GWhats
    Segurança & Governança

    Plataforma de atendimento LGPD com controle de acesso e auditoria

    Funções com permissões granulares, escopo por time ou caixa e mascaramento de dados pessoais. Trilha de auditoria, consentimento automático, solicitações de titulares, 2FA, SSO com SAML e uso e limites de consumo. Quem fez o quê e quando, sem travar o atendimento.

    camadas de acesso: permissões, escopo e campos
    3
    evidência de cada consentimento registrado
    SHA-256
    alertas de uso e limites por métrica no mês
    80 · 100%

    O que é a camada de Segurança e Governança do GWhats

    Segurança, governança e LGPD reúnem os controles que definem quem entra na plataforma de atendimento, o que cada pessoa vê e faz e como tudo fica registrado. O módulo Funções & Acessos aplica RBAC em três camadas: permissões granulares por área, escopo por conta, times ou caixas de entrada e visibilidade de campos com regras Visível, Mascarado ou Oculto para nome, e-mail, telefone, CPF/CNPJ e endereço. A decisão final acontece no backend, não na ocultação de botões.

    O hub Governança & LGPD cadastra o DPO, envia o pedido de consentimento no primeiro contato pelo próprio canal, atende solicitações de titulares com exportação em JSON ou anonimização, aplica retenção central e holds legais e mantém a trilha de auditoria. Completam a camada o Modo Apresentação para demos sem dados sensíveis, 2FA, sessões ativas, token pessoal, SSO com SAML, uso e limites de consumo, chaves de IA por conta e fuso e idioma como autoridade da conta.

    Controle de acesso, auditoria e LGPD em um só lugar

    Governança operacional para empresas com DPO, TI e compliance na mesa.

    Controle de acesso por função (RBAC)

    Crie funções com permissões granulares por área e chaves separadas para exportar, excluir e auditar. Parta de modelos prontos como DPO, supervisor, financeiro ou terceirizado.

    Mascaramento de dados pessoais

    Nome, e-mail, telefone, CPF/CNPJ e endereço ficam Visíveis, Mascarados ou Ocultos. A regra vale em API, CSV e tempo real, e o botão de ligar funciona sem revelar o número.

    Trilha de auditoria

    Logins, mudanças de configuração, aplicação de modelos, agentes, caixas, exclusões de contatos e solicitações de titulares, com retenção configurável e filtros por período e tipo.

    Governança & LGPD

    DPO, consentimento inbound automático com evidência SHA-256, exportação e anonimização de titulares, retenção central de mensagens e conversas e holds legais que nunca são apagados.

    Modo Apresentação

    Borrão em avatares, nomes, telefones, e-mails, mensagens, mídias e valores para demos e gravações. Cada agente liga ou desliga com Cmd/Ctrl+Shift+P, e o estado persiste.

    2FA, sessões ativas e token pessoal

    Autenticação em dois fatores com app e códigos de recuperação, lista de sessões por dispositivo com encerramento remoto e token de API regenerável na hora.

    SSO com SAML

    Login pelo IdP corporativo, como Okta, Azure AD ou Google Workspace, com provisionamento automático do agente na primeira entrada e MFA no provedor.

    Uso e limites de consumo

    Mensagens, conversas, contatos, requisições e tokens de IA medidos por mês, com limites por conta e alertas por webhook em 80% e 100%, sem bloquear mensagens.

    Chaves de IA, fuso e idioma da conta

    Chaves próprias de nove provedores de IA (BYOK) com precedência conta e depois global, saúde do Maestro com Testar conexão, e um único fuso e idioma como referência da conta.

    Funções & Acessos

    Permissão, escopo e campo: três camadas em uma função

    Cada função nativa combina permissões de leitura ou gestão por área, um escopo operacional (Conta inteira, Times específicos ou Caixas específicas) e regras de visibilidade por campo. Uma permissão ausente é negação, e a decisão final acontece sempre no backend, nunca só na interface.

    • Escopo limita listas, busca, contadores, ações em lote, exportação e entrega em tempo real.
    • Campos mascarados ou ocultos ficam bloqueados para edição, inclusive via API e CSV.
    • Galeria de modelos de função: DPO, supervisor, financeiro e atendimento terceirizado.
    Auditoria

    Quem fez o quê e quando, com retenção configurável

    A trilha de auditoria nativa registra logins, mudanças de configuração, aplicação de modelos, mudanças de agentes e caixas, exclusões de contatos e solicitações de titulares. Toda ação de governança gera evento, inclusive mudanças nas categorias do Modo Apresentação e concessões ou recusas de consentimento.

    • Lista cronológica com ator, ação, alvo e data/hora, filtrável por período e tipo.
    • Retenção da trilha definida em dias pelo administrador.
    • Consentimento com evidência: IDs técnicos, token normalizado e hash SHA-256, nunca o texto bruto.
    Segurança de acesso

    2FA, sessões ativas e SSO com SAML

    Cada usuário ativa a autenticação em dois fatores com app autenticador e códigos de recuperação, revisa sessões por dispositivo e local e encerra qualquer uma remotamente. Para a empresa, o SSO com SAML leva o login ao IdP corporativo e provisiona o agente na primeira entrada.

    • SAML 2.0 com Okta, Azure AD / Entra ou Google Workspace; a MFA acontece no IdP.
    • Provisionamento automático a partir de email, first_name e last_name; o papel vem da governança da conta.
    • Token pessoal de API regenerável: o anterior para de valer na hora.
    Uso e limites

    Consumo medido por mês, com alerta antes do teto

    Cinco métricas por conta e mês-calendário: mensagens, conversas, contatos, requisições de IA e tokens de IA. O operador define limites por métrica e a plataforma avisa por webhook ao cruzar 80% e 100%, uma vez por métrica por mês, sem nunca bloquear o fluxo de mensagens.

    • Totais disponíveis para a conta, para o operador e via API.
    • Chaves de IA por conta (BYOK) para OpenAI, Anthropic, Google, Groq, xAI, DeepSeek, OpenRouter, Cohere e ElevenLabs.
    • Medição tolerante a falhas: alertas informativos, sem bloqueio automático.

    Como funciona

    1. 1

      Controle quem entra

      Ative o SSO com SAML ou exija 2FA, revise sessões ativas e trate tokens de API como senhas.

    2. 2

      Defina o que cada pessoa vê e faz

      Crie funções a partir de modelos, restrinja o escopo a times ou caixas e mascare dados pessoais por campo.

    3. 3

      Cumpra a LGPD no dia a dia

      Cadastre o DPO, ligue o consentimento automático, configure a retenção e atenda solicitações de titulares.

    4. 4

      Audite, demonstre e meça

      Consulte a trilha de auditoria, use o Modo Apresentação em demos e acompanhe uso e limites.

    Perguntas frequentes

    Consigo limitar um atendente terceirizado a uma única caixa e esconder telefone e e-mail dos contatos?

    Sim. Em Funções & Acessos, crie uma função com escopo Caixas específicas e regras de campo Mascarado ou Oculto para telefone e e-mail. A regra vale em listas, busca, API, CSV e eventos em tempo real; campos mascarados ficam bloqueados para edição, mas o botão de ligar continua funcionando sem exibir o número.

    O que a auditoria registra e por quanto tempo?

    A trilha nativa registra logins, mudanças de configuração, aplicação de modelos de função, mudanças de agentes e caixas, exclusões de contatos e solicitações de titulares, com retenção configurável pelo administrador. Os logs de auditoria premium mostram ator, ação, alvo e data/hora com filtros; a retenção deles segue o plano.

    Como atendo um pedido de titular de dados (art. 18 da LGPD)?

    Em Governança & LGPD, busque o contato e escolha Exportar dados (pacote JSON com perfil, vínculos com Empresas, consentimentos, conversas, mensagens e anexos, com e-mail e link temporário) ou Anonimizar (apaga a identidade e preserva o histórico). A anonimização exige digitar o id do contato e tudo fica na auditoria.

    O consentimento automático bloqueia o atendimento até o cliente responder?

    Não. O pedido é enviado em segundo plano pelo próprio canal, em paralelo a bots e automações. Ele solicita e registra, mas não coloca o inbound em quarentena, não interrompe automações nem bloqueia outbound. Se a política jurídica exigir suspensão total, isso deve ser modelado no fluxo operacional.

    Posso usar o login corporativo (Okta, Azure AD, Google Workspace)?

    Sim, com o SSO com SAML em Configurações, área Segurança (recurso premium, Cloud ou Enterprise, em Beta). Basta informar SSO URL, Entity ID e certificado do IdP e cadastrar o SP Entity ID no provedor; o agente é provisionado na primeira entrada com email, first_name e last_name.

    Posso usar minhas próprias chaves de IA e controlar o consumo?

    Sim. Cada conta pode cadastrar chaves de OpenAI, Anthropic, Google, Groq, xAI, DeepSeek, OpenRouter, Cohere e ElevenLabs (BYOK); sem chave, valem as globais do operador. A medição mensal conta requisições e tokens de IA e dispara alertas em 80% e 100% do limite configurado.
    Comece hoje mesmo

    Pronto para transformar
    seu atendimento?

    Junte-se a mais de 1.000 empresas que já usam o GWhats para atender, automatizar e vender mais pelo WhatsApp.

    7 dias grátis, sem cartão
    API Oficial da Meta
    Suporte em português
    Cancele quando quiser