Segurança da Zeelow

As conversas do seu atendimento são o material mais sensível que passa pela Zeelow. Esta página descreve, sem enfeite, o que existe hoje para protegê-las.

Se o TI ou o jurídico do seu cliente pedir detalhe que não esteja aqui, escreva para contato@zeelow.com.br.

Última revisão: 28 de julho de 2026

Menos dado guardado é menos dado em risco

A decisão de segurança mais importante da Zeelow não é técnica, é de projeto: as conversas são apagadas automaticamente depois de 60 dias, sem desfazer. Um vazamento futuro não pode expor o que já não existe.

Na mesma linha: vídeos nunca são baixados, e os arquivos de áudio são descartados depois de transcritos. Fica o texto, não a gravação.

Isolamento entre contas

Cada empresa é uma conta separada, e toda consulta ao banco carrega a identificação da conta de quem está pedindo. Não existe tela, relatório ou endereço de arquivo que devolva dado sem essa conferência, inclusive quando alguém tenta trocar um identificador na URL na mão.

Quem participa de mais de uma conta troca entre elas por um seletor, e a conta escolhida é conferida contra os vínculos reais da pessoa a cada carregamento de página, não apenas no momento da troca.

Quem entra e o que pode fazer

  • Login por pessoa, nunca uma senha compartilhada pela equipe. Entrada por email e senha ou por conta Google.
  • Três níveis de acesso: leitura, supervisor e administrador. Quem administra decide o nível de cada pessoa e pode revogar na hora.
  • Convites com prazo: o link de convite vale 7 dias e o que fica guardado no banco é uma impressão digital do token, não o token em si. Quem tiver acesso ao banco não consegue reconstruir um convite válido.
  • Trilha de auditoria: ações relevantes ficam registradas com autor e data, e o registro nunca guarda senha ou segredo.

Proteção do tráfego e das telas

  • HTTPS obrigatório, com política de dois anos anunciada ao navegador. Não há caminho em texto aberto.
  • Conexão com o banco autenticada: além de cifrada, a identidade do servidor é conferida contra um certificado fixado, o que fecha a porta para alguém se passar pelo banco no meio do caminho.
  • Política de conteúdo por página: cada carregamento gera uma assinatura própria, e só roda script que a carregue. É a proteção que impede um script injetado de executar mesmo que consiga entrar no HTML.
  • A plataforma não pode ser embutida em outro site, o que elimina a família de golpes que sobrepõe uma tela invisível sobre a real.

Arquivos e mídia

Imagens, figurinhas e documentos ficam num repositório privado, sem endereço público. Para exibir um arquivo, a plataforma confere se ele pertence à sua conta e só então gera um endereço temporário, válido por uma hora. Link vazado deixa de funcionar sozinho.

Inteligência artificial

A análise de sentimento recebe o texto do atendimento sem o número e sem o nome de quem conversou com você. O fornecedor de IA não usa esse conteúdo para treinar modelos.

A transcrição de áudio é feita em infraestrutura própria da Zeelow, no Brasil: o arquivo de voz do seu cliente não é enviado para serviço de terceiros.

Quando a conta usa chave de IA própria, ela é guardada cifrada com AES-256, e a chave que abre esse cofre fica fora do banco.

Pagamento

Os dados do cartão são digitados numa tela do Stripe e nunca passam pelos servidores da Zeelow. A plataforma guarda apenas a referência da assinatura, o suficiente para saber se está em dia.

Operação

  • Registros de erro mascarados: antes de qualquer falha ser gravada, telefones, emails e chaves são substituídos. Um log de erro não vira vazamento.
  • Limite de requisições nos endereços que servem mídia e recebem chamadas automatizadas.
  • Infraestrutura de captura sem porta aberta: a parte que conversa com o WhatsApp não é exposta diretamente à internet, e o acesso administrativo passa por autenticação adicional na borda.

O que ainda não temos

A Zeelow não tem certificação ISO 27001 nem relatório SOC 2, e não vamos fingir que tem. Também não oferecemos criptografia de ponta a ponta do conteúdo armazenado: as conversas ficam cifradas em trânsito e no disco do provedor, mas a plataforma precisa lê-las para medir espera e analisar sentimento, que é justamente o serviço.

Se a sua empresa exige algum desses itens, diga qual: é informação útil para saber o que construir a seguir.

Encontrou uma falha?

Escreva para contato@zeelow.com.br com o assunto Segurança, descrevendo o que encontrou e como reproduzir. Toda comunicação de boa-fé é bem-vinda e será respondida. Pedimos apenas que não acesse dado de terceiro nem degrade o serviço enquanto testa.

O que é coletado e por quanto tempo está detalhado na Política de Privacidade.

Segurança · Zeelow