Confiança e segurança

Como a Lia protege os dados do seu escritório.

Advocacia vive de sigilo. Por isso reunimos aqui, num lugar só, tudo o que a RIA se compromete por escrito a fazer com os dados do seu escritório e dos seus clientes, cada item com a cláusula de onde vem, para você conferir na fonte.

Um ambiente por escritório

A Lia de cada escritório roda num ambiente computacional dedicado e isolado, sem compartilhamento entre clientes.

DPA 7.1
Aviso em até 24 horas

Incidente de segurança com dados do atendimento é comunicado ao escritório em no máximo 24 horas contadas da ciência.

DPA 10.1
A RIA não treina IA com seus dados

A RIA não usa os dados do atendimento para treinar modelos, nem em forma anônima, agregada ou derivada, salvo ajuste que o próprio escritório peça, para uso exclusivo dele.

DPA 12.2 e 12.3
As contas são do escritório

A conta do Claude e a do WhatsApp Business ficam no CNPJ do escritório, contratadas por ele direto com a Anthropic e a Meta.

DPA 2.5
Eliminação com prazo

Ao fim do contrato: 30 dias com os dados preservados para exportação, eliminação na camada da RIA em até 90 dias e cópias de segurança em até 12 meses.

DPA 8.1
Documentos com impressão digital

Termos, Política e DPA têm versão, data e hash SHA-256 publicados, e cada aceite assinado registra o hash do que foi aceito.

ver documentos

O escritório decide. A RIA opera.

Nos dados do atendimento (mensagens, áudios, documentos e dados de casos), o escritório é o controlador: é ele quem define para que e como os dados são tratados, e é ele o responsável profissional pelo sigilo. A RIA é a operadora: trata esses dados só para fazer a Lia funcionar, conforme as instruções documentadas do escritório.

Dados do atendimento, que podem incluir dados sensíveis e informação protegida por sigilo profissional: controlador é o escritório, operadora é a RIA.DPA 2.1
Dados de cadastro e faturamento do escritório: controladora é a RIA.DPA 2.2
Registros de acesso e logs da plataforma, para segurança e rastreabilidade: controladora é a RIA, com retenção limitada.DPA 2.3
As diretrizes da Lia (tom, limites, ações autorizadas) são validadas pelo escritório antes de entrar em produção, e mudanças relevantes dependem de novo aceite.DPA 4.2 e 4.3

Onde os dados ficam

A solução tem três camadas, e cada uma tem um dono diferente. Isso importa porque define quem responde pelo quê.

Contas do escritórioAnthropic e Meta

A geração das respostas acontece na conta do Claude, e as mensagens trafegam pelo WhatsApp Business, as duas no CNPJ do escritório. O tratamento dentro desses ambientes segue os termos que o escritório aceitou com cada fornecedor.

Camada da RIAoperada pela RIA

O ambiente dedicado de cada escritório, onde ficam a configuração, a memória operacional e as sessões autenticadas; o banco de dados central de mensagens e contatos; a transcrição de áudios; as cópias de segurança; e as diretrizes versionadas em repositório privado.

Sistemas integradosAdvBox, Projuris, Asaas…

Nas integrações, a RIA só transporta e conecta os dados entre a Lia e os sistemas que o escritório escolheu. Cada fornecedor responde pelo tratamento no próprio ambiente.

A infraestrutura da RIA e parte dos subprocessadores ficam fora do Brasil, principalmente nos Estados Unidos, e por isso há transferência internacional, com base no art. 33 da LGPD e nos instrumentos de transferência de cada fornecedor. Escritório que precise manter o processamento em território nacional deve tratar disso com a gente antes da contratação, porque muda a arquitetura. DPA 5.4 DPA 9

Medidas de segurança

As medidas técnicas e administrativas que mantemos, compatíveis com a sensibilidade dos dados:

Criptografia em trânsito e, onde aplicável, em repouso.DPA 7.1
Ambiente computacional dedicado e isolado por cliente, sem compartilhamento entre contratantes.DPA 7.1
Acesso por credencial individual, com menor privilégio e revisão periódica.DPA 7.1
Registro de operações e de acessos administrativos.DPA 7.1
Atualização e correção periódica dos sistemas.DPA 7.1
Cópias de segurança e procedimentos de recuperação.DPA 7.1
Credenciais e sessões autenticadas mantidas só no ambiente dedicado, usadas exclusivamente para a operação contratada.DPA 7.1
Toda a equipe sob dever de confidencialidade e orientada sobre o sigilo profissional dos clientes do escritório.DPA 7.1

A descrição é sintética de propósito, para não expor a superfície de ataque. O detalhamento é entregue ao escritório contratante mediante pedido, no relatório de medidas técnicas. DPA 7.2 DPA 11.4

Para reportar uma vulnerabilidade, escreva para [email protected].

O que fica com o escritório

Segurança aqui é compartilhada. Parte das proteções depende de configurações que só o escritório pode fazer, nas próprias contas. Na implantação, orientamos cada uma delas.

Definir o menor nível de permissão para a Lia e exigir confirmação prévia para ações sensíveis, em especial pagamentos, transferências, emissão de cobranças e ativação de serviços tarifados.Termos 6.9
Configurar limites de gasto, alertas de consumo e travas de valor nas contas contratadas, e acompanhar consumo e acessos.Termos 6.9
Escolher, em cada conta, as opções de retenção e de uso de conteúdo pelo fornecedor, inclusive para treinamento de modelos.Termos 6.9
Revogar chaves, tokens e conectores quando deixarem de ser usados.Termos 6.9
Informar aos clientes atendidos que o atendimento usa sistema automatizado, conforme a política do escritório.DPA 13.1
Ao ativar mensagens proativas, definir gatilhos, públicos e conteúdos. Essas mensagens podem ser enviadas sem revisão humana mensagem a mensagem.Termos 5.7

O que acontece com os dados na IA

A RIA não usa os dados do atendimento para nenhuma finalidade própria: nem para treinar, desenvolver ou aprimorar modelos de inteligência artificial, nem para análise comercial ou desenvolvimento de produto. A proibição vale também para dados anonimizados, agregados ou derivados. A única exceção é o ajuste fino de um modelo para uso exclusivo do próprio escritório, quando ele pedir. DPA 12.2 e 12.3 Termos 6.10

Dentro da conta do Claude, que é do escritório, vale o que ele contratou com a Anthropic. Nos planos Team e Enterprise e no acesso por API, a Anthropic não treina modelos com o conteúdo do cliente. Nos planos individuais (Free, Pro e Max), o titular precisa desativar essa opção nas configurações da conta. Na implantação, orientamos a configuração conforme o sigilo profissional exigir. DPA 2.5 lia.im/claude

Termos de Consumo da Anthropic (vigentes desde 8/10/2025) e Termos Comerciais (vigentes desde 17/6/2025), consultados em 17/09/2026: consumer-terms e commercial-terms.

Subprocessadores

Os fornecedores que tratam dados, por categoria e país. Quando entra um fornecedor novo, o escritório é avisado com antecedência e pode se opor em 15 dias por motivo fundado de proteção de dados; sem alternativa técnica, qualquer das partes pode encerrar o contrato sem ônus. DPA 6.3

CategoriaPara quêPaís
HospedagemAmbiente dedicado de cada escritório, banco de mensagens e cópias de segurançaEstados Unidos
TranscriçãoConverter em texto os áudios recebidos no atendimentoEstados Unidos
ConfiguraçãoRepositório privado com as diretrizes de cada ambienteEstados Unidos
Site e comunicaçãoSite lia.im, leads, vendas e e-mailsEstados Unidos e rede global
PagamentosPIX, cartão e recebimentosBrasil e Estados Unidos
Reuniões e vozGravação e resumo de reuniões e síntese de voz, quando ativosEstados Unidos
Modelo de linguagemGeração das respostas, na conta do Claude do escritórioEstados Unidos
MensageriaWhatsApp Business, na conta do escritórioEstados Unidos e Irlanda

Há transferência internacional de dados, inclusive do atendimento, com fundamento no art. 33 da LGPD e nos instrumentos de transferência de cada fornecedor. DPA 9

A lista completa e atualizada, com o nome de cada fornecedor, está na Política de Privacidade, seção 6. Política 6

Por quanto tempo guardamos, e como apagamos

Ao fim do contrato, a Lia para na hora. Os dados do atendimento ficam 30 dias em cópia segura só para exportação e devolução ao escritório, em formato interoperável. Depois disso o ambiente dedicado é desprovisionado, e os dados são eliminados ou anonimizados na camada da RIA em até 90 dias do término. Terminado o procedimento, emitimos declaração de eliminação com escopo, data e o que ficou retido, com o fundamento. DPA 8.1 e 8.5

DadoPrazo
Dados do atendimentoPelo prazo definido pelo escritório; ao término, o regime acima
Cópias de segurançaAté 12 meses, eliminadas por sobrescrita ou expurgo do ciclo técnico
Registros de acesso6 meses (Marco Civil da Internet, art. 15)
Gravações e resumos de reuniões24 meses
Cadastro, contrato e dados fiscaisVigência e mais 5 anos
Registro de aceite dos documentos5 anos após o término

Durante o contrato, o escritório pode pedir a eliminação de dados específicos, feita em até 30 dias. A eliminação alcança a camada da RIA; nas contas do escritório (Anthropic, Meta), a eliminação é feita por ele, com nosso apoio técnico. DPA 8.2 e 8.4 Política 8

Se acontecer um incidente

Comunicamos o escritório sem demora injustificada e em no máximo 24 horas da ciência de um incidente envolvendo dados do atendimento, com as informações disponíveis naquele momento: a natureza do incidente, as categorias e o número aproximado de titulares e registros afetados, as consequências prováveis, as medidas adotadas e as recomendadas, e um contato. O resto vem à medida que é apurado. DPA 10.1 e 10.2

Como controlador, o escritório decide sobre a comunicação à ANPD e aos titulares, e nós damos o apoio necessário. Todo incidente fica registrado, com as medidas de contenção, erradicação e recuperação. DPA 10.3 e 10.4

Direitos dos titulares

Se um cliente do escritório nos pedir acesso, correção ou eliminação dos próprios dados do atendimento, encaminhamos o pedido ao escritório em até 5 dias úteis, porque a decisão é dele como controlador. Com a instrução do escritório, executamos a operação em até 15 dias corridos, sem custo adicional. DPA 11.1 e 11.2

Também apoiamos o escritório no relatório de impacto à proteção de dados e em pedidos da ANPD. DPA 11.3

Documentos

Cada documento tem número de versão, data de vigência e uma impressão digital (hash SHA-256) do arquivo publicado. O mesmo hash fica registrado em cada aceite assinado no RIA Sign, o que prova qual texto exato foi aceito. As versões anteriores continuam no ar. Termos 19.1

DocumentoVersãoVigênciaSHA-256 do arquivo publicado
Termos de Uso1.121/09/2026a5cc5a1fd657d7f978e0cc9b7c74c53e6103a12f3a521943a254cdc03afb457c
Política de Privacidade1.004/09/2026e0352bf5724af42960b44b138d6afb27d9fa21b19889f1ee6c3c8459f0fee331
Acordo de Tratamento de Dados (DPA)1.004/09/2026af7f7abf1db64a1b1d6f93b74d7b09c82dc752f377a497bd0efbe0dc105744a0
Termos de Uso (anterior)1.004/09/20262c9275f3b4f84e8f76bc1f56c5160089a086191bddc9d1306bd62b9d65a96b80

O hash é do arquivo como publicado. O HTML entregue pelo navegador recebe ajustes da Cloudflare (a proteção de e-mails contra robôs) e por isso não bate com uma conferência direta da página; a cópia exata correspondente a cada hash fica arquivada e é fornecida mediante pedido ao encarregado.

Quem é a RIA

A RIA Systems Ltda, CNPJ 50.936.395/0001-07, com sede em São Paulo, é a empresa que contrata com os escritórios e responde pelo tratamento de dados descrito nesta página.

Sua sócia é a RIA Systems Holdings LLC, constituída em Delaware, nos Estados Unidos, em 2023.

Pedir documentação

Alguns documentos não ficam públicos, porque detalham a segurança ou dependem do contrato. Escritórios contratantes podem pedir:

Relatório de medidas técnicas

O detalhamento das medidas de segurança e organização, uma vez por ano civil.

DPA 11.4

Evidências de transferência

O instrumento de transferência internacional de cada subprocessador.

DPA 9.2

Declaração de eliminação

Escopo, data e retenções remanescentes, ao fim do procedimento de eliminação.

DPA 8.5

Auditoria presencial ou por terceiro independente é possível mediante acordo prévio de escopo, prazo e custos. DPA 11.4

Encarregado (DPO)Privacidade e dados[email protected]
RIA Systems LtdaCNPJ 50.936.395/0001-07Rua Cardeal Arcoverde, 2365, conj. 33, Pinheiros, São Paulo/SP

Histórico de atualizações

Mudanças relevantes nos documentos e nesta página, com data. Alterações materiais nos documentos contratuais são avisadas aos escritórios com 30 dias de antecedência. DPA 1.3

Termos de Uso 1.1 em vigor: oferta de 7 dias de teste e 7 de garantia. A versão 1.0 continua publicada.
Primeira versão publicada dos Termos de Uso, da Política de Privacidade e do DPA, com hash SHA-256 de cada arquivo.