Documento legal · versão 1.0
Política de Privacidade e Proteção de Dados
Atualizado em 12 de agosto de 2026. Aplica-se à plataforma Pumin Education, operada pela Lessonfy Tecnologia Ltda, em conformidade com a LGPD (Lei nº 13.709/2018).
1. Quem somos e a quem esta política se aplica
A plataforma Pumin Education é de propriedade e operação da Lessonfy Tecnologia Ltda, CNPJ 41.696.514/0001-00, com endereço em Rua João Huss, 450 — Gleba Fazenda Palhano, Londrina/PR, CEP 86050-490.
Esta política descreve como tratamos dados pessoais de profissionais da educação, de alunos e de responsáveis, em conformidade com a Lei nº 13.709/2018 (LGPD), com o Estatuto da Criança e do Adolescente e com o Marco Civil da Internet.
Canal de privacidade e Encarregado pelo Tratamento de Dados Pessoais (DPO): dpo@lessonfy.com.
2. Papéis: quem é controlador e quem é operador
Dados de alunos: a escola ou a rede de ensino é a controladora — define finalidades, decide quais alunos são cadastrados e mantém a relação educacional. A Lessonfy atua como operadora, tratando esses dados exclusivamente para prestar o serviço, conforme instruções da instituição.
Dados de contas profissionais (professores, coordenadores, gestores) e dados de uso da plataforma: a Lessonfy atua como controladora, para autenticação, segurança, suporte, faturamento e melhoria do produto.
Não utilizamos dados de alunos para publicidade, perfilamento comercial, venda a terceiros ou treinamento de modelos de IA de terceiros.
3. Quais dados tratamos
Áudio de leitura oral é transcrito para contagem de itens corretos e descartado em seguida; não mantemos arquivo de voz do aluno após o processamento da sessão.
A leitura de expressão facial depende de autorização prévia e específica do responsável, registrada pela escola. Além dessa autorização, o próprio aluno recebe, antes da atividade, um aviso em linguagem adequada à sua idade e escolhe se aceita ou não usar a câmera (assentimento da criança); recusar não impede nem prejudica a atividade. O aluno também pode desligar a câmera a qualquer momento durante a atividade, e nesse caso os registros daquela sessão são descartados.
O processamento de expressão facial ocorre integralmente no dispositivo do aluno: imagens e vídeo não são gravados nem transmitidos, e nenhum modelo biométrico de identificação é gerado. Registramos apenas o estado emocional predominante em janelas de tempo, com finalidade pedagógica descritiva — nunca diagnóstica.
Fora do módulo de TEA, não solicitamos dados sensíveis. Se a instituição registrar informações de saúde ou de laudo em campos livres do PEI, o faz como controladora e sob sua base legal, e esses registros ficam restritos ao escopo da escola. Os registros do módulo de TEA recebem tratamento reforçado, descrito no item 5.
| Categoria | Exemplos | Origem |
|---|---|---|
| Identificação de profissionais | nome, e-mail institucional, papel, escola/rede vinculada | cadastro próprio ou convite da instituição |
| Identificação escolar do aluno | nome, número de matrícula, turma, ano escolar, escola | cadastro ou importação (CSV) feita pela instituição |
| Dados pedagógicos | respostas por item, tempo de resposta, escores por competência, indicadores de risco, planos individuais (PEI), relatórios | geração automática durante as atividades e registros do professor |
| Áudio de leitura oral | gravação temporária nas tarefas de nomeação rápida, decodificação e fluência | microfone do dispositivo, apenas durante a atividade |
| Dados pedagógicos de matemática | respostas e tempos por competência numérica, tipo de erro (contagem, fato aritmético, procedimento, interpretação), indicador de risco em matemática | geração automática durante as atividades do módulo de matemática |
| Registros do módulo de TEA | perfil pedagógico de apoio, registros diários de comportamento, comunicação, aspectos sensoriais e engajamento, observações da equipe, recomendações e recompensas pedagógicas | inseridos pela equipe da instituição e pelo uso das atividades adaptadas |
| Dados técnicos e de uso | data e hora de acesso, endereço IP, identificador de dispositivo, navegador, registros de erro e de sincronização | coleta automática para segurança e diagnóstico |
4. Finalidades e bases legais
Dados de crianças e adolescentes são tratados sempre no contexto da relação escolar, no seu melhor interesse, limitados ao necessário para a finalidade pedagógica, sem exigir do aluno mais informação do que a estritamente indispensável e sem qualquer condicionamento de participação em jogo ou premiação à entrega de dados adicionais.
| Finalidade | Base legal (LGPD) |
|---|---|
| Prestar o serviço contratado: aplicar atividades, calcular escores, gerar indicadores, PEI e relatórios | Execução de contrato (art. 7º, V) com a instituição; para dados de alunos, tratamento no melhor interesse da criança e do adolescente (art. 14) |
| Apoiar o cumprimento de deveres educacionais da instituição (acompanhamento de alunos com dificuldades de aprendizagem e planos individualizados) | Cumprimento de obrigação legal ou regulatória pela controladora (art. 7º, II), incluindo a Lei nº 13.146/2015 e a Lei nº 14.254/2021 |
| Autenticação, controle de acesso, prevenção a fraude e segurança da informação | Legítimo interesse (art. 7º, IX) e execução de contrato |
| Suporte técnico, diagnóstico de erros e continuidade do serviço | Execução de contrato e legítimo interesse |
| Faturamento, cobrança e obrigações fiscais das contas profissionais | Execução de contrato e cumprimento de obrigação legal |
| Produção de estatísticas agregadas e anonimizadas sobre uso e desempenho do produto | Dados anonimizados não constituem dados pessoais (art. 12) |
5. Dados sensíveis e o módulo de TEA
Registros do módulo de TEA podem revelar condição de saúde ou de desenvolvimento do aluno e, por isso, são tratados como dados pessoais sensíveis de criança ou adolescente, com proteção reforçada.
A instituição de ensino é a controladora desses registros: decide quais alunos são incluídos no módulo, qual profissional registra, o que é registrado e sob qual base legal — em regra, cumprimento de obrigação legal e regulatória de educação inclusiva (art. 11, II, 'a', da LGPD, com a Lei nº 13.146/2015) ou consentimento específico e destacado do responsável, no melhor interesse do aluno.
A Lessonfy atua como operadora: hospeda, protege e processa esses registros apenas para prestar o serviço, seguindo instruções da instituição. Não os usa para publicidade, perfilamento comercial, decisão sobre pessoas ou treinamento de modelos de terceiros.
O módulo não produz diagnóstico, laudo, triagem clínica nem classificação de nível de suporte. Projeções, tendências e detecções de variação atípica são cálculos estatísticos sobre os registros já existentes e servem de insumo para a leitura do profissional responsável.
O acesso é restrito ao grupo multiprofissional que a própria instituição autoriza para aquele aluno, com registro de acesso, e é vedado qualquer compartilhamento fora da finalidade pedagógica.
O responsável pode solicitar acesso, correção, explicação sobre um registro ou indicador e a exclusão do aluno do módulo, diretamente à escola ou pelo canal de privacidade indicado nesta política.
6. Inteligência artificial e decisões automatizadas
A plataforma usa modelos de linguagem para gerar rascunhos de PEI, textos de relatório, sugestões de material e respostas de tutoria pedagógica. O envio ao provedor de IA se limita ao conteúdo necessário para a tarefa, priorizando dados pedagógicos e evitando identificadores desnecessários.
Não há decisão automatizada que produza efeito jurídico ou pedagógico definitivo sobre o aluno: escores e sugestões são insumos, e a decisão é sempre do profissional responsável, que pode revisar, editar ou descartar o conteúdo gerado.
O titular ou seu responsável pode solicitar revisão humana e explicação sobre como um escore ou sugestão foi produzido.
7. Compartilhamento com terceiros
Compartilhamos dados apenas com operadores necessários à prestação do serviço, sob contrato e instruções de tratamento:
- Provedor de infraestrutura em nuvem (hospedagem da aplicação, banco de dados e autenticação).
- Provedor de modelos de inteligência artificial, para geração dos textos descritos no item 6.
- Provedor de envio de e-mails transacionais (convites, recuperação de acesso).
- Provedor de infraestrutura de treinamento imersivo em vídeo 360°, usado exclusivamente na formação de profissionais adultos da equipe escolar (módulo Pumin Treinamentos). Nenhum dado de aluno é enviado a esse provedor e o módulo não é acessível a contas de aluno; o Pumin registra apenas quem iniciou o cenário, a data e o dispositivo escolhido.
- Autoridades públicas, quando houver requisição legal ou ordem judicial.
8. Transferência internacional
Parte dos provedores de infraestrutura e de IA processa dados fora do Brasil. Nesses casos, a transferência ocorre com cláusulas contratuais de proteção de dados e medidas técnicas equivalentes às exigidas pela LGPD, limitada às finalidades desta política.
A pedido da instituição, informamos a relação atualizada de suboperadores e as respectivas localidades de processamento.
9. Retenção e eliminação
Estatísticas agregadas e anonimizadas podem ser mantidas indefinidamente, pois não permitem identificar titulares.
- Áudio de leitura oral: descartado imediatamente após a transcrição da sessão.
- Dados pedagógicos e cadastrais de alunos: mantidos durante a vigência do contrato com a instituição, para permitir comparação de progresso ao longo dos anos escolares.
- Após o término do contrato: janela de 30 dias para exportação pela instituição e eliminação ou anonimização em até 60 dias, salvo obrigação legal de guarda.
- Registros do módulo de TEA: mantidos durante a vigência do contrato, para acompanhamento longitudinal, e eliminados junto dos demais dados de alunos; podem ser excluídos antes disso a pedido da instituição ou do responsável.
- Contas profissionais inativas: eliminadas ou anonimizadas em até 12 meses após a inatividade.
- Registros de acesso de aplicação: mantidos por 6 meses, nos termos do Marco Civil da Internet, para segurança e apuração de incidentes.
10. Segurança da informação
- Isolamento de dados por escola e por rede, com políticas de acesso aplicadas no próprio banco de dados (row level security).
- Controle de acesso por papel: professor, coordenador, gestor de rede e administrador, com escopo mínimo necessário.
- Criptografia em trânsito (TLS) e criptografia em repouso na infraestrutura do provedor de nuvem.
- Senhas armazenadas com função de derivação de chave; nunca em texto claro.
- Registro de acessos administrativos e revisão periódica de permissões.
- Armazenamento local no dispositivo apenas para operação offline, com sincronização e limpeza posterior.
11. Direitos do titular
Nos termos do art. 18 da LGPD, o titular — ou seu responsável legal, no caso de criança e adolescente — pode solicitar: confirmação da existência de tratamento, acesso aos dados, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamento, revisão de decisões automatizadas e, quando aplicável, revogação de consentimento.
Pedidos sobre dados de alunos devem ser encaminhados preferencialmente à escola, que é a controladora. Também atendemos solicitações recebidas em dpo@lessonfy.com, encaminhando-as à instituição responsável quando necessário. Respondemos em até 15 dias, prorrogáveis de forma justificada.
Podemos solicitar informações adicionais para confirmar a identidade do solicitante e o vínculo com o aluno, exclusivamente para evitar acesso indevido.
13. Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicamos a instituição controladora sem demora injustificada, com as informações necessárias para que ela avalie a comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares, e prestamos apoio na apuração e mitigação.
14. Alterações desta política
Esta política pode ser atualizada por mudanças legais, técnicas ou funcionais. A versão vigente é sempre a publicada nesta página, com data de atualização e número de versão. Alterações relevantes são comunicadas às instituições contratantes. Versão 1.0, atualizada em 12 de agosto de 2026.
15. Contato
Lessonfy Tecnologia Ltda — CNPJ 41.696.514/0001-00
Rua João Huss, 450 — Gleba Fazenda Palhano, Londrina/PR, CEP 86050-490
Encarregado pelo Tratamento de Dados Pessoais (DPO): dpo@lessonfy.com · Contato geral: contato@pumin.com.br