Ajuda › Segurança e LGPD
Segurança e LGPD
Cada empresa vê só os próprios dados#
Todas as consultas do sistema são limitadas à sua empresa. Isso vale para o painel, para a API e para os canais. Um token de API de outra empresa não consegue nem confirmar se um registro seu existe.
Acesso#
- Senhas guardadas com criptografia forte (nunca em texto).
- Verificação em duas etapas (2FA) em Minha conta: código do aplicativo autenticador e códigos de recuperação.
- Limite de tentativas: muitas senhas erradas travam o acesso por um tempo.
- Funções e perfis: Proprietário, Administrador e Atendente, mais perfis personalizados para liberar só alguns módulos.
- Histórico de ações: o proprietário e os administradores veem quem fez o quê e quando. Ações feitas pela API mostram o nome do token.
Segredos#
Chaves de IA, senhas de ERP, tokens do WhatsApp e do Telegram ficam cifrados no servidor e nunca voltam ao navegador. Tokens da API só têm o valor mostrado uma vez; depois só existe uma impressão digital.
Comunicação#
Use sempre HTTPS. O NexaChat envia cabeçalhos de segurança (proteção contra incorporação indevida do painel, política de conteúdo e HSTS). O widget do chat do site só inicia conversas nos endereços que você permitiu.
LGPD#
| O que a lei pede | Onde fazer no NexaChat |
|---|---|
| Ver e exportar os dados de uma pessoa | Contatos: exportar dados do contato |
| Apagar ou anonimizar dados de uma pessoa | Contatos: anonimizar |
| Não guardar para sempre | Minha conta: política de retenção (apagar mídias e anonimizar conversas antigas) |
| Exportar ou excluir a empresa | Meus dados (proprietário) |
| Dados do assinante no app | O assinante aceita o aviso no primeiro acesso e pode excluir os dados do app |
| Enviar dados à IA com cuidado | Agentes de IA têm a opção de mascarar CPF, CNPJ, telefone, e-mail e endereço |
O NexaChat inclui modelos de Termos de Uso e Política de Privacidade (/termose/privacidade). São textos de partida: revise com um advogado antes de usar.
Backup#
O servidor faz backup diário do banco e da mídia. Cópias fora do servidor dependem da configuração da plataforma.
Se você suspeitar de um problema de segurança#
- Troque a senha e revogue os tokens de API em Integrações › API do NexaChat.
- Confira o histórico de ações.
- Fale com o suporte.
Mapa, reincidência e sugestão de resposta#
- Mapa: só quem tem perfil de gestão vê; nomes abreviados; chave do provedor de mapas só no servidor; coordenadas não vão para registros; há registro de quem consultou e do que foi enviado. Avisos proativos só pelo app e pelo WhatsApp Oficial, respeitando quem pediu para não receber. Veja Mapa e áreas de aviso.
- Sugestão de resposta por IA: CPF e endereço não vão para a IA; trechos com CPF, telefone e e-mail da conversa são mascarados; a IA nunca envia sozinha. Veja Sugestão de resposta por IA.
- Pausas e motivos: o relatório mostra tempo logado e em pausa por pessoa, apenas para a gestão.
Retenção, operador de dados e pedidos do titular#
- Em Configurações › Privacidade e retenção (LGPD) a empresa define prazos para mídias, áudios, transcrições, anonimização e exclusão das conversas (com padrão sugerido, Aplicar agora e o registro do que foi apagado).
- Texto pronto para o aviso de privacidade do chat do seu site: Aviso de privacidade para o chat do seu site.
- A base técnica para o contrato de operador de dados (onde os dados ficam, quem acessa, criptografia, backup, subprocessadores e como atender o titular) está em
docs/OPERADOR-DE-DADOS.mddo projeto, para o seu advogado.