<!-- Fonte: https://help.conectaai.io/seguranca · conecta/ai Central de Ajuda -->
> Como o conecta/ai protege os dados do seu provedor e dos seus assinantes — autenticação, controle de acesso, criptografia, retenção, LGPD, subprocessadores e o que ainda não fazemos.

# Central de Confiança

Esta seção existe para responder, sem rodeio, a pergunta que todo provedor faz
antes de ligar uma IA no atendimento: **o que acontece com os dados dos meus
clientes?**

Aqui está a postura de segurança do conecta/ai em linguagem direta — o que
fazemos, como fazemos, por quanto tempo guardamos, quem mais toca nos dados e
**o que ainda não fazemos**. Essa última parte é a que mais importa: uma
central de confiança que só lista virtudes não serve para avaliar risco.

> **Nota.**
> **O que vale juridicamente é o contrato.** As páginas desta seção descrevem a
> prática operacional. Prazos, responsabilidades e compromissos formais estão no
> contrato e no acordo de tratamento de dados (DPA) da sua organização — em caso
> de divergência, **prevalece o contrato**.

## O essencial em quatro páginas

  - [](https://help.conectaai.io/seguranca/dados) — } title="Dados e retenção">
Que dados o conecta/ai trata, onde ficam, como são cifrados e por quanto tempo são guardados.
  - [](https://help.conectaai.io/seguranca/lgpd) — } title="LGPD e direitos do titular">
Quem é controlador, quem é operador, e como atender esquecimento, portabilidade e consentimento.
  - [](https://help.conectaai.io/seguranca/subprocessadores) — } title="Subprocessadores">
Os terceiros que podem tratar dados conforme os recursos que a sua organização usa.
  - [](https://help.conectaai.io/seguranca/vulnerabilidades) — } title="Reportar vulnerabilidade">
Canal privado, escopo, o que esperar de nós e o compromisso de não retaliação.

## Resumo da postura

### Identidade e acesso

| Controle | Situação |
|---|---|
| Senha cifrada em repouso (nunca em texto puro) | **Ativo** |
| Sessão em cookie `httpOnly` + `secure` + `sameSite=lax` | **Ativo** |
| Recuperação de senha com resposta genérica (não revela e-mails cadastrados) | **Ativo** |
| Permissões granulares — 33 categorias, agrupadas por função | **Ativo** |
| Bloqueio de escalonamento de privilégio (ninguém concede o que não tem) | **Ativo** |
| Trilha de auditoria de ações sensíveis | **Ativo** |
| Autenticação em dois fatores (2FA) | **No roteiro** |
| Login único corporativo (SSO / SAML) | **No roteiro** |

Detalhes de configuração em [Segurança](/configuracoes/seguranca) e
[Grupos & permissões](/configuracoes/grupos-e-permissoes).

### Criptografia

- **Em trânsito** — HTTPS obrigatório em toda a aplicação, TLS moderno, HSTS habilitado.
- **Em repouso** — credenciais de integração e senhas SIP cifradas no banco; áudios e mídias em armazenamento protegido.

### Retenção

| Tipo de dado | Prazo |
|---|---|
| Mensagens de texto | 12 meses |
| Áudios de chamada | 6 meses |
| Trilha de auditoria | 24 meses |

O detalhe — o que exatamente cai em cada categoria e o que acontece no fim do
prazo — está em [Dados e retenção](/seguranca/dados).

### Quando a equipe conecta/ai acessa o seu painel

Para dar suporte, um membro **elegível** da equipe conecta/ai pode assumir o
contexto da sua organização e ver seus dados como se estivesse na sua conta.
Dois controles cercam isso:

1. O acesso é **restrito** a quem tem o papel elegível na equipe conecta/ai.
2. Toda ação sensível fica na [trilha de auditoria](/configuracoes/auditoria) — autor, horário, recurso, inclusive as ações no seu ERP.

> **Atenção.**
> **A garantia é a auditoria, não um aviso na tela.** A impersonação acontece na
> sessão da equipe conecta/ai; **não aparece banner no seu painel**. Se você
> precisa saber o que foi feito e por quem, o lugar é a trilha de auditoria — ela
> é consultável a qualquer momento e não depende de a gente avisar.

## O que ainda não fazemos

Publicamos esta lista porque a ausência dela é o que torna uma central de
confiança inútil. São lacunas conhecidas, não descuidos escondidos.

| Lacuna | Impacto para você | Situação |
|---|---|---|
| **Sem 2FA** | Uma senha vazada basta para entrar na conta. Compense com senhas fortes, únicas e revisão de acesso. | No roteiro |
| **Sem SSO/SAML** | Não dá para centralizar o acesso no seu diretório corporativo nem revogar de um lugar só. | No roteiro |
| **Webhook sem assinatura** | O `POST` de escalonamento não traz cabeçalho de assinatura. Proteja o endpoint por URL secreta e trate o conteúdo como não confiável. Veja [Segurança](/configuracoes/seguranca). | No roteiro |
| **Sem certificação formal** (ISO 27001, SOC 2) | Não temos auditoria independente de terceiros para apresentar. O que existe é a prática descrita aqui. | Não planejado no momento |
| **Onboarding não é self-service** | O provisionamento de organização passa pela equipe conecta/ai. | Por desenho, hoje |

> **Nota.**
> **Se alguma dessas lacunas é bloqueante para o seu processo de compra**, diga
> antes de contratar, não depois. Fale com o seu Account Manager ou escreva para
> [suporte@conectaai.io](mailto:suporte@conectaai.io) — algumas têm alternativa
> contratual, outras têm data no roteiro, e é melhor você saber qual é qual.

## Encontrou uma falha?

Escreva para **`seguranca@conectaai.io`** em canal privado. Não abra ticket
comum e não publique antes da correção. O procedimento completo — escopo, o que
esperar de nós, prazos e o compromisso de não retaliação — está em
[Reportar vulnerabilidade](/seguranca/vulnerabilidades).

## Veja também

  - [](https://help.conectaai.io/configuracoes/seguranca) — } title="Segurança da plataforma">
Os controles do ponto de vista de quem administra a organização.
  - [](https://help.conectaai.io/configuracoes/compliance) — } title="Compliance & LGPD">
A tela onde você executa esquecimento, consentimento e portabilidade.
  - [](https://help.conectaai.io/configuracoes/auditoria) — } title="Auditoria">
A trilha de tudo o que aconteceu na plataforma.
  - [](https://help.conectaai.io/seguranca/disponibilidade) — } title="Disponibilidade e suporte">
SLA por tier, janelas de manutenção e como comunicamos incidente.
