O que o Timbre365 lê, guarda e não guarda.
1. Permissões no Microsoft 365
O Timbre365 lê o diretório da empresa pelo Microsoft Graph, com estas permissões de aplicação. Todas são de leitura.
| Permissão | Para quê |
|---|---|
User.Read.All | Ler os usuários ativos: nome, e-mail, cargo, departamento, escritório, telefones, empresa, endereço, idioma, matrícula, tipo de funcionário, os atributos de extensão e a foto. São os campos que a assinatura usa e os que as regras consultam. |
Group.Read.All | Ler os grupos, para a regra "quem está no grupo X recebe o template Y". |
GroupMember.Read.All | Ler quem é membro de cada grupo. |
Organization.Read.All | Ler o nome do tenant e os domínios verificados, que passam a ser os domínios da conta. |
E estas permissões delegadas, usadas quando uma pessoa entra no painel com a conta Microsoft e quando o add-in identifica quem está escrevendo: openid, profile, email e User.Read.
O que o Timbre365 não pede
- Nenhuma permissão de e-mail (
Mail.*): o sistema não lê, não envia e não guarda mensagens. - Nenhuma permissão de calendário, arquivos, Teams ou SharePoint.
- Nenhuma permissão de escrita (
*.ReadWrite.*): o Timbre365 não altera nada no Microsoft 365.
2. O app do Entra é da sua empresa
Cada cliente registra o próprio app no Entra ID, no próprio tenant, colando um comando no Azure Cloud Shell ou seguindo o passo a passo pelo portal. O segredo do app é criado lá, vale 24 meses e é gravado cifrado no Timbre365, que nunca o mostra de volta.
A Tekton não tem um app próprio com acesso ao diretório dos clientes, e por isso não tem nenhuma credencial que leia o diretório de outra empresa. Um vazamento do lado da Tekton não dá acesso ao seu tenant sem o segredo do seu app, e esse segredo só existe cifrado.
Como revogar
O administrador do Microsoft 365 revoga o acesso a qualquer momento, sem depender da Tekton: apagando o registro do app em Entra ID › Registros de aplicativo, ou removendo o consentimento em Aplicativos empresariais. Em até uma hora, o tempo de vida do acesso que já tinha sido emitido, a sincronização para, e o painel mostra a conexão com o consentimento revogado.
3. O que o add-in vê
Ao abrir um e-mail novo, uma resposta, um encaminhamento ou um convite, o add-in lê só o remetente (para escolher a assinatura certa quando a pessoa escreve por uma caixa compartilhada) e o tipo de mensagem. Não lê assunto, corpo, destinatários nem anexos. Ele insere a assinatura no fim do texto e para.
Para a assinatura aparecer mesmo com a internet instável, o add-in guarda no Outlook da pessoa a última assinatura recebida, por até 7 dias. Com a conta bloqueada, essa cópia é apagada.
4. Onde os dados ficam
| O quê | Onde |
|---|---|
| Banco de dados e aplicação: contas, diretório sincronizado, templates, regras, auditoria | Servidor da Tekton em São Paulo, Brasil |
| Imagens das assinaturas: logomarcas, banners e as fotos que aparecem na assinatura | Cloudflare R2, região América do Norte. Ficam num endereço público, porque quem recebe o e-mail precisa ver a imagem |
| Exportações da conta e documentos fiscais | Cloudflare R2, em bucket privado, região América do Norte. A exportação sai por um link que vale 24 horas |
| Cópias de segurança do banco | Cloudflare R2, num bucket separado, com trava contra exclusão |
| E-mails do sistema (confirmação, avisos, faturas) | Resend, Estados Unidos |
| Registro de erros técnicos | Sentry, sem nome, e-mail ou conteúdo: só o identificador interno |
| Pagamento | Asaas, Brasil. O número do cartão nunca passa pelo Timbre365 |
5. Cifra e senhas
- Toda comunicação passa por HTTPS, com certificado renovado sozinho.
- O segredo do app do Entra e o segredo da verificação em duas etapas são cifrados na aplicação com AES-256-GCM, com a chave fora do banco de dados.
- Senhas são guardadas com Argon2id. No cadastro, no convite e na redefinição de senha, a senha é conferida contra a base de vazamentos conhecidos do Have I Been Pwned sem sair do servidor: vão só os 5 primeiros caracteres do hash.
- Os arquivos no Cloudflare R2 são cifrados em repouso pelo próprio serviço.
- A verificação em duas etapas pode ser obrigatória para todos os usuários do painel, por decisão do administrador. O login com a conta Microsoft segue as regras de acesso que a empresa já tem no Entra ID.
6. Uma conta não vê a outra
Todas as empresas usam o mesmo banco, e cada linha dele leva a conta a que pertence. A camada de acesso a dados só alcança as linhas da conta de quem está logado, e uma consulta sem conta definida falha em vez de devolver tudo. Uma verificação automática, que roda antes de cada versão ir ao ar, reprova tabela sem a conta e consulta que atravessa contas fora da lista escrita. Em outubro de 2026 as 220 rotas da API foram revisadas uma a uma para isso.
7. O que a Tekton acessa
A equipe da Tekton tem um painel próprio, com usuário individual, verificação em duas etapas obrigatória e perfis de acesso; tudo o que ela faz fica na auditoria. Para olhar a sua conta por dentro, o suporte abre uma sessão com motivo escrito e prazo de até 60 minutos. A sessão aparece numa faixa no painel de quem está usando, e o responsável pela conta recebe por e-mail o resumo do que foi feito. Numa sessão de suporte não é possível trocar senha nem verificação em duas etapas de ninguém, mudar as regras de segurança, transferir, exportar ou encerrar a conta, nem assinar, mudar ou cancelar o plano.
Ninguém da Tekton vê a sua senha nem o segredo do seu app: os dois só existem como hash ou cifrados.
8. Por quanto tempo cada dado é guardado
| Dado | Prazo |
|---|---|
| Pessoa e foto do diretório | Até 30 dias depois de sair do Microsoft 365 |
| Registro de assinatura servida e atividade do add-in | 90 dias |
| Cliques em campanha | 365 dias |
| Auditoria | Enquanto a conta existir |
| Conta encerrada pelo responsável | Apagada 90 dias depois do encerramento. Até lá dá para reabrir e exportar |
| Conta bloqueada (fim do trial ou atraso) | Marcada para exclusão aos 30 dias de bloqueio e apagada aos 120, com aviso ao responsável antes |
| Cópias de segurança | As de 6 em 6 horas, por 30 dias; as diárias, por 365 dias. Um dado apagado sai das cópias quando elas vencem |
| Nota fiscal | Cinco anos, por obrigação fiscal da Tekton, mesmo depois de a conta ser apagada |
Quando a conta é apagada, sai tudo o que é dela: diretório, templates, imagens, auditoria e o acesso ao Microsoft 365. Fica um registro do expurgo, com o nome da empresa e a contagem do que foi apagado, sem dado pessoal.
9. Papéis na LGPD
A empresa cliente é a controladora dos dados dos funcionários dela. A Tekton é a operadora: trata esses dados só para montar e entregar a assinatura, a mando do cliente. O que isso quer dizer em detalhe está no acordo de tratamento de dados, aceito junto com os termos de uso, e na política de privacidade.
Pedido de titular (um funcionário que quer saber o que o Timbre365 tem dele) chega pela empresa, que é a controladora e já tem os mesmos dados no Entra ID. Dúvida de segurança, ou suspeita de vulnerabilidade: suporte@timbre365.com.br.