Central de Confiança
Esta seção existe para responder, sem rodeio, a pergunta que todo provedor faz antes de ligar uma IA no atendimento: o que acontece com os dados dos meus clientes?
Aqui está a postura de segurança do conecta/ai em linguagem direta — o que fazemos, como fazemos, por quanto tempo guardamos, quem mais toca nos dados e o que ainda não fazemos. Essa última parte é a que mais importa: uma central de confiança que só lista virtudes não serve para avaliar risco.
O que vale juridicamente é o contrato. As páginas desta seção descrevem a prática operacional. Prazos, responsabilidades e compromissos formais estão no contrato e no acordo de tratamento de dados (DPA) da sua organização — em caso de divergência, prevalece o contrato.
O essencial em quatro páginas
Dados e retenção
Que dados o conecta/ai trata, onde ficam, como são cifrados e por quanto tempo são guardados.
LerLGPD e direitos do titular
Quem é controlador, quem é operador, e como atender esquecimento, portabilidade e consentimento.
LerSubprocessadores
Os terceiros que podem tratar dados conforme os recursos que a sua organização usa.
LerReportar vulnerabilidade
Canal privado, escopo, o que esperar de nós e o compromisso de não retaliação.
LerResumo da postura
Identidade e acesso
| Controle | Situação |
|---|---|
| Senha cifrada em repouso (nunca em texto puro) | Ativo |
Sessão em cookie httpOnly + secure + sameSite=lax | Ativo |
| Recuperação de senha com resposta genérica (não revela e-mails cadastrados) | Ativo |
| Permissões granulares — 33 categorias, agrupadas por função | Ativo |
| Bloqueio de escalonamento de privilégio (ninguém concede o que não tem) | Ativo |
| Trilha de auditoria de ações sensíveis | Ativo |
| Autenticação em dois fatores (2FA) | No roteiro |
| Login único corporativo (SSO / SAML) | No roteiro |
Detalhes de configuração em Segurança e Grupos & permissões.
Criptografia
- Em trânsito — HTTPS obrigatório em toda a aplicação, TLS moderno, HSTS habilitado.
- Em repouso — credenciais de integração e senhas SIP cifradas no banco; áudios e mídias em armazenamento protegido.
Retenção
| Tipo de dado | Prazo |
|---|---|
| Mensagens de texto | 12 meses |
| Áudios de chamada | 6 meses |
| Trilha de auditoria | 24 meses |
O detalhe — o que exatamente cai em cada categoria e o que acontece no fim do prazo — está em Dados e retenção.
Quando a equipe conecta/ai acessa o seu painel
Para dar suporte, um membro elegível da equipe conecta/ai pode assumir o contexto da sua organização e ver seus dados como se estivesse na sua conta. Dois controles cercam isso:
- O acesso é restrito a quem tem o papel elegível na equipe conecta/ai.
- Toda ação sensível fica na trilha de auditoria — autor, horário, recurso, inclusive as ações no seu ERP.
A garantia é a auditoria, não um aviso na tela. A impersonação acontece na sessão da equipe conecta/ai; não aparece banner no seu painel. Se você precisa saber o que foi feito e por quem, o lugar é a trilha de auditoria — ela é consultável a qualquer momento e não depende de a gente avisar.
O que ainda não fazemos
Publicamos esta lista porque a ausência dela é o que torna uma central de confiança inútil. São lacunas conhecidas, não descuidos escondidos.
| Lacuna | Impacto para você | Situação |
|---|---|---|
| Sem 2FA | Uma senha vazada basta para entrar na conta. Compense com senhas fortes, únicas e revisão de acesso. | No roteiro |
| Sem SSO/SAML | Não dá para centralizar o acesso no seu diretório corporativo nem revogar de um lugar só. | No roteiro |
| Webhook sem assinatura | O POST de escalonamento não traz cabeçalho de assinatura. Proteja o endpoint por URL secreta e trate o conteúdo como não confiável. Veja Segurança. | No roteiro |
| Sem certificação formal (ISO 27001, SOC 2) | Não temos auditoria independente de terceiros para apresentar. O que existe é a prática descrita aqui. | Não planejado no momento |
| Onboarding não é self-service | O provisionamento de organização passa pela equipe conecta/ai. | Por desenho, hoje |
Se alguma dessas lacunas é bloqueante para o seu processo de compra, diga antes de contratar, não depois. Fale com o seu Account Manager ou escreva para suporte@conectaai.io — algumas têm alternativa contratual, outras têm data no roteiro, e é melhor você saber qual é qual.
Encontrou uma falha?
Escreva para seguranca@conectaai.io em canal privado. Não abra ticket
comum e não publique antes da correção. O procedimento completo — escopo, o que
esperar de nós, prazos e o compromisso de não retaliação — está em
Reportar vulnerabilidade.
Veja também
Segurança da plataforma
Os controles do ponto de vista de quem administra a organização.
LerCompliance & LGPD
A tela onde você executa esquecimento, consentimento e portabilidade.
LerAuditoria
A trilha de tudo o que aconteceu na plataforma.
LerDisponibilidade e suporte
SLA por tier, janelas de manutenção e como comunicamos incidente.
Ler