## Visão geral

O módulo **Governança & LGPD** reúne, dentro das Configurações da conta, tudo que a operação
precisa para atender a LGPD/GDPR no dia a dia: o **registro de consentimento** dos contatos, as
**solicitações de titulares de dados** (exportar ou anonimizar/eliminar os dados de um contato),
a **retenção central** de mensagens, os **dados do DPO** (Encarregado de Dados) e a
**trilha de auditoria nativa**. Ele também abriga o [Modo Apresentação](/hc/ajuda/articles/administration-modo-apresentacao-pt-br),
que borra dados sensíveis para demos e gravações de tela.

## Pré-requisitos

- Perfil de **Administrador** (ou uma função personalizada com as permissões de governança —
  gestão de governança, exportação de dados, eliminação de dados e visualização de auditoria).
- O recurso **Governança & LGPD** habilitado na conta. A aba **Auditoria** exige também o recurso
  **Trilha de Auditoria (Nativa)**. Se a área não aparecer, fale com o responsável pela conta.

## Passo a passo

1. Abra **Configurações → Governança & LGPD**.
2. Na aba **LGPD**, preencha o **nome e e-mail do DPO** e, se desejar, ative
   **solicitar e registrar automaticamente o consentimento inbound**. Configure a mensagem global,
   substituições por canal, URL da política de privacidade e respostas afirmativas/negativas aceitas.
3. Defina a **retenção de mensagens (dias)**: mensagens de conversas **resolvidas** mais antigas
   que o limite são redigidas automaticamente todos os dias (0 desativa).
   A **retenção de conversas (dias)** remove conversas resolvidas e inativas em lotes pequenos; contratos
   vinculados e holds legais ativos sempre suspendem essa remoção. O ledger canônico de auditoria é preservado.
   A **retenção de payloads de comércio (dias)** remove dados identificadores do comprador dos eventos antigos,
   preservando os valores agregados de receita.
4. Defina a **retenção da trilha de auditoria (dias)** — eventos mais antigos são podados.
5. Para atender um titular: busque o contato na seção **Solicitações de titulares** e escolha
   **Exportar dados** (gera um pacote JSON com o perfil do contato — incluindo CPF/CNPJ mascarado,
   país, endereço e endereço de cobrança —, os vínculos e relacionamentos com Empresas, o histórico
   de consentimento, as conversas, as mensagens e o manifesto de anexos, e envia uma notificação por e-mail;
   não inclui negócios do CRM, pagamentos, tarefas, contratos nem agendamentos) ou
   **Anonimizar** (apaga os dados de identificação — nome, e-mail, telefone, identificador, atributos,
   documento fiscal, endereço e os vínculos/relacionamentos com Empresas — preservando o histórico de
   conversas).
6. Acompanhe o andamento na lista **Histórico de solicitações**, atualizada automaticamente enquanto houver
   itens pendentes ou processando. Em caso de falha ao carregar, use **Tentar novamente**. Quando o pacote
   estiver pronto, use **Baixar pacote**: a plataforma valida novamente sua permissão e gera um link temporário.

## Configurações & opções

- **Consentimento manual/API**: pelo painel do contato, consulte o histórico e acrescente uma declaração —
  finalidade (tratamento de dados, marketing, cookies, personalizado), canal, concedido ou recusado e observação.
  A API aceita também evidência estruturada. O histórico é imutável. Uma declaração global (`all`) é o padrão atual;
  somente declarações de canal mais novas por horário/id também são substituições atuais. As antigas seguem no histórico.
- **Consentimento inbound automático**: no primeiro inbound de um contato/canal sem nenhuma declaração aplicável
  de `data_processing`, a plataforma persiste e envia o prompt pelo mesmo pipeline do canal. O prompt é processado
  em segundo plano, em paralelo a bots, listeners e automações — a mensagem recebida nunca espera por ele.
  Uma resposta configurada como positiva
  ou negativa cria uma nova declaração com canal, mensagem de resposta, mensagem do prompt e evidências. A evidência
  automática guarda IDs técnicos, o token normalizado reconhecido e um hash SHA-256 — nunca o texto bruto da resposta.
- **Texto do pedido de consentimento, por idioma**: o prompt automático usa o texto embutido, mas você pode
  escrever o seu — e agora **por idioma**. O texto é escolhido pelo idioma do **contato** (com recuo para o
  idioma da conta e, por fim, para o texto que você já tinha). Um texto único configurado antes continua
  valendo para todos os idiomas: não há nada para migrar. Há também um texto por **canal**, que vence o geral.
  Um seletor `{x}` insere os cinco marcadores aceitos — `{{contact_name}}`, `{{privacy_policy_url}}`,
  `{{dpo_email}}`, `{{affirmative_token}}` e `{{negative_token}}`; qualquer outro é **removido** no envio, e a
  plataforma recusa o salvamento avisando qual marcador não existe (em qualquer um dos idiomas).
  Um campo vazio mostra o texto embutido que realmente sai, e **Restaurar padrão** apaga a sua versão
  daquele idioma de verdade (a remoção chega ao servidor, não some só da tela).
- **Prévia e teste do pedido**: a prévia renderiza o texto **por canal**, com o nome de um contato real e os
  tokens que o reconhecedor aceita; o **teste** envia de verdade para uma conversa que você escolhe. Assim
  você valida a redação sem esperar o próximo inbound.
- **Holds legais**: a aba **Holds legais** lista as conversas que a retenção nunca pode remover — nem por
  prazo, nem por inatividade. Busque a conversa pelo contato, pelo número ou pela caixa, informe o motivo
  (por exemplo, uma ordem judicial) e aplique. Um hold é **liberado, nunca apagado**: o registro permanece com quem aplicou, quem liberou
  e quando, porque é justamente essa a prova que um hold legal existe para produzir. Apenas administradores
  e funções com **gerenciar governança de dados** aplicam ou liberam; quem tem exportação/eliminação
  consegue ver a lista para entender por que uma conversa sobreviveu à varredura.
- **Selo de consentimento**: no painel do contato, um selo mostra o estado em vigor — **Concedido**, **Recusado**
  ou **Pendente**. Quando há mais de um canal, o selo exibe o pior estado, para que uma recusa nunca fique
  escondida atrás de uma concessão em outro canal; passe o mouse para ver a leitura canal a canal. Um canal em que
  o contato nunca declarou nada simplesmente não aparece — ausência não é pendência.
- **Resposta não reconhecida**: se o contato responder algo que não pode ser lido como decisão, a plataforma
  **para de perguntar** e marca a conversa com o aviso **Consentimento pendente**. Resolva com o contato e
  registre a declaração manualmente pelo painel.
- **Campanhas**: contatos que recusaram explicitamente saem da audiência. A prévia informa quantos foram
  excluídos, e a mensagem só aparece quando a recusa realmente reduziu a lista. Quem nunca foi perguntado, ou
  cuja concessão expirou, continua recebendo — pedir consentimento é papel do prompt, não da campanha.
- **Limite deliberado**: esse modo solicita e registra; ele **não coloca o inbound em quarentena, não interrompe
  automações até a resposta e nunca bloqueia outbound**. Assim, a tela não promete um bloqueio técnico que não
  existe. Se a política jurídica da operação exigir suspensão integral do tratamento, modele a restrição no fluxo
  operacional além deste registro.
- **Personalização segura**: a mensagem pode ser global ou específica por canal e aceita somente os placeholders
  `contact_name`, `privacy_policy_url`, `dpo_email`, `affirmative_token` e `negative_token`, envolvidos por chaves
  duplas. As respostas são comparadas sem diferença de maiúsculas, acentos ou pontuação nas extremidades. Um token
  positivo não pode ser também negativo; a API rejeita a ambiguidade e configurações legadas nunca geram decisão.
  Placeholders não suportados e tags Liquid são rejeitados; valores legados são removidos antes do envio.
- **Anonimizar com redação de mensagens**: opcionalmente, a anonimização também redige o conteúdo
  das mensagens recebidas do contato e apaga os anexos.
- **Confirmação obrigatória**: anonimização/eliminação exige digitar o **id do contato** — proteção
  contra ações destrutivas acidentais.

## Casos de uso

- Atender um pedido formal de titular (art. 18 da LGPD) com comprovante auditável.
- Higienizar a base periodicamente com a retenção central de mensagens.
- Comprovar a base legal de marketing com o histórico de consentimento por contato.

## Dicas, limites e boas práticas

- A exportação roda em segundo plano; o solicitante recebe um e-mail que o leva de volta à área
  autenticada de Governança. Somente Administradores e funções com **exportação de dados** podem
  gerar o link temporário do pacote; gestão de governança ou eliminação de dados, isoladamente, não
  concedem acesso ao arquivo.
- A anonimização **não** apaga a conversa — apaga a identidade. Para remoção total, use a
  eliminação (exclusão do contato) com ciência de que o histórico de conversas é removido junto.
- Toda ação de governança gera evento na trilha de auditoria (quando habilitada).
- Solicitação, concessão e recusa de consentimento geram ações distintas na auditoria; reprocessamentos são
  idempotentes e o lock do contato evita dois prompts concorrentes.
- **Empresas no DSR**: a exportação e a anonimização de um contato **já incluem** seus vínculos e
  relacionamentos com **Empresas** (nomes, papéis, datas e notas). Permanecem à parte o mascaramento
  de documentos fiscais (Modo Apresentação/RBAC) e a governança da Empresa como entidade — veja o
  artigo de Empresas e relacionamentos.

## Solução de problemas

- **A área não aparece**: o recurso não está habilitado na conta ou seu perfil não tem permissão.
- **Solicitação ficou em "Falhou"**: veja o detalhe do erro na listagem e tente novamente; o
  evento de falha também fica registrado na auditoria.
- **Prompt não foi enviado**: confirme a flag Governança & LGPD, o controle de consentimento inbound e se já
  existe uma declaração global ou do canal. Qualquer estado anterior (concedido ou recusado) impede novo prompt. Um
  prompt marcado como falho pelo provedor é tentado novamente no próximo inbound, uma vez por contato/canal.
- **Resposta não foi reconhecida**: confira os tokens configurados; a mensagem precisa corresponder a um token
  completo. Acrescente variantes necessárias separadas por vírgula.

## Veja também

- [Modo Apresentação](/hc/ajuda/articles/administration-modo-apresentacao-pt-br)
- [Auditoria](/hc/ajuda/articles/administration-auditoria-pt-br)
- [Funções personalizadas e RBAC](/hc/ajuda/articles/administration-custom-roles-governanca-rbac-pt-br)
- [Empresas e relacionamentos](/hc/ajuda/articles/contacts-crm-empresas-e-relacionamentos-pt-br)