Whitepaper & Trust Center (A9)
documento técnico whitepaper de arquitetura e trust center aura · omnichannel inteligente · central it tecnologia da informação s/a · agosto de 2026 para quem é este documento para quem avalia a plataforma do ponto de vista técnico e de segurança arquitetura, área de tecnologia, encarregado de dados pessoais, compras e jurídico as seções 1 a 11 descrevem como a plataforma é construída e por quê a seção 12 reúne a postura de segurança em formato de consulta rápida para itens que dependem do modelo de implantação escolhido, o documento indica que a definição ocorre em contrato a equipe da central it responde a questionário de segurança adicional mediante solicitação conteúdo 1 #sec0 visão geral da plataforma #sec0 8 #sec7 capacidade e escala #sec7 2 #sec1 arquitetura #sec1 9 #sec8 observabilidade e auditoria #sec8 3 #sec2 isolamento entre clientes #sec2 10 #sec9 portabilidade e saída #sec9 4 #sec3 autenticação e controle de acesso #sec3 11 #sec10 modelos de implantação #sec10 5 #sec4 proteção de dados #sec4 12 #sec11 trust center #sec11 6 #sec5 inteligência artificial e governança #sec5 7 #sec6 resiliência e continuidade #sec6 1\ visão geral da plataforma o aura é uma plataforma de atendimento conversacional que reúne canais de mensagem, telefonia e comunicação ativa em uma operação única ela recebe a mensagem por qualquer canal, processa por um fluxo desenhado visualmente, resolve com inteligência artificial o que for possível e transfere para atendimento humano o que exigir pessoa, preservando o histórico 1 1 o que a plataforma faz capacidade descrição atendimento receptivo whatsapp, telegram, instagram, messenger, microsoft teams, slack, google chat, zoom, widget de site, e mail e sms, com identidade unificada da pessoa entre canais telefonia com ura unidade de resposta audível com reconhecimento de fala, filas, ramais, gravação e painel de supervisão, operando com o tronco do contratante comunicação ativa campanhas por whatsapp com modelo aprovado, agendamento, reprocessamento de falha e controle de descadastramento inteligência artificial classificação de intenção, resposta embasada em base de conhecimento própria, copiloto do atendente e atendente virtual supervisão e indicadores painel ao vivo, avaliação de satisfação, painéis configuráveis e trilha de auditoria figura 1 · diagrama de contexto quem interage com o aura e por onde 1 2 princípios de projeto princípio como se manifesta nada demorado na requisição tudo que leva tempo vai para fila a requisição responde rápido e o processamento acontece em processo separado pico vira fila, não erro entrega garantida por outbox a mensagem é gravada na mesma transação que a decisão de enviá la, e um processo separado faz a entrega não existe gravação em dois lugares que possa divergir isolamento por construção cada contratante tem esquema de banco próprio o isolamento é aplicado na camada de acesso a dados, não confiado ao código de cada tela degradar em vez de travar quando um componente auxiliar falha, o atendimento segue por um caminho alternativo previsto no fluxo, em vez de interromper a conversa 2\ arquitetura a plataforma é composta por serviços independentes, cada um com responsabilidade única e escala própria componente responsabilidade api recebe requisições e webhooks, grava e enfileira não executa processamento pesado processadores consomem as filas, executam o fluxo da conversa, entregam as mensagens e rodam as tarefas periódicas serviço de linguagem classificação de intenção por vetores semânticos serviço próprio, isolado, com escala independente ponte de chamada faz a ligação entre a chamada nativa do whatsapp e o servidor de mídia console interface web do atendimento e da administração banco de dados postgresql com extensão de busca vetorial, para a base de conhecimento fila e barramento redis, para filas de trabalho e para a entrega em tempo real ao console armazenamento de objetos anexos e gravações, em armazenamento compatível com s3 servidor de identidade keycloak, para autenticação dos atendentes servidor de mídia livekit, para chamadas de voz e vídeo 2 1 camadas figura 2 · camadas da plataforma, da interface à infraestrutura a separação entre receber e processar é o que permite absorver pico sem perder mensagem a api grava e enfileira, e o processamento acontece em processo próprio se ele estiver lento, a fila cresce e depois drena, enquanto a ingestão continua respondendo ao provedor do canal 3\ isolamento entre clientes cada contratante tem um esquema próprio dentro do banco de dados, com todas as suas tabelas operacionais separadas das de qualquer outro não existe coluna identificando o dono do registro a separação é estrutural 3 1 como funciona na prática camada o que acontece banco de dados um esquema por contratante conversas, mensagens, contatos, filas, base de conhecimento e integrações vivem apenas ali abertura de transação toda transação declara o esquema no início, e a declaração é desfeita ao final a conexão volta limpa para o conjunto compartilhado, sem carregar contexto de um contratante para o próximo uma consulta escrita sem esse cuidado simplesmente não encontra dado nenhum, em vez de encontrar o dado errado trava de acesso antes de abrir a transação, a plataforma confere se a identidade da requisição tem direito àquele contratante, cruzando o que o token declara com o vínculo registrado no cadastro sem direito, a operação é recusada, mesmo que o esquema pedido exista administração os dados administrativos, como contratantes, planos e faturas, vivem em esquema separado e exigem papel de plataforma por que isso importa na avaliação o modelo mais comum no mercado é uma coluna identificando o dono em cada tabela nele, uma consulta que esqueça o filtro devolve dado de outro cliente, e a proteção depende de nunca haver esse esquecimento aqui o esquecimento não vaza sem o esquema declarado, a consulta não encontra a tabela o erro vira falha visível em vez de vazamento silencioso figura 3 · isolamento entre contratantes a trava decide qual esquema a requisição alcança 3 2 isolamento de usuários cada atendente pertence a um contratante, e essa informação viaja no próprio token de autenticação um atendente autenticado só alcança o contratante do próprio vínculo; administradores da plataforma são globais e não pertencem a nenhum a verificação é feita na camada de acesso a dados, não em cada tela tela nova nasce protegida 4\ autenticação e controle de acesso 4 1 quem se autentica, e como quem mecanismo observação atendente e supervisor keycloak, padrão openid connect primeiro acesso com troca de senha, redefinição por link próprio e importação em massa administrador da plataforma keycloak, com papel de plataforma papel global, separado dos papéis do contratante sistema externo chave de integração com assinatura descrito no developer hub chave por contratante, assinatura do corpo em cada chamada pessoa atendida código por e mail ou provedor de identidade inclui gov br, google e keycloak acionado por um passo do próprio fluxo, quando o caso exige identidade confirmada 4 2 matriz de permissões o que cada papel pode ver e fazer é definido em uma matriz configurável pelo administrador do contratante, aplicada no servidor o menu do console é dirigido pela mesma matriz recurso não concedido não aparece existem quatro papéis de base — atendente, supervisor, administrador e administrador de plataforma — e o contratante pode criar perfis próprios a partir deles uma trava que vale mencionar ser supervisor de uma fila exige já ter o papel de supervisor antes, incluir um endereço na lista de supervisores concedia o papel — o que permitia elevar privilégio pela configuração de uma fila isso foi corrigido, e a tentativa passou a ser recusada 4 3 proteção contra abuso de autenticação mecanismo comportamento redefinição de senha dois limites simultâneos por destinatário, que protege a pessoa, e por origem de rede, que protege contra varredura em massa um só não bastaria, porque um órgão inteiro sai por um mesmo endereço código de acesso da pessoa atendida teto de cinco envios por conversa, contra uso da plataforma para inundar caixas de e mail recusa de acesso tentativa negada entra na trilha de auditoria e gera aviso a quem administra tentativa isolada é ruído, mas é assim que um acesso indevido começa 5\ proteção de dados 5 1 onde o dado fica modelo onde os dados residem contratante hospeda na infraestrutura do próprio contratante é o modelo padrão e o que sustenta a exigência de soberania do dado em contratação pública central it hospeda em infraestrutura definida em contrato, informada antes da assinatura 5 2 papéis na proteção de dados pessoais a divisão de papéis prevista na lei geral de proteção de dados define quem responde pelo quê, e vale a pena declará la sem ambiguidade papel quem exerce o que significa controlador o contratante decide a finalidade do tratamento e os dados coletados responde perante o titular e perante a autoridade nacional operador a central it trata os dados em nome do contratante, nos limites do contrato e das instruções recebidas não usa os dados para finalidade própria titular a pessoa atendida exerce os direitos previstos em lei perante o controlador por que isso sustenta o prazo de incidente a comunicação de incidente à autoridade nacional e aos titulares é obrigação do controlador, não do operador é por isso que o acordo de nível de serviço fixa em 24 horas o prazo da central it para comunicar o contratante menor que o prazo regulatório dele, para que ele consiga cumprir o próprio a plataforma apoia com evidência técnica e apuração, mas a decisão e a comunicação são do contratante 5 3 transferência internacional no modelo padrão, em que o contratante hospeda, os dados permanecem na infraestrutura dele e não há transferência internacional há uma exceção que depende de uma escolha do próprio contratante o provedor de inteligência artificial se ele configurar um provedor sediado fora do país, o conteúdo enviado àquele provedor sai do território nacional, e a transferência internacional passa a existir, com as exigências legais correspondentes escolha do contratante consequência modelo hospedado na própria infraestrutura nenhum dado sai do ambiente sem transferência internacional provedor nacional sem transferência internacional provedor sediado no exterior existe transferência internacional do conteúdo enviado ao modelo cabe ao contratante, na condição de controlador, avaliar a base legal e registrar a decisão a plataforma não impõe provedor e não envia dado a nenhum serviço externo além do que o contratante configurar 5 4 credenciais de sistemas conectados as credenciais que o contratante cadastra para conectar os próprios sistemas são cifradas antes de gravar, com algoritmo simétrico padrão de mercado a chave de cifragem é própria e não é reaproveitada de nenhum outro segredo da plataforma proteção como funciona cifragem em repouso a credencial nunca é gravada em texto claro quando a chave configurada é uma frase em vez de uma chave forte, a plataforma deriva a chave real com 600 mil iterações de função de derivação, para resistir a tentativa de força bruta nunca retorna pela interface nenhuma resposta da plataforma devolve credencial o formulário de edição recebe apenas quais campos estão preenchidos, para saber o que já foi salvo trava contra extração se alguém alterar o endereço de destino de uma integração existente, os segredos guardados não são reenviados para o endereço novo isso impede que uma credencial seja extraída apontando a integração para um servidor controlado por quem faz o pedido trilha sem valor a auditoria registra que a credencial foi girada e quais campos mudaram, nunca o valor 5 5 recusa de subir com segredo fraco em homologação e produção, a plataforma verifica no início se algum segredo está no valor de exemplo, e se recusa a subir quando encontra é proteção contra o erro mais comum de implantação promover a configuração de desenvolvimento por engano 5 6 proteção contra requisição forjada a servidor interno quando o fluxo chama um sistema externo, a plataforma valida o endereço antes de sair, recusa endereço de rede interna e trata cada redirecionamento com nova validação sem isso, um endereço cadastrado poderia ser usado para alcançar serviços internos da infraestrutura 5 7 mascaramento de dado sensível a fila pode mascarar dados sensíveis em tudo que o operador lê lista de conversas, conversa aberta, histórico, cartão do contato e o texto enviado à inteligência artificial há um conjunto de padrões prontos, como cpf, cnpj, cartão, telefone e e mail, e o contratante pode acrescentar padrões próprios, como número de processo ou matrícula o mascaramento vale também para o supervisor, e o dado mascarado não pode ser editado, para não gravar a máscara por cima do valor real 6\ inteligência artificial e governança a avaliação de fornecedor em 2026 inclui a postura de inteligência artificial quais modelos são usados, que dados passam por eles e qual a posição sobre treinar com dado de cliente esta seção responde as três 6 1 compromissos compromisso o que significa não treinamos com o seu dado o conteúdo das conversas, os documentos processados e os dados do contratante não são usados para treinar, ajustar ou avaliar modelos, próprios ou de terceiros o compromisso está escrito na política de uso justo, que integra o contrato o provedor é escolha do contratante a plataforma não é presa a um fornecedor de modelo são dez provedores suportados, mais um appliance próprio da central it e a possibilidade de usar modelo rodando na infraestrutura do contratante a escolha é por fila de atendimento, e é possível definir um provedor reserva para quando o principal não responder interruptor único desligar a conexão do provedor interrompe todas as chamadas de inteligência artificial da plataforma, imediatamente consumo auditável cada chamada gera registro com a origem — fluxo, copiloto ou análise de humor — visível em painel próprio 6 2 onde a inteligência artificial atua uso descrição classificação de intenção serviço próprio, com vetores semânticos, executado em processador comum não usa modelo de linguagem generativo e não sai da infraestrutura onde o modelo roda appliance da central it, provedor externo com a nossa conta, a chave do próprio contratante, ou um modelo na infraestrutura dele nos dois últimos arranjos nenhum dado sai para provedor contratado por nós resposta com base de conhecimento busca nos documentos do contratante e gera a resposta a partir deles em modo restrito, quando não encontra conteúdo suficiente, segue pelo caminho de não soube responder em vez de inventar copiloto do atendente sugere resposta, resume a conversa e indica o sentimento não fala com a pessoa atendida quem envia é sempre o atendente atendente virtual atende sozinho na fila quando o contratante habilita, com limite de confiança configurável e escalonamento automático para pessoa quando a confiança cai ou quando a pessoa insiste em falar com alguém travas que não dependem do modelo obedecer o encerramento pelo atendente virtual exige dupla confirmação, e essa regra é de código, não instrução ao modelo uma despedida cordial não fecha o atendimento sozinha falha de qualquer natureza — provedor fora do ar, resposta inválida, ausência de configuração — resulta em escalonamento para pessoa a pessoa atendida nunca fica sem resposta 6 3 base de conhecimento os documentos do contratante são indexados na própria infraestrutura, com busca combinando similaridade semântica e busca textual o conteúdo permanece no esquema do contratante e não é compartilhado entre contratantes 7\ resiliência e continuidade 7 1 garantia de entrega a decisão de enviar uma mensagem e o registro dela acontecem na mesma transação de banco um processo separado lê esse registro e faz a entrega se a entrega falhar, o registro permanece e a tentativa se repete isso elimina a classe de erro mais comum em plataformas de mensagem gravar em dois lugares e um deles falhar, deixando a mensagem entregue sem registro, ou registrada sem entrega 7 2 comportamento sob falha situação o que acontece reinício de serviço trabalho em andamento volta para a fila e é reprocessado conversa não trava nem se perde trabalho repetidamente falho após as tentativas configuradas, vai para uma fila de falhas, reprocessável pela interface nada é descartado em silêncio serviço de linguagem indisponível o fluxo segue pelo caminho alternativo previsto o atendimento continua, com menos automação provedor de modelo indisponível cascata para um provedor reserva quando configurado; na ausência, o fluxo segue pelo caminho de falha e o atendente virtual escala para pessoa atendente perde conexão sem sinal de presença por um período, as conversas dele voltam para a fila e são redistribuídas 7 3 continuidade os parâmetros de cópia de segurança, perda máxima aceitável e tempo de retomada estão declarados no acordo de nível de serviço, documento à parte, e variam conforme quem hospeda a instalação 8\ capacidade e escala a arquitetura é horizontal aumentar capacidade é acrescentar réplicas dos componentes, sem reescrita os números abaixo vêm de medição, não de estimativa 8 1 medição do componente mais pesado o serviço de classificação de intenção é o componente com maior consumo de processamento em teste de carga com uma única réplica, executando em processador comum medida resultado vazão 160 classificações por segundo latência sob saturação 145 milissegundos na mediana, 199 no percentil 95 latência em requisição isolada entre 2 e 15 milissegundos 8 2 o que isso significa em volume real volume mensal média pico estimado uso de uma réplica 4 milhões 1,5 por segundo 15 por segundo cerca de 1% na média, 10% no pico 10 milhões 3,9 por segundo 40 por segundo cerca de 25% no pico 40 milhões 15,4 por segundo 150 por segundo exige réplica adicional a projeção acima considera o pior caso, em que toda mensagem passa pela classificação na operação real, apenas os passos que dependem de identificar intenção acionam esse serviço 8 3 como cada componente escala componente caminho de crescimento classificação de intenção réplicas adicionais, cada uma somando a mesma vazão serviço sem estado processadores réplicas adicionais o travamento é por conversa, então conversas distintas correm em paralelo e a vazão sobe com o número de réplicas banco de dados concentrador de conexões e réplicas de leitura a plataforma já foi construída compatível com concentrador em modo transação entrega em tempo real já roteada por barramento de publicação, então funciona com várias instâncias sem configuração adicional 9\ observabilidade e auditoria 9 1 trilha de auditoria toda requisição que altera algo gera um registro, com quem fez, o que fez, sobre qual alvo e qual foi o resultado o registro é produzido em camada central, não em cada função um recurso novo já nasce auditado característica comportamento tentativa negada entra recusa por falta de permissão é registrada numa apuração, é o registro que mais importa endereço de origem confiável o endereço de quem fez a requisição só é aceito de um intermediário reconhecido sem essa trava, qualquer cliente poderia escolher o endereço que aparece na trilha segredo não entra valor de credencial é substituído por marcação registra se que houve troca e quais campos, nunca o conteúdo retenção por padrão a trilha não é purgada o padrão foi definido assim por exigência contratual do setor público, que manda guardar durante a vigência do contrato e por período posterior definido no instrumento contratual 9 2 métricas e diagnóstico recurso para quê métricas de aplicação latência e contagem por rota, em formato padrão de mercado, prontas para o monitoramento do contratante identificador de correlação cada mensagem recebe um identificador na entrada, herdado por todo o processamento permite seguir uma conversa específica do webhook até a entrega trilha de webhooks registro do que cada provedor entregou e do que a plataforma respondeu, com o corpo, para diagnóstico de integração saúde dos serviços verificação de disponibilidade e de prontidão, esta última consultando banco e fila, para o monitoramento distinguir processo de pé de processo capaz de atender 10\ portabilidade e saída uma preocupação legítima em avaliação de fornecedor é o aprisionamento quanto do que se produz na plataforma volta para as mãos de quem contratou, e em que condições 10 1 exportação durante o contrato os dados operacionais são exportáveis a qualquer momento, pela própria interface, em quatro formatos o que exporta formatos histórico de atendimentos csv, html, xlsx e pdf base de contatos csv, html, xlsx e pdf histórico de conversas por assistente csv, html, xlsx e pdf trilha de auditoria csv, html, xlsx e pdf, com a política de retenção declarada no próprio arquivo documentação de fluxo html e pdf fluxo de conversa arquivo estruturado, para levar de um ambiente a outro segredos não acompanham o pacote e precisam ser preenchidos no destino conversa individual pacote com a transcrição, os anexos trocados e, quando habilitado, o áudio das ligações duas decisões de projeto que valem citar quando a biblioteca necessária para gerar planilha ou pdf não está disponível no servidor, a plataforma recusa a exportação em vez de devolver um arquivo incompleto o formato html não depende de biblioteca alguma e é o que se anexa a um processo sem exigir leitor específico toda exportação gera aviso a quem administra o contratante, com o que foi exportado, em qual formato, quantas linhas e por quem extração de dado em volume não passa despercebida 10 2 saída do contrato a extração da base ao término do contrato, o formato e o prazo de entrega dos dados ao contratante, e o prazo de descarte pela central it são matéria do instrumento contratual e estão declarados no acordo de nível de serviço 11\ modelos de implantação aspecto contratante hospeda central it hospeda onde os dados residem infraestrutura do contratante infraestrutura definida em contrato infraestrutura e sistema contratante central it código e correção de defeito central it central it atualização de versão central it executa, em janela acordada central it cópia de segurança política do contratante central it, conforme o acordo de nível de serviço compromisso de disponibilidade camada de aplicação solução completa conta de canal e telefonia contratante contratante a divisão completa de responsabilidade por camada está no acordo de nível de serviço o modelo escolhido muda o que pode ser prometido, porque muda quem controla cada parte 11 1 ciclo de vida de versão a central it presta suporte à versão vigente do produto e à imediatamente anterior quando o contratante hospeda, a atualização é executada pela central it em janela acordada, e o contratante se compromete a viabilizar essa janela dentro do prazo previsto no acordo de nível de serviço ambiente que permanecer fora dessa política deixa de ser coberto pelo compromisso de disponibilidade, mantidos os compromissos de resposta e de esforço de correção a regra completa está no acordo de nível de serviço 11 2 tecnologia de implantação a plataforma é distribuída em contêineres, orquestrada por kubernetes com implantação declarativa cada componente é uma imagem própria, com versão fixa, e a publicação é feita por versão imutável 12\ trust center o que está implementado hoje, verificável na plataforma 12 1 proteção de dados controle situação isolamento entre contratantes esquema de banco separado por contratante, com trava na camada de acesso a dados soberania do dado modelo padrão hospeda na infraestrutura do contratante credencial cifrada em repouso sim, com chave própria e derivação reforçada credencial nunca retorna pela interface sim mascaramento de dado sensível configurável por fila, com padrões prontos e padrões próprios do contratante gravação de chamada desligada por padrão, exige decisão do contratante e aviso à pessoa 12 2 controle de acesso controle situação autenticação dos atendentes servidor de identidade dedicado, padrão openid connect matriz de permissões configurável pelo contratante, aplicada no servidor segundo fator disponível conforme a configuração do servidor de identidade do contratante isolamento de usuário por contratante sim, pelo vínculo no próprio token limite de tentativa de redefinição de senha por destinatário e por origem de rede 12 3 governança de inteligência artificial controle situação treinamento com dado do contratante não ocorre compromisso contratual na política de uso justo escolha do provedor de modelo do contratante, incluindo modelo hospedado na própria infraestrutura registro de consumo cada chamada registrada com origem interrupção imediata desligar a conexão do provedor para todas as chamadas 12 4 operação e resposta controle situação trilha de auditoria toda mutação registrada, inclusive tentativa negada comunicação de incidente de dado pessoal 24 horas ao contratante, conforme o acordo de nível de serviço classificação de severidade e prazos quatro níveis, com prazos declarados recusa de subir com segredo fraco sim, em homologação e produção 12 5 documentação adicional a central it responde a questionário de segurança do contratante e disponibiliza documentação complementar mediante solicitação, incluindo comprovações de conformidade, resultados de avaliação de segurança e descrição dos controles de acesso da equipe de suporte solicitações devem ser encaminhadas ao ponto de contato comercial, que aciona as áreas responsáveis central it tecnologia da informação s/a · documento técnico · agosto de 2026