Por que há trechos em amarelo. Afirmação de segurança é promessa contratual e pode ser auditada por um cliente ou por uma autoridade. A Lirvo só declara aqui o que consegue sustentar. Os pontos ainda não formalizados aparecem em destaque, para serem preenchidos antes de virarem compromisso — e não preenchidos com um valor plausível.
1. Como a Lirvo trata segurança
A Lirvo hospeda conversas de atendimento: o que o cliente do cliente escreve, o telefone dele, o histórico da negociação. É material sensível por natureza, mesmo quando não é dado sensível no sentido do art. 11 da LGPD. Os princípios que orientam as decisões de segurança da plataforma são estes:
- Menor privilégio. Cada pessoa e cada agente de IA acessa o mínimo necessário para fazer o seu trabalho, e nada além disso.
- Rastreabilidade. O que acontece na plataforma deixa registro. Vale para a ação do atendente e, principalmente, para a resposta gerada por um agente de IA em nome da empresa.
- Canal oficial sempre. A conexão com o WhatsApp é feita pela API oficial da Meta. A Lirvo não usa contorno não oficial, que expõe o cliente a bloqueio e tira a conversa das garantias da plataforma.
- Dado mínimo. A plataforma é desenhada para atendimento. A orientação ao cliente é não inserir dado pessoal além do necessário a essa finalidade — e isso também é uma obrigação dele como controlador, descrita no DPA.
- Transparência sobre limites. Quando uma prática ainda não está formalizada, a Lirvo diz que não está. Não há selo, número ou garantia publicada nesta página sem lastro.
- Responsabilidade compartilhada. A Lirvo protege a plataforma; o cliente protege o uso que faz dela — quem entra na conta, o que sobe para o sistema e quais permissões cada pessoa recebe.
2. Criptografia dos dados
Em trânsito
O site lirvo.com.br e a plataforma são servidos por HTTPS. Isso significa que o tráfego entre o navegador do usuário e o servidor trafega cifrado, protegido contra leitura e alteração no caminho. É verificável por qualquer pessoa: basta conferir o cadeado na barra de endereço do navegador.
Em repouso
Os dados armazenados ficam em infraestrutura de nuvem do Google Cloud Platform e da Amazon Web Services, com processamento nos Estados Unidos. A Lirvo não publica nesta página informações sobre criptografia em repouso — se aplicada, a que escopo, com qual algoritmo e como as chaves são geridas. Detalhes adicionais sobre criptografia em repouso podem ser solicitados pelo canal suporte@lirvo.com.br.
3. Quem acessa o quê
O controle de acesso da plataforma é granular e está sob o comando do cliente. O que existe hoje e pode ser afirmado:
- Permissões por usuário. O cliente define o que cada pessoa da equipe enxerga e pode fazer dentro da conta.
- Departamentos e filas. As conversas são separadas por departamento, de modo que uma equipe não precisa ver o que pertence a outra.
- Permissões por agente de IA. Cada agente tem base de conhecimento própria e limites definidos pelo cliente. O agente responde dentro desses limites e transfere para uma pessoa quando a conversa sai do escopo.
- Acesso interno restrito. Dentro da Lirvo, o acesso a dados de cliente é concedido apenas a quem precisa dele para operar o serviço ou prestar suporte, sob dever de confidencialidade previsto no DPA.
| Controle | Situação |
|---|---|
| Permissões por usuário e por departamento | Disponível na plataforma, configurável pelo cliente. |
| Permissões e escopo por agente de IA | Disponível na plataforma, configurável pelo cliente. |
| Autenticação em dois fatores (MFA) | a plataforma oferece autenticação em dois fatores |
| Revisão periódica de acessos internos da Lirvo | trimestral |
Independentemente do que for definido acima, a gestão dos usuários da conta é do cliente: criar, revisar e revogar acesso — especialmente de quem sai da empresa — é obrigação dele como controlador.
4. Como a conexão com o WhatsApp é protegida
A Lirvo conecta o WhatsApp exclusivamente pela API oficial do WhatsApp Business, da Meta. Essa escolha tem consequências diretas de segurança:
- A conversa permanece dentro da plataforma do WhatsApp. O transporte das mensagens é feito pela infraestrutura da Meta, sob a criptografia e as regras da própria plataforma, e não por um intermediário improvisado.
- Sem leitor de QR code não oficial. Ferramentas que espelham o WhatsApp comum violam os termos da Meta e sujeitam o número a bloqueio, além de inserir um terceiro não autorizado no meio da conversa. A Lirvo não trabalha assim.
- Mensagem ativa só por modelo aprovado. Campanhas e mensagens iniciadas pela empresa usam templates submetidos à aprovação da Meta, o que mantém o disparo dentro das regras e reduz o risco de denúncia por spam.
- Conta comercial verificada. A API oficial exige número dedicado e conta comercial verificada na Meta, o que dá ao contato do outro lado a identificação de quem está falando.
- A Meta é subprocessadora. O papel dela no tratamento está declarado na seção 6 do DPA.
O mesmo vale para Instagram Direct e Facebook Messenger, que também são conectados pelas interfaces oficiais da Meta.
5. Registro e auditoria
O que pode ser afirmado hoje:
- Toda resposta de IA fica registrada e inspecionável. Isso existe porque o agente fala em nome da empresa: o cliente consegue auditar o que foi dito, limitar o que cada agente acessa e corrigir o comportamento a partir de conversas reais.
- O histórico do contato é preservado. Cada conversa carrega o histórico, independentemente do canal por onde o contato chegou, o que permite reconstituir um atendimento em disputa.
- Os relatórios registram a operação. Tempo de resposta, cumprimento de SLA, volume por canal e produtividade por atendente ficam disponíveis nos painéis, em vez de dependerem de impressão.
Detalhes adicionais sobre retenção dos registros de log, trilha de auditoria administrativa, monitoramento de eventos de segurança e testes de intrusão podem ser solicitados pelo canal suporte@lirvo.com.br.
6. Backup e continuidade
A Lirvo publica aqui apenas as características de backup e de continuidade que já foram formalizadas. Retenção das cópias, teste de restauração e tempo de recuperação são promessas que um cliente pode cobrar em contrato, e por isso não são descritas por estimativa.
| Item | Situação |
|---|---|
| Frequência das cópias de segurança | diária |
| Redundância e localização das cópias | as cópias ficam em infraestrutura de nuvem multi-região |
| Compromisso de disponibilidade (SLA) | 99,5% |
O que já está garantido, e é independente de backup: o cliente pode exportar os seus dados a qualquer momento durante a vigência do contrato, em formato estruturado e de uso comum, conforme a seção 10 do DPA. Manter uma cópia própria dos dados críticos é uma boa prática em qualquer fornecedor de software como serviço.
7. Resposta a incidentes
Incidente de segurança é o evento que pode acarretar risco ou dano relevante aos titulares — acesso não autorizado, perda, alteração ou divulgação indevida de dado pessoal (art. 48 da Lei nº 13.709/2018). O compromisso da Lirvo diante de um incidente que afete dados de cliente:
- Conter o evento e interromper o que estiver em curso.
- Preservar os registros necessários à apuração.
- Comunicar o cliente em até até 48 horas após a confirmação do incidente, contado da confirmação do incidente, com o que já se souber: natureza do evento, dados e titulares envolvidos, efeitos prováveis e medidas adotadas.
- Atualizar a comunicação conforme a apuração avança, sem esperar o relatório final para dar a primeira notícia.
- Apoiar o cliente na comunicação à ANPD e aos titulares, que é responsabilidade dele como controlador.
- Corrigir a causa e registrar as medidas tomadas para evitar a repetição.
Ainda pendentes de formalização:
- Prazo interno de classificação de severidade do incidente: em até 4 horas úteis após a abertura do chamado, conforme o impacto sobre dados pessoais e sobre a operação do cliente
- Prazo de entrega do relatório final ao cliente: até 5 dias úteis após a contenção
O encarregado (DPO) responsável por essa comunicação é Guilherme Bordignon, contato suporte@lirvo.com.br.
8. Certificações
A Lirvo não tem certificação de segurança da informação nem laudo de auditoria independente a declarar no momento. Nenhuma norma ou programa de certificação de segurança está em vigor para a plataforma, e a Lirvo prefere dizer isso a exibir um selo que não possui. Se e quando uma certificação ou um laudo de auditoria independente existir, o documento será publicado nesta página, com emissor e data de validade.
Ausência de certificação não significa ausência de controle. Significa que os controles descritos aqui ainda não foram atestados por auditoria externa. Para uma avaliação de fornecedor, a Lirvo responde a questionário de segurança enviado pelo cliente — a seção 11 do DPA descreve o que pode ser solicitado.
9. Como relatar uma vulnerabilidade
Se você encontrou uma falha de segurança no site ou na plataforma da Lirvo, avise antes de divulgar. A Lirvo não toma nenhuma medida contra quem relata de boa-fé e não explora a falha além do necessário para demonstrá-la.
- Canal: e-mail suporte@lirvo.com.br
- Canal alternativo: WhatsApp comercial +55 21 99635-4735.
- O que enviar: descrição da falha, onde ela aparece, passos para reproduzi-la e o impacto que você observou. Print ou vídeo ajuda.
- O que pedimos: não divulgar publicamente antes da correção, não acessar dado de terceiro, não degradar o serviço e não usar a falha para obter vantagem.
- Prazo de confirmação do recebimento: até 24 horas
- Prazo de retorno com a análise: até 72 horas
A Lirvo não mantém programa de recompensa por vulnerabilidade (bug bounty) neste momento.
Dúvidas frequentes sobre segurança
A conexão com o site e com a plataforma da Lirvo é criptografada?
Sim. O site lirvo.com.br e a plataforma são servidos por HTTPS, o que protege os dados em trânsito entre o navegador e o servidor. Qualquer pessoa pode verificar isso pelo cadeado do navegador.
Como a Lirvo protege a conexão com o WhatsApp?
A Lirvo conecta o WhatsApp exclusivamente pela API oficial do WhatsApp Business, da Meta. Isso mantém a conversa dentro da criptografia e das regras da própria plataforma do WhatsApp e dispensa leitores de QR code não oficiais, que expõem a empresa a bloqueio e a intermediários fora do controle da Meta.
É possível auditar o que um agente de IA respondeu ao cliente?
Sim. Toda resposta gerada por um agente de IA fica registrada e pode ser inspecionada. O cliente consegue rever o que foi dito em seu nome, limitar o que cada agente acessa e corrigir o comportamento a partir de conversas reais.
A Lirvo possui alguma certificação de segurança da informação?
Não há certificação de segurança da informação a declarar no momento. A Lirvo prefere não anunciar selo que não possua. Quando houver certificação ou laudo de auditoria independente, o documento será publicado nesta página.
Como relatar uma vulnerabilidade na plataforma da Lirvo?
O relato pode ser enviado para o e-mail suporte@lirvo.com.br ou pelo WhatsApp comercial +55 21 99635-4735, com a descrição do problema e os passos para reproduzi-lo. A Lirvo pede que a falha não seja divulgada publicamente antes da correção e não toma medida contra quem relata de boa-fé.
Documentos relacionados
- Adendo de tratamento de dados (DPA) — papéis, subprocessadores, incidentes e auditoria.
- Termos de uso — o contrato de licença da plataforma.
- Política de privacidade — o que a Lirvo trata e por quê.
- Conformidade com a LGPD — bases legais e direitos do titular.
- Política de cookies — o que o site lirvo.com.br usa e como recusar.
Versão 2026.1 — atualizada em 16 de setembro de 2026.