Comunicado público sobre incidente de segurança

Última atualização: 02 de Outubro de 2026

A Lupo S.A. (“LUPO” ou “Nós”), pessoa jurídica de direito privado, inscrita no CNPJ sob o nº 43.948.405/0001-69, com sede na Rodovia Washington Luís, s/nº - km. 276,5, Araraquara-SP, CEP: 14803-900, titular das marcas Lupo, Trifil e Scala, em atendimento à Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais - LGPD), e o compromisso com a proteção da privacidade e confiança de seus clientes, colaboradores, parceiros e outros titulares de dados pessoais sob sua gestão, vem, por meio deste comunicado, comunicar publicamente sobre um incidente de segurança cibernética ocorrida em seus sistemas.
A seguir, com absoluta transparência e inequívoca responsabilidade socioempresarial, apresentamos o que aconteceu, quais dados foram envolvidos, o que já foi feito e como você pode se proteger.

1. O que aconteceu e quais dados pessoais foram afetados

Comunicamos que em 23 de setembro de 2026, confirmamos a existência de acessos não autorizados, indevidos e potencialmente lesivo a segurança de nossos sistemas informatizados, tais condutas ocorrida são caracterizadas como um incidente de privacidade por comprometer a confidencialidade dos dados pessoais armazenados nestes ambientes.

Imediatamente e desde as primeiras suspeitas, foram adotadas as devidas medidas de contenção e remediação do incidente, conduzidas em cooperação com equipe multidisciplinar de especialistas.

Por meio de exaustiva investigação, constatou-se a possibilidade de acesso indevido às seguintes categorias de dados pessoais:

• Dados básicos de identificação, tais como nome e CPF;

• Endereço completo, incluindo cidade e CEP;

• Dados de contato, tais como e-mail e telefone

• Dados sobre compras, tais como número do pedido, local de entrega, valores da compra, data e dados da nota fiscal.

2. Medidas técnicas e de segurança utilizadas para a proteção dos dados

A LUPO mantém e aprimora continuamente suas medidas técnicas e administrativas, alinhadas às melhores práticas internacionais e em conformidade com a legislação vigente. Antes do incidente, os dados pessoais tratados nesses sistemas contavam com as seguintes medidas de proteção:

• Criptografia: proteção dos dados durante a transmissão (TLS/HTTPS) e no armazenamento.

• Controle de acesso: acesso aos sistemas mediante autenticação individual de usuários.

• Registros e rastreabilidade: registros de acessos e eventos mantidos de forma protegida, que permitiram a reconstrução detalhada do ocorrido e a identificação dos dados envolvidos.

• Cópias de segurança: que permitiram restaurar rapidamente as configurações alteradas durante o incidente.

• Programa de governança em segurança da informação e privacidade: política geral de segurança da informação e normas complementares, incluindo gestão de identidades e controle de acesso, resposta a incidentes, treinamento de conscientização e campanhas de simulação de phishing.

• Programa de treinamento e conscientização em segurança da informação:investimento contínuo em programas de capacitação e conscientização para colaboradores, parceiros e terceiros, promovendo a cultura de segurança da informação, a compreensão dos riscos cibernéticos e a aderência às políticas internas e às normas legais aplicáveis.

3. Riscos relacionados ao incidente e possíveis impactos para os titulares

Embora tenhamos adotado medidas imediatas de contenção e remediação do incidente, reconhecemos a possibilidade de riscos e potenciais impactos negativos para os titulares dos dados pessoais possivelmente acessados, incluindo, mas não se limitando a:

• Possíveis tentativas de golpes e fraudes: pessoas mal-intencionadas podem usar informações reais de compras para se passar pelas nossas marcas e pedir pagamentos, como supostas taxas de entrega, fretes adicionais ou transferências por Pix ou boleto.

• Uso indevido do CPF: o CPF pode ser usado em tentativas de fraude, como criação de perfis ou realizar ações em nome dos titulares, sem o seu consentimento.

• Possíveis impactos financeiros: os dados podem ser usados de forma inadequada, como em situações envolvendo operações financeiras ou transações não autorizadas.

4. Medidas adotadas ou a serem adotadas para reverter ou mitigar os efeitos do incidente

Em resposta ao incidente, a LUPO implementou e continua a implementar as seguintes medidas:

• Isolamento e contenção dos sistemas afetados: isolamento imediato dos sistemas afetados e cancelamento de credenciais utilizadas para interromper o acesso não autorizado, prevenir a propagação do incidente e preservar a integridade dos dados.

• *Reforço dos controles de acesso: *verificação em duas etapas (mecanismos de autenticação multifator (MFA)) obrigatória para os usuários das plataformas, troca obrigatória de senhas com nova política de complexidade. Além disso, implementação de novas barreiras de proteção que bloqueiam ferramentas de automação, acessos de regiões não autorizadas e requisições em volume anormal, antes que cheguem aos sistemas.

• Reforço dos protocolos e Políticas de Segurança: revisão e aprimoramento das políticas e procedimentos de segurança da informação, com a adoção de novas diretrizes e controles de segurança, com base nas recomendações de especialistas em segurança cibernética.

• Avaliação externa de segurança: realização de varredura de vulnerabilidades nos sistemas expostos à internet e elaboração de plano de correção, já em execução com cooperação de consultoria especializada.

• Colaboração com autoridades e entidades competentes: notificação formal à Autoridade Nacional de Proteção de Dados (ANPD) e cooperação plena com investigações e orientações dos órgãos reguladores.

• Atendimento aos clientes:canal exclusivo para dúvidas e relatos de abordagens suspeitas para comunicação individual e efetiva aos clientes cujos dados foram ou podem ter sido acessados.

5.Justificativa para qualquer atraso na comunicação

Esta comunicação pública ocorre após conclusões obtidas por meio de minuciosa e tecnicamente complexa investigação forense, iniciada após as primeiras suspeitas nos sistemas informacionais. O lapso temporal entre a identificação do incidente e a presente comunicação justifica-se pela necessidade imperiosa de:

• Assegurar a integridade da investigação: assegurar a condução da investigação forense com o rigor técnico necessário, preservando a cadeia de custódia das evidências digitais, evitando a contaminação de provas e garantindo a apuração precisa das circunstâncias do incidente.

• Determinar a extensão e o impacto do incidente: delimitar com exatidão a extensão do incidente, identificar os dados pessoais potencialmente afetados, quantificar o número de titulares impactados e avaliar os riscos associados ao acesso não autorizado.

• Implementar medidas de contenção e remediação: adotar ações imediatas para interromper o acesso não autorizado, isolar os sistemas comprometidos, reforçar a segurança da infraestrutura tecnológica e implementar medidas de mitigação de riscos.

• Preparar uma comunicação transparente e útil aos titulares: preparar uma comunicação pública transparente, precisa e acessível, contendo informações relevantes para os titulares dos dados pessoais, orientações sobre medidas de proteção e canais de contato para esclarecimentos adicionais.

6. Recomendações aos titulares para mitigação de riscos

1. Não pague cobranças inesperadas. A Lupo, a Trifil e a Scala não cobram taxas de entrega ou de liberação de pedidos e não pedem pagamentos, senhas ou códigos por WhatsApp, SMS, ligação ou e-mail.

2. Desconfie de mensagens que citem seus pedidos e peçam pagamento, confirmação de dados ou códigos. Não clique em links nem abra anexos recebidos em nome das nossas marcas; para acessar nossos sites, digite o endereço diretamente no navegador.

3. Se já fez algum pagamento a golpistas, procure seu banco imediatamente e peça a devolução pelo Mecanismo Especial de Devolução (MED) do Pix. Registre também um boletim de ocorrência e avise nosso canal de atendimento.

4. Acompanhe as faturas do seu cartão e conteste com o emissor qualquer compra que você não reconheça.

5. Consulte o Registrato, ferramenta gratuita do Banco Central, para verificar contas, empréstimos e chaves Pix em seu CPF.

6. Desconfie de ligações de supostas "centrais de segurança" das nossas marcas ou do seu banco.

7. Use senhas diferentes para cada serviço e ative a verificação em duas etapas sempre que disponível.

Caso você receba nosso comunicado oficial por e-mail: Os comunicados de segurança que enviamos por e-mail* saem do endereço (remetente) da marca em que você comprou, não contém links nem anexos e não pede nenhuma informação, pagamento ou senha.

7. Informações de contato para esclarecimentos adicionais

A LUPO coloca-se à inteira disposições dos titulares de dados pessoais para esclarecimentos adicionais, responder a questionamentos e fornecer o suporte necessário. Os seguintes canais de comunicação estão disponíveis:

• Canal exclusivo de atendimento: elo@lupo.com.br - (16) 99613-1483, De segunda a sexta-feira, das 9h às 18h.

• Encarregado pelo Tratamento de Dados Pessoais (DPO): Cerveira, Bloch, Goettems, Hansen & Longo Advogados Associados, dpo@lupo.com.br

8. Considerações finais

Estamos comprometidos em proteger a sua privacidade, este compromisso reflete o nosso valor de conquistar e manter a confiança de nossos clientes, franqueados, parceiros de negócio e terceiros que compartilham seus dados pessoais conosco. Dessa forma, continuamos investindo em tecnologias, processos e programas de treinamento para aprimorar nossas práticas de segurança da informação, visando prevenir futuros incidentes e garantir a confidencialidade, integridade e disponibilidade dos dados pessoais que nos são confiados.
Lamentamos os transtornos causados por este incidente e reiteramos nosso empenho em solucionar as questões relacionadas ao evento, de forma transparente e responsável.

Atenciosamente, Lupo S.A. — Lupo · Trifil · Scala · Lupo Sport