v2.0

Dados Sensíveis

Como impedir que CPF, e-mail, token e outros dados que nascem durante a execução fiquem gravados nos logs, no debug e nas exportações.

O que a execução grava

Cada execução registra na Trilha de Auditoria o que aconteceu, e esse registro fica guardado pelo prazo do plano e pode ser exportado. Para o registro ser útil, ele traz valores de verdade: o que foi digitado num campo, o texto capturado da página, o texto reconhecido por OCR, o retorno de uma API, de um conector ou de um banco de dados, a mensagem de um erro.

Quase sempre isso é o que você quer ver ao investigar uma falha. Mas quando o valor é um CPF, um e-mail de cliente ou um token que a própria API acabou de emitir, você não quer esse dado gravado. É para isso que existe a marca Dado sensível.

Cofre ou Dado sensível?

São dois recursos com propósitos diferentes, e um não substitui o outro.

Cofre de SenhasDado sensível
Para quêCredencial que você cadastra antes: senha de login, API Key, token fixo.Dado que nasce durante a execução: CPF lido da tela, token devolvido por uma API, linha de banco de dados.
Como usarVocê escreve {vault.CHAVE} no campo. O valor nunca vira variável do processo.Você marca a linha que cria a variável. A variável existe normalmente e as etapas seguintes recebem o valor real.
Onde o valor moraCriptografado no KMS.Só na memória da execução. Não é gravado em banco nem em log. Quando precisa atravessar um serviço (a resposta síncrona de um webhook, o retorno de um agente chamado por outro), vai cifrado com uma chave que existe só na memória de quem vai receber: o que fica de passagem não abre.

Regra prática: se você já sabe o segredo antes de rodar, ele vai para o Cofre. Se o dado aparece durante a execução, marque como sensível.

Como usar o Cofre: primeiro cadastrar, depois só referenciar

  1. Cadastre a credencial. No Menu, em Meu Cofre de Senhas, crie a credencial com um nome (por exemplo erp_senha) e o valor. Isso é feito uma vez, fora do processo. Veja Criar uma credencial.
  2. Use só o nome no processo. No campo que precisa da credencial, escreva {vault.erp_senha}, ou escolha Valor do Cofre como Objeto de Tela de um mapeamento de Preencher. O valor em si nunca aparece no desenho do processo, nem no log. Veja Onde a credencial pode ser usada.

Se a chave não existir no Cofre, ou existir sem valor, a etapa falha e a mensagem diz qual chave e qual campo. Já o dado que nasce durante a execução não tem como passar pelo Cofre: para ele existe a marca de dado sensível.

Onde marcar um dado como sensível

A marca fica em cada lugar que cria uma variável, ao lado do nome dela:

OndeComo aparece
Mapeamento de PreencherChave Dado sensível?, logo abaixo do nome do mapeamento. Não aparece quando o Objeto de Tela é Valor do Cofre, porque esse valor nunca vira variável.
Mapeamento de Obter InformaçãoA mesma chave. Ela vale também para o texto reconhecido por OCR nessa linha.
Resultados de Chamar API RestUm cadeado ao lado de cada linha da tabela. Marque só as linhas que carregam o dado.
Saídas de um conectorUm cadeado ao lado de cada variável de saída. A marca fica no cadastro do conector, então vale em toda etapa que usar aquele conector.
Variáveis do FluxoA opção Dado sensível no cartão de cada linha, tanto ao criar uma variável quanto ao atribuir a uma existente.

O que muda quando você marca

Marcar é uma escolha sua, e a tela não força Um dado só é tratado como sensível se você o marcou. A plataforma não adivinha que um campo contém CPF. Se um campo pode carregar dado pessoal, marque.

Parâmetros de entrada: o tipo Secreto

Quando um processo é disparado por API ou por webhook, quem chama envia parâmetros, e eles podem carregar dado sensível. Na Matrix, o tipo Secreto existe para isso:

Onde o valor de um parâmetro Secreto não pode ser informado No agendamento, porque o registro de um agendamento fica guardado: o campo aparece bloqueado e o servidor recusa o valor. No disparo manual pela tela, o campo também aparece bloqueado, e no teste de um webhook pelo ▶ Debug o valor não é enviado (a tela avisa), porque esses caminhos levam os valores pela URL, e uma URL não deve carregar segredo. Para um agendamento que precisa de uma credencial, use o Cofre nos campos da etapa.

Imagens da tela

Uma marca esconde um valor em texto, mas não consegue esconder um pedaço de uma imagem: se a página mostra o CPF, ele aparece no print. Por isso, quando há dado sensível em uso, a plataforma não gera a imagem. Isso vale para os três casos em que uma imagem seria gravada:

A regra é aplicada de duas maneiras:

Quando uma imagem deixa de ser gerada, a Trilha de Auditoria registra o aviso Imagem da tela não gerada: dado sensível em uso, uma vez por etapa, para que a ausência da evidência não pareça uma falha.

A tela ao vivo do debug não é gravada O acompanhamento visual do debug mostra a página a quem está depurando, em tempo real, e não é gravado nem gera evidência. Ele continua mostrando o que a página exibe.
Isso vale só para dado marcado A plataforma não adivinha o que está na tela. Um processo sem nenhuma marca continua gerando evidência normalmente. Se uma página exibe dado pessoal e você não marcou nada, a imagem mostrará esse dado: desligue Gerar Evidência nessa etapa. Veja Screenshot.

Debug, 📌 Fixar e arquivo de teste do script

O debug guarda o estado do processo a cada etapa para permitir reiniciar de uma etapa e fixar saídas. Variáveis marcadas como sensíveis ficam de fora desse estado guardado.

Fila de execução e webhook de desenvolvimento

Dois lugares guardam um dado por um tempo, antes ou fora da execução propriamente dita:

Etapa Agêntica e o provedor do modelo

A Etapa Agêntica manda a tarefa, as instruções, a conversa anterior e o retorno das ferramentas ao provedor do modelo (Anthropic, OpenAI e os outros), fora da plataforma. A marca vale também nesse envio:

O Copilot e as marcas

O Copilot conhece este recurso: se você perguntar o que é um dado sensível ou como marcar um campo, ele explica e diz o lugar exato da tela. A marca, porém, é sempre uma decisão sua, feita na tela: o Copilot não liga nem desliga a marca de nenhuma linha.

Ao corrigir ou regravar algo por você (um mapeamento, os Resultados de uma API, as Variáveis do Fluxo), o Copilot mantém as marcas que já existem, inclusive quando muda o nome da variável ou o caminho de uma linha marcada. Uma linha só perde a marca se a própria linha for removida, e ele avisa antes. Quando cria uma variável que parece carregar dado pessoal, ele sugere marcá-la, mas quem marca é você. Ele também não cria parâmetros do tipo Secreto: esse tipo se escolhe no modal Variáveis Globais do Fluxo - Matrix.

O que a marca não cobre

Dado sensível e a LGPD

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) usa dois termos. Dado pessoal é qualquer informação de uma pessoa natural identificada ou identificável, como nome, CPF, e-mail e telefone (art. 5º, I). Dado pessoal sensível é uma categoria restrita: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado de saúde ou da vida sexual, dado genético ou biométrico (art. 5º, II).

A marca Dado sensível da plataforma não segue essa divisão: ela vale para qualquer valor que não deve ficar gravado, seja dado pessoal, dado pessoal sensível ou um token de acesso, que não identifica ninguém. Um CPF não é dado pessoal sensível na lei e, na plataforma, é marcado como sensível.

Controladora e operadora

Nos dados pessoais que as suas automações tratam, a sua empresa é a controladora e a browserMate é a operadora (art. 5º, VI e VII). A sua empresa define a finalidade e a base legal de cada processo, informa os titulares e atende aos pedidos deles (art. 18). A browserMate trata esses dados segundo as instruções da sua empresa. Detalhes da divisão: cláusula 15 dos Termos de Uso.

Mascaramento nos registros

Para qualquer dado pessoal, a marca é uma medida técnica de segurança sobre o registro da execução (art. 46) e limita o que fica guardado ao necessário (art. 6º, III). Quando o processo trata dado pessoal sensível ou dado de criança e adolescente, os Termos de Uso pedem base legal específica (arts. 11 e 14), o tratamento limitado ao necessário e o mascaramento que impede esses dados de ficarem gravados em texto claro (cláusula 15.11). Na plataforma, o mascaramento é feito assim:

O que fica guardado e por quanto tempo

Na LGPD, armazenar também é tratamento (art. 5º, X). Nos registros da plataforma:

Envio ao provedor do modelo

O modelo da Etapa Agêntica é chamado com a chave de API do conector que a sua empresa cadastrou, e o provedor (Anthropic, OpenAI e os outros) recebe o dado sob o contrato da sua empresa com ele. O que não está marcado vai ao provedor como parte da tarefa ou do retorno da ferramenta. Dado marcado só vai com as liberações Enviar dado sensível ao modelo e Enviar o retorno sensível ao modelo. Quando o provedor trata o dado fora do Brasil, o envio é uma transferência internacional (art. 33).

O que você escreve ao Copilot e os trechos do processo que ele lê vão à Anthropic. Pela cota da plataforma, a Anthropic atende como suboperadora da browserMate (cláusula 15.9 dos Termos de Uso); pela sua própria chave, sob o contrato da sua empresa com ela.

Pedido de titular ou da ANPD

Pedido de titular, requisição da ANPD ou relatório de impacto sobre dados das automações é conduzido pela sua empresa, como controladora. A browserMate presta o auxílio técnico pelo Suporte e encaminha à sua empresa o pedido de titular que chegar a ela. Um acordo de tratamento de dados em instrumento próprio também se pede pelo Suporte (cláusulas 15.10 e 15.12 dos Termos de Uso).

Boas práticas