LGPD na prática
Conformidade com a Lei Geral de Proteção de Dados não é uma página de promessas: é um conjunto de mecanismos que funcionam sozinhos, o tempo todo. Esta página lista o que a plataforma efetivamente faz — medida a medida — organizado pelas obrigações da lei.
Consentimento e transparência
- Aceite registrado com prova. O aceite dos termos de uso e da política de privacidade fica gravado num registro imutável — com a versão aceita, data, endereço IP e contexto. Esse registro sobrevive até ao encerramento da conta, porque prova legal não se apaga junto (LGPD, art. 8º, §2º).
- Microfone só com permissão. Antes de qualquer conversa por voz no navegador, um aviso explica o que será captado e transmitido — recusar significa que o microfone não é tocado.
- Aviso em ligações telefônicas. Números de telefone atendidos pelo agente aceitam um aviso de consentimento falado ao atender — quem liga sabe, desde o primeiro segundo, que fala com um atendimento automatizado.
Minimização: o agente só vê o necessário
- Ferramentas por especialista. Cada agente acessa apenas as ferramentas declaradas na configuração dele — o que não foi dado não existe.
- Alcance de rede restrito. Os destinos que o agente alcança na internet são limitados por lista explícita, especialista a especialista.
- Fontes de dados em modo leitura. Bancos e APIs conectados como fonte externa são consultados em somente leitura.
- Visitantes anônimos veem menos. No agente público, o raciocínio interno do agente e os detalhes técnicos não são transmitidos ao visitante, e cada visitante fica isolado dos demais.
Segurança do tratamento
- Cofre de credenciais. Senhas e chaves entram uma vez e nunca são exibidas de volta — nem no painel, nem na conversa, nem ao modelo de IA. Um dado sigiloso coletado por formulário vira uma referência opaca; o valor real não passa pelo modelo nem fica no histórico, e há uma camada extra que remove o valor de qualquer resposta de ferramenta que tente refleti-lo.
- Criptografia forte em repouso. Tokens de contas conectadas via OAuth são cifrados com AES-256-GCM, amarrados à organização e ao usuário donos — adulterou, não abre.
- Dados pessoais fora dos registros técnicos. Os logs de operação têm redação automática de PII: e-mail, CPF, telefone e CEP são substituídos por marcadores antes de qualquer registro — e o conteúdo das conversas não entra nos logs de produção por política.
Isolamento e controle de acesso
- Compartimentação por organização. Toda requisição carrega a identidade da organização, verificada criptograficamente; requisições sem ela são rejeitadas. Conversas, arquivos, memórias e créditos de uma organização são invisíveis para as demais.
- Papéis com limites reais. Administrador, operador, atendente e usuário têm alcances distintos — ações administrativas exigem o papel certo e são recusadas para os demais, inclusive quando o pedido vem por conversa, via Aura.
- Sessões que expiram. Sessões de visitantes têm prazo de inatividade — visitante que se foi não permanece.
Prevenção de abuso
- Limites por visitante no widget e por origem na API pública, antes mesmo da autenticação.
- Origens permitidas: o widget só carrega nos dom ínios que você liberou.
- Teto de custo por conversa e limite de ligações simultâneas por organização.
Auditoria
- Trilha de atendimento. Cada transferência para humano registra a linha do tempo: quem assumiu, quando devolveu, quem encerrou e com qual desfecho.
- Trilha administrativa. Operações financeiras e de conta geram registro estruturado de quem fez o quê, em qual organização — sem jamais registrar dados de pagamento.
Direitos do titular
- Portabilidade. Antes de encerrar a conta, a organização exporta seus dados — o encerramento começa oferecendo a cópia.
- Eliminação de verdade. O encerramento da conta agenda a remoção definitiva: conversas e históricos, memórias do agente, arquivos, habilidades — e o próprio login, porque cadastro também é dado pessoal. O processo é idempotente e verificável; ao final, restam apenas os registros que a lei manda manter (como o aceite de termos).
- Esquecimento seletivo. Sem encerrar nada, qualquer lembrança da memória do agente pode ser apagada individualmente, a pedido.
observação
Requisitos além do padrão — retenção específica do seu setor, relatório de impacto, acordo de tratamento de dados — são conversas que temos com prazer. Fale com a gente.