Este documento diz como a plataforma é mantida e protegida, e onde termina a responsabilidade da AgileZapi e começa a do Cliente. Vale para as duas modalidades: Nuvem (hospedada por nós) e Servidor Próprio (instalada na infraestrutura do Cliente).
1. Quem cuida do quê
| Item | Modalidade Nuvem | Modalidade Servidor Próprio |
|---|---|---|
| Servidor, sistema operacional, rede, firewall | AgileZapi | Cliente |
| Instalação e atualização do software AgileZapi | AgileZapi | Cliente, com os scripts e a documentação fornecidos; a AgileZapi orienta |
| Certificado HTTPS | AgileZapi (automático) | Automático, desde que o Cliente aponte o DNS e libere as portas |
| Backup do banco e dos arquivos | AgileZapi | Cliente |
| Monitoramento de disponibilidade | AgileZapi | Cliente |
| Segredos da instalação (chaves, senhas do banco) | AgileZapi | Cliente |
| Usuários, senhas, permissões, conexões dos canais, configurações | Cliente | Cliente |
| Celular do WhatsApp ligado, com internet e em uso | Cliente | Cliente |
| Correção de defeitos do software | AgileZapi | AgileZapi, entregue em atualização |
2. Atualizações
2.1. A plataforma recebe atualizações contínuas: correções, melhorias e recursos novos. Cada versão é descrita no histórico de alterações publicado pela AgileZapi.
2.2. Na Nuvem, a AgileZapi aplica as atualizações. As que exigem parada entram numa janela de manutenção (seção 3); as demais são aplicadas sem interrupção perceptível. Correções de segurança podem ser aplicadas a qualquer hora, sem aviso prévio, e são comunicadas depois.
2.3. No Servidor Próprio, o Cliente aplica as atualizações com o script fornecido, que faz backup antes, atualiza o código e reconstrói os serviços. Manter a instalação atualizada é obrigação do Cliente: versão antiga não recebe correção de segurança, e o suporte pode pedir a atualização antes de investigar um defeito.
2.4. As migrações de banco de dados são aplicadas automaticamente na subida do sistema. Não é preciso rodar nada à mão.
3. Janelas de manutenção
3.1. Manutenção programada da modalidade Nuvem acontece entre 0h e 5h, horário de Brasília, de preferência de terça a quinta, e é avisada com pelo menos 48 horas de antecedência por e-mail ao administrador e por aviso no painel, com a duração prevista.
3.2. Durante a janela o painel pode ficar indisponível. As mensagens que chegarem pelos canais nesse intervalo são recebidas quando a plataforma voltar; o WhatsApp e o Telegram guardam o que foi enviado ao aparelho ou ao bot enquanto ele esteve fora.
3.3. Manutenção de emergência (falha, ataque, correção crítica) pode ser feita a qualquer momento. O aviso vai assim que possível, e um resumo do ocorrido é enviado depois.
4. Backups
4.1. Nuvem. O banco de dados e os arquivos das conversas são copiados diariamente, com retenção de 14 dias e cópia fora do servidor principal. O backup serve para recuperar a plataforma de uma falha; não é um serviço de arquivamento para o Cliente, e o que o Cliente excluiu some dos backups no fim da retenção.
4.2. Restauração por falha da plataforma é feita pela AgileZapi, sem custo. Restauração pedida pelo Cliente para desfazer uma exclusão feita por ele (contato, conversa, configuração) depende de haver backup no prazo, é feita para a empresa inteira, e pode ser cobrada.
4.3. Servidor Próprio. O backup é do Cliente. A instalação traz os scripts de backup e restauração (banco, arquivos e configuração) e a documentação sugere a rotina diária e a cópia para fora do servidor. Sem backup não há recuperação, e a AgileZapi não responde por perda de dados nessa modalidade.
5. Proteções da plataforma
O que o software faz por conta própria, nas duas modalidades:
- HTTPS obrigatório, com certificado emitido e renovado automaticamente.
- Isolamento entre empresas: toda consulta ao banco de dados leva a identidade da empresa; usuário de uma empresa nunca alcança dado de outra.
- Acesso: senha forte obrigatória, guardada só como hash; troca obrigatória quando a senha foi definida por outra pessoa; sessão curta, renovada por cookie protegido e revalidada no servidor a cada requisição; limite de tentativas de login por conta e por endereço.
- Sem cadastro público: usuário só entra por convite ou por senha temporária criada pelo administrador.
- Arquivos das conversas só abrem por endereço assinado, com prazo de horas, para quem está logado na empresa; nome de arquivo sorteado; tipos perigosos sempre baixam, nunca abrem.
- Credenciais criptografadas: tokens dos canais, senhas de SMTP e credenciais de integrações nunca ficam em texto puro nem voltam para a tela.
- Webhooks: os recebidos das plataformas só são aceitos com assinatura válida; os enviados são assinados para o sistema do Cliente conferir.
- Limites: teto de tamanho de upload, limite de requisições por endereço e por token na API, proteção contra chamadas a endereços internos.
- Política de segurança de conteúdo no painel, contra scripts injetados; serviços rodando sem privilégio de administrador.
- Modo de suporte registrado: quando a equipe da AgileZapi entra numa empresa, só lê e configura, e cada ação fica gravada.
- Recusa de configuração fraca: em produção o sistema não sobe com chave de exemplo ou senha de administrador fraca.
6. O que é do Cliente, nas duas modalidades
- Escolher senhas próprias, não compartilhar login e não deixar sessão aberta em computador de terceiros.
- Revisar a lista de usuários e desligar, no mesmo dia, quem sai da empresa. Uma conta esquecida é a porta de entrada mais comum.
- Dar a cada pessoa o perfil mínimo necessário: atendente para quem atende, supervisor para quem acompanha, administrador só para quem administra.
- Guardar os tokens da API e das conexões como senhas, e regenerá-los se vazarem.
- Manter o celular do WhatsApp ligado, com internet, em uso e com o aplicativo atualizado; sem isso o WhatsApp desconecta o aparelho vinculado. Configurar os avisos de queda e de celular parado.
- Apontar integrações e webhooks só para sistemas confiáveis, por HTTPS.
- Ter base legal e informar os contatos sobre o tratamento dos dados deles (ver Aviso de privacidade).
- Avisar a AgileZapi imediatamente ao suspeitar de acesso indevido.
7. Servidor próprio: requisitos e obrigações
7.1. Requisitos mínimos: Ubuntu 22.04 ou 24.04 (Debian 12 também funciona), 2 vCPU e 4 GB de memória, Docker, dois nomes de domínio apontados para o servidor (painel e API; um terceiro para o site, se houver) e as portas 80 e 443 abertas para a internet. Instalações maiores precisam de mais CPU: o limite prático é um núcleo de processamento por instalação.
7.2. Logo após instalar: trocar todo segredo de exemplo (chaves de sessão, senha do banco, senha do primeiro administrador). O sistema recusa subir em produção com valores de exemplo, mas a guarda desses segredos é do Cliente.
7.3. Firewall: abertas só as portas 22 (SSH, de preferência restrita a endereços conhecidos), 80 e 443. Banco de dados e Redis não podem ficar expostos à internet.
7.4. Rotina: atualizações de segurança do sistema operacional, revisão dos acessos SSH, monitoramento de disco, memória e CPU, backup diário com cópia para fora do servidor, e atualização do AgileZapi quando houver versão nova.
7.5. A AgileZapi orienta sobre o software e seus scripts, mas não administra o servidor do Cliente. Chamados sobre a infraestrutura ficam fora do suporte (ver Política de suporte).
8. Incidentes e vulnerabilidades
8.1. Incidente de segurança é todo evento que comprometa, ou possa comprometer, a confidencialidade, a integridade ou a disponibilidade dos dados. Ao identificar um, a AgileZapi contém, investiga, corrige e registra o ocorrido.
8.2. Se o incidente puder causar risco ou dano relevante aos titulares, a AgileZapi comunica a Autoridade Nacional de Proteção de Dados e os Clientes afetados em até 3 dias úteis após confirmar o incidente, conforme a regulamentação da ANPD, informando o que aconteceu, quais dados e pessoas foram afetados, as medidas tomadas e as recomendadas. Como operadora dos dados dos contatos, a AgileZapi fornece ao Cliente o que ele precisa para cumprir as obrigações dele.
8.3. Na modalidade Servidor Próprio, o Cliente conduz a resposta ao incidente na infraestrutura dele; a AgileZapi apoia no que diz respeito ao software.
8.4. Encontrou uma vulnerabilidade? Escreva para seguranca@agilezapi.com.br com o detalhe suficiente para reproduzir. Pedimos que não explore a falha além do necessário para demonstrá-la, não acesse dados de terceiros e nos dê tempo razoável para corrigir antes de divulgar. Respondemos em até 2 dias úteis e damos crédito, se desejado, quando a correção for publicada.
9. Documentos relacionados
- Termos e condições gerais de uso: modalidades, limites de responsabilidade e regras de uso.
- Política de suporte técnico: canais, prazos e escopo.
- Aviso de privacidade: dados tratados, papéis pela LGPD e retenção.