Segurança e LGPD

O que o Timbre365 lê, guarda e não guarda.

Cada afirmação desta página descreve o que o sistema faz hoje. Revisada em 06/10/2026.

1. Permissões no Microsoft 365

O Timbre365 lê o diretório da empresa pelo Microsoft Graph, com estas permissões de aplicação. Todas são de leitura.

PermissãoPara quê
User.Read.AllLer os usuários ativos: nome, e-mail, cargo, departamento, escritório, telefones, empresa, endereço, idioma, matrícula, tipo de funcionário, os atributos de extensão e a foto. São os campos que a assinatura usa e os que as regras consultam.
Group.Read.AllLer os grupos, para a regra "quem está no grupo X recebe o template Y".
GroupMember.Read.AllLer quem é membro de cada grupo.
Organization.Read.AllLer o nome do tenant e os domínios verificados, que passam a ser os domínios da conta.

E estas permissões delegadas, usadas quando uma pessoa entra no painel com a conta Microsoft e quando o add-in identifica quem está escrevendo: openid, profile, email e User.Read.

O que o Timbre365 não pede

2. O app do Entra é da sua empresa

Cada cliente registra o próprio app no Entra ID, no próprio tenant, colando um comando no Azure Cloud Shell ou seguindo o passo a passo pelo portal. O segredo do app é criado lá, vale 24 meses e é gravado cifrado no Timbre365, que nunca o mostra de volta.

A Tekton não tem um app próprio com acesso ao diretório dos clientes, e por isso não tem nenhuma credencial que leia o diretório de outra empresa. Um vazamento do lado da Tekton não dá acesso ao seu tenant sem o segredo do seu app, e esse segredo só existe cifrado.

Como revogar

O administrador do Microsoft 365 revoga o acesso a qualquer momento, sem depender da Tekton: apagando o registro do app em Entra ID › Registros de aplicativo, ou removendo o consentimento em Aplicativos empresariais. Em até uma hora, o tempo de vida do acesso que já tinha sido emitido, a sincronização para, e o painel mostra a conexão com o consentimento revogado.

3. O que o add-in vê

Ao abrir um e-mail novo, uma resposta, um encaminhamento ou um convite, o add-in lê só o remetente (para escolher a assinatura certa quando a pessoa escreve por uma caixa compartilhada) e o tipo de mensagem. Não lê assunto, corpo, destinatários nem anexos. Ele insere a assinatura no fim do texto e para.

Para a assinatura aparecer mesmo com a internet instável, o add-in guarda no Outlook da pessoa a última assinatura recebida, por até 7 dias. Com a conta bloqueada, essa cópia é apagada.

4. Onde os dados ficam

O quêOnde
Banco de dados e aplicação: contas, diretório sincronizado, templates, regras, auditoriaServidor da Tekton em São Paulo, Brasil
Imagens das assinaturas: logomarcas, banners e as fotos que aparecem na assinaturaCloudflare R2, região América do Norte. Ficam num endereço público, porque quem recebe o e-mail precisa ver a imagem
Exportações da conta e documentos fiscaisCloudflare R2, em bucket privado, região América do Norte. A exportação sai por um link que vale 24 horas
Cópias de segurança do bancoCloudflare R2, num bucket separado, com trava contra exclusão
E-mails do sistema (confirmação, avisos, faturas)Resend, Estados Unidos
Registro de erros técnicosSentry, sem nome, e-mail ou conteúdo: só o identificador interno
PagamentoAsaas, Brasil. O número do cartão nunca passa pelo Timbre365

5. Cifra e senhas

6. Uma conta não vê a outra

Todas as empresas usam o mesmo banco, e cada linha dele leva a conta a que pertence. A camada de acesso a dados só alcança as linhas da conta de quem está logado, e uma consulta sem conta definida falha em vez de devolver tudo. Uma verificação automática, que roda antes de cada versão ir ao ar, reprova tabela sem a conta e consulta que atravessa contas fora da lista escrita. Em outubro de 2026 as 220 rotas da API foram revisadas uma a uma para isso.

7. O que a Tekton acessa

A equipe da Tekton tem um painel próprio, com usuário individual, verificação em duas etapas obrigatória e perfis de acesso; tudo o que ela faz fica na auditoria. Para olhar a sua conta por dentro, o suporte abre uma sessão com motivo escrito e prazo de até 60 minutos. A sessão aparece numa faixa no painel de quem está usando, e o responsável pela conta recebe por e-mail o resumo do que foi feito. Numa sessão de suporte não é possível trocar senha nem verificação em duas etapas de ninguém, mudar as regras de segurança, transferir, exportar ou encerrar a conta, nem assinar, mudar ou cancelar o plano.

Ninguém da Tekton vê a sua senha nem o segredo do seu app: os dois só existem como hash ou cifrados.

8. Por quanto tempo cada dado é guardado

DadoPrazo
Pessoa e foto do diretórioAté 30 dias depois de sair do Microsoft 365
Registro de assinatura servida e atividade do add-in90 dias
Cliques em campanha365 dias
AuditoriaEnquanto a conta existir
Conta encerrada pelo responsávelApagada 90 dias depois do encerramento. Até lá dá para reabrir e exportar
Conta bloqueada (fim do trial ou atraso)Marcada para exclusão aos 30 dias de bloqueio e apagada aos 120, com aviso ao responsável antes
Cópias de segurançaAs de 6 em 6 horas, por 30 dias; as diárias, por 365 dias. Um dado apagado sai das cópias quando elas vencem
Nota fiscalCinco anos, por obrigação fiscal da Tekton, mesmo depois de a conta ser apagada

Quando a conta é apagada, sai tudo o que é dela: diretório, templates, imagens, auditoria e o acesso ao Microsoft 365. Fica um registro do expurgo, com o nome da empresa e a contagem do que foi apagado, sem dado pessoal.

9. Papéis na LGPD

A empresa cliente é a controladora dos dados dos funcionários dela. A Tekton é a operadora: trata esses dados só para montar e entregar a assinatura, a mando do cliente. O que isso quer dizer em detalhe está no acordo de tratamento de dados, aceito junto com os termos de uso, e na política de privacidade.

Pedido de titular (um funcionário que quer saber o que o Timbre365 tem dele) chega pela empresa, que é a controladora e já tem os mesmos dados no Entra ID. Dúvida de segurança, ou suspeita de vulnerabilidade: suporte@timbre365.com.br.