Central de Ajuda Previdesk

Manuais, procedimentos e respostas para operar o sistema com autonomia.

Central de AjudaSegurança e LGPDSegurança, privacidade e proteção de dados no Previdesk
Segurança e LGPD

Segurança, privacidade e proteção de dados no Previdesk

Entenda as medidas técnicas e organizacionais usadas para proteger os dados tratados pela plataforma.

Visão geral

O Previdesk adota medidas técnicas e organizacionais destinadas à proteção dos dados tratados pela plataforma. Essas medidas reduzem riscos e organizam o acesso, mas não representam promessa de segurança absoluta ou certificação jurídica de conformidade.

A plataforma trata dados necessários para a operação do escritório, como usuários, contatos, leads, clientes, mensagens, documentos, agenda, histórico de atendimento, contratos, lançamentos financeiros e configurações de integrações.

Papéis e responsabilidades

Em regra, o escritório de advocacia define quais dados serão inseridos no sistema, quem da equipe terá acesso e por quanto tempo as informações devem ser mantidas. Por isso, o escritório atua como responsável pelas decisões sobre o tratamento dos dados de seus clientes.

O Previdesk atua como fornecedor da plataforma e trata dados para disponibilizar o serviço, manter a operação, executar integrações autorizadas, registrar eventos operacionais e prestar suporte quando necessário.

Provedores de infraestrutura, WhatsApp, Google, Microsoft, e-mail, armazenamento e IA podem atuar como prestadores técnicos conforme a funcionalidade usada. Cada integração também depende das regras, permissões e políticas do respectivo provedor.

Controle de acesso

O acesso ao sistema exige autenticação de usuário. Rotas internas e APIs principais verificam sessão antes de permitir acesso aos módulos do Previdesk.

Os usuários são vinculados a um escritório por associação de equipe. A navegação, consultas e operações usam o escritório ativo como escopo para localizar atendimentos, clientes, documentos, agenda, financeiro e configurações.

O Financeiro possui regra adicional de acesso: administrador master, administrador total do escritório e usuários vinculados ao setor Financeiro podem acessar o módulo conforme as permissões existentes no sistema.

  • Convites, setores e responsáveis ajudam a limitar a operação de cada usuário.
  • Usuários desativados ou escritório inativo são bloqueados no acesso normal.
  • Acesso de suporte, quando usado, depende de usuário autorizado e token assinado com validade curta.

Isolamento entre escritórios

A estrutura de dados usa identificadores de escritório para separar informações. Contatos, casos, conversas, agenda, suporte, financeiro, integrações e logs possuem vínculo com o escritório correspondente.

Nas rotas analisadas, a aplicação busca o escritório do usuário autenticado e consulta os registros usando esse escopo. Quando um registro não pertence ao escritório ativo, o sistema tende a responder como não encontrado ou negar o acesso.

Autenticação e senhas

A autenticação é feita com NextAuth/Auth.js e sessão JWT. As senhas cadastradas no sistema são armazenadas como hash usando scrypt com salt, e não são exibidas pela interface.

A recuperação de senha gera token aleatório, armazena apenas o hash do token e define expiração de 24 horas. A resposta do pedido de recuperação é genérica para reduzir exposição sobre existência de e-mail.

Armazenamento e documentos

Arquivos e documentos são gravados por uma camada de armazenamento que pode usar storage privado local ou provedor externo compatível com S3, R2 ou Supabase Storage, conforme a configuração do ambiente.

As chaves de armazenamento são normalizadas para impedir navegação fora da pasta esperada. Downloads de anexos passam por autenticação e validação de vínculo com caso ou escritório antes da entrega do arquivo.

Uploads manuais de documentos, comprovantes, imagens e planilhas de importação passam por validação de tamanho, tipo permitido e verificação básica de assinatura do arquivo. Isso não substitui antivírus, análise de malware ou revisão humana de documentos recebidos.

Informações de clientes

Dados de clientes e leads podem incluir nome, telefone, e-mail, cidade, benefício desejado, informações cadastrais, histórico de atendimento, mensagens e documentos enviados. Esses dados devem ser coletados e mantidos pelo escritório apenas quando forem necessários para a finalidade do atendimento.

O sistema ajuda a organizar esses dados dentro do caso, ficha cadastral, CRM, agenda, documentos e financeiro. A responsabilidade por conferir a base legal, necessidade, prazo de guarda e sigilo profissional continua sendo do escritório.

Integrações e WhatsApp

As integrações usam credenciais ou autorizações do provedor correspondente. Tokens do Google Drive, Google Agenda e OneDrive são criptografados pela aplicação quando a chave de segurança do ambiente está configurada; tokens legados ou ambientes sem chave devem ser revisados.

O webhook do WhatsApp verifica assinatura HMAC com o segredo do aplicativo. Mensagens e mídias do WhatsApp podem gerar conversas, anexos e registros dentro do escritório vinculado à conexão.

Chaves de API externas são armazenadas como hash, podem ser vinculadas a um escritório e podem ser revogadas. Webhooks de saída devem ser configurados apenas para endpoints confiáveis do escritório ou parceiros autorizados.

Infraestrutura e provedores

O Previdesk depende de provedores de hospedagem, banco de dados, armazenamento, e-mail, WhatsApp, Google, Microsoft e outros serviços técnicos usados pela operação. Esses provedores podem tratar dados apenas na medida necessária para executar a funcionalidade contratada.

A disponibilidade, segurança física, backups, criptografia em repouso e controles de datacenter dependem das configurações e garantias dos provedores utilizados na infraestrutura. Por isso, essas informações devem ser acompanhadas como parte da gestão técnica do produto.

Boas práticas utilizadas e recomendadas

O sistema usa autenticação, escopo por escritório, papéis de acesso, logs de auditoria em operações sensíveis, criptografia de segredos quando configurada, verificação de assinatura em webhook do WhatsApp, limitação básica de tentativas em rotas sensíveis e respostas cuidadosas para alguns fluxos sensíveis.

Além disso, a equipe do escritório deve adotar boas práticas próprias para reduzir risco no uso diário.

  • Usar senhas fortes e individuais.
  • Remover ou desativar acessos de pessoas que saíram da equipe.
  • Conceder acesso ao Financeiro apenas a quem precisa.
  • Não compartilhar tokens, senhas, prints com credenciais ou documentos completos em canais inseguros.
  • Revisar periodicamente integrações conectadas e permissões de usuários.
  • Orientar a equipe sobre sigilo profissional e proteção de dados pessoais.

LGPD e tratamento de dados pessoais

A LGPD exige que dados pessoais sejam tratados com finalidade, necessidade, transparência, segurança e respeito aos direitos dos titulares. A plataforma ajuda na organização operacional, mas a definição da finalidade e da base legal do atendimento é uma responsabilidade do escritório.

O Previdesk não deve ser apresentado como certificado pela LGPD ou totalmente em conformidade de forma automática. A conformidade depende também de contrato, políticas internas, treinamento da equipe, registro de procedimentos, atendimento a solicitações de titulares e gestão dos fornecedores utilizados.

Solicitação de exclusão ou tratamento de dados

Quando um cliente solicitar acesso, correção, exclusão ou outro tratamento relacionado aos seus dados, o escritório deve avaliar a solicitação considerando a LGPD, deveres profissionais, prazos legais de guarda e necessidade de preservação de documentos.

Quando aplicável, o escritório pode acionar o suporte do Previdesk para apoio técnico na localização, correção ou exclusão de dados tratados pela plataforma. Algumas exclusões podem depender de procedimento interno, análise jurídica, retenção obrigatória ou limitações técnicas de integrações externas.

Limites importantes

Nenhum sistema deve ser tratado como 100% seguro. O Previdesk reduz riscos por meio dos controles existentes, mas segurança também depende de configuração correta, proteção das contas dos usuários, gestão de permissões, fornecedores utilizados e procedimentos internos do escritório.

Recursos de IA, WhatsApp e integrações externas devem ser usados com revisão humana quando envolverem orientação jurídica, dados sensíveis, documentos previdenciários ou decisões que afetem direitos de clientes.

Perguntas frequentes

O Previdesk garante segurança absoluta?

Não. O Previdesk adota medidas destinadas à proteção dos dados, mas nenhum sistema conectado à internet deve ser apresentado como livre de riscos.

Quem responde a pedidos de titulares de dados?

Em geral, o escritório deve avaliar e responder a solicitação do cliente, com apoio técnico do Previdesk quando a solicitação envolver dados tratados na plataforma.

Dados do WhatsApp, Google ou OneDrive ficam só no Previdesk?

Não necessariamente. Essas integrações dependem dos respectivos provedores e das permissões concedidas. O Previdesk usa os dados necessários para executar a função autorizada.

Este artigo foi útil?