← Voltar ao início

Segurança

1. Nosso compromisso

A operação de atendimento da sua empresa passa por aqui — conversas, contatos e dados comerciais. Tratamos a proteção dessas informações como requisito de produto, não como detalhe de infraestrutura. Esta página descreve, de forma transparente, as medidas que adotamos hoje.

2. Autenticação e sessões

  • Autenticação baseada em tokens JWT, com tokens de acesso de curta duração e renovação controlada por token separado.
  • Os tokens são gravados em cookies httpOnly, inacessíveis ao JavaScript da página — o que reduz significativamente o impacto de ataques de injeção de script (XSS).
  • Senhas armazenadas apenas como hash irreversível, nunca em texto puro.
  • Fluxos dedicados de redefinição e troca de senha, com links de uso único e tempo de expiração.

3. Criptografia

Todo o tráfego entre o seu navegador e a plataforma ocorre via HTTPS, sendo criptografado em trânsito. Tokens de acesso a integrações de terceiros são armazenados de forma criptografada na nossa base de dados.

4. Controle de acesso

O acesso às funcionalidades é regido por perfis de permissão: cada usuário convidado para a conta enxerga apenas o que o seu papel autoriza. Isso permite separar, por exemplo, atendentes de administradores com acesso a faturamento e configurações sensíveis.

Internamente, o acesso a dados de clientes é restrito à equipe cuja função exige, e limitado ao mínimo necessário para suporte técnico e diagnóstico de falhas.

5. Integração oficial com o WhatsApp

A conexão com o WhatsApp é feita exclusivamente pela WhatsApp Business Cloud API oficial da Meta. Não utilizamos bibliotecas não oficiais, emuladores de aparelho celular ou leitura de QR Code de contas pessoais — práticas que expõem o cliente a bloqueios severos de número e a altos riscos de vazamento.

Na prática, isso significa que a plataforma nunca tem acesso à agenda completa do aparelho do usuário final, apenas às conversas que ele ativamente iniciou com a sua empresa ou para as quais deu consentimento (opt-in).

6. Privacidade e conformidade com a LGPD

A Zynexus atua como operadora dos dados dos usuários finais atendidos pelas empresas clientes, processando essas informações sob instrução do cliente (controlador). Os direitos dos titulares, as bases legais e os prazos de retenção estão detalhados na nossa Política de Privacidade.

Empresas clientes podem excluir dados próprios e de seus contatos diretamente na área de configurações da conta, ou solicitar a eliminação pelo e-mail contato@zynexus.com.br.

7. Retenção e eliminação

Encerrado o contrato, os dados são eliminados ou anonimizados em até 90 dias, salvo obrigação legal de retenção maior. Recomendamos ao cliente exportar o que for necessário antes do encerramento definitivo da conta.

8. Comunicação de incidentes

Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, comunicaremos os clientes afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos e condições previstos na LGPD, informando a natureza do ocorrido, os dados envolvidos e as medidas de contenção adotadas.

9. Evolução contínua

Este documento reflete as medidas em vigor no momento e será revisado conforme a plataforma evolui. Certificações formais e auditorias independentes, quando obtidas, serão publicadas aqui — não afirmamos possuir selos ou certificações que ainda não tenhamos conquistado de fato.

Encontrou uma vulnerabilidade? Comunique de forma responsável pelo e-mail contato@zynexus.com.br. Pedimos que não divulgue publicamente a falha antes de nos dar tempo hábil para investigá-la e corrigi-la.