Proteção de dados
Cada conta enxerga apenas os próprios dados. O banco de dados aplica regras de acesso por linha (Row Level Security) ligadas ao identificador da conta autenticada, e as consultas do aplicativo são filtradas pelo mesmo identificador no servidor.
O acesso ao banco e aos serviços acontece sempre por conexões criptografadas em trânsito (HTTPS/TLS). O armazenamento é gerenciado pela infraestrutura do provedor de banco de dados e de arquivos; a LOOPIVI não mantém servidores próprios de dados.
Imagens enviadas para análise de produto são usadas para gerar as informações do produto. O conteúdo de cenários é guardado em armazenamento privado, acessível apenas pela conta que o criou.
Controle de acesso
A autenticação é feita pelo provedor de identidade da plataforma, com sessão por token e recuperação de senha por e-mail verificado. Não há cadastro anônimo.
Papéis administrativos ficam em uma tabela separada de papéis, validada no servidor por função de banco de dados. Nenhuma permissão é decidida apenas pelo navegador.
O princípio de menor privilégio é aplicado: recursos administrativos exigem papel de Founder verificado no servidor, e as permissões de plano (FREE/PRO) também são decididas no servidor.
Segurança da aplicação
As operações sensíveis rodam em funções de servidor autenticadas; a interface nunca executa regra de negócio crítica sozinha.
As entradas são validadas por esquema antes de qualquer processamento, e operações que geram custo usam chave de idempotência para evitar duplicidade por clique repetido ou reenvio.
Endpoints públicos existem apenas para retorno de provedores externos (webhooks) e validam a origem antes de processar qualquer dado.
Integrações e credenciais
Chaves privadas e segredos ficam somente no ambiente de servidor. O aplicativo no navegador usa apenas chaves públicas de acesso, próprias para uso em cliente.
Tokens de integrações externas, incluindo TikTok Shop, são guardados exclusivamente no backend e nunca são enviados para o navegador. A desconexão remove a autorização armazenada.
Solicitamos apenas as permissões necessárias para o recurso em uso (menor privilégio de escopo).
Pagamentos
O pagamento é processado pelo provedor oficial (Pagar.me) com tokenização do cartão. A LOOPIVI não armazena número completo de cartão, código de segurança (CVV) ou dados completos do meio de pagamento.
A liberação do plano PRO só acontece após confirmação recebida e validada do provedor de pagamento.
Monitoramento e registros
Ações administrativas relevantes geram registro de auditoria com autor, ação e data.
Registros técnicos de erro e de uso não incluem senha, cartão completo ou token de integração.
O uso de inteligência artificial é registrado de forma separada, com finalidade e custo técnico, sem expor conteúdo sensível em log.
Gestão de incidentes
Existe um processo interno documentado de resposta a incidentes com as etapas: detectado, em investigação, contido, resolvido e revisão posterior.
Um incidente que afete dados pessoais é comunicado às pessoas afetadas pelos canais de contato da conta, conforme a legislação aplicável.
Retenção e exclusão
Os dados da conta, análises, roteiros e informações de produto permanecem disponíveis enquanto a conta existir. Encerrar a assinatura não apaga conteúdo.
A desconexão de uma integração remove os dados de autorização daquela integração.
Vídeos gravados no modo de gravação ficam apenas no aparelho do Creator; a LOOPIVI guarda somente o progresso das cenas.
A exclusão de conta e dos dados associados pode ser solicitada pelo canal de contato. Prazos específicos de retenção por tipo de registro ainda estão em definição e passarão por revisão jurídica antes de serem publicados.
Fornecedores e integrações
A LOOPIVI utiliza serviços de terceiros para hospedagem, banco de dados, autenticação, inteligência artificial e pagamento. Cada um trata apenas os dados necessários para a função que executa.
A LOOPIVI é independente e não é afiliada oficialmente ao TikTok. Integrações com o TikTok Shop dependem de autorização do próprio Creator.
Classificação de dados
Toda informação tratada pela LOOPIVI é classificada em quatro níveis, do conteúdo público ao restrito, e cada nível tem controles próprios de acesso, guarda e registro.
Credenciais de integração e segredos são sempre do nível mais restrito: ficam apenas no ambiente de servidor e nunca são enviados ao navegador.
Direitos sobre seus dados
Dentro da plataforma você pode pedir acesso, correção, exclusão, cópia dos seus dados ou revogação de uma integração conectada. O pedido fica registrado com data e status.
Desconectar uma integração é imediato e feito por você. Os demais pedidos são tratados manualmente pela operação e respondidos pelo e-mail da conta.
Vulnerabilidades
Existe um processo interno de gestão de vulnerabilidades com origem, classificação de severidade, prazo alvo de correção e registro da evidência.
As verificações usadas são varredura de dependências, verificação automatizada das regras do banco e revisão interna. Não há teste de intrusão externo nem monitoramento contínuo por terceiros.
Desenvolvimento e revisão
Mudanças no banco de dados passam por migrações versionadas com regras de acesso declaradas junto com a criação de cada tabela.
Verificações automatizadas de segurança do banco e testes automatizados são executados durante o desenvolvimento.
Esta política é revisada pelo menos a cada seis meses ou quando houver mudança relevante de arquitetura.
Resposta a incidentes
Todo incidente de segurança percorre etapas registradas internamente:
- 1. DetectadoSinal registrado, com data, origem e primeiro responsável.
- 2. Em investigaçãoEscopo, dados envolvidos e causa provável em apuração.
- 3. ContidoAcesso bloqueado, credencial rotacionada ou recurso isolado.
- 4. ResolvidoCorreção aplicada e verificada em produção.
- 5. Revisão posteriorRegistro do aprendizado e das ações preventivas.
O que ainda não temos
Publicamos também o que não existe hoje, para não gerar expectativa incorreta:
- Certificações externas (ISO 27001, SOC 2, PCI DSS) — a LOOPIVI não possui.
- Teste de intrusão (pentest) por terceiro independente — ainda não realizado.
- Centro de operações de segurança 24/7 e monitoramento humano contínuo.
- Autenticação de múltiplos fatores obrigatória para todas as contas.
- Prazos formais de retenção por tipo de dado — em definição, com revisão jurídica pendente.
Contato de segurança
Para relatar uma vulnerabilidade, suspeita de incidente ou solicitar exclusão de dados, escreva para contato@loopivi.com.br. Pedimos que a comunicação seja feita de forma responsável, sem divulgação pública antes da correção.
Esta página não substitui a Política de Privacidade nem os Termos de Uso.