Segurança
Construída para trabalho confidencial.
Dados de clientes, estratégias processuais e comunicações protegidas pelo sigilo profissional são o ativo mais sensível de um escritório. A LexAI foi projetada com esse pressuposto desde a fundação.
Pilares de segurança
Isolamento por tenant
Cada escritório tem seu próprio espaço lógico de dados. Consultas, documentos e conversas de um tenant nunca aparecem nos resultados de outro. A separação é no design do banco de dados, não num filtro de aplicação.
Criptografia em trânsito e em repouso
Toda comunicação usa TLS 1.3. Dados em repouso são cifrados com AES-256 via criptografia padrão do provedor de infraestrutura. Backups também são cifrados antes de serem armazenados.
Zero treinamento com seus dados
Nenhum documento, conversa ou dado processado pela plataforma é usado para treinar ou ajustar modelos de IA. Isso é uma garantia contratual explícita, não apenas uma política.
Trilha de auditoria completa
Toda ação na plataforma (login, acesso a documento, execução de agente, exportação de relatório) é registrada com timestamp, usuário e IP. Logs imutáveis com retenção configurável.
Controle de acesso granular
Permissões baseadas em papel (sócio, associado, estagiário, financeiro). Cada usuário acessa apenas o que precisa. Suporte a autenticação em duas etapas (MFA/2FA).
Infraestrutura gerenciada
Hospedagem em provedores de cloud de classe enterprise com criptografia em repouso ativa por padrão. Deploys sem downtime com rollback rápido. Monitoramento contínuo com alertas de anomalia.
Garantia contratual: seus dados não treinam nenhum modelo
Esta não é apenas uma política de privacidade. É uma cláusula explícita nos contratos da LexAI. Documentos, conversas, consultas e qualquer dado inserido na plataforma não são usados para ajuste, fine-tuning ou avaliação de nenhum modelo de linguagem, seja de parceiros ou nosso.
Art. 18 LGPD · Direitos do Titular
Direitos do titular implementados em código, não em PDF.
Acesso, portabilidade e eliminação dos dados ficam disponíveis como botão dentro do produto. O administrador exerce diretamente, sem precisar abrir chamado ou esperar processamento manual. E cada operação fica registrada na trilha de auditoria do escritório.
Exportação completa dos dados
Baixe um arquivo JSON com cada registro vinculado ao escritório: clientes, casos, documentos, Vault, War Rooms, insights e auditoria. O administrador gera no momento que quiser.
Relatório de acesso
Veja exatamente quem fez o quê no seu espaço: ação, entidade afetada, agente responsável e momento. Últimos doze meses, até cinco mil eventos.
Exclusão com carência de 30 dias
Solicite a remoção definitiva dos dados. A janela de carência permite cancelar a solicitação e fazer uma exportação final antes do purge irreversível.
Para administradores do escritório, todas as operações ficam disponíveis em /dashboard/settings/privacy após o login. Endpoints públicos da API: /api/v1/account/data-export, /access-log, /data-delete.
Conformidade
LGPD
Plataforma projetada em torno da Lei Geral de Proteção de Dados: minimização, finalidade, transparência e direito do titular. Canal direto para requisições de proteção de dados.
Isolamento por tenant
Segregação por tenantId em banco, storage e índice vetorial. Embeddings e contexto não cruzam fronteiras de cliente.
Audit trail
Logs estruturados de cada execução de agente: quem perguntou, qual fonte foi usada, qual foi a saída e quem aprovou ações irreversíveis.
OAB / CFOAB
Plataforma desenhada para respeitar o sigilo profissional e as normas do Estatuto da OAB: o humano decide, a IA executa.
Nossas obrigações como operador de dados
- Não acessar, usar ou compartilhar dados de clientes sem base legal
- Notificar incidentes de segurança nos prazos legais aplicáveis
- Manter registros de tratamento de dados (ROPA)
- Disponibilizar DPA (Data Processing Agreement) para clientes que solicitarem
- Avaliar impacto à privacidade ao introduzir funcionalidades sensíveis
Divulgação responsável
Se você identificou uma vulnerabilidade de segurança na plataforma, pedimos que nos comunique antes de qualquer divulgação pública. Respondemos a todos os relatórios em até 48 horas.
contact@lexaibrasil.comContatos de segurança
DPO (Encarregado LGPD)
contact@lexaibrasil.comPara direitos dos titulares de dados e questões relacionadas à LGPD.
Matriz de controles
Isolamento
Multi-tenant com isolamento lógico por tenant em nível de banco
Criptografia
TLS 1.3 em trânsito · AES-256-GCM em repouso (Vault)
Acesso
MFA, SSO e RBAC granular por papel (sócio/associado/estagiário)
Auditoria
Trilha imutável de auditoria, exportável em CSV
Governança de IA
Aprovação humana obrigatória antes de ação irreversível
Qualidade
Trust score + validação de citações + negative evidence
Dados
Não-uso de dados de clientes para treinar modelos de terceiros
Privacidade
DPA sob solicitação · direitos LGPD no produto
Certificação
SOC 2 Type II
Certificação
ISO/IEC 27001
Chaves
BYOK / KMS gerenciado pelo cliente
Subprocessadores
Anthropic (Claude)
Modelo de linguagem primário (worker)
EUA · zero data retention
Google (Gemini)
Modelo de fallback
EUA / global
Vercel
Hospedagem da aplicação e funções
Global (edge)
Supabase / Postgres
Banco de dados gerenciado
América do Sul (sa-east-1)
Resend
Envio de email transacional
EUA
Provedor de assinatura (D4Sign)
Assinatura eletrônica ICP-Brasil
Brasil
Lista mantida atualizada; alterações materiais são comunicadas aos clientes com DPA ativo.
Dados: residência, retenção e legal hold
Residência
Banco de dados gerenciado na região América do Sul (sa-east-1). Hospedagem de aplicação em edge global.
Retenção & exclusão
Janela de retenção configurável por tenant. Exclusão sob solicitação dentro de prazo definido em contrato/DPA.
Legal hold
Preservação sob obrigação legal: suspende a exclusão automática para casos específicos sem quebrar a trilha de auditoria.
Exportação de logs de auditoria: disponível no produto em CSV (Configurações → Auditoria), restrita à permissão EXPORT_AUDIT_LOG para que o sign-off fique sob alçada de sócio.
Resposta a incidentes
Processo alinhado ao Regulamento de Comunicação de Incidente de Segurança da ANPD (Resolução 15/2024): detecção, contenção, avaliação de risco aos titulares, notificação e registro, com SLA interno de comunicação e trilha auditável de cada etapa. Tabletop exercises periódicos validam o fluxo.
Questionário de segurança padrão
Respostas curtas às perguntas mais frequentes de procurement. Para o questionário completo (CAIQ / VSA) e o DPA, fale com a equipe.
Os dados de um escritório podem vazar para outro?
Não. O isolamento é por tenant em nível de banco: toda query é escopada por tenantId, e não por filtro de aplicação.
Os dados dos clientes são usados para treinar modelos?
Não. Não treinamos modelos próprios nem de terceiros com conteúdo de clientes. O provedor primário opera com zero data retention.
Como é feita a criptografia?
TLS 1.3 em trânsito. Documentos do Vault são cifrados em repouso com AES-256-GCM, com chave derivada por tenant.
Existe trilha de auditoria? É exportável?
Sim. Toda ação sensível gera um registro imutável de auditoria, exportável em CSV (permissão EXPORT_AUDIT_LOG, sob alçada de sócio).
A IA pode tomar ações irreversíveis sozinha?
Não. Geração, protocolo e envios passam por approval gate humano. Nenhuma ação externa ocorre sem assinatura humana.
Como tratam exclusão e retenção de dados?
Retenção configurável por tenant; exclusão sob solicitação dentro de janela definida; legal hold disponível para casos com obrigação de preservação.
Há plano de resposta a incidentes?
Sim, alinhado ao Regulamento de Comunicação de Incidente da ANPD (Resolução 15/2024): detecção, contenção, notificação e registro com SLA interno.
Possuem SOC 2 / ISO 27001?
Em preparação (roadmap). O baseline técnico já implementa os controles correspondentes; o relatório formal é o próximo passo.
Avaliando a LexAI para o seu time?
Enviamos DPA, questionário completo e damos acesso a uma sessão técnica de segurança.
Falar com a equipe de segurançaAcesso criptografado e auditável
Perguntas sobre segurança?
Nossa equipe técnica responde com detalhes arquiteturais e contratuais.
Falar com a equipe