1. Onde seus dados ficam
A plataforma Conveo é hospedada em infraestrutura dedicada, em datacenter localizado na União Europeia, operado por provedor com datacenters certificados ISO/IEC 27001 — o padrão internacional de gestão de segurança da informação.
- Todo o tráfego entre você, seus clientes e a plataforma passa exclusivamente por HTTPS (TLS).
- O banco de dados e os serviços internos não são expostos à internet — apenas os pontos de entrada necessários ficam acessíveis, atrás de firewall.
- O tratamento de dados segue a legislação brasileira (LGPD — Lei nº 13.709/2018), independentemente da localização física do servidor.
2. Criptografia e segredos
- Em trânsito: toda comunicação usa TLS — do navegador ao app, do WhatsApp aos nossos servidores, e entre nossos serviços e provedores externos.
- Em repouso: credenciais de integrações (como tokens de acesso de canais conectados) são armazenadas cifradas no banco de dados. Um vazamento hipotético de uma cópia crua do banco não entrega credenciais utilizáveis.
- Senhas: nunca armazenadas em texto puro — apenas hashes criptográficos fortes (bcrypt).
- Segredos operacionais (chaves de API, chaves de criptografia) vivem em um cofre criptografado (vault), inacessível para usuários da aplicação.
3. Isolamento entre clientes
A Conveo é multi-tenant: cada empresa cliente é uma organização isolada. Esse isolamento é garantido no nível do banco de dados, por Row-Level Security (RLS) — cada consulta só enxerga os dados da própria organização, por regra do próprio banco, não apenas da aplicação.
- Todas as tabelas com dados de clientes têm políticas de isolamento por organização.
- Uma bateria automatizada de testes de invariantes de segurança valida, a cada atualização relevante, que nenhum usuário consegue ler ou escrever dados de outra organização, forjar permissões ou escalar o próprio plano.
- Auditorias internas de segurança são realizadas periodicamente, com achados corrigidos e convertidos em novos testes permanentes.
4. Controle de acesso
- No aplicativo: três papéis — administrador, operador e visualizador — com permissões distintas. Operadores enxergam apenas os atendimentos sob sua responsabilidade; visualizadores têm acesso somente leitura; ações sensíveis (canais, cobrança, equipe) exigem administrador.
- Na infraestrutura: acesso administrativo restrito à equipe técnica da Conveo, exclusivamente por chave criptográfica (senhas desabilitadas), com firewall em modo de negação por padrão e proteção automática contra tentativas de força bruta.
- Acesso administrativo a dados de clientes ocorre apenas para suporte, diagnóstico e melhoria do serviço, conforme descrito na nossa Política de Privacidade.
5. Backups e recuperação
- Backup automático diário do banco de dados completo, com retenção de 7 dias.
- Cópia externa (offsite): todos os dias, uma cópia criptografada (AES-256) do backup é enviada para um segundo datacenter, em outro país. Mesmo a perda total do ambiente principal não compromete os backups.
- O procedimento de restauração é testado — não apenas geramos backups: validamos, em exercícios de recuperação (restore drills), que eles restauram um ambiente íntegro. O ciclo completo de desastre (recuperar a cópia externa, decifrar e restaurar) também é exercitado.
- Configurações críticas da infraestrutura são versionadas e reprodutíveis, permitindo reconstruir o ambiente em caso de falha grave.
6. Contingência e monitoramento
- Monitoramento contínuo de serviços, filas de mensagens, uso de disco e memória, com alertas automáticos para a equipe técnica.
- Verificação de saúde de cada dependência da plataforma (banco, autenticação, armazenamento, canais, provedores de IA).
- Publicações com rede de segurança: toda atualização passa por verificação automática pós-deploy e, em caso de falha, sofre rollback automático para a versão anterior.
- Redundância de IA: se o provedor primário de inteligência artificial ficar indisponível, um provedor secundário assume automaticamente — o atendimento não para.
- Mensagens recebidas são processadas por fila persistente: em caso de instabilidade momentânea, nada se perde — o processamento é retomado do ponto em que parou.
7. IA e os seus dados
- A IA de cada conta aprende apenas com os dados da própria conta — catálogo, FAQ e histórico de atendimento da sua empresa. Nada é compartilhado entre clientes.
- Os provedores de IA que utilizamos processam as mensagens apenas para gerar as respostas solicitadas e não utilizam esses dados para treinar seus modelos.
- Toda resposta gerada por IA passa por validações automáticas (guardrails) antes de chegar ao cliente final — incluindo verificação de preços contra o seu catálogo e bloqueio de promessas indevidas.
- Detalhes sobre o tratamento de dados pela IA estão na Política de Privacidade.
8. LGPD e privacidade
- Tratamos dados pessoais conforme a Lei Geral de Proteção de Dados (LGPD), com bases legais, finalidades e direitos do titular descritos na Política de Privacidade.
- Titulares podem solicitar acesso, correção e exclusão de dados a qualquer momento.
- Ao encerrar a conta, os dados são mantidos por até 90 dias (para eventual reativação) e excluídos após esse período.
9. Comunicação de incidentes
Em caso de incidente de segurança com risco ou dano relevante a dados pessoais, a Conveo se compromete a comunicar os clientes afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos e termos previstos pela LGPD, com transparência sobre o ocorrido, os dados envolvidos e as medidas tomadas.
10. Due diligence e contato
Sua empresa tem processo de homologação de fornecedores, questionário de segurança da informação ou due diligence de TI? Respondemos com prazer.
- E-mail: contato@conveo.com.br (assunto "Segurança da informação").
- Acordos de nível de serviço (SLA) contratuais estão disponíveis para o plano Enterprise.