NO-GO PRODUÇÃOGovernança pré-produção
Pacote para consentimento, LGPD, opt-out, fallback humano, canal piloto, CRM real e permissões mínimas. Ainda sem ativar produção.
Voltar ao dashboard
Governança pré-produção — Hermes SDR/CRM
Atualizado em: `2026-10-09T00:37:03.190636Z`
Este pacote define as condições mínimas para sair do sandbox e preparar um piloto real, sem ativar produção ainda.
Decisão atual
**Não liberar produção ainda.**
Motivo: o motor técnico passou em sandbox, mas ainda faltam política de consentimento, LGPD, opt-out, fallback humano, canal piloto, CRM real e permissões mínimas.
Arquivos
1. `01-CONSENTIMENTO-SDR.md` — texto e regras de consentimento para conversas.
2. `02-LGPD-E-RETENCAO.md` — política operacional de privacidade, retenção e exclusão.
3. `03-OPT-OUT-E-SUPRESSAO.md` — como tratar “pare”, remoção, descadastro e sem interesse.
4. `04-FALLBACK-HUMANO.md` — quando o agente deve bloquear e chamar humano.
5. `05-CANAL-PILOTO.md` — critérios para escolher e limitar o primeiro canal real.
6. `06-CRM-PRODUCAO-CAMPOS.md` — matriz de campos permitidos/proibidos no CRM real.
7. `07-PERMISSOES-MINIMAS.md` — menor privilégio para agentes e integrações.
8. `08-CHECKLIST-GO-NOGO.md` — checklist final antes de qualquer piloto.
Regra-mãe
Nenhum canal real, CRM real, agenda, disparo, mensagem externa, dado clínico ou dado sensível entra em produção sem aprovação explícita do Matheus e sem teste de releitura/auditoria.
00-INDICE-GOVERNANCA-PRE-PRODUCAO.md · 7b6834a387eb238e
Consentimento SDR
Objetivo
Garantir que o lead entenda que está falando em um fluxo comercial/triagem inicial, que não há diagnóstico por mensagem e que dados sensíveis não devem ser enviados nesse canal.
Texto curto para início de conversa
Antes de continuar: este canal é apenas para entender seu interesse e organizar um possível próximo passo. Não fazemos diagnóstico, prescrição ou avaliação clínica por mensagem. Não envie exames, documentos, CPF ou dados sensíveis por aqui. Posso seguir com algumas perguntas gerais?
Quando registrar consentimento
Registrar `consentimento_inicial = SIM` apenas quando o lead aceita continuar depois do aviso.
Se a pessoa não responder, registrar `consentimento_inicial = PENDENTE` e não avançar para qualificação.
Se a pessoa recusar, registrar `consentimento_inicial = NAO` e encerrar sem insistir.
O que o SDR pode perguntar
Faixa etária aproximada.Objetivo geral não clínico.Interesse em conhecer etapas.Se entende que avaliação real exige consulta/atendimento adequado.Preferência de contato, somente se o canal real já estiver autorizado.O que o SDR não pode pedir
CPF, RG, endereço completo, data de nascimento completa.Exames, laudos, fotos clínicas, queixas detalhadas, diagnóstico, medicação.Renda exata ou informações financeiras sensíveis.Dados de terceiros.Regra de bloqueio
Se o lead tentar enviar dado sensível, o agente deve interromper, orientar a não enviar e registrar apenas marcador sanitizado: `[TENTATIVA_DE_DADO_SENSIVEL]`.
01-CONSENTIMENTO-SDR.md · 9c4b5bad750f509c
LGPD e retenção operacional
Princípios
Coletar o mínimo necessário.Usar apenas para triagem comercial autorizada.Não armazenar dado clínico em canal SDR.Manter histórico auditável de consentimento, opt-out e bloqueios.Permitir exclusão/supressão quando solicitado.Dados permitidos no piloto
ID sintético ou ID do CRM.Nome, somente se o canal real exigir e com consentimento.Canal de origem.Faixa etária aproximada, não data de nascimento.Objetivo geral não clínico.Status de consentimento.Status de opt-out/supressão.Etapa comercial.Observações sanitizadas.Dados proibidos no piloto SDR
Dados clínicos reais.Exames, laudos, fotos, sintomas detalhados, diagnóstico, prescrição.CPF, RG, documento, endereço completo.Dados financeiros sensíveis.Dados de terceiros.Retenção sugerida para piloto
Leads sem consentimento: reter apenas evento mínimo por até 30 dias.Leads encerrados/sem interesse: reter status e motivo por até 90 dias.Opt-out: manter registro mínimo de supressão enquanto necessário para impedir recontato.Logs técnicos: 30 a 90 dias, sem conteúdo sensível.Exclusão
Pedido de exclusão deve ir para humano. O agente pode registrar solicitação, mas não apagar produção sozinho sem aprovação e trilha de auditoria.
02-LGPD-E-RETENCAO.md · cf7514a6adef074c
Opt-out e supressão
Gatilhos de opt-out explícito
“Pare de me mandar mensagem”.“Remova meu contato”.“Não quero receber nada”.“Descadastrar”.“Excluir meus dados”.Ação obrigatória
1. Parar a conversa.
2. Registrar `opt_out = TRUE`.
3. Registrar `supressao = TRUE`.
4. Não enviar follow-up.
5. Encaminhar pedido de exclusão para humano quando envolver dado real.
Sem interesse não é sempre opt-out geral
“Não tenho interesse agora” encerra o fluxo atual, mas não necessariamente significa exclusão geral. Registrar como `sem_interesse` e não insistir.
Duplicidade não é opt-out
Duplicidade deve bloquear nova passagem, mas não marcar opt-out, a menos que o lead peça claramente.
Conflito não é opt-out
Dados conflitantes exigem revisão humana ou bloqueio, não exclusão automática.
03-OPT-OUT-E-SUPRESSAO.md · 22260d6c03ca262b
Fallback humano
O agente deve chamar humano quando houver
Pedido de diagnóstico, prescrição ou avaliação clínica.Envio ou tentativa de envio de exame, documento, foto clínica ou CPF.Conflito de dados relevante.Reclamação, ameaça jurídica ou pedido de exclusão.Menor de idade ou situação vulnerável.Urgência médica ou risco à saúde.Pedido de desconto, negociação sensível ou exceção comercial.Lead VIP, imprensa, parceiro estratégico ou caso reputacional.Qualquer dúvida sobre consentimento.Resposta padrão de bloqueio
Para sua segurança, não vou tratar esse ponto por aqui. Vou registrar que precisa de revisão humana, sem armazenar detalhes sensíveis nessa conversa.
Níveis
**Nível 1:** bloqueio simples, sem contato humano imediato.**Nível 2:** revisão operacional antes de seguir.**Nível 3:** humano obrigatório antes de qualquer resposta.**Nível 4:** urgência/reputação/jurídico, alertar Matheus ou responsável definido.04-FALLBACK-HUMANO.md · 2eab150a8833a345
Canal piloto
Recomendação
Começar com **um canal apenas**, não multicanal.
Ordem sugerida:
1. WhatsApp Business sandbox/controlado, se houver infraestrutura e consentimento.
2. Instagram Direct com volume limitado, se a origem principal for social.
3. Formulário/site, se quiser maior controle e menor risco.
Critérios para escolher o canal
Onde chegam leads mais qualificados.Facilidade de registrar consentimento.Facilidade de opt-out.Controle de logs e auditoria.Menor risco de dado sensível espontâneo.Capacidade de pausar imediatamente.Limites do piloto
Máximo 10 a 30 leads reais no início.Horário comercial.Sem resposta médica.Sem disparo ativo em massa.Sem campanha paga automática.Humano revisa bloqueios diariamente.Kill switch
O canal piloto deve ter um botão/processo claro para pausar tudo em caso de erro, reclamação ou vazamento.
05-CANAL-PILOTO.md · 310d8e3fedd764d6
CRM de produção — campos mínimos
Campos permitidos
`lead_id``origem``canal``nome` se fornecido voluntariamente`contato` se necessário e consentido`faixa_etaria_aproximada``objetivo_geral_sanitizado``consentimento_inicial``classificacao``etapa``opt_out``supressao``motivo_encerramento_sanitizado``responsavel_humano``ultima_atualizacao``audit_run_id`Campos proibidos no CRM SDR
Exames, laudos, fotos clínicas.Diagnóstico, sintomas detalhados, prescrição.CPF/RG/documento.Endereço completo.Dados financeiros sensíveis.Observações livres com conteúdo clínico.Regra para observações
Observações devem ser sanitizadas. Exemplo:
Errado: “Paciente disse que tem X e usa Y.”Certo: `[CONTEXTO_DE_SAUDE_SANITIZADO] — pediu avaliação; orientar canal apropriado.`06-CRM-PRODUCAO-CAMPOS.md · b0bb1e2988aa09c1
Permissões mínimas
Davi SDR
Pode:
Ler conversa recebida do canal autorizado.Classificar intenção e etapa.Marcar opt-out/supressão.Gerar passagem para CRM sandbox/produção autorizada.Não pode:
Enviar mensagem externa sem autorização do fluxo.Agendar consulta.Diagnosticar, prescrever ou interpretar exame.Apagar registros.Alterar política, preço ou oferta.Amanda CRM
Pode:
Criar/atualizar registro CRM com campos permitidos.Registrar auditoria e bloqueios.Impedir duplicidade.Não pode:
Escrever dados clínicos.Apagar produção sem aprovação humana.Enviar mensagem para lead.Criar automações/cadências sem aprovação.Rafael Projetos
Pode:
Orquestrar checklist, status e plano.Apontar blockers e próximos passos.Não pode:
Liberar produção sozinho.Alterar canal/CRM real sem autorização.Hermes central
Pode:
Auditar, validar e publicar dashboard.Rodar testes sandbox.Não pode:
Ativar produção, deploy sensível, canal externo ou disparo sem OK explícito.07-PERMISSOES-MINIMAS.md · 1c2e0e2b98acc754
Checklist Go/No-Go antes do piloto real
Go somente se tudo estiver SIM
☐ Texto de consentimento aprovado por Matheus.☐ Política de opt-out aprovada.☐ Campos do CRM real definidos.☐ Campos proibidos bloqueados tecnicamente ou operacionalmente.☐ Canal piloto escolhido.☐ Volume inicial definido.☐ Horário de operação definido.☐ Responsável humano definido.☐ Kill switch definido.☐ Logs e auditoria definidos.☐ Teste sandbox de produção simulada passou.☐ Teste de opt-out passou.☐ Teste de dado sensível passou.☐ Teste de duplicidade passou.☐ Teste de conflito passou.No-Go automático
Falta de consentimento.Impossibilidade de opt-out.CRM com campo livre para dado clínico sem sanitização.Canal sem kill switch.Agente com permissão de envio irrestrito.Ausência de humano responsável.Qualquer dado clínico real em teste.Decisão atual
**NO-GO para produção.**
Liberado apenas: sandbox, homologação visual, desenho de política e teste controlado sem dados reais.
08-CHECKLIST-GO-NOGO.md · d993009be726d48f