Visão geral
O módulo Governança & LGPD reúne, dentro das Configurações da conta, tudo que a operação precisa para atender a LGPD/GDPR no dia a dia: o registro de consentimento dos contatos, as solicitações de titulares de dados (exportar ou anonimizar/eliminar os dados de um contato), a retenção central de mensagens, os dados do DPO (Encarregado de Dados) e a trilha de auditoria nativa. Ele também abriga o Modo Apresentação, que borra dados sensíveis para demos e gravações de tela.
Pré-requisitos
- Perfil de Administrador (ou uma função personalizada com as permissões de governança — gestão de governança, exportação de dados, eliminação de dados e visualização de auditoria).
- O recurso Governança & LGPD habilitado na conta. A aba Auditoria exige também o recurso Trilha de Auditoria (Nativa). Se a área não aparecer, fale com o responsável pela conta.
Passo a passo
- Abra Configurações → Governança & LGPD.
- Na aba LGPD, preencha o nome e e-mail do DPO e, se desejar, ative solicitar e registrar automaticamente o consentimento inbound. Configure a mensagem global, substituições por canal, URL da política de privacidade e respostas afirmativas/negativas aceitas.
- Defina a retenção de mensagens (dias): mensagens de conversas resolvidas mais antigas que o limite são redigidas automaticamente todos os dias (0 desativa). A retenção de conversas (dias) remove conversas resolvidas e inativas em lotes pequenos; contratos vinculados e holds legais ativos sempre suspendem essa remoção. O ledger canônico de auditoria é preservado. A retenção de payloads de comércio (dias) remove dados identificadores do comprador dos eventos antigos, preservando os valores agregados de receita.
- Defina a retenção da trilha de auditoria (dias) — eventos mais antigos são podados.
- Para atender um titular: busque o contato na seção Solicitações de titulares e escolha Exportar dados (gera um pacote JSON com o perfil do contato — incluindo CPF/CNPJ mascarado, país, endereço e endereço de cobrança —, os vínculos e relacionamentos com Empresas, o histórico de consentimento, as conversas, as mensagens e o manifesto de anexos, e envia uma notificação por e-mail; não inclui negócios do CRM, pagamentos, tarefas, contratos nem agendamentos) ou Anonimizar (apaga os dados de identificação — nome, e-mail, telefone, identificador, atributos, documento fiscal, endereço e os vínculos/relacionamentos com Empresas — preservando o histórico de conversas).
- Acompanhe o andamento na lista Histórico de solicitações, atualizada automaticamente enquanto houver itens pendentes ou processando. Em caso de falha ao carregar, use Tentar novamente. Quando o pacote estiver pronto, use Baixar pacote: a plataforma valida novamente sua permissão e gera um link temporário.
Configurações & opções
- Consentimento manual/API: pelo painel do contato, consulte o histórico e acrescente uma declaração —
finalidade (tratamento de dados, marketing, cookies, personalizado), canal, concedido ou recusado e observação.
A API aceita também evidência estruturada. O histórico é imutável. Uma declaração global (
all) é o padrão atual; somente declarações de canal mais novas por horário/id também são substituições atuais. As antigas seguem no histórico. - Consentimento inbound automático: no primeiro inbound de um contato/canal sem nenhuma declaração aplicável
de
data_processing, a plataforma persiste e envia o prompt pelo mesmo pipeline do canal. O prompt é processado em segundo plano, em paralelo a bots, listeners e automações — a mensagem recebida nunca espera por ele. Uma resposta configurada como positiva ou negativa cria uma nova declaração com canal, mensagem de resposta, mensagem do prompt e evidências. A evidência automática guarda IDs técnicos, o token normalizado reconhecido e um hash SHA-256 — nunca o texto bruto da resposta. - Texto do pedido de consentimento, por idioma: o prompt automático usa o texto embutido, mas você pode
escrever o seu — e agora por idioma. O texto é escolhido pelo idioma do contato (com recuo para o
idioma da conta e, por fim, para o texto que você já tinha). Um texto único configurado antes continua
valendo para todos os idiomas: não há nada para migrar. Há também um texto por canal, que vence o geral.
Um seletor
{x}insere os cinco marcadores aceitos —{{contact_name}},{{privacy_policy_url}},{{dpo_email}},{{affirmative_token}}e{{negative_token}}; qualquer outro é removido no envio, e a plataforma recusa o salvamento avisando qual marcador não existe (em qualquer um dos idiomas). Um campo vazio mostra o texto embutido que realmente sai, e Restaurar padrão apaga a sua versão daquele idioma de verdade (a remoção chega ao servidor, não some só da tela). - Prévia e teste do pedido: a prévia renderiza o texto por canal, com o nome de um contato real e os tokens que o reconhecedor aceita; o teste envia de verdade para uma conversa que você escolhe. Assim você valida a redação sem esperar o próximo inbound.
- Holds legais: a aba Holds legais lista as conversas que a retenção nunca pode remover — nem por prazo, nem por inatividade. Busque a conversa pelo contato, pelo número ou pela caixa, informe o motivo (por exemplo, uma ordem judicial) e aplique. Um hold é liberado, nunca apagado: o registro permanece com quem aplicou, quem liberou e quando, porque é justamente essa a prova que um hold legal existe para produzir. Apenas administradores e funções com gerenciar governança de dados aplicam ou liberam; quem tem exportação/eliminação consegue ver a lista para entender por que uma conversa sobreviveu à varredura.
- Selo de consentimento: no painel do contato, um selo mostra o estado em vigor — Concedido, Recusado ou Pendente. Quando há mais de um canal, o selo exibe o pior estado, para que uma recusa nunca fique escondida atrás de uma concessão em outro canal; passe o mouse para ver a leitura canal a canal. Um canal em que o contato nunca declarou nada simplesmente não aparece — ausência não é pendência.
- Resposta não reconhecida: se o contato responder algo que não pode ser lido como decisão, a plataforma para de perguntar e marca a conversa com o aviso Consentimento pendente. Resolva com o contato e registre a declaração manualmente pelo painel.
- Campanhas: contatos que recusaram explicitamente saem da audiência. A prévia informa quantos foram excluídos, e a mensagem só aparece quando a recusa realmente reduziu a lista. Quem nunca foi perguntado, ou cuja concessão expirou, continua recebendo — pedir consentimento é papel do prompt, não da campanha.
- Limite deliberado: esse modo solicita e registra; ele não coloca o inbound em quarentena, não interrompe automações até a resposta e nunca bloqueia outbound. Assim, a tela não promete um bloqueio técnico que não existe. Se a política jurídica da operação exigir suspensão integral do tratamento, modele a restrição no fluxo operacional além deste registro.
- Personalização segura: a mensagem pode ser global ou específica por canal e aceita somente os placeholders
contact_name,privacy_policy_url,dpo_email,affirmative_tokenenegative_token, envolvidos por chaves duplas. As respostas são comparadas sem diferença de maiúsculas, acentos ou pontuação nas extremidades. Um token positivo não pode ser também negativo; a API rejeita a ambiguidade e configurações legadas nunca geram decisão. Placeholders não suportados e tags Liquid são rejeitados; valores legados são removidos antes do envio. - Anonimizar com redação de mensagens: opcionalmente, a anonimização também redige o conteúdo das mensagens recebidas do contato e apaga os anexos.
- Confirmação obrigatória: anonimização/eliminação exige digitar o id do contato — proteção contra ações destrutivas acidentais.
Casos de uso
- Atender um pedido formal de titular (art. 18 da LGPD) com comprovante auditável.
- Higienizar a base periodicamente com a retenção central de mensagens.
- Comprovar a base legal de marketing com o histórico de consentimento por contato.
Dicas, limites e boas práticas
- A exportação roda em segundo plano; o solicitante recebe um e-mail que o leva de volta à área autenticada de Governança. Somente Administradores e funções com exportação de dados podem gerar o link temporário do pacote; gestão de governança ou eliminação de dados, isoladamente, não concedem acesso ao arquivo.
- A anonimização não apaga a conversa — apaga a identidade. Para remoção total, use a eliminação (exclusão do contato) com ciência de que o histórico de conversas é removido junto.
- Toda ação de governança gera evento na trilha de auditoria (quando habilitada).
- Solicitação, concessão e recusa de consentimento geram ações distintas na auditoria; reprocessamentos são idempotentes e o lock do contato evita dois prompts concorrentes.
- Empresas no DSR: a exportação e a anonimização de um contato já incluem seus vínculos e relacionamentos com Empresas (nomes, papéis, datas e notas). Permanecem à parte o mascaramento de documentos fiscais (Modo Apresentação/RBAC) e a governança da Empresa como entidade — veja o artigo de Empresas e relacionamentos.
Solução de problemas
- A área não aparece: o recurso não está habilitado na conta ou seu perfil não tem permissão.
- Solicitação ficou em "Falhou": veja o detalhe do erro na listagem e tente novamente; o evento de falha também fica registrado na auditoria.
- Prompt não foi enviado: confirme a flag Governança & LGPD, o controle de consentimento inbound e se já existe uma declaração global ou do canal. Qualquer estado anterior (concedido ou recusado) impede novo prompt. Um prompt marcado como falho pelo provedor é tentado novamente no próximo inbound, uma vez por contato/canal.
- Resposta não foi reconhecida: confira os tokens configurados; a mensagem precisa corresponder a um token completo. Acrescente variantes necessárias separadas por vírgula.