LOOPIVI Voltar

Segurança da informação

Segurança na LOOPIVI

Segurança e privacidade fazem parte da arquitetura da LOOPIVI. Esta página descreve, de forma transparente, os controles que existem hoje — e também o que ainda não existe.

Política de Segurança da Informação

Versão
1.0
Vigente desde
20/09/2026
Última revisão
20/09/2026
Próxima revisão
20/03/2027

Proteção de dados

Cada conta enxerga apenas os próprios dados. O banco de dados aplica regras de acesso por linha (Row Level Security) ligadas ao identificador da conta autenticada, e as consultas do aplicativo são filtradas pelo mesmo identificador no servidor.

O acesso ao banco e aos serviços acontece sempre por conexões criptografadas em trânsito (HTTPS/TLS). O armazenamento é gerenciado pela infraestrutura do provedor de banco de dados e de arquivos; a LOOPIVI não mantém servidores próprios de dados.

Imagens enviadas para análise de produto são usadas para gerar as informações do produto. O conteúdo de cenários é guardado em armazenamento privado, acessível apenas pela conta que o criou.

Controle de acesso

A autenticação é feita pelo provedor de identidade da plataforma, com sessão por token e recuperação de senha por e-mail verificado. Não há cadastro anônimo.

Papéis administrativos ficam em uma tabela separada de papéis, validada no servidor por função de banco de dados. Nenhuma permissão é decidida apenas pelo navegador.

O princípio de menor privilégio é aplicado: recursos administrativos exigem papel de Founder verificado no servidor, e as permissões de plano (FREE/PRO) também são decididas no servidor.

Segurança da aplicação

As operações sensíveis rodam em funções de servidor autenticadas; a interface nunca executa regra de negócio crítica sozinha.

As entradas são validadas por esquema antes de qualquer processamento, e operações que geram custo usam chave de idempotência para evitar duplicidade por clique repetido ou reenvio.

Endpoints públicos existem apenas para retorno de provedores externos (webhooks) e validam a origem antes de processar qualquer dado.

Integrações e credenciais

Chaves privadas e segredos ficam somente no ambiente de servidor. O aplicativo no navegador usa apenas chaves públicas de acesso, próprias para uso em cliente.

Tokens de integrações externas, incluindo TikTok Shop, são guardados exclusivamente no backend e nunca são enviados para o navegador. A desconexão remove a autorização armazenada.

Solicitamos apenas as permissões necessárias para o recurso em uso (menor privilégio de escopo).

Pagamentos

O pagamento é processado pelo provedor oficial (Pagar.me) com tokenização do cartão. A LOOPIVI não armazena número completo de cartão, código de segurança (CVV) ou dados completos do meio de pagamento.

A liberação do plano PRO só acontece após confirmação recebida e validada do provedor de pagamento.

Monitoramento e registros

Ações administrativas relevantes geram registro de auditoria com autor, ação e data.

Registros técnicos de erro e de uso não incluem senha, cartão completo ou token de integração.

O uso de inteligência artificial é registrado de forma separada, com finalidade e custo técnico, sem expor conteúdo sensível em log.

Gestão de incidentes

Existe um processo interno documentado de resposta a incidentes com as etapas: detectado, em investigação, contido, resolvido e revisão posterior.

Um incidente que afete dados pessoais é comunicado às pessoas afetadas pelos canais de contato da conta, conforme a legislação aplicável.

Retenção e exclusão

Os dados da conta, análises, roteiros e informações de produto permanecem disponíveis enquanto a conta existir. Encerrar a assinatura não apaga conteúdo.

A desconexão de uma integração remove os dados de autorização daquela integração.

Vídeos gravados no modo de gravação ficam apenas no aparelho do Creator; a LOOPIVI guarda somente o progresso das cenas.

A exclusão de conta e dos dados associados pode ser solicitada pelo canal de contato. Prazos específicos de retenção por tipo de registro ainda estão em definição e passarão por revisão jurídica antes de serem publicados.

Fornecedores e integrações

A LOOPIVI utiliza serviços de terceiros para hospedagem, banco de dados, autenticação, inteligência artificial e pagamento. Cada um trata apenas os dados necessários para a função que executa.

A LOOPIVI é independente e não é afiliada oficialmente ao TikTok. Integrações com o TikTok Shop dependem de autorização do próprio Creator.

Classificação de dados

Toda informação tratada pela LOOPIVI é classificada em quatro níveis, do conteúdo público ao restrito, e cada nível tem controles próprios de acesso, guarda e registro.

Credenciais de integração e segredos são sempre do nível mais restrito: ficam apenas no ambiente de servidor e nunca são enviados ao navegador.

Direitos sobre seus dados

Dentro da plataforma você pode pedir acesso, correção, exclusão, cópia dos seus dados ou revogação de uma integração conectada. O pedido fica registrado com data e status.

Desconectar uma integração é imediato e feito por você. Os demais pedidos são tratados manualmente pela operação e respondidos pelo e-mail da conta.

Vulnerabilidades

Existe um processo interno de gestão de vulnerabilidades com origem, classificação de severidade, prazo alvo de correção e registro da evidência.

As verificações usadas são varredura de dependências, verificação automatizada das regras do banco e revisão interna. Não há teste de intrusão externo nem monitoramento contínuo por terceiros.

Desenvolvimento e revisão

Mudanças no banco de dados passam por migrações versionadas com regras de acesso declaradas junto com a criação de cada tabela.

Verificações automatizadas de segurança do banco e testes automatizados são executados durante o desenvolvimento.

Esta política é revisada pelo menos a cada seis meses ou quando houver mudança relevante de arquitetura.

Resposta a incidentes

Todo incidente de segurança percorre etapas registradas internamente:

  1. 1. DetectadoSinal registrado, com data, origem e primeiro responsável.
  2. 2. Em investigaçãoEscopo, dados envolvidos e causa provável em apuração.
  3. 3. ContidoAcesso bloqueado, credencial rotacionada ou recurso isolado.
  4. 4. ResolvidoCorreção aplicada e verificada em produção.
  5. 5. Revisão posteriorRegistro do aprendizado e das ações preventivas.

O que ainda não temos

Publicamos também o que não existe hoje, para não gerar expectativa incorreta:

  • Certificações externas (ISO 27001, SOC 2, PCI DSS) — a LOOPIVI não possui.
  • Teste de intrusão (pentest) por terceiro independente — ainda não realizado.
  • Centro de operações de segurança 24/7 e monitoramento humano contínuo.
  • Autenticação de múltiplos fatores obrigatória para todas as contas.
  • Prazos formais de retenção por tipo de dado — em definição, com revisão jurídica pendente.

Contato de segurança

Para relatar uma vulnerabilidade, suspeita de incidente ou solicitar exclusão de dados, escreva para contato@loopivi.com.br. Pedimos que a comunicação seja feita de forma responsável, sem divulgação pública antes da correção.

Esta página não substitui a Política de Privacidade nem os Termos de Uso.