Lirvo Lirvo

Início · Segurança

Segurança da informação na Lirvo

Esta página descreve os compromissos de segurança da Lirvo. Onde a especificação técnica ainda não foi formalizada, ela está marcada como pendência — em vez de descrita por suposição.

Por que há trechos em amarelo. Afirmação de segurança é promessa contratual e pode ser auditada por um cliente ou por uma autoridade. A Lirvo só declara aqui o que consegue sustentar. Os pontos ainda não formalizados aparecem em destaque, para serem preenchidos antes de virarem compromisso — e não preenchidos com um valor plausível.

1. Como a Lirvo trata segurança

A Lirvo hospeda conversas de atendimento: o que o cliente do cliente escreve, o telefone dele, o histórico da negociação. É material sensível por natureza, mesmo quando não é dado sensível no sentido do art. 11 da LGPD. Os princípios que orientam as decisões de segurança da plataforma são estes:

  1. Menor privilégio. Cada pessoa e cada agente de IA acessa o mínimo necessário para fazer o seu trabalho, e nada além disso.
  2. Rastreabilidade. O que acontece na plataforma deixa registro. Vale para a ação do atendente e, principalmente, para a resposta gerada por um agente de IA em nome da empresa.
  3. Canal oficial sempre. A conexão com o WhatsApp é feita pela API oficial da Meta. A Lirvo não usa contorno não oficial, que expõe o cliente a bloqueio e tira a conversa das garantias da plataforma.
  4. Dado mínimo. A plataforma é desenhada para atendimento. A orientação ao cliente é não inserir dado pessoal além do necessário a essa finalidade — e isso também é uma obrigação dele como controlador, descrita no DPA.
  5. Transparência sobre limites. Quando uma prática ainda não está formalizada, a Lirvo diz que não está. Não há selo, número ou garantia publicada nesta página sem lastro.
  6. Responsabilidade compartilhada. A Lirvo protege a plataforma; o cliente protege o uso que faz dela — quem entra na conta, o que sobe para o sistema e quais permissões cada pessoa recebe.

2. Criptografia dos dados

Em trânsito

O site lirvo.com.br e a plataforma são servidos por HTTPS. Isso significa que o tráfego entre o navegador do usuário e o servidor trafega cifrado, protegido contra leitura e alteração no caminho. É verificável por qualquer pessoa: basta conferir o cadeado na barra de endereço do navegador.

Em repouso

Os dados armazenados ficam em infraestrutura de nuvem do Google Cloud Platform e da Amazon Web Services, com processamento nos Estados Unidos. A Lirvo não publica nesta página informações sobre criptografia em repouso — se aplicada, a que escopo, com qual algoritmo e como as chaves são geridas. Detalhes adicionais sobre criptografia em repouso podem ser solicitados pelo canal suporte@lirvo.com.br.

3. Quem acessa o quê

O controle de acesso da plataforma é granular e está sob o comando do cliente. O que existe hoje e pode ser afirmado:

  1. Permissões por usuário. O cliente define o que cada pessoa da equipe enxerga e pode fazer dentro da conta.
  2. Departamentos e filas. As conversas são separadas por departamento, de modo que uma equipe não precisa ver o que pertence a outra.
  3. Permissões por agente de IA. Cada agente tem base de conhecimento própria e limites definidos pelo cliente. O agente responde dentro desses limites e transfere para uma pessoa quando a conversa sai do escopo.
  4. Acesso interno restrito. Dentro da Lirvo, o acesso a dados de cliente é concedido apenas a quem precisa dele para operar o serviço ou prestar suporte, sob dever de confidencialidade previsto no DPA.
Controles de acesso: o que já existe e o que está pendente de definição
Controle Situação
Permissões por usuário e por departamento Disponível na plataforma, configurável pelo cliente.
Permissões e escopo por agente de IA Disponível na plataforma, configurável pelo cliente.
Autenticação em dois fatores (MFA) a plataforma oferece autenticação em dois fatores
Revisão periódica de acessos internos da Lirvo trimestral

Independentemente do que for definido acima, a gestão dos usuários da conta é do cliente: criar, revisar e revogar acesso — especialmente de quem sai da empresa — é obrigação dele como controlador.

4. Como a conexão com o WhatsApp é protegida

A Lirvo conecta o WhatsApp exclusivamente pela API oficial do WhatsApp Business, da Meta. Essa escolha tem consequências diretas de segurança:

  1. A conversa permanece dentro da plataforma do WhatsApp. O transporte das mensagens é feito pela infraestrutura da Meta, sob a criptografia e as regras da própria plataforma, e não por um intermediário improvisado.
  2. Sem leitor de QR code não oficial. Ferramentas que espelham o WhatsApp comum violam os termos da Meta e sujeitam o número a bloqueio, além de inserir um terceiro não autorizado no meio da conversa. A Lirvo não trabalha assim.
  3. Mensagem ativa só por modelo aprovado. Campanhas e mensagens iniciadas pela empresa usam templates submetidos à aprovação da Meta, o que mantém o disparo dentro das regras e reduz o risco de denúncia por spam.
  4. Conta comercial verificada. A API oficial exige número dedicado e conta comercial verificada na Meta, o que dá ao contato do outro lado a identificação de quem está falando.
  5. A Meta é subprocessadora. O papel dela no tratamento está declarado na seção 6 do DPA.

O mesmo vale para Instagram Direct e Facebook Messenger, que também são conectados pelas interfaces oficiais da Meta.

5. Registro e auditoria

O que pode ser afirmado hoje:

  1. Toda resposta de IA fica registrada e inspecionável. Isso existe porque o agente fala em nome da empresa: o cliente consegue auditar o que foi dito, limitar o que cada agente acessa e corrigir o comportamento a partir de conversas reais.
  2. O histórico do contato é preservado. Cada conversa carrega o histórico, independentemente do canal por onde o contato chegou, o que permite reconstituir um atendimento em disputa.
  3. Os relatórios registram a operação. Tempo de resposta, cumprimento de SLA, volume por canal e produtividade por atendente ficam disponíveis nos painéis, em vez de dependerem de impressão.

Detalhes adicionais sobre retenção dos registros de log, trilha de auditoria administrativa, monitoramento de eventos de segurança e testes de intrusão podem ser solicitados pelo canal suporte@lirvo.com.br.

6. Backup e continuidade

A Lirvo publica aqui apenas as características de backup e de continuidade que já foram formalizadas. Retenção das cópias, teste de restauração e tempo de recuperação são promessas que um cliente pode cobrar em contrato, e por isso não são descritas por estimativa.

Itens de backup e continuidade
Item Situação
Frequência das cópias de segurança diária
Redundância e localização das cópias as cópias ficam em infraestrutura de nuvem multi-região
Compromisso de disponibilidade (SLA) 99,5%

O que já está garantido, e é independente de backup: o cliente pode exportar os seus dados a qualquer momento durante a vigência do contrato, em formato estruturado e de uso comum, conforme a seção 10 do DPA. Manter uma cópia própria dos dados críticos é uma boa prática em qualquer fornecedor de software como serviço.

7. Resposta a incidentes

Incidente de segurança é o evento que pode acarretar risco ou dano relevante aos titulares — acesso não autorizado, perda, alteração ou divulgação indevida de dado pessoal (art. 48 da Lei nº 13.709/2018). O compromisso da Lirvo diante de um incidente que afete dados de cliente:

  1. Conter o evento e interromper o que estiver em curso.
  2. Preservar os registros necessários à apuração.
  3. Comunicar o cliente em até até 48 horas após a confirmação do incidente, contado da confirmação do incidente, com o que já se souber: natureza do evento, dados e titulares envolvidos, efeitos prováveis e medidas adotadas.
  4. Atualizar a comunicação conforme a apuração avança, sem esperar o relatório final para dar a primeira notícia.
  5. Apoiar o cliente na comunicação à ANPD e aos titulares, que é responsabilidade dele como controlador.
  6. Corrigir a causa e registrar as medidas tomadas para evitar a repetição.

Ainda pendentes de formalização:

  • Prazo interno de classificação de severidade do incidente: em até 4 horas úteis após a abertura do chamado, conforme o impacto sobre dados pessoais e sobre a operação do cliente
  • Prazo de entrega do relatório final ao cliente: até 5 dias úteis após a contenção

O encarregado (DPO) responsável por essa comunicação é Guilherme Bordignon, contato suporte@lirvo.com.br.

8. Certificações

A Lirvo não tem certificação de segurança da informação nem laudo de auditoria independente a declarar no momento. Nenhuma norma ou programa de certificação de segurança está em vigor para a plataforma, e a Lirvo prefere dizer isso a exibir um selo que não possui. Se e quando uma certificação ou um laudo de auditoria independente existir, o documento será publicado nesta página, com emissor e data de validade.

Ausência de certificação não significa ausência de controle. Significa que os controles descritos aqui ainda não foram atestados por auditoria externa. Para uma avaliação de fornecedor, a Lirvo responde a questionário de segurança enviado pelo cliente — a seção 11 do DPA descreve o que pode ser solicitado.

9. Como relatar uma vulnerabilidade

Se você encontrou uma falha de segurança no site ou na plataforma da Lirvo, avise antes de divulgar. A Lirvo não toma nenhuma medida contra quem relata de boa-fé e não explora a falha além do necessário para demonstrá-la.

  1. Canal: e-mail suporte@lirvo.com.br
  2. Canal alternativo: WhatsApp comercial +55 21 99635-4735.
  3. O que enviar: descrição da falha, onde ela aparece, passos para reproduzi-la e o impacto que você observou. Print ou vídeo ajuda.
  4. O que pedimos: não divulgar publicamente antes da correção, não acessar dado de terceiro, não degradar o serviço e não usar a falha para obter vantagem.
  5. Prazo de confirmação do recebimento: até 24 horas
  6. Prazo de retorno com a análise: até 72 horas

A Lirvo não mantém programa de recompensa por vulnerabilidade (bug bounty) neste momento.

Dúvidas frequentes sobre segurança

A conexão com o site e com a plataforma da Lirvo é criptografada?

Sim. O site lirvo.com.br e a plataforma são servidos por HTTPS, o que protege os dados em trânsito entre o navegador e o servidor. Qualquer pessoa pode verificar isso pelo cadeado do navegador.

Como a Lirvo protege a conexão com o WhatsApp?

A Lirvo conecta o WhatsApp exclusivamente pela API oficial do WhatsApp Business, da Meta. Isso mantém a conversa dentro da criptografia e das regras da própria plataforma do WhatsApp e dispensa leitores de QR code não oficiais, que expõem a empresa a bloqueio e a intermediários fora do controle da Meta.

É possível auditar o que um agente de IA respondeu ao cliente?

Sim. Toda resposta gerada por um agente de IA fica registrada e pode ser inspecionada. O cliente consegue rever o que foi dito em seu nome, limitar o que cada agente acessa e corrigir o comportamento a partir de conversas reais.

A Lirvo possui alguma certificação de segurança da informação?

Não há certificação de segurança da informação a declarar no momento. A Lirvo prefere não anunciar selo que não possua. Quando houver certificação ou laudo de auditoria independente, o documento será publicado nesta página.

Como relatar uma vulnerabilidade na plataforma da Lirvo?

O relato pode ser enviado para o e-mail suporte@lirvo.com.br ou pelo WhatsApp comercial +55 21 99635-4735, com a descrição do problema e os passos para reproduzi-lo. A Lirvo pede que a falha não seja divulgada publicamente antes da correção e não toma medida contra quem relata de boa-fé.

Documentos relacionados

Versão 2026.1 — atualizada em 16 de setembro de 2026.