem previamente aprovado, uma primeira mensagem de boas-vindas ao lead; a conversa segue a partir daí com o seu atendimento. Você controla essa ativação e pode desligá-la a qualquer momento.

4. Base legal

Tratamos dados com base na execução de contrato, no cumprimento de obrigação legal, no legítimo interesse e, quando aplicável, no consentimento.

5. Compartilhamento: operadores, destino e prazo

Compartilhamos dados apenas com operadores necessários à prestação do serviço, e cada um trata os dados apenas para a finalidade contratada. Para cada um, dizemos o que recebe e para quê, onde fica e por quanto tempo. Quando o prazo é o da política do próprio provedor, é porque a LUMA não configurou um prazo próprio naquele serviço.

  • Supabase: banco de dados, login e arquivos privados da plataforma (cadastro, conversas, agenda, exames do Track, materiais do Desk, relatos e as imagens deles). Onde: Brasil, na região de São Paulo. Prazo: enquanto a conta existir, nas regras da seção 10.
  • Hostinger: o servidor onde rodam a API, os processadores em segundo plano e a fila de mensagens, administrados pelo Coolify. A fila guarda cada mensagem enquanto ela aguarda o processamento, e os contadores de limite de uso duram no máximo uma hora (seção 8). Os registros de execução do programa ficam no próprio servidor, sem prazo próprio configurado. Onde: Brasil.
  • Vercel: hospedagem dos aplicativos web, incluindo o fluxo de conexão com o Instagram. Como qualquer hospedagem, recebe o endereço IP e a identificação do navegador de cada acesso. No painel web do Desk, a Vercel também conta as páginas vistas, pelo Vercel Web Analytics: cada registro leva o caminho da página, sem a busca da URL e com os identificadores trocados por um marcador, a data e a hora e, na primeira página da visita, o site de origem (pela regra padrão dos navegadores, só o domínio dele). Essa contagem não grava cookies no navegador. Onde: Estados Unidos. Prazo: o da política da Vercel.
  • Meta Platforms: envio e recebimento de mensagens no WhatsApp, anúncios, leads e métricas das contas que você autorizar. Onde: infraestrutura da Meta, fora do Brasil. Prazo: o da política da Meta.
  • Google: agenda médica pelo Google Calendar, e métricas de campanha pelo Google Ads e pelo Google Analytics quando você conectar essas contas. Onde: infraestrutura do Google, fora do Brasil.
  • OpenRouter e os provedores de modelo de IA: as chamadas de IA do Desk, do Ads e do Track passam pelo gateway OpenRouter, que as entrega ao provedor do modelo. O Studio não passa pelo gateway: chama a Anthropic diretamente para os textos e usa, para as imagens, os serviços descritos mais abaixo nesta lista. Hoje o Google (modelos Gemini) redige as respostas do dia a dia da secretária virtual, resume as conversas, lê as imagens e transcreve os áudios que o paciente envia; a Anthropic (modelos Claude) redige as respostas dos momentos decisivos da conversa, como uma objeção ou a apresentação de valor, interpreta pedidos e escreve os textos do Studio e do Ads; e modelos da DeepSeek entram como reserva quando os primeiros não respondem. Cada um recebe o trecho da conversa e as instruções necessárias para aquela resposta. Onde: o OpenRouter e a Anthropic ficam nos Estados Unidos, e os demais provedores processam fora do Brasil. Prazo: o da política de cada provedor. A LUMA não restringe hoje o envio a servidores sem retenção, nem pede ao gateway que deixe de fora os provedores que usam o conteúdo recebido para treinar modelos: o prazo de guarda e o uso para treino são os da política de cada provedor. A LUMA não usa esses dados para treinar modelos.
  • Langfuse: registro das chamadas de IA para depuração e medição de custo. Recebe o texto enviado ao modelo e a resposta, o que inclui trechos das conversas. Onde: Estados Unidos. Prazo: o do plano contratado no serviço.
  • Asaas e InfinitePay (CloudWalk Instituição de Pagamento): cobranças. Na contratação da plataforma, o Asaas recebe o nome, o CPF, o e-mail, o telefone e o endereço de quem contrata (a data de nascimento fica só com a LUMA), e o cartão é digitado na página do próprio Asaas, sem passar pela LUMA. Nas cobranças da clínica aos pacientes, vale o gateway escolhido pela clínica. Prazo: o das obrigações legais de cada instituição.
  • Resend: envio de e-mails transacionais, como convites e códigos de acesso. Recebe o endereço de e-mail e o conteúdo da mensagem. Prazo: o da política do Resend.
  • Sentry: registro dos erros da API e dos processadores em segundo plano, para diagnóstico. O registro leva o tipo e a mensagem do erro, a pilha de código, as linhas de registro do programa que antecederam o erro, o identificador técnico da requisição e o endereço da requisição que falhou, com os parâmetros e os cabeçalhos dela. A integração está configurada com o envio padrão de dados pessoais desligado: o endereço IP de quem fez a requisição não é enviado, e os cookies, os cabeçalhos de autenticação e os de encaminhamento de IP são retirados. Não vão o corpo das requisições nem os valores internos do programa. Onde: Estados Unidos. Prazo: o do plano contratado no serviço.
  • Replicate: geração das imagens do Studio, com os modelos servidos por ele. Recebe o texto que descreve a imagem e, quando a clínica usa uma foto de referência, o endereço dessa foto.
  • Google (Gemini API, chamada direta, sem o gateway): reserva da geração da capa do Studio. Quando o Replicate falha ou devolve uma imagem em branco, a capa é pedida direto ao Google, que recebe o texto que descreve a imagem e, quando houver, a própria foto de referência. Onde: infraestrutura do Google, fora do Brasil. Prazo: o da política do Google.
  • Voyage AI: busca das imagens do Studio. Recebe as fotos que a clínica sobe na biblioteca do Studio, com o título e a descrição que ela escreveu, e os textos de cada conteúdo em produção (o tema e o texto dos slides), e devolve uma representação numérica que a LUMA guarda para achar a imagem que combina com cada texto. Onde: fora do Brasil. Prazo: o da política da Voyage AI.
  • Tavily, ScrapeCreators e PubMed (da biblioteca de medicina dos Estados Unidos): pesquisa de pautas do Studio, em notícias, em vídeos públicos em alta nas redes e em estudos científicos. Recebem só termos de busca montados a partir da especialidade da clínica e, no caso do ScrapeCreators, o endereço de vídeos públicos que a própria busca encontrou. Não recebem o nome da clínica, dados de cadastro, de quem usa a plataforma nem de pacientes.
  • Cloudflare R2: armazenamento das imagens e dos arquivos do Studio, como as fotos de referência e as artes geradas. Essas imagens ficam num endereço público: quem tiver o link consegue abrir.
  • Apple (Apple Push Notification service): envio das notificações dos aplicativos para iPhone. Recebe o identificador do aparelho e o texto do aviso; no Desk, o aviso de mensagem nova leva o nome do paciente e um trecho de até 160 caracteres da mensagem.
  • IBGE (API pública de nomes do censo): recebe só o primeiro nome de um paciente, sem sobrenome nem nenhum outro dado, para estimar se o nome é mais comum no feminino ou no masculino.

Quem da LUMA acessa. A equipe da plataforma acessa pelo painel da plataforma, restrito a uma lista de administradores; a entrada no painel e as mudanças que ele faz nas contas ficam registradas. A equipe técnica também acessa os painéis dos provedores acima, com login próprio, para operar e diagnosticar o serviço. Dentro da sua conta, cada pessoa vê o que o papel dela permite, e outra conta não vê os seus dados.

O que ainda não está ligado. O editor de vídeo do Studio foi preparado para transcrever o áudio dos vídeos pela OpenAI, com o tempo de cada palavra, para montar legendas e cortes. Esse envio ainda não acontece: hoje a OpenAI não recebe dado nenhum da plataforma, e os áudios que o paciente envia ao Desk são transcritos pelo Google, pelo gateway. Esta Política muda antes de o editor de vídeo ser ligado.

6. Dados do Google Workspace: uso limitado (Limited Use)

Quando você conecta a agenda da clínica, a LUMA acessa a API do Google Calendar com os escopos calendar.events, calendar.calendarlist.readonly e calendar.freebusy, e usa esses dados apenas para as funções que aparecem na tela: listar as agendas em que você pode escrever, ler os horários ocupados para oferecer horários livres ao paciente, criar e mover os eventos das consultas, e refletir na Agenda o que você alterar direto no Google.

Do calendário que você escolher, lemos os horários ocupados e, de cada evento, o identificador, o estado, o início, o fim, o título e dois marcadores do próprio evento (se ele ocupa o horário e se é um evento comum). Descrição, participantes, local, criador e organizador não são lidos em momento nenhum.

Nenhum dado recebido das APIs do Google é usado para treinar, afinar ou melhorar modelos de inteligência artificial, nossos ou de terceiros. O que a secretária virtual recebe para escrever a resposta é a disponibilidade já calculada pela plataforma: os horários oferecidos e o horário escolhido. Um evento criado direto no Google entra na Agenda com o título como nome do compromisso e, se a própria clínica confirmar aquele cadastro, ele vira um paciente, e a partir daí o primeiro nome é usado nas mensagens, como o de qualquer outro paciente. A sincronização entre o Google Calendar e a Agenda é determinística, sem modelo de linguagem no caminho.

Não usamos esses dados para exibir anúncios e não os entregamos a plataformas de publicidade nem a corretores de dados: as integrações de Google Ads e Google Analytics são somente de leitura e não recebem nada da sua agenda. Depois de a clínica confirmar um cadastro, porém, aquele paciente passa a ser tratado como qualquer outro da carteira, inclusive nas campanhas de mensagem que a própria clínica dispara para os próprios pacientes.

A disponibilidade calculada sai da plataforma apenas para os operadores listados na seção anterior que participam de escrever aquela resposta (o gateway de IA e o provedor de modelo servido por ele, e a ferramenta de observabilidade quando habilitada) e apenas para produzir e auditar aquela mensagem. A LUMA não usa esses dados para treinar modelos; o que cada provedor faz com o que recebe segue a política dele, como diz a seção anterior.

O token de acesso fica cifrado em repouso (AES-GCM) e isolado por conta. Ninguém da LUMA lê os dados da sua agenda, salvo com a sua autorização expressa, para investigar um incidente de segurança, ou quando a lei exigir. Você pode revogar o acesso quando quiser, desconectando a agenda na tela de Locais ou em myaccount.google.com/permissions; revogado o acesso, o token guardado é apagado.

Limited Use disclosure. LUMA’s use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The use of raw or derived user data received from Workspace APIs adheres to the Google User Data Policy, including the Limited Use requirements.

Data received from Google Workspace APIs is not used, transferred, or sold to create, train, or improve any generalized or foundational artificial intelligence or machine learning model, nor any model beyond the personalized use case of the user who granted access.

7. Relatos de problema

O botão Relatar problema grava o texto que você escreve, o produto, a tela em que você estava e o identificador técnico do erro, quando houver. A tela é guardada só pelo caminho: os parâmetros do endereço são descartados e os identificadores, e-mails e números longos que aparecem nele são trocados por marcadores. Junto vão dados técnicos do aparelho: o navegador, o sistema, o tamanho da tela, o idioma, o fuso horário, a versão do aplicativo e se havia conexão. Você pode anexar até 3 imagens (PNG, JPEG ou WebP), que você mesmo escolhe: nenhuma tela é capturada automaticamente.

Quem vê: você vê a situação dos relatos que abriu; o dono e os administradores da conta veem a situação dos relatos da conta; o texto e as imagens são lidos pela equipe da plataforma, e cada imagem aberta por ela fica registrada. As imagens ficam num armazenamento privado e só abrem por um link temporário de 2 minutos. Outra conta não vê relato nem imagem da sua. Um relato feito sem login não é ligado a conta nenhuma.

Prazo definido: o texto é guardado por 1 ano a partir do relato, e as imagens por 30 dias depois de o relato ser encerrado. O apagamento automático nesses prazos ainda não está em funcionamento: até ele entrar, os relatos e as imagens continuam guardados depois desses prazos.

8. Registros técnicos, limites de uso e endereço IP

Cada requisição à API recebe um identificador técnico, que volta na resposta e aparece no registro de erros; é ele que liga uma tela com erro ao registro do que aconteceu, e ele pode ir junto de um relato de problema.

Para evitar abuso e custo excessivo, a plataforma limita quantas vezes algumas ações podem ser feitas num intervalo, como as funções de IA, o envio de exames, os relatos e a contratação. Os contadores usam a conta, a pessoa, o paciente ou o contato do pedido, e nunca o endereço IP. Ficam na memória do servidor da seção 5, ou na fila dele com o identificador guardado só como resumo (hash), e expiram sozinhos em até uma hora; os da contratação e do código de acesso do Track ficam no banco de dados.

Nos links curtos que a clínica cria, cada clique registra a data, a página de origem e o navegador. A API só lê o endereço IP de quem acessa quando a borda do servidor está configurada para repassá-lo com segurança; sem essa configuração, o que ela vê é o endereço do próprio servidor de borda. Com ela, o IP aparece nos registros de acesso do servidor e o clique no link curto guarda também um resumo cifrado (HMAC) dele, que serve só para contar visitantes distintos.

9. Segurança

Adotamos medidas técnicas e organizacionais para proteger os dados, com isolamento por conta (cada cliente acessa apenas os próprios dados), criptografia de credenciais sensíveis em repouso e controle de acesso. Nenhum sistema é totalmente imune a riscos; trabalhamos de forma contínua para reduzir vulnerabilidades.

10. Retenção

Mantemos os dados pelo tempo necessário às finalidades descritas e às obrigações legais. Encerrar a conta, que é o que acontece quando a clínica cancela o plano, suspende o acesso e preserva os dados, e a conta pode ser reativada. A eliminação é outra ação, feita a pedido (seção 11) pela equipe da plataforma e só depois de 7 dias do encerramento: ela apaga a conta e os registros que o banco de dados liga a ela. O registro do aceite (seção 2) e o registro de auditoria da eliminação continuam guardados depois dela. Informações que a lei exige manter podem ser retidas pelo prazo legal.

Os prazos específicos que já estão definidos são os da seção 7 (relatos) e da seção 8 (contadores de limite de uso). Nos serviços em que a seção 5 diz que o prazo é o do provedor, como o registro de erros (Sentry), o registro das chamadas de IA (Langfuse) e a contagem de páginas vistas (Vercel Web Analytics), vale o prazo definido por cada serviço.

11. Seus direitos

Você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade e eliminação dos seus dados, além de revogar consentimentos. Para exercer esses direitos, acesse a página de exclusão de dados ou escreva para agency@elevclinic.com.br.

12. Cookies

Usamos cookies estritamente necessários para autenticação e funcionamento da sessão entre os aplicativos do Hub. Não usamos cookies para publicidade de terceiros. A contagem de páginas vistas do painel do Desk não grava cookies.

13. Alterações

Podemos atualizar esta Política. Mudanças relevantes serão comunicadas pelos canais da plataforma. A versão e a data no topo identificam o texto em vigor, e o aviso do Hub pede ao dono da conta o registro do aceite de cada versão nova.

Where medicine meets technology.Voltar ao login