Segurança
1. Nosso compromisso
A operação de atendimento da sua empresa passa por aqui — conversas, contatos e dados comerciais. Tratamos a proteção dessas informações como requisito de produto, não como detalhe de infraestrutura. Esta página descreve, de forma transparente, as medidas que adotamos hoje.
2. Autenticação e sessões
- Autenticação baseada em tokens JWT, com tokens de acesso de curta duração e renovação controlada por token separado.
- Os tokens são gravados em cookies
httpOnly, inacessíveis ao JavaScript da página — o que reduz significativamente o impacto de ataques de injeção de script (XSS). - Senhas armazenadas apenas como hash irreversível, nunca em texto puro.
- Fluxos dedicados de redefinição e troca de senha, com links de uso único e tempo de expiração.
3. Criptografia
Todo o tráfego entre o seu navegador e a plataforma ocorre via HTTPS, sendo criptografado em trânsito. Tokens de acesso a integrações de terceiros são armazenados de forma criptografada na nossa base de dados.
4. Controle de acesso
O acesso às funcionalidades é regido por perfis de permissão: cada usuário convidado para a conta enxerga apenas o que o seu papel autoriza. Isso permite separar, por exemplo, atendentes de administradores com acesso a faturamento e configurações sensíveis.
Internamente, o acesso a dados de clientes é restrito à equipe cuja função exige, e limitado ao mínimo necessário para suporte técnico e diagnóstico de falhas.
5. Integração oficial com o WhatsApp
A conexão com o WhatsApp é feita exclusivamente pela WhatsApp Business Cloud API oficial da Meta. Não utilizamos bibliotecas não oficiais, emuladores de aparelho celular ou leitura de QR Code de contas pessoais — práticas que expõem o cliente a bloqueios severos de número e a altos riscos de vazamento.
Na prática, isso significa que a plataforma nunca tem acesso à agenda completa do aparelho do usuário final, apenas às conversas que ele ativamente iniciou com a sua empresa ou para as quais deu consentimento (opt-in).
6. Privacidade e conformidade com a LGPD
A Zynexus atua como operadora dos dados dos usuários finais atendidos pelas empresas clientes, processando essas informações sob instrução do cliente (controlador). Os direitos dos titulares, as bases legais e os prazos de retenção estão detalhados na nossa Política de Privacidade.
Empresas clientes podem excluir dados próprios e de seus contatos diretamente na área de configurações da conta, ou solicitar a eliminação pelo e-mail contato@zynexus.com.br.
7. Retenção e eliminação
Encerrado o contrato, os dados são eliminados ou anonimizados em até 90 dias, salvo obrigação legal de retenção maior. Recomendamos ao cliente exportar o que for necessário antes do encerramento definitivo da conta.
8. Comunicação de incidentes
Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, comunicaremos os clientes afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos e condições previstos na LGPD, informando a natureza do ocorrido, os dados envolvidos e as medidas de contenção adotadas.
9. Evolução contínua
Este documento reflete as medidas em vigor no momento e será revisado conforme a plataforma evolui. Certificações formais e auditorias independentes, quando obtidas, serão publicadas aqui — não afirmamos possuir selos ou certificações que ainda não tenhamos conquistado de fato.