Documento legal · versão 1.0

Política de Privacidade e Proteção de Dados

Atualizado em 12 de agosto de 2026. Aplica-se à plataforma Pumin Education, operada pela Lessonfy Tecnologia Ltda, em conformidade com a LGPD (Lei nº 13.709/2018).

1. Quem somos e a quem esta política se aplica

A plataforma Pumin Education é de propriedade e operação da Lessonfy Tecnologia Ltda, CNPJ 41.696.514/0001-00, com endereço em Rua João Huss, 450 — Gleba Fazenda Palhano, Londrina/PR, CEP 86050-490.

Esta política descreve como tratamos dados pessoais de profissionais da educação, de alunos e de responsáveis, em conformidade com a Lei nº 13.709/2018 (LGPD), com o Estatuto da Criança e do Adolescente e com o Marco Civil da Internet.

Canal de privacidade e Encarregado pelo Tratamento de Dados Pessoais (DPO): dpo@lessonfy.com.

2. Papéis: quem é controlador e quem é operador

Dados de alunos: a escola ou a rede de ensino é a controladora — define finalidades, decide quais alunos são cadastrados e mantém a relação educacional. A Lessonfy atua como operadora, tratando esses dados exclusivamente para prestar o serviço, conforme instruções da instituição.

Dados de contas profissionais (professores, coordenadores, gestores) e dados de uso da plataforma: a Lessonfy atua como controladora, para autenticação, segurança, suporte, faturamento e melhoria do produto.

Não utilizamos dados de alunos para publicidade, perfilamento comercial, venda a terceiros ou treinamento de modelos de IA de terceiros.

3. Quais dados tratamos

Áudio de leitura oral é transcrito para contagem de itens corretos e descartado em seguida; não mantemos arquivo de voz do aluno após o processamento da sessão.

A leitura de expressão facial depende de autorização prévia e específica do responsável, registrada pela escola. Além dessa autorização, o próprio aluno recebe, antes da atividade, um aviso em linguagem adequada à sua idade e escolhe se aceita ou não usar a câmera (assentimento da criança); recusar não impede nem prejudica a atividade. O aluno também pode desligar a câmera a qualquer momento durante a atividade, e nesse caso os registros daquela sessão são descartados.

O processamento de expressão facial ocorre integralmente no dispositivo do aluno: imagens e vídeo não são gravados nem transmitidos, e nenhum modelo biométrico de identificação é gerado. Registramos apenas o estado emocional predominante em janelas de tempo, com finalidade pedagógica descritiva — nunca diagnóstica.

Fora do módulo de TEA, não solicitamos dados sensíveis. Se a instituição registrar informações de saúde ou de laudo em campos livres do PEI, o faz como controladora e sob sua base legal, e esses registros ficam restritos ao escopo da escola. Os registros do módulo de TEA recebem tratamento reforçado, descrito no item 5.

CategoriaExemplosOrigem
Identificação de profissionaisnome, e-mail institucional, papel, escola/rede vinculadacadastro próprio ou convite da instituição
Identificação escolar do alunonome, número de matrícula, turma, ano escolar, escolacadastro ou importação (CSV) feita pela instituição
Dados pedagógicosrespostas por item, tempo de resposta, escores por competência, indicadores de risco, planos individuais (PEI), relatóriosgeração automática durante as atividades e registros do professor
Áudio de leitura oralgravação temporária nas tarefas de nomeação rápida, decodificação e fluênciamicrofone do dispositivo, apenas durante a atividade
Dados pedagógicos de matemáticarespostas e tempos por competência numérica, tipo de erro (contagem, fato aritmético, procedimento, interpretação), indicador de risco em matemáticageração automática durante as atividades do módulo de matemática
Registros do módulo de TEAperfil pedagógico de apoio, registros diários de comportamento, comunicação, aspectos sensoriais e engajamento, observações da equipe, recomendações e recompensas pedagógicasinseridos pela equipe da instituição e pelo uso das atividades adaptadas
Dados técnicos e de usodata e hora de acesso, endereço IP, identificador de dispositivo, navegador, registros de erro e de sincronizaçãocoleta automática para segurança e diagnóstico

4. Finalidades e bases legais

Dados de crianças e adolescentes são tratados sempre no contexto da relação escolar, no seu melhor interesse, limitados ao necessário para a finalidade pedagógica, sem exigir do aluno mais informação do que a estritamente indispensável e sem qualquer condicionamento de participação em jogo ou premiação à entrega de dados adicionais.

FinalidadeBase legal (LGPD)
Prestar o serviço contratado: aplicar atividades, calcular escores, gerar indicadores, PEI e relatóriosExecução de contrato (art. 7º, V) com a instituição; para dados de alunos, tratamento no melhor interesse da criança e do adolescente (art. 14)
Apoiar o cumprimento de deveres educacionais da instituição (acompanhamento de alunos com dificuldades de aprendizagem e planos individualizados)Cumprimento de obrigação legal ou regulatória pela controladora (art. 7º, II), incluindo a Lei nº 13.146/2015 e a Lei nº 14.254/2021
Autenticação, controle de acesso, prevenção a fraude e segurança da informaçãoLegítimo interesse (art. 7º, IX) e execução de contrato
Suporte técnico, diagnóstico de erros e continuidade do serviçoExecução de contrato e legítimo interesse
Faturamento, cobrança e obrigações fiscais das contas profissionaisExecução de contrato e cumprimento de obrigação legal
Produção de estatísticas agregadas e anonimizadas sobre uso e desempenho do produtoDados anonimizados não constituem dados pessoais (art. 12)

5. Dados sensíveis e o módulo de TEA

Registros do módulo de TEA podem revelar condição de saúde ou de desenvolvimento do aluno e, por isso, são tratados como dados pessoais sensíveis de criança ou adolescente, com proteção reforçada.

A instituição de ensino é a controladora desses registros: decide quais alunos são incluídos no módulo, qual profissional registra, o que é registrado e sob qual base legal — em regra, cumprimento de obrigação legal e regulatória de educação inclusiva (art. 11, II, 'a', da LGPD, com a Lei nº 13.146/2015) ou consentimento específico e destacado do responsável, no melhor interesse do aluno.

A Lessonfy atua como operadora: hospeda, protege e processa esses registros apenas para prestar o serviço, seguindo instruções da instituição. Não os usa para publicidade, perfilamento comercial, decisão sobre pessoas ou treinamento de modelos de terceiros.

O módulo não produz diagnóstico, laudo, triagem clínica nem classificação de nível de suporte. Projeções, tendências e detecções de variação atípica são cálculos estatísticos sobre os registros já existentes e servem de insumo para a leitura do profissional responsável.

O acesso é restrito ao grupo multiprofissional que a própria instituição autoriza para aquele aluno, com registro de acesso, e é vedado qualquer compartilhamento fora da finalidade pedagógica.

O responsável pode solicitar acesso, correção, explicação sobre um registro ou indicador e a exclusão do aluno do módulo, diretamente à escola ou pelo canal de privacidade indicado nesta política.

6. Inteligência artificial e decisões automatizadas

A plataforma usa modelos de linguagem para gerar rascunhos de PEI, textos de relatório, sugestões de material e respostas de tutoria pedagógica. O envio ao provedor de IA se limita ao conteúdo necessário para a tarefa, priorizando dados pedagógicos e evitando identificadores desnecessários.

Não há decisão automatizada que produza efeito jurídico ou pedagógico definitivo sobre o aluno: escores e sugestões são insumos, e a decisão é sempre do profissional responsável, que pode revisar, editar ou descartar o conteúdo gerado.

O titular ou seu responsável pode solicitar revisão humana e explicação sobre como um escore ou sugestão foi produzido.

7. Compartilhamento com terceiros

Compartilhamos dados apenas com operadores necessários à prestação do serviço, sob contrato e instruções de tratamento:

  • Provedor de infraestrutura em nuvem (hospedagem da aplicação, banco de dados e autenticação).
  • Provedor de modelos de inteligência artificial, para geração dos textos descritos no item 6.
  • Provedor de envio de e-mails transacionais (convites, recuperação de acesso).
  • Provedor de infraestrutura de treinamento imersivo em vídeo 360°, usado exclusivamente na formação de profissionais adultos da equipe escolar (módulo Pumin Treinamentos). Nenhum dado de aluno é enviado a esse provedor e o módulo não é acessível a contas de aluno; o Pumin registra apenas quem iniciou o cenário, a data e o dispositivo escolhido.
  • Autoridades públicas, quando houver requisição legal ou ordem judicial.

8. Transferência internacional

Parte dos provedores de infraestrutura e de IA processa dados fora do Brasil. Nesses casos, a transferência ocorre com cláusulas contratuais de proteção de dados e medidas técnicas equivalentes às exigidas pela LGPD, limitada às finalidades desta política.

A pedido da instituição, informamos a relação atualizada de suboperadores e as respectivas localidades de processamento.

9. Retenção e eliminação

Estatísticas agregadas e anonimizadas podem ser mantidas indefinidamente, pois não permitem identificar titulares.

  • Áudio de leitura oral: descartado imediatamente após a transcrição da sessão.
  • Dados pedagógicos e cadastrais de alunos: mantidos durante a vigência do contrato com a instituição, para permitir comparação de progresso ao longo dos anos escolares.
  • Após o término do contrato: janela de 30 dias para exportação pela instituição e eliminação ou anonimização em até 60 dias, salvo obrigação legal de guarda.
  • Registros do módulo de TEA: mantidos durante a vigência do contrato, para acompanhamento longitudinal, e eliminados junto dos demais dados de alunos; podem ser excluídos antes disso a pedido da instituição ou do responsável.
  • Contas profissionais inativas: eliminadas ou anonimizadas em até 12 meses após a inatividade.
  • Registros de acesso de aplicação: mantidos por 6 meses, nos termos do Marco Civil da Internet, para segurança e apuração de incidentes.

10. Segurança da informação

  • Isolamento de dados por escola e por rede, com políticas de acesso aplicadas no próprio banco de dados (row level security).
  • Controle de acesso por papel: professor, coordenador, gestor de rede e administrador, com escopo mínimo necessário.
  • Criptografia em trânsito (TLS) e criptografia em repouso na infraestrutura do provedor de nuvem.
  • Senhas armazenadas com função de derivação de chave; nunca em texto claro.
  • Registro de acessos administrativos e revisão periódica de permissões.
  • Armazenamento local no dispositivo apenas para operação offline, com sincronização e limpeza posterior.

11. Direitos do titular

Nos termos do art. 18 da LGPD, o titular — ou seu responsável legal, no caso de criança e adolescente — pode solicitar: confirmação da existência de tratamento, acesso aos dados, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamento, revisão de decisões automatizadas e, quando aplicável, revogação de consentimento.

Pedidos sobre dados de alunos devem ser encaminhados preferencialmente à escola, que é a controladora. Também atendemos solicitações recebidas em dpo@lessonfy.com, encaminhando-as à instituição responsável quando necessário. Respondemos em até 15 dias, prorrogáveis de forma justificada.

Podemos solicitar informações adicionais para confirmar a identidade do solicitante e o vínculo com o aluno, exclusivamente para evitar acesso indevido.

12. Cookies e armazenamento local

Utilizamos apenas armazenamento estritamente necessário: token de sessão para manter o usuário autenticado, preferências de interface e fila local de respostas para funcionamento offline.

Não utilizamos cookies de publicidade, remarketing ou rastreamento entre sites. Não há venda de dados nem compartilhamento com redes de anúncios.

13. Incidentes de segurança

Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicamos a instituição controladora sem demora injustificada, com as informações necessárias para que ela avalie a comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares, e prestamos apoio na apuração e mitigação.

14. Alterações desta política

Esta política pode ser atualizada por mudanças legais, técnicas ou funcionais. A versão vigente é sempre a publicada nesta página, com data de atualização e número de versão. Alterações relevantes são comunicadas às instituições contratantes. Versão 1.0, atualizada em 12 de agosto de 2026.

15. Contato

Lessonfy Tecnologia Ltda — CNPJ 41.696.514/0001-00

Rua João Huss, 450 — Gleba Fazenda Palhano, Londrina/PR, CEP 86050-490

Encarregado pelo Tratamento de Dados Pessoais (DPO): dpo@lessonfy.com · Contato geral: contato@pumin.com.br