<!-- Fonte: https://help.conectaai.io/configuracoes/seguranca · conecta/ai Central de Ajuda -->
> Como o conecta/ai protege seus dados e os dos seus clientes — autenticação, sessões, permissões granulares, auditoria e criptografia.

# Segurança

Esta página resume **o que o conecta/ai faz pela segurança dos seus dados**, o que você pode ajustar e as boas práticas para o seu time. Não há uma tela "Segurança" única — os controles vivem espalhados (Usuários, Grupos, Auditoria, Compliance) e esta página costura tudo.

## Autenticação

### Login com e-mail e senha
O acesso é feito com e-mail e senha. As senhas são armazenadas de forma **cifrada** — nunca em texto puro.

### Sessões
A sessão é mantida por um **cookie seguro**, válido por tempo limitado e renovado a cada uso. O cookie é `httpOnly`, `secure` em produção e `sameSite: lax`, o que reduz a exposição a roubo de sessão.

### Esqueci a senha
Em `/forgot-password` você informa o e-mail e recebe um link com token de redefinição de curta duração. A mensagem é **genérica** — *"Se o e-mail está cadastrado, você recebe o link"* — para não revelar quais e-mails existem.

## Controle de acesso granular

O conecta/ai usa **permissões granulares**, não três papéis fixos. São **33 categorias de permissão** (Dashboard, Agentes, Conversas, Assinantes, Auditoria, Compliance…), cada uma com suas ações (Visualizar, Criar, Editar, Deletar, Exportar, Responder, Gerenciar…). Você agrupa essas permissões em **grupos** e atribui um grupo a cada pessoa.

Para o dia a dia do provedor, três grupos-modelo já vêm prontos:

| Grupo | Para quem |
|-------|-----------|
| **ISP Gerente** | Gestão completa da organização |
| **ISP Visualizador** | Acesso somente leitura |
| **ISP Técnico** | Técnico de campo — agenda, histórico e chat interno |

Atribua sempre o grupo **mais restrito** que ainda permita a pessoa fazer o trabalho dela. A gestão fica em [Grupos & permissões](/configuracoes/grupos-e-permissoes).

> **Nota.**
> **Você não concede o que não tem.** Ao montar um grupo, você não consegue marcar permissões que a sua própria conta não possui — isso evita escalonamento de privilégio.

## Trilha de auditoria

Toda ação sensível é registrada e pode ser consultada em [Auditoria](/configuracoes/auditoria) (permissão `auditoria:view`). Entram na trilha logins, mudanças em usuários e integrações, alterações de plano, ações de compliance e as ações do agente no IXC.

## Compliance e LGPD

Pedidos de esquecimento, registros de consentimento e a exportação de portabilidade ficam em [Compliance & LGPD](/configuracoes/compliance). Veja essa página para o fluxo completo.

## Quando o suporte acessa o seu painel

Para dar suporte, um membro **elegível** da equipe conecta/ai pode **assumir o contexto da sua organização** (impersonação) a partir do seletor de organização — passando a ver seus dados como se estivesse na sua conta. Os controles em torno disso:

- O acesso é **restrito**: só quem tem o papel elegível na equipe conecta/ai consegue entrar no contexto de uma organização.
- Cada **ação sensível** que a pessoa executa fica registrada na [trilha de auditoria](/configuracoes/auditoria), com autor, horário e recurso — inclusive as ações feitas no IXC.

> **Nota.**
> **A garantia é a auditoria, não um aviso na tela.** A impersonação acontece na sessão da equipe conecta/ai — não aparece um banner no seu painel. O que você tem é a **trilha de auditoria**: consulte-a para ver exatamente o que foi feito e por quem, a qualquer momento.

## Webhook de escalonamento

Quando o conecta/ai envia um webhook (por exemplo, no escalonamento de uma conversa) para a URL configurada em [Configurações gerais](/configuracoes/geral), ele faz um **POST com JSON simples** — **sem cabeçalho de assinatura hoje**. Como não há assinatura para validar, proteja o endpoint por outros meios:

- Use uma **URL secreta e difícil de adivinhar**, com um token só seu no caminho (ex.: `/webhook/conectai/ab12cd34…`), e confira esse token antes de aceitar o POST.
- Trate o conteúdo como **não confiável**: não dispare nenhuma ação destrutiva apenas porque o webhook chegou.
- Se você precisa de garantia de origem por assinatura, fale com a conecta/ai — é um item de roteiro.

## Criptografia

- **Em trânsito:** HTTPS obrigatório em toda a aplicação, com TLS moderno e HSTS habilitado.
- **Em repouso:** credenciais sensíveis (tokens de integração, senhas SIP) são cifradas no banco; áudios e mídias ficam em armazenamento protegido.

## Boas práticas para o seu time

- Senhas fortes e únicas — **uma conta por pessoa**, sem compartilhamento.
- **Inative** quem sai da empresa (não exclua — isso preserva a trilha de auditoria).
- Atribua o **grupo mais restrito** que atenda à função.
- **Revise as permissões** periodicamente.
- Nunca envie senhas ou tokens por mensagem ou e-mail aberto.

## Veja também

  - [](https://help.conectaai.io/configuracoes/grupos-e-permissoes) — } title="Grupos & permissões">
Monte grupos e distribua acesso categoria por categoria.
  - [](https://help.conectaai.io/configuracoes/auditoria) — } title="Auditoria">
A trilha de tudo o que aconteceu na plataforma.
