OneClick Sales ← Voltar ao site

Central de Confiança

Última atualização: 3 de outubro de 2026
Esta página descreve, de forma direta e verificável, os controles técnicos de segurança e privacidade que a OneClick Sales tem em operação hoje na plataforma. Cada item abaixo corresponde a um controle real e ativo em produção — nada aqui é aspiracional ou está "em desenvolvimento".
Aviso importante e honesto: a OneClick Sales não possui, até o momento, nenhuma certificação formal de terceiros (como SOC 2, ISO 27001 ou PCI-DSS). Os controles listados abaixo são reais e auditáveis, mas não substituem uma certificação formal. Se sua empresa exige uma certificação específica como pré-requisito de compra, fale com nosso time antes de assumir que ela existe.

Controle de Acesso

Permissões por Grupo (RBAC) para a Equipe Administrativa
Contas de staff só acessam as áreas do painel administrativo explicitamente liberadas ao grupo de permissão a que pertencem (ex.: suporte, financeiro, compliance), verificado no servidor a cada requisição — não apenas ocultado na tela.
Escopo Real de Subusuários
Um subusuário de uma conta cliente só acessa os módulos, campanhas e empresas explicitamente autorizados a ele, também verificado no servidor.
Autenticação em Duas Etapas (MFA/TOTP)
Cada conta pode ativar verificação em duas etapas via aplicativo autenticador (Google Authenticator, Authy, 1Password e compatíveis), exigida em todo login a partir daí — inclusive login social, por código de acesso e por SSO corporativo. O segredo do autenticador fica cifrado no banco.
Restrição de Login por IP
Cada conta pode restringir o próprio login a uma lista de IPs ou faixas de IP específicas, aplicado no servidor em todo método de login.
Senhas com Complexidade Real Exigida
Toda nova senha (cadastro, troca de senha, contas de equipe) precisa de pelo menos 8 caracteres e 3 das 4 classes de caractere, além de recusar as senhas mais previsíveis — não apenas um mínimo de tamanho.
Limite de Tentativas de Login por Credencial
Login de cliente e login administrativo têm, cada um, um limitador dedicado por IP+e-mail — não apenas um limite genérico por IP — e, além dele, um limite por conta: 10 tentativas erradas em uma hora bloqueiam a conta temporariamente, venham de quantos IPs vierem. O código do segundo fator também tem limite por conta.
Sessão com Prazo
A sessão de login expira após 14 dias sem uso, e uma conta suspensa perde o acesso mesmo que o banco de dados esteja instável.
Sessão em Cookie Protegido
A sessão do navegador fica em um cookie HttpOnly e SameSite=Strict: scripts da página não conseguem lê-la e outros sites não conseguem usá-la. O navegador guarda apenas um marcador, nunca o token da sessão.
Código de Acesso de Uso Único
O código de primeiro acesso não aparece mais na tela de quem preenche o cadastro: vai por e-mail ao endereço informado (ou pela nossa equipe, pelo WhatsApp do cadastro), vale por 24 horas e deixa de valer no primeiro uso.

Privacidade & LGPD

Trilha de Auditoria Real de Disparos
Todo envio real (WhatsApp, e-mail, SMS, voz, vídeo) é registrado com canal, status de entrega, base legal, protocolo do envio (e a prova de opt-in, quando a empresa a registrou) e IP de origem — a mesma trilha usada para exportação e defesa legal.
Verificação de Bloqueio Antes de Cada Disparo
Toda tentativa real de envio é checada contra a lista de supressão global e a lista de bloqueio do próprio cliente antes de sair — um contato bloqueado nunca é contatado por engano.
Anonimização Automática por Retenção
Um job programado anonimiza os dados pessoais (telefone, e-mail, nome) de eventos de disparo mais antigos que o prazo de retenção configurado, preservando os campos de evidência de conformidade (base legal, protocolo do envio, status); o link de descadastro e a resposta do provedor também saem — nunca abaixo de um piso mínimo de 90 dias.
Autoatendimento de Direitos do Titular
Cliente: consulta a trilha, exporta o dossiê e exclui a conta em Minha Conta. Quem recebeu uma mensagem (sem ser cliente): em /lgpd/titular vê os dados que guardamos, pede a eliminação (mensagens, conversas, áudios e registros com o contato são apagados; fica só o bloqueio) ou a oposição — provando a titularidade pelo link da mensagem ou por um código enviado ao próprio e-mail ou telefone.

Segurança de Infraestrutura

Proteção Contra SSRF em URLs Fornecidas pelo Cliente
Qualquer URL de terceiro fornecida pelo cliente (ex.: servidor próprio de integração) é validada no servidor antes de qualquer requisição de saída, bloqueando endereços de rede interna/metadados de nuvem — e a conexão é feita exatamente no endereço validado, o que impede trocar o destino entre a checagem e o acesso (DNS rebinding).
Isolamento Real por Conta em Canais Conectados
Uma instância de WhatsApp só pode ser reivindicada por uma conta real por vez — duas contas não conseguem mais compartilhar ou colidir na mesma instância.
Colunas Sensíveis Nunca Expostas por um Atalho Administrativo
Hashes de senha e outras coleções críticas (sessões, saldo e extrato de créditos) nunca são acessíveis pelo endpoint genérico de dados do painel administrativo, mesmo com uma sessão de administrador válida. Crédito manual só é concedido pela equipe financeira, com teto diário por operador.
Logs Técnicos sem Dados de Contato
E-mails e telefones aparecem mascarados nos logs técnicos (ex.: ma***@dominio.com, ***4321), guardados por 30 dias, e as respostas de erro não expõem detalhes internos do servidor.
Segredos e Backups Cifrados
Credenciais de integração dos clientes, chaves do segundo fator e chaves dos meios de pagamento são gravadas cifradas no banco. O backup diário é cifrado (AES-256-GCM) antes de ser gravado e só é restaurado com a chave de cifra do servidor.

Dúvidas de Segurança

Se sua empresa está avaliando a OneClick Sales como fornecedora e precisa de mais detalhes técnicos para um questionário de segurança/due diligence, escreva para o nosso encarregado de dados (DPO), Djone Bertoldi, em [email protected].