Ir para o conteúdo
Central de Confiança

Segurança & privacidade no Lead Flow

Esta página é mantida pela equipe do Lead Flow para responder às dúvidas mais comuns sobre como tratamos seus dados. Não é uma certificação independente — descreve apenas controles atualmente em produção e práticas que adotamos hoje.

Autenticação e contas

Login com e-mail e senha ou Google. Senhas nunca são vistas pela equipe — o armazenamento é feito pelo provedor de autenticação gerenciado (Lovable Cloud). Sessões usam tokens de curta duração, atualizados automaticamente no navegador do usuário.

Controle de acesso por papéis

Cada workspace possui papéis (owner, admin, member). Operações sensíveis — como conectar/desconectar contas do WhatsApp, gerenciar membros, ou editar regras de automação — são restritas a owners e admins. Os papéis ficam em uma tabela separada e a verificação acontece no servidor, não no navegador.

Tokens e credenciais de terceiros

Tokens da API do WhatsApp (Evolution) são gravados em colunas cujo acesso de leitura foi revogado para usuários autenticados — somente o service role do backend pode lê-los para realizar envios. Chaves de provedores externos (Stripe, OpenAI, Evolution etc.) ficam em secrets do servidor e nunca chegam ao navegador.

Isolamento de dados por workspace (RLS)

Toda tabela com dados de clientes possui Row-Level Security ativada. Cada consulta é filtrada automaticamente pelo workspace ao qual o usuário pertence — não é possível ler ou alterar dados de outro workspace, mesmo manipulando o frontend. Logs sensíveis (custos, fila de áudio, eventos de webhook) seguem o mesmo modelo.

Anexos de suporte

Arquivos enviados pelos chats internos de suporte ficam em uma pasta vinculada ao ID do próprio usuário. As políticas de armazenamento garantem que somente o autor (ou a equipe de suporte) consegue listar ou baixar esses arquivos.

O que você como cliente deve cuidar

Convide para o workspace apenas pessoas em quem confia, revise o papel atribuído a cada membro e revogue acessos quando alguém sair do time. Use senhas fortes e ative, quando disponível, o login via Google da sua organização. A segurança é uma responsabilidade compartilhada.

Contato de segurança

Encontrou algo que parece uma vulnerabilidade? Entre em contato pela página de contato ou consulte nossa Política de Privacidade e os Termos de Uso.

Última atualização: julho de 2026. Este conteúdo é informativo e pode ser revisado conforme novos controles forem entrando em produção.