
Sua carteira de clientes e seus preços são o ativo mais valioso do seu estúdio. Aqui você pode fechá-los com uma chave que nem nós temos — e ler exatamente onde essa proteção começa e termina.
Atualizado em 3 de setembro de 2026.
A pergunta difícil, respondida primeiro: a Trevu é desenvolvida e mantida por uma empresa de fotografia — o sistema nasceu da necessidade de organizar a gestão do próprio estúdio. É legítimo perguntar se quem mantém o sistema pode olhar sua lista de clientes ou seus valores.
Por isso a Trevu tem uma resposta que não depende de você acreditar em nós. O Modo Cofre cifra no seu navegador o preço do seu catálogo, o valor de cada evento, o plano de pagamento, os contratos e as suas anotações — com uma chave que nunca chega aos nossos servidores. O que fica guardado aqui vira um bloco embaralhado que nós não conseguimos abrir. É opcional, sem custo, e liga em Configurações → Seus dados.
Fora do cofre vale o que vale para qualquer software hospedado que não seja criptografado de ponta a ponta: existe acesso administrativo ao banco — restrito, contratualmente proibido para qualquer finalidade comercial e cada vez menos necessário. Quem promete o contrário sem explicar como está omitindo alguma coisa. Abaixo, exatamente como.
A chave é derivada da sua senha e existe apenas dentro do seu navegador: não é enviada, não é guardada em lugar nenhum nosso e não pode ser reconstruída a partir do que fica no banco. Por isso essa proteção não depende de política interna nem de promessa nossa — vale igual contra leitura do banco de dados, dump vazado ou backup roubado. Ele é opcional e vem desligado, sem custo adicional, e você liga e desliga em Configurações → Seus dados.
O que ele cobre: tudo isto de uma vez, desde o momento em que você liga — as anotações do evento, as observações do card do funil, do contato e do evento, as observações de pagamento das parcelas, e também preços e valores: o preço do seu catálogo, o valor do evento, os itens do pedido e sua descrição, o plano de pagamento, os recibos e o conteúdo dos contratos gerados. Não há etapa seguinte nem proteção adicional a contratar depois: a tela de ativação lista o que muda no funcionamento do sistema — as somas dos relatórios passam a ser calculadas no seu navegador — e pede seu aceite antes de qualquer coisa mudar.
O que ele não cobre, e por quê: nome, e-mail, telefone, datas, CPF e endereço continuam legíveis pelo sistema. Não é esquecimento: é o que permite a busca funcionar e os e-mails automáticos saírem em nome do seu estúdio — enquanto o sistema enviar e-mail por você, o servidor precisa do endereço de quem recebe. Preferimos dizer exatamente onde a proteção começa e termina a sugerir que ela cobre tudo.
Documentos enviados ao casal têm uma garantia menor, e é justo dizer qual. Com os valores cifrados, o contrato e o recibo que o casal recebe não poderiam ser lidos por ele — a chave é sua e não sai do seu navegador. Para resolver isso, cada documento ganha uma chave só dele, e essa chave viaja dentro do link enviado por e-mail, na parte depois do #, que o navegador nunca envia a servidor nenhum.
O limite: esse e-mail é montado e entregue pelos nossos servidores. No instante do envio, a chave daquele documento passa por eles. Ela não fica guardada, mas trafega. Então, para contrato e recibo entregues ao casal, a proteção vale contra leitura do banco de dados e dos backups, e não vale contra alguém com acesso ao servidor no momento exato do envio. Os demais campos não têm esse limite: eles nunca saem do seu navegador em texto legível.
O limite honesto deste recurso, que quase ninguém escreve: quem entrega o JavaScript da página somos nós. Um sistema que roda no navegador depende do código que o servidor manda, e num envio futuro seria tecnicamente possível alterar esse código para capturar a senha. Isso vale para qualquer produto com criptografia feita no navegador, nosso ou de quem quer que seja — e por isso não dizemos "é matematicamente impossível lermos".
O que dá para afirmar com precisão é: a chave nunca sai do seu navegador, e o que fica guardado no banco é um bloco que o servidor não consegue abrir. Contra leitura do banco, vazamento de um dump ou roubo de backup, a proteção é real. Contra o navegador da sua própria máquina comprometido por vírus, ou contra um envio malicioso de código, ela não é.
Cada estúdio é um inquilino separado. Toda tabela que guarda dados de cliente carrega a identificação da conta, e o banco de dados aplica Row Level Security — uma regra dentro do próprio PostgreSQL que filtra as linhas antes de qualquer consulta chegar ao resultado.
A diferença prática é importante: não é a aplicação que "lembra" de filtrar por conta. Mesmo que houvesse um erro de programação numa tela, o banco continuaria devolvendo apenas as linhas da conta autenticada. Um estúdio nunca alcança o dado de outro estúdio, e o casal que entra no portal alcança apenas o próprio evento.
Manutenção de um sistema hospedado exige, em algum momento, acesso técnico ao banco — para migrar estruturas, investigar um erro relatado ou restaurar um backup. O que fazemos para que isso não signifique ler sua base:
O banco de dados principal fica em São Paulo, Brasil. Estas são todas as empresas que processam algum dado a serviço da Trevu:
| Empresa | Para quê | O que recebe | Onde |
|---|---|---|---|
| Supabase | Banco de dados e autenticação | Todos os dados do CRM: contatos, eventos, contratos, pagamentos. | São Paulo, Brasil (sa-east-1) |
| Cloudflare R2 | Armazenamento de arquivos | Fotos das galerias, provas de álbum, logotipos e imagens das landing pages. | Estados Unidos |
| Vercel | Hospedagem da aplicação | Processa as requisições; não guarda dados do CRM em banco próprio. | Estados Unidos |
| Resend | Envio de e-mails | Destinatário, assunto e conteúdo dos e-mails enviados pelo sistema. | Estados Unidos |
| Sentry | Monitoramento de erros da aplicação | Mensagem e rastro técnico do erro, e o navegador usado. Configurado para não receber dados de clientes: sem cookies, sem conteúdo de formulários e sem resultados de consultas ao banco. | União Europeia |
| Asaas | Cobrança da assinatura da Trevu | Dados de cobrança do estúdio assinante. Não recebe dados dos clientes dele. | Brasil |
| Google Calendar | Sincronização de agenda (opcional) | Título, data e local dos eventos — só se o estúdio conectar a integração. | Estados Unidos |
Prometer segurança absoluta seria desonesto. O estado atual, dito com clareza:
Escreva para contato@apptrevu.com com o máximo de detalhe. Relatos de segurança são respondidos com prioridade, e quem relata de boa-fé não sofre nenhuma restrição de conta por isso. O mesmo endereço serve para qualquer dúvida sobre esta página — inclusive as desconfortáveis.