Todos os artigos
FT-LGPD-COMPLIANCE· 1.0.0Segurança & 2FA

LGPD nas configurações: uso de IA e Meus dados

O admin da empresa decide sobre o uso de IA (com registro) e qualquer usuário baixa os próprios dados; o admin exporta a empresa inteira.

Atualizado em 8/6/2026

Uso de IA (consentimento)



Em Configurações → Uso de Inteligência Artificial, o administrador da empresa pode desativar/reativar o uso de IA pra empresa inteira. A decisão fica registrada (responsável, data e versão do texto) e vale na próxima execução — integrações continuam funcionando; param as sugestões automáticas e o diagnóstico assistido. Antes de qualquer envio à IA, dados pessoais são automaticamente redactados.

Somente o administrador da empresa decide — nem o suporte Lefia decide por ele (o kill-switch operacional interno é outra ferramenta).

Meus dados (acesso e portabilidade)



Em Configurações → Meus dados (LGPD):

  • Qualquer usuário baixa em JSON os dados pessoais que mantemos sobre ele (perfil, vínculos, decisões de consentimento, trilha de auditoria como autor).
  • O administrador exporta todos os dados da empresa em ZIP (1 JSON por tabela, credenciais redactadas) — mesmo formato do export feito pelo DPO.


Todos os downloads ficam registrados na trilha de auditoria.

Histórico de versões

  • 1.0.0

    #388 LGPD gap closure (4 PRs #582/#583/a0bcf42/#585 + docs #586). (1) Sentry: beforeSend nos 3 runtimes com a MESMA lib de redação dos endpoints de IA (que virou universal: FNV-1a no lugar de node:crypto) — PII nunca sai pro Sentry. (2) /legal/dpo: designação pública do Encarregado (Art. 41 §1º), link no footer legal, PT/EN/ES. (3) Consentimento de IA tenant-facing: seção em /settings onde SÓ o tenant_admin decide; registro append-only em ai_consents (quem/quando/versão do texto) sincronizado com ai_settings via reason-marcador. (4) /admin/incidents: registro de incidentes P0–P3 com timer Art. 48 (3 dias úteis, Res. CD/ANPD 15/2024), countdown, marcos de comunicação ANPD/titulares auditados, cron 6/6h alarmando dpo_or_owner (e-mail) em ≤48h/estourado. (5) DSR self-service em /settings: titular baixa os próprios dados (JSON, Art. 18 I/II/V) e tenant_admin exporta a empresa (ZIP, mesmo motor do export admin). /trust: incidentResponse+retention → ok. RoPA v0.3. Bônus: 7 conflitos de merge esquecidos em 5 docs de compliance resolvidos. Pendências NÃO-código: privacy policy/DPA (advogado), PITR (Supabase Pro).

    6/11/2026 · new