Confiança e segurança
Como a Lia protege os dados do seu escritório.
Advocacia vive de sigilo. Por isso reunimos aqui, num lugar só, tudo o que a RIA se compromete por escrito a fazer com os dados do seu escritório e dos seus clientes, cada item com a cláusula de onde vem, para você conferir na fonte.
A Lia de cada escritório roda num ambiente computacional dedicado e isolado, sem compartilhamento entre clientes.
DPA 7.1Incidente de segurança com dados do atendimento é comunicado ao escritório em no máximo 24 horas contadas da ciência.
DPA 10.1A RIA não usa os dados do atendimento para treinar modelos, nem em forma anônima, agregada ou derivada, salvo ajuste que o próprio escritório peça, para uso exclusivo dele.
DPA 12.2 e 12.3A conta do Claude e a do WhatsApp Business ficam no CNPJ do escritório, contratadas por ele direto com a Anthropic e a Meta.
DPA 2.5Ao fim do contrato: 30 dias com os dados preservados para exportação, eliminação na camada da RIA em até 90 dias e cópias de segurança em até 12 meses.
DPA 8.1Termos, Política e DPA têm versão, data e hash SHA-256 publicados, e cada aceite assinado registra o hash do que foi aceito.
ver documentosO escritório decide. A RIA opera.
Nos dados do atendimento (mensagens, áudios, documentos e dados de casos), o escritório é o controlador: é ele quem define para que e como os dados são tratados, e é ele o responsável profissional pelo sigilo. A RIA é a operadora: trata esses dados só para fazer a Lia funcionar, conforme as instruções documentadas do escritório.
Onde os dados ficam
A solução tem três camadas, e cada uma tem um dono diferente. Isso importa porque define quem responde pelo quê.
Contas do escritórioAnthropic e Meta
A geração das respostas acontece na conta do Claude, e as mensagens trafegam pelo WhatsApp Business, as duas no CNPJ do escritório. O tratamento dentro desses ambientes segue os termos que o escritório aceitou com cada fornecedor.
Camada da RIAoperada pela RIA
O ambiente dedicado de cada escritório, onde ficam a configuração, a memória operacional e as sessões autenticadas; o banco de dados central de mensagens e contatos; a transcrição de áudios; as cópias de segurança; e as diretrizes versionadas em repositório privado.
Sistemas integradosAdvBox, Projuris, Asaas…
Nas integrações, a RIA só transporta e conecta os dados entre a Lia e os sistemas que o escritório escolheu. Cada fornecedor responde pelo tratamento no próprio ambiente.
A infraestrutura da RIA e parte dos subprocessadores ficam fora do Brasil, principalmente nos Estados Unidos, e por isso há transferência internacional, com base no art. 33 da LGPD e nos instrumentos de transferência de cada fornecedor. Escritório que precise manter o processamento em território nacional deve tratar disso com a gente antes da contratação, porque muda a arquitetura. DPA 5.4 DPA 9
Medidas de segurança
As medidas técnicas e administrativas que mantemos, compatíveis com a sensibilidade dos dados:
A descrição é sintética de propósito, para não expor a superfície de ataque. O detalhamento é entregue ao escritório contratante mediante pedido, no relatório de medidas técnicas. DPA 7.2 DPA 11.4
Para reportar uma vulnerabilidade, escreva para [email protected].
O que fica com o escritório
Segurança aqui é compartilhada. Parte das proteções depende de configurações que só o escritório pode fazer, nas próprias contas. Na implantação, orientamos cada uma delas.
O que acontece com os dados na IA
A RIA não usa os dados do atendimento para nenhuma finalidade própria: nem para treinar, desenvolver ou aprimorar modelos de inteligência artificial, nem para análise comercial ou desenvolvimento de produto. A proibição vale também para dados anonimizados, agregados ou derivados. A única exceção é o ajuste fino de um modelo para uso exclusivo do próprio escritório, quando ele pedir. DPA 12.2 e 12.3 Termos 6.10
Dentro da conta do Claude, que é do escritório, vale o que ele contratou com a Anthropic. Nos planos Team e Enterprise e no acesso por API, a Anthropic não treina modelos com o conteúdo do cliente. Nos planos individuais (Free, Pro e Max), o titular precisa desativar essa opção nas configurações da conta. Na implantação, orientamos a configuração conforme o sigilo profissional exigir. DPA 2.5 lia.im/claude
Termos de Consumo da Anthropic (vigentes desde 8/10/2025) e Termos Comerciais (vigentes desde 17/6/2025), consultados em 17/09/2026: consumer-terms e commercial-terms.
Subprocessadores
Os fornecedores que tratam dados, por categoria e país. Quando entra um fornecedor novo, o escritório é avisado com antecedência e pode se opor em 15 dias por motivo fundado de proteção de dados; sem alternativa técnica, qualquer das partes pode encerrar o contrato sem ônus. DPA 6.3
| Categoria | Para quê | País |
|---|---|---|
| Hospedagem | Ambiente dedicado de cada escritório, banco de mensagens e cópias de segurança | Estados Unidos |
| Transcrição | Converter em texto os áudios recebidos no atendimento | Estados Unidos |
| Configuração | Repositório privado com as diretrizes de cada ambiente | Estados Unidos |
| Site e comunicação | Site lia.im, leads, vendas e e-mails | Estados Unidos e rede global |
| Pagamentos | PIX, cartão e recebimentos | Brasil e Estados Unidos |
| Reuniões e voz | Gravação e resumo de reuniões e síntese de voz, quando ativos | Estados Unidos |
| Modelo de linguagem | Geração das respostas, na conta do Claude do escritório | Estados Unidos |
| Mensageria | WhatsApp Business, na conta do escritório | Estados Unidos e Irlanda |
Há transferência internacional de dados, inclusive do atendimento, com fundamento no art. 33 da LGPD e nos instrumentos de transferência de cada fornecedor. DPA 9
A lista completa e atualizada, com o nome de cada fornecedor, está na Política de Privacidade, seção 6. Política 6
Por quanto tempo guardamos, e como apagamos
Ao fim do contrato, a Lia para na hora. Os dados do atendimento ficam 30 dias em cópia segura só para exportação e devolução ao escritório, em formato interoperável. Depois disso o ambiente dedicado é desprovisionado, e os dados são eliminados ou anonimizados na camada da RIA em até 90 dias do término. Terminado o procedimento, emitimos declaração de eliminação com escopo, data e o que ficou retido, com o fundamento. DPA 8.1 e 8.5
| Dado | Prazo |
|---|---|
| Dados do atendimento | Pelo prazo definido pelo escritório; ao término, o regime acima |
| Cópias de segurança | Até 12 meses, eliminadas por sobrescrita ou expurgo do ciclo técnico |
| Registros de acesso | 6 meses (Marco Civil da Internet, art. 15) |
| Gravações e resumos de reuniões | 24 meses |
| Cadastro, contrato e dados fiscais | Vigência e mais 5 anos |
| Registro de aceite dos documentos | 5 anos após o término |
Durante o contrato, o escritório pode pedir a eliminação de dados específicos, feita em até 30 dias. A eliminação alcança a camada da RIA; nas contas do escritório (Anthropic, Meta), a eliminação é feita por ele, com nosso apoio técnico. DPA 8.2 e 8.4 Política 8
Se acontecer um incidente
Comunicamos o escritório sem demora injustificada e em no máximo 24 horas da ciência de um incidente envolvendo dados do atendimento, com as informações disponíveis naquele momento: a natureza do incidente, as categorias e o número aproximado de titulares e registros afetados, as consequências prováveis, as medidas adotadas e as recomendadas, e um contato. O resto vem à medida que é apurado. DPA 10.1 e 10.2
Como controlador, o escritório decide sobre a comunicação à ANPD e aos titulares, e nós damos o apoio necessário. Todo incidente fica registrado, com as medidas de contenção, erradicação e recuperação. DPA 10.3 e 10.4
Direitos dos titulares
Se um cliente do escritório nos pedir acesso, correção ou eliminação dos próprios dados do atendimento, encaminhamos o pedido ao escritório em até 5 dias úteis, porque a decisão é dele como controlador. Com a instrução do escritório, executamos a operação em até 15 dias corridos, sem custo adicional. DPA 11.1 e 11.2
Também apoiamos o escritório no relatório de impacto à proteção de dados e em pedidos da ANPD. DPA 11.3
Documentos
Cada documento tem número de versão, data de vigência e uma impressão digital (hash SHA-256) do arquivo publicado. O mesmo hash fica registrado em cada aceite assinado no RIA Sign, o que prova qual texto exato foi aceito. As versões anteriores continuam no ar. Termos 19.1
| Documento | Versão | Vigência | SHA-256 do arquivo publicado |
|---|---|---|---|
| Termos de Uso | 1.1 | 21/09/2026 | a5cc5a1fd657d7f978e0cc9b7c74c53e6103a12f3a521943a254cdc03afb457c |
| Política de Privacidade | 1.0 | 04/09/2026 | e0352bf5724af42960b44b138d6afb27d9fa21b19889f1ee6c3c8459f0fee331 |
| Acordo de Tratamento de Dados (DPA) | 1.0 | 04/09/2026 | af7f7abf1db64a1b1d6f93b74d7b09c82dc752f377a497bd0efbe0dc105744a0 |
| Termos de Uso (anterior) | 1.0 | 04/09/2026 | 2c9275f3b4f84e8f76bc1f56c5160089a086191bddc9d1306bd62b9d65a96b80 |
O hash é do arquivo como publicado. O HTML entregue pelo navegador recebe ajustes da Cloudflare (a proteção de e-mails contra robôs) e por isso não bate com uma conferência direta da página; a cópia exata correspondente a cada hash fica arquivada e é fornecida mediante pedido ao encarregado.
Quem é a RIA
A RIA Systems Ltda, CNPJ 50.936.395/0001-07, com sede em São Paulo, é a empresa que contrata com os escritórios e responde pelo tratamento de dados descrito nesta página.
Sua sócia é a RIA Systems Holdings LLC, constituída em Delaware, nos Estados Unidos, em 2023.
Pedir documentação
Alguns documentos não ficam públicos, porque detalham a segurança ou dependem do contrato. Escritórios contratantes podem pedir:
Relatório de medidas técnicas
O detalhamento das medidas de segurança e organização, uma vez por ano civil.
DPA 11.4Evidências de transferência
O instrumento de transferência internacional de cada subprocessador.
DPA 9.2Declaração de eliminação
Escopo, data e retenções remanescentes, ao fim do procedimento de eliminação.
DPA 8.5Auditoria presencial ou por terceiro independente é possível mediante acordo prévio de escopo, prazo e custos. DPA 11.4
Histórico de atualizações
Mudanças relevantes nos documentos e nesta página, com data. Alterações materiais nos documentos contratuais são avisadas aos escritórios com 30 dias de antecedência. DPA 1.3