Índice do documento
1.Introdução e quem somos
A Luky é uma plataforma SaaS de inteligência artificial criada para lojas de moda, brechós, outlets e demais negócios do varejo de moda. Por meio da Luky, a loja conecta seu WhatsApp Business, cadastra seu catálogo e passa a contar com uma assistente de IA que atende clientes, busca produtos, recomenda looks, envia fotos, gera conteúdo de marketing e registra tudo em um CRM com histórico de conversas, gestão de clientes, gestão de vendedores, estatísticas e painel administrativo.
Esta Política de Privacidade explica quais dados pessoais tratamos, para quais finalidades, com quem compartilhamos, por quanto tempo guardamos e como você exerce seus direitos. Ela se aplica ao site, ao painel da lojista, à vitrine pública das lojas e ao atendimento realizado pela assistente de IA no WhatsApp.
Tratamos dados em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), com o Regulamento Geral de Proteção de Dados europeu (GDPR), com os Meta Platform Terms, com a WhatsApp Business Platform Policy e com os requisitos de privacidade e segurança da Stripe.
Dois papéis distintos. Em relação aos dados da lojista e da sua equipe (conta, assinatura, uso da plataforma), a Luky atua como controladora. Em relação às conversas e aos dados das clientes finais atendidas no WhatsApp da loja, a lojista é a controladora e a Luky atua como operadora, tratando os dados apenas conforme as instruções da loja e esta Política.
2.Dados que coletamos
Dados de cadastro e identificação da loja
- Nome da lojista e nome de exibição usado pela assistente nas conversas.
- E-mail de acesso e comunicações da conta.
- Telefone e número de WhatsApp Business conectado à plataforma.
- Nome da empresa, nome da loja, segmento, marcas atendidas e horários de funcionamento.
- CNPJ ou CPF, quando informado voluntariamente para emissão de cobranças e documentos fiscais.
- Perfis de Instagram e Facebook informados para divulgação e integrações.
Conteúdo criado ou enviado por você
- Fotos de produtos e demais imagens enviadas por upload.
- Imagens e conteúdos gerados por inteligência artificial (modelo IA, fotos de catálogo, posts, stories e, futuramente, vídeos).
- Produtos cadastrados: descrição, marca, tecido/material, tamanhos, estoque, coleções, preços de venda e de custo.
- Textos de treinamento da assistente, respostas padrão, tom de voz e regras de atendimento.
Dados de atendimento e CRM
- Mensagens trocadas no WhatsApp entre a loja, a assistente de IA e a cliente final (texto, imagens, áudios e documentos enviados na conversa).
- Nome, telefone e demais informações que a cliente informa na conversa (tamanhos, preferências, estilo, datas relevantes, histórico de compras).
- Registros de recomendações enviadas, demandas de clientes, pedidos, status de entrega e códigos de rastreio informados pela loja.
- Identificadores de mensagem e de conversa fornecidos pela WhatsApp Business Platform.
Dados de pagamento e assinatura
- Plano contratado, status da assinatura, período de teste, faturas, valores e histórico de cobranças.
- Identificadores de cliente e de assinatura gerados pela Stripe.
- Dados de cartão são coletados e processados exclusivamente pela Stripe. A Luky não armazena número completo de cartão, CVV ou dados sensíveis de meio de pagamento.
Dados técnicos e de uso
- Endereço IP e localização aproximada derivada do IP (país, região e cidade), usada para segurança e prevenção a fraude.
- Navegador, versão, idioma, sistema operacional, tipo de dispositivo e resolução de tela.
- Logs de sistema e de auditoria: data e hora de acesso, ações realizadas no painel, chamadas de API, erros e tentativas de autenticação.
- Cookies e tecnologias equivalentes, incluindo armazenamento local usado para manter a sessão.
- Tokens de autenticação e sessão, além de tokens de acesso das integrações conectadas por você.
Dados recebidos de terceiros
- Meta / WhatsApp Business Platform: identificadores da conta comercial (WABA), número de telefone verificado, nome de exibição, status de qualidade, eventos de entrega e leitura, e credenciais geradas no Embedded Signup oficial da Meta.
- Instagram e Facebook: identificadores de conta, páginas e perfis autorizados por você, e dados necessários para publicar ou responder conteúdos quando essa integração é ativada.
- Stripe: status de pagamento, eventos de cobrança recebidos por webhook e dados de faturamento.
- Provedores de IA: apenas o retorno do processamento solicitado (texto, análise de imagem ou imagem gerada).
Não coletamos intencionalmente dados de crianças e adolescentes, nem solicitamos dados sensíveis (saúde, biometria, convicções religiosas, opinião política, dados de vida sexual). Pedimos que você e sua equipe não insiram esse tipo de informação nas conversas ou no cadastro.
3.Como utilizamos os dados
- Atendimento: permitir que a assistente responda clientes no WhatsApp da loja, entenda a solicitação e conduza a conversa até a venda.
- Automação: enviar mensagens de acompanhamento, avisos de envio, lembretes de carrinho e disparos autorizados pela loja, sempre respeitando as regras da WhatsApp Business Platform.
- Inteligência artificial: interpretar mensagens, analisar fotos de produtos, gerar descrições, gerar imagens de modelo, criar conteúdo de marketing e sugerir looks.
- Personalização: montar o perfil da cliente (tamanho, estilo, preferências, histórico) para recomendações mais precisas.
- Análises e estatísticas: medir volume de conversas, conversão, produtos mais recomendados e desempenho da loja.
- Melhoria da plataforma: identificar falhas, medir desempenho, corrigir erros e desenvolver novos recursos.
- Cobranças: gerenciar planos, assinaturas, faturas, limites de uso e cobranças recorrentes via Stripe.
- Suporte: responder solicitações, investigar problemas relatados e prestar assistência técnica.
- Segurança: prevenir fraude, abuso, acesso indevido e uso irregular das APIs.
- Cumprimento legal: atender obrigações legais, regulatórias, fiscais e determinações de autoridades competentes.
Bases legais. Tratamos dados com fundamento em: execução de contrato e procedimentos preliminares (art. 7º, V, LGPD / art. 6(1)(b) GDPR) para prestar o serviço contratado; cumprimento de obrigação legal ou regulatória (art. 7º, II / art. 6(1)(c)); legítimo interesse (art. 7º, IX / art. 6(1)(f)) para segurança, prevenção a fraude, auditoria e melhoria do produto; e consentimento (art. 7º, I / art. 6(1)(a)) para comunicações de marketing e cookies não essenciais, revogável a qualquer momento.
Uso de dados para treinar modelos. A Luky não utiliza o conteúdo das suas conversas, do seu catálogo ou das suas imagens para treinar modelos de IA próprios ou de terceiros. Os dados enviados aos provedores de IA são usados apenas para produzir a resposta solicitada naquele momento, sob contratos que vedam o uso para treinamento.
Decisões automatizadas. A assistente sugere produtos e redige mensagens automaticamente, mas não toma decisões com efeitos jurídicos relevantes sobre pessoas. A lojista pode assumir a conversa a qualquer momento — ao responder pelo próprio aplicativo do WhatsApp, a IA é pausada e o atendimento passa a ser humano.
4.Compartilhamento de dados
A Luky não vende dados pessoais e não os cede para publicidade de terceiros. Compartilhamos informações apenas com os parceiros estritamente necessários ao funcionamento da plataforma, na medida do necessário para cada finalidade:
- Meta Platforms e WhatsApp Business Platform — envio e recebimento de mensagens, verificação do número, Embedded Signup, integrações de Instagram e Facebook.
- Stripe — processamento de pagamentos, assinaturas, cobranças recorrentes, faturas e prevenção a fraude.
- Supabase — banco de dados, autenticação, armazenamento de arquivos e infraestrutura de backend da plataforma.
- OpenAI e outros provedores de IA utilizados pela Luky — geração de texto, análise de imagens e geração de imagens (e, futuramente, de vídeos).
- Serviços de armazenamento e CDN — hospedagem e entrega de imagens e arquivos do catálogo.
- Serviços de e-mail transacional — confirmações de conta, recuperação de senha e avisos de cobrança.
- Autoridades públicas e assessoria jurídica — quando exigido por lei, ordem judicial ou para defesa de direitos.
- Sucessores em caso de reorganização societária, mantidas as obrigações desta Política.
Todos os operadores atuam sob contrato, com obrigações de confidencialidade, segurança e uso limitado às finalidades informadas.
Transferência internacional. Parte desses parceiros opera fora do Brasil, inclusive nos Estados Unidos e na União Europeia. Nesses casos, a transferência ocorre com salvaguardas adequadas, como cláusulas contratuais padrão e compromissos equivalentes de proteção, conforme os arts. 33 a 36 da LGPD e o Capítulo V do GDPR.
5.Segurança da informação
- Criptografia em trânsito com TLS/HTTPS em todas as conexões do site, do painel e das APIs.
- Criptografia em repouso no banco de dados e no armazenamento de arquivos.
- Credenciais sensíveis e tokens de integração guardados em cofre de segredos, nunca no código-fonte nem expostos ao navegador.
- Controle de acesso por autenticação, papéis e políticas de isolamento por loja (Row Level Security), de forma que uma loja não acessa dados de outra.
- Segregação de privilégios administrativos e acesso restrito da equipe ao mínimo necessário.
- Logs de sistema e trilhas de auditoria de ações relevantes, usados para investigação de incidentes.
- Backups periódicos da base de dados e procedimentos de recuperação.
- Monitoramento contínuo de erros, disponibilidade e comportamento anômalo, com verificação de assinatura nos webhooks recebidos da Meta e da Stripe.
Nenhum sistema é totalmente imune a incidentes. Caso ocorra um incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos e formas previstos na legislação, indicando as medidas adotadas.
6.Seus direitos como titular
Você pode, a qualquer momento e gratuitamente:
- Confirmar a existência de tratamento e solicitar acesso aos seus dados.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
- Solicitar a portabilidade dos dados a outro fornecedor, em formato estruturado e de uso comum.
- Solicitar a exclusão da conta e dos dados tratados com base em consentimento, respeitadas as retenções legais.
- Revogar consentimento, inclusive para comunicações de marketing e cookies não essenciais.
- Opor-se a tratamentos fundados em legítimo interesse e solicitar revisão de decisões automatizadas.
- Obter informação sobre com quem compartilhamos seus dados e peticionar perante a ANPD.
Para exercer qualquer direito, escreva para fashionpassoficial@gmail.com com o assunto “LGPD — Direitos do titular”. Responderemos em até 15 dias, podendo solicitar informações para confirmar sua identidade.
Se você é uma cliente final atendida pela assistente no WhatsApp de uma loja, pode nos escrever diretamente e encaminharemos o pedido à loja responsável, apoiando o atendimento da solicitação. Você também pode pedir a qualquer momento que a loja interrompa o envio de mensagens.
8.Retenção e eliminação de dados
- Dados de conta e cadastro: mantidos enquanto a conta estiver ativa e por até 6 meses após o encerramento, para permitir reativação.
- Conversas, histórico de CRM e recomendações: mantidos enquanto a conta estiver ativa; após o encerramento, eliminados ou anonimizados em até 90 dias, salvo obrigação legal.
- Catálogo, imagens enviadas e imagens geradas por IA: mantidos enquanto a conta estiver ativa; excluídos em até 90 dias após o encerramento.
- Registros fiscais, faturas e dados de cobrança: mantidos pelo prazo legal aplicável, de até 5 anos.
- Logs de acesso e auditoria: mantidos por até 6 meses para fins de segurança, conforme o art. 15 do Marco Civil da Internet.
- Dados tratados com base em consentimento: eliminados após a revogação, salvo outra base legal aplicável.
Encerrados os prazos, os dados são excluídos de forma definitiva ou anonimizados de modo irreversível, inclusive nos backups, conforme o ciclo de rotação de cópias de segurança.
9.Contato e encarregado de dados
Para dúvidas, solicitações ou reclamações relacionadas a privacidade e proteção de dados, fale com nosso encarregado (DPO):
- E-mail: fashionpassoficial@gmail.com
- Site: https://fashionpass.com.br
- Assunto sugerido: “LGPD/GDPR — Privacidade”
- Prazo de resposta: até 15 dias corridos.
Se você não ficar satisfeito com nossa resposta, pode apresentar reclamação à ANPD ou, no caso de titulares na União Europeia, à autoridade de proteção de dados do seu país.
10.Alterações desta Política
Podemos atualizar esta Política para refletir mudanças na plataforma, em nossos parceiros ou na legislação aplicável. A versão vigente estará sempre publicada nesta página, com a data de última atualização no topo.
Quando a alteração for relevante — por exemplo, novas finalidades de tratamento ou novos operadores — avisaremos por e-mail ou por um aviso destacado no painel antes de a mudança entrar em vigor. O uso contínuo da plataforma após a vigência representa concordância com a versão atualizada.
Última atualização: 11 de agosto de 2026.
Dúvidas sobre este documento, privacidade ou proteção de dados? Fale com nossa equipe.
Entrar em contatoVoltar ao inícioTopo