Proveedor responsable
64.117.651 ARTHUR GOMES DE FREITAS CARDOZO
CNPJ 64.117.651/0001-49
10A RUA DOUTOR MONTEIRO, 864, CASA, CENTRO, ARROIO GRANDE/RS, CEP 96330-000 · Brasil
- Dominio oficial
- lumez.digital-directive.com
- Privacidad y soporte
- arthurgfcardozo@gmail.com
- Mercado inicial
- América del Sur
- Infraestructura
- AWS, Google Cloud, Vercel e infraestructura propia de Digital Directive
Digital Directive es el nombre comercial declarado por el titular. Lumez es el producto cubierto por estos documentos; los demás productos no se incluyen automáticamente.
1. Alcance y proveedores informados
Este inventario se refiere a Lumez, ofrecido por Digital Directive en lumez.digital-directive.com, con mercados iniciales en América del Sur. Digital Directive informa que utiliza Amazon Web Services (AWS), Google Cloud y Vercel, además de infraestructura que opera directamente. Las entradas siguientes distinguen estos proveedores de los componentes de software y los destinatarios elegidos por los clientes.
Digital Directive ha confirmado los nombres de los proveedores. Para cada entrada, todavía no se han confirmado los servicios específicos, las entidades jurídicas contratantes, la distribución de datos, los lugares de tratamiento y copias de seguridad ni los instrumentos contractuales aplicables. Identificar a un proveedor no significa que se le envíen todas las categorías de datos de Lumez, que se utilicen todos sus servicios o que se haya aceptado un acuerdo específico de tratamiento.
2. Las funciones dependen de la actividad de tratamiento
Cuando Digital Directive trata información del espacio de trabajo siguiendo las instrucciones de un cliente empresarial, un proveedor contratado por Digital Directive para realizar parte de ese tratamiento puede ser un subencargado. La misma empresa puede tener otra función en una actividad diferente. El análisis debe atender a las decisiones, instrucciones y al contrato reales, en lugar de aplicar una etiqueta general a todos los servicios.
- Los prestadores utilizados para la administración propia de cuentas, las relaciones comerciales o las obligaciones legales de Digital Directive pueden ser sus encargados o responsables independientes, según la actividad. La información pertinente también debe figurar en la Política de Privacidad.
- Un destinatario elegido y contratado directamente por el cliente no es automáticamente un subencargado de Digital Directive. Las integraciones administradas por el cliente requieren su propio análisis de responsabilidades e instrucciones.
3. Componentes de software y entorno local
La configuración local examinada utiliza los siguientes componentes. Instalar o ejecutar un programa no demuestra por sí solo que su desarrollador reciba datos personales o preste un servicio alojado a Lumez. Los componentes de software y las empresas contratadas para operar su infraestructura son elementos distintos del inventario de tratamiento.
- PostgreSQL: programa de base de datos para los registros de la aplicación. Su presencia no identifica a un proveedor contratado para alojar la base de datos.
- Redis: programa utilizado en la infraestructura de procesamiento y colas. Su presencia no acredita la contratación de un servicio gestionado en la nube.
- MinIO: almacenamiento local de objetos compatible con la interfaz S3. Esa compatibilidad no identifica los servicios utilizados de AWS ni determina el país donde se almacenan los datos de producción.
- Mailpit y Better Auth: respectivamente, herramienta local de pruebas de correo y biblioteca de autenticación utilizada por la aplicación. No acreditan un proveedor de envío de correo en producción ni un proveedor externo de identidad alojada.
4. Proveedores informados e infraestructura propia
Los siguientes nombres son los proveedores de infraestructura informados por Digital Directive. La función y el alcance del acceso de cada proveedor dependen del servicio y contrato reales. Su inclusión no establece que cada uno trate contenido de mensajes, credenciales ni todas las demás categorías de datos.
- Amazon Web Services (AWS): proveedor de nube informado. Los servicios AWS utilizados, la entidad jurídica contratante, las categorías pertinentes de datos y las regiones de producción o copias de seguridad aún no se han confirmado en este inventario.
- Google Cloud: proveedor de nube informado. Los servicios utilizados, la entidad jurídica contratante, las categorías pertinentes de datos y los lugares de tratamiento aún no se han confirmado en este inventario. Esta entrada no establece el uso de modelos de IA de Google.
- Vercel: proveedor informado utilizado en la operación de Lumez. Los servicios específicos, la entidad jurídica contratante, las categorías pertinentes de datos y los lugares de tratamiento aún no se han confirmado en este inventario.
- Infraestructura propia: operada por Digital Directive y, por tanto, no constituye un tercero subencargado independiente. Cualquier proveedor externo involucrado en esa infraestructura debe evaluarse por separado según su acceso y función reales; aquí no se han confirmado la ubicación ni el alcance de la infraestructura propia.
5. Detalles del tratamiento por servicio
Para cada proveedor, el registro de tratamiento debe identificar la información siguiente respecto de los servicios realmente utilizados. Este mapa abarca cualquier alojamiento, base de datos, almacenamiento, copias de seguridad, correo, monitorización, soporte o facturación que reciba datos personales o pueda acceder a ellos; enumerar una categoría no demuestra que un proveedor determinado la preste.
- Entidad jurídica y nombre del servicio; parte que lo contrata; función de encargado, subencargado o responsable independiente; y finalidades realmente autorizadas.
- Categorías pertinentes de datos e interesados; acceso al contenido, metadatos o credenciales; países de almacenamiento, copias de seguridad y acceso del soporte; y condiciones de conservación o eliminación.
- Acuerdo de tratamiento, compromisos de seguridad y mecanismo de transferencia aplicables; uso obligatorio o condicionado a una función habilitada por el cliente; y fecha de verificación de la entrada.
6. Integración con Meta y WhatsApp
Lumez incluye una integración con WhatsApp Business Platform y las API de Meta. Cuando se utiliza una conexión real, la operación puede implicar identificadores empresariales y de cuenta, números de teléfono, credenciales del canal, contenido y archivos de mensajes, información de entrega y eventos de webhook, según las funciones habilitadas. Una simulación local no demuestra que estos datos se hayan transmitido a Meta.
Meta/WhatsApp se identifica aquí como integración. La entidad contratante aplicable y su función jurídica dependen del modelo real de conexión y de la actividad de tratamiento. Deben identificarse en esa relación la entidad pertinente, los contratos aceptados por Digital Directive y por el cliente, y las responsabilidades de cada categoría. Los términos de mensajería empresarial y tratamiento deben considerarse conjuntamente; una actividad de responsable independiente no debe presentarse como subencargo.
7. Funciones de inteligencia artificial
La función examinada de agentes de IA permite actualmente publicar solo con su entorno local simulado. Esto no acredita transmisión a un proveedor externo de modelos. El uso informado de infraestructura Google Cloud no significa que esté habilitado un servicio de IA de Google, y los nombres de funciones o las bibliotecas instaladas no acreditan la contratación de otro proveedor externo de modelos.
Antes de activar un proveedor externo de IA, el inventario y el análisis contractual deben especificar los datos enviados, las finalidades, la conservación, el acceso del personal, el uso o no uso para entrenamiento, los lugares de tratamiento y los controles del cliente. Del simulador actual no puede inferirse una garantía general de ausencia de entrenamiento ni una autorización para entrenar con conversaciones.
8. Destinos configurados por el cliente
Las automatizaciones pueden enviar datos a un webhook HTTPS elegido por el cliente. El destino y la información incluida en la acción deben evaluarse antes de habilitar la automatización. La aceptación técnica de una URL no verifica el contrato, las prácticas de privacidad ni las garantías de transferencia internacional del destinatario.
Cuando el cliente elige y contrata directamente ese destino, su operador no se convierte automáticamente en subencargado de Digital Directive. Deben documentarse las instrucciones del cliente y las responsabilidades correspondientes, incluidos los datos que pueden enviarse y cómo interrumpir el acceso o los futuros envíos. Si Digital Directive contrata el destino para prestar su propio servicio, esa relación deberá evaluarse para incluirla en su inventario de proveedores.
9. Países y transferencias internacionales
La sede de un proveedor, la marca de un programa, el dominio oficial o los mercados iniciales en América del Sur no determinan dónde se tratan los datos personales. Deben identificarse por separado el almacenamiento, las réplicas, las copias de seguridad y el acceso remoto del soporte. Aquí no se especifican las regiones utilizadas por AWS, Google Cloud, Vercel ni la infraestructura propia; este inventario no establece un compromiso de residencia exclusiva de los datos.
Para las transferencias sujetas a la LGPD brasileña, el flujo real debe apoyarse en un mecanismo jurídico aplicable y cumplir los requisitos de transparencia. Las cláusulas contractuales tipo de la ANPD, cuando se utilicen, deben seguir el texto y las condiciones oficiales; este documento no las reproduce ni afirma que ya se hayan firmado.
Cuando sean aplicables el GDPR o las normas británicas, las transferencias requieren un análisis separado conforme a esas normas. Las decisiones de adecuación de 2026 entre Brasil y la Unión Europea pueden ser pertinentes dentro de su alcance, pero no cubren automáticamente las transferencias posteriores ni establecen adecuación británica. Las obligaciones de California, incluidas las posibles restricciones de los prestadores de servicios o contratistas, también dependen de la aplicabilidad legal y de la relación real. Ofrecer traducciones no determina por sí solo cuál de estos regímenes es aplicable.
10. Aprobación, cambios y solicitudes de los clientes
La evaluación de un subencargado debe abordar la necesidad y el alcance del acceso, la confidencialidad, las medidas de seguridad, la asistencia en derechos e incidentes, la conservación y eliminación, y nuevas subcontrataciones. Los contratos aplicables deben establecer instrucciones y responsabilidades coherentes con su función. Este inventario no certifica a un proveedor, una auditoría finalizada ni un compromiso de nivel de servicio.
Las incorporaciones o sustituciones relevantes deben observar el acuerdo de tratamiento y los requisitos legales aplicables, incluidos los posibles derechos de autorización u oposición del cliente. El plazo específico de aviso y el medio de notificación deben establecerse en la relación pertinente; este documento no afirma que exista un mecanismo automático de suscripción a avisos.
Las solicitudes de privacidad, soporte e información sobre proveedores pueden enviarse a arthurgfcardozo@gmail.com o a Digital Directive a la dirección postal indicada en estos documentos. Identifique el espacio de trabajo y el servicio pertinentes sin enviar tokens de acceso ni contenido innecesario de conversaciones. Las solicitudes de los interesados siguen la Política de Privacidad y el documento de Derechos y Eliminación, incluidos los controles autenticados existentes. Eliminar una integración no demuestra por sí solo que se hayan borrado todas las copias conservadas por sus destinatarios.
