Trevu
SegurançaTermos de UsoPrivacidade

Segurança e privacidade dos seus dados

Sua carteira de clientes e seus preços são o ativo mais valioso do seu estúdio. Aqui você pode fechá-los com uma chave que nem nós temos — e ler exatamente onde essa proteção começa e termina.

Atualizado em 3 de setembro de 2026.

A pergunta difícil, respondida primeiro: a Trevu é desenvolvida e mantida por uma empresa de fotografia — o sistema nasceu da necessidade de organizar a gestão do próprio estúdio. É legítimo perguntar se quem mantém o sistema pode olhar sua lista de clientes ou seus valores.

Por isso a Trevu tem uma resposta que não depende de você acreditar em nós. O Modo Cofre cifra no seu navegador o preço do seu catálogo, o valor de cada evento, o plano de pagamento, os contratos e as suas anotações — com uma chave que nunca chega aos nossos servidores. O que fica guardado aqui vira um bloco embaralhado que nós não conseguimos abrir. É opcional, sem custo, e liga em Configurações → Seus dados.

Fora do cofre vale o que vale para qualquer software hospedado que não seja criptografado de ponta a ponta: existe acesso administrativo ao banco — restrito, contratualmente proibido para qualquer finalidade comercial e cada vez menos necessário. Quem promete o contrário sem explicar como está omitindo alguma coisa. Abaixo, exatamente como.

1. Modo Cofre: criptografia no seu navegador (opcional)

A chave é derivada da sua senha e existe apenas dentro do seu navegador: não é enviada, não é guardada em lugar nenhum nosso e não pode ser reconstruída a partir do que fica no banco. Por isso essa proteção não depende de política interna nem de promessa nossa — vale igual contra leitura do banco de dados, dump vazado ou backup roubado. Ele é opcional e vem desligado, sem custo adicional, e você liga e desliga em Configurações → Seus dados.

O que ele cobre: tudo isto de uma vez, desde o momento em que você liga — as anotações do evento, as observações do card do funil, do contato e do evento, as observações de pagamento das parcelas, e também preços e valores: o preço do seu catálogo, o valor do evento, os itens do pedido e sua descrição, o plano de pagamento, os recibos e o conteúdo dos contratos gerados. Não há etapa seguinte nem proteção adicional a contratar depois: a tela de ativação lista o que muda no funcionamento do sistema — as somas dos relatórios passam a ser calculadas no seu navegador — e pede seu aceite antes de qualquer coisa mudar.

O que ele não cobre, e por quê: nome, e-mail, telefone, datas, CPF e endereço continuam legíveis pelo sistema. Não é esquecimento: é o que permite a busca funcionar e os e-mails automáticos saírem em nome do seu estúdio — enquanto o sistema enviar e-mail por você, o servidor precisa do endereço de quem recebe. Preferimos dizer exatamente onde a proteção começa e termina a sugerir que ela cobre tudo.

Documentos enviados ao casal têm uma garantia menor, e é justo dizer qual. Com os valores cifrados, o contrato e o recibo que o casal recebe não poderiam ser lidos por ele — a chave é sua e não sai do seu navegador. Para resolver isso, cada documento ganha uma chave só dele, e essa chave viaja dentro do link enviado por e-mail, na parte depois do #, que o navegador nunca envia a servidor nenhum.

O limite: esse e-mail é montado e entregue pelos nossos servidores. No instante do envio, a chave daquele documento passa por eles. Ela não fica guardada, mas trafega. Então, para contrato e recibo entregues ao casal, a proteção vale contra leitura do banco de dados e dos backups, e não vale contra alguém com acesso ao servidor no momento exato do envio. Os demais campos não têm esse limite: eles nunca saem do seu navegador em texto legível.

  • Se você perder a senha e o código de recuperação, esses campos acabam. Nem você, nem o suporte, nem ordem judicial os recupera. Não é política nossa: é matemática, e é o mesmo motivo pelo qual nós também não conseguimos ler. Por isso a ativação obriga a guardar um código de recuperação e a digitá-lo de volta antes de concluir.
  • Desligar não perde nada e devolve os campos ao estado legível, para que a decisão de experimentar não seja irreversível.
  • A exportação continua completa. Com o cofre ligado, o arquivo passa a ser montado no seu navegador, que abre os campos antes de gerar o arquivo — sair levando tudo continua valendo, e legível.
  • O que já existia antes de ligar continua nos backups. Ao ativar, o texto guardado é substituído pela versão cifrada no banco em uso; cópias anteriores permanecem nos backups automáticos do provedor pelo prazo de retenção deles, que não está sob nosso controle.

O limite honesto deste recurso, que quase ninguém escreve: quem entrega o JavaScript da página somos nós. Um sistema que roda no navegador depende do código que o servidor manda, e num envio futuro seria tecnicamente possível alterar esse código para capturar a senha. Isso vale para qualquer produto com criptografia feita no navegador, nosso ou de quem quer que seja — e por isso não dizemos "é matematicamente impossível lermos".

O que dá para afirmar com precisão é: a chave nunca sai do seu navegador, e o que fica guardado no banco é um bloco que o servidor não consegue abrir. Contra leitura do banco, vazamento de um dump ou roubo de backup, a proteção é real. Contra o navegador da sua própria máquina comprometido por vírus, ou contra um envio malicioso de código, ela não é.

2. O compromisso, em três frases

  • Não usamos seus dados para concorrer com você. Nenhum contato, preço, fornecedor ou informação de evento cadastrado na sua conta é usado para prospecção, precificação, comparação ou qualquer atividade comercial da Trevu ou de quem a mantém. Isso não é só política interna: é cláusula dos Termos de Uso, com obrigação de confidencialidade.
  • Não vendemos, não compartilhamos e não treinamos nada com seus dados. Eles não são oferecidos a terceiros, não alimentam modelos de inteligência artificial e não são cruzados com dados de outras contas.
  • Os dados são seus. Você exporta tudo quando quiser e pode encerrar a conta com exclusão definitiva, sem precisar pedir autorização a ninguém.

3. O isolamento entre contas é garantido pelo banco, não pelo código

Cada estúdio é um inquilino separado. Toda tabela que guarda dados de cliente carrega a identificação da conta, e o banco de dados aplica Row Level Security — uma regra dentro do próprio PostgreSQL que filtra as linhas antes de qualquer consulta chegar ao resultado.

A diferença prática é importante: não é a aplicação que "lembra" de filtrar por conta. Mesmo que houvesse um erro de programação numa tela, o banco continuaria devolvendo apenas as linhas da conta autenticada. Um estúdio nunca alcança o dado de outro estúdio, e o casal que entra no portal alcança apenas o próprio evento.

4. Acesso administrativo: restrito, separado e minimizado

Manutenção de um sistema hospedado exige, em algum momento, acesso técnico ao banco — para migrar estruturas, investigar um erro relatado ou restaurar um backup. O que fazemos para que isso não signifique ler sua base:

  • Existe um perfil técnico sem dados pessoais, usado sempre que a tarefa não exige mais que isso. É um perfil do PostgreSQL com permissão de leitura concedida coluna a coluna, do qual foram excluídas as colunas de nome, e-mail, telefone, CPF, RG, endereço, valores financeiros, anotações e conteúdo de contratos — e que não pode escrever nada, em nenhuma tabela. Com ele é possível ver que um evento existe, em que status está e quando foi criado, e não é possível ver de quem é nem quanto custou.
  • Colunas novas nascem inacessíveis para esse perfil. A permissão é concedida coluna a coluna, uma a uma: um campo criado numa atualização futura não entra por herança nem por esquecimento — só depois de alguém revisar explicitamente se ele é ou não dado pessoal.
  • Segredos não trafegam de volta. Chaves de API configuradas por você nunca são reenviadas ao navegador nem passadas para componentes de interface, mesmo em telas de configuração.
  • Suporte só entra com convite. Não há função de "acessar como o cliente" na aplicação. Se um atendimento exigir olhar sua tela, isso acontece com você presente, por compartilhamento de tela.

5. Proteções técnicas

  • Todo o tráfego é criptografado por HTTPS, e os dados ficam criptografados em repouso no banco.
  • Senhas nunca são guardadas em texto: só o hash, calculado pelo serviço de autenticação.
  • Fotos e arquivos ficam em um bucket privado. Não existe URL pública e permanente de uma foto sua: cada acesso gera um link assinado de validade curta.
  • Backups automáticos diários do banco de dados, com retenção pelo provedor.
  • Webhooks de pagamento e de e-mail são verificados por assinatura criptográfica antes de qualquer efeito.
  • Links públicos que você compartilha (contrato para assinar, formulário de cadastro, galeria do casal) usam tokens aleatórios longos, com validade e revogação.

6. Onde seus dados ficam

O banco de dados principal fica em São Paulo, Brasil. Estas são todas as empresas que processam algum dado a serviço da Trevu:

EmpresaPara quêO que recebeOnde
SupabaseBanco de dados e autenticaçãoTodos os dados do CRM: contatos, eventos, contratos, pagamentos.São Paulo, Brasil (sa-east-1)
Cloudflare R2Armazenamento de arquivosFotos das galerias, provas de álbum, logotipos e imagens das landing pages.Estados Unidos
VercelHospedagem da aplicaçãoProcessa as requisições; não guarda dados do CRM em banco próprio.Estados Unidos
ResendEnvio de e-mailsDestinatário, assunto e conteúdo dos e-mails enviados pelo sistema.Estados Unidos
SentryMonitoramento de erros da aplicaçãoMensagem e rastro técnico do erro, e o navegador usado. Configurado para não receber dados de clientes: sem cookies, sem conteúdo de formulários e sem resultados de consultas ao banco.União Europeia
AsaasCobrança da assinatura da TrevuDados de cobrança do estúdio assinante. Não recebe dados dos clientes dele.Brasil
Google CalendarSincronização de agenda (opcional)Título, data e local dos eventos — só se o estúdio conectar a integração.Estados Unidos

7. Sair é tão fácil quanto entrar

  • Exportação completa, a qualquer momento, em Configurações → Seus dados: contatos, eventos, itens, parcelas, pagamentos, entregas, contratos e anotações, em formato aberto (JSON e CSV), sem precisar falar com ninguém. Com o Modo Cofre ligado, o arquivo é montado no seu próprio navegador para que os campos protegidos saiam legíveis.
  • Exclusão definitiva da conta, no mesmo lugar. Apaga os registros do banco e também os arquivos armazenados (fotos das galerias, provas de álbum, imagens das landing pages). O que permanece são apenas registros fiscais da assinatura, pelo prazo que a lei exige.

8. O que ainda não fazemos

Prometer segurança absoluta seria desonesto. O estado atual, dito com clareza:

  • A criptografia no navegador cobre parte do sistema, não o sistema inteiro. Mesmo com o cofre ligado, cobrindo preços e valores, os dados de contato continuam legíveis pelo servidor, e é isso que faz a busca e os e-mails automáticos funcionarem. Fora do Modo Cofre descrito no item 1, tudo é cifrado em trânsito e em repouso, mas o servidor consegue ler para funcionar.
  • A lista de contatos nunca ficará oculta enquanto enviarmos e-mail por você. Para o sistema mandar uma mensagem em nome do seu estúdio, o servidor precisa do endereço do destinatário legível, no momento do envio. Não existe versão disso em que a automação funciona e a lista fica escondida — e é melhor você saber disso agora do que descobrir depois.
  • Parte da manutenção ainda acontece com a credencial completa. O painel de administração do banco de dados só opera com ela, e é por ali que passam migrações e investigação de incidente. O perfil restrito descrito no item 4 reduz quando isso é necessário, mas não elimina — e não vamos escrever que elimina. É exatamente esse alcance que o Modo Cofre fecha nos campos que ele cobre: ali a credencial completa devolve um bloco embaralhado como qualquer outra.
  • Não há trilha de auditoria verificável por você. Registrar de forma independente cada acesso administrativo exigiria exportar os registros do banco para um destino externo que nós não controlássemos — hoje um recurso de plano corporativo, fora do orçamento desta operação. Sem isso, um registro de acessos seria mantido por nós mesmos, e um registro que o vigiado controla não prova nada.
  • Ainda não temos certificação externa (SOC 2, ISO 27001). São auditorias caras, incompatíveis com o tamanho atual da operação. Preferimos descrever com precisão o que fazemos a exibir um selo que não temos.
  • Alguns dados saem do Brasil por necessidade dos serviços usados (armazenamento de arquivos, envio de e-mail, hospedagem), conforme a tabela acima.

9. Encontrou uma falha?

Escreva para contato@apptrevu.com com o máximo de detalhe. Relatos de segurança são respondidos com prioridade, e quem relata de boa-fé não sofre nenhuma restrição de conta por isso. O mesmo endereço serve para qualquer dúvida sobre esta página — inclusive as desconfortáveis.

Trevu — sistema de gestão para fotógrafos. Criar conta · Entrar