Políticas internas
Última atualização: 31 de julho de 2026
Estas são as práticas que seguimos por dentro. Publicá-las evita a semana perdida entre a pergunta de um comitê de compras e a resposta — e nos obriga a manter escrito aquilo que de fato praticamos.
São descrições do que existe hoje, não de um estado ideal. Onde falta algo, está dito que falta.
1. Segurança da informação
Princípio: proteger o dado que o assinante confia, e o dado das pessoas que ele prospecta — este segundo grupo nunca escolheu estar aqui, o que aumenta a responsabilidade em vez de diminuí-la.
- Isolamento entre workspaces no banco (RLS), não na tela.
- Credencial de canal nunca chega ao navegador.
- Segredo em variável de ambiente, nunca no código nem no cliente.
- Segredo que apareça em canal de conversa é considerado comprometido e rotacionado.
2. Controle de acesso
- Acesso concedido individualmente, por convite nominal com validade.
- Papel define o alcance; quem não é gestor vê só a própria carteira, e isso vale no banco.
- Caixa e número pessoais só são legíveis pelo dono e por quem administra.
- Quem sai da equipe tem o acesso revogado pelo próprio assinante, em Equipe.
- Lacuna: não há 2FA. É a prioridade da lista.
3. Resposta a incidentes
Consideramos incidente: acesso não autorizado a dado de assinante, vazamento de credencial, indisponibilidade acima de 4 horas, ou perda de dado sem backup recuperável.
- Contenção primeiro: revogar credencial, suspender o que estiver expondo.
- Comunicação aos assinantes afetados em até 48 horas da confirmação, com o que se sabe até então — inclusive quando ainda não se sabe tudo.
- Comunicação à ANPD quando houver risco relevante aos titulares.
- Registro do que houve, da causa e do que mudou para não repetir.
4. Gestão de mudanças
- Nada sobe sem compilação e verificação de tipos limpas.
- Alteração de banco sempre em migration versionada e idempotente — rodar duas vezes não pode causar dano.
- SQL destrutivo é validado antes num banco descartável, com usuário sem privilégio.
- Regra de acesso nova é testada com tentativa deliberada de ler o que não se deve, conferindo o efeito e não a mensagem de erro.
- Uma mudança por vez, com verificação entre elas.
5. Continuidade e recuperação
- Backup automático do banco pelo provedor, com retenção conforme o plano contratado.
- Objetivo de recuperação: 4 horas.
- Dependemos de Supabase e Vercel: uma indisponibilidade deles é uma indisponibilidade nossa, e não temos como encurtá-la.
- O servidor próprio (base da Receita, descoberta de e-mail, WhatsApp) é reconstruível por script versionado. Uma queda dele degrada o enriquecimento, mas não derruba a plataforma.
- Lacuna: a restauração de backup não é testada em calendário fixo.
6. Gestão de fornecedores
- Todo terceiro que trata dado de assinante está na lista pública em Segurança.
- Terceiro novo entra na lista antes de passar a receber dado.
- Nenhum fornecedor pode usar o dado para fim próprio.
- Hoje não há provedor de inteligência artificial tratando conteúdo de assinante. Se um entrar, ele aparece na lista e no aviso de mudança antes de receber qualquer dado.
7. Dados de terceiros (prospects)
Política específica do Contatia, por causa do que a plataforma faz:
- Só coletamos dado de origem pública ou publicado pela própria empresa.
- A descoberta de e-mail confirma a existência da caixa no servidor do destinatário — não chuta endereço nem envia mensagem no teste.
- Pedido de saída é atendido sem exigir justificativa, sem conta e sem custo.
- A lista de supressão é permanente por decisão de projeto: é a única forma de impedir que uma importação futura recontate quem já pediu para sair.
- Não vendemos nem cedemos base de contatos. O que está no seu workspace é seu.
8. Lacunas
Não temos auditoria independente, SOC 2, ISO 27001 nem teste de intrusão externo. Não temos 2FA. A operação é de uma pessoa, então não há segregação de funções.
Um documento honesto e incompleto vale mais do que um completo e falso — e é mais fácil de corrigir.