# Onde os dados ficam guardados

O que o draften guarda, onde fica e quem vê.

## No banco de dados do draften

| O quê | Observação |
|---|---|
| organizações, pessoas, perfis de acesso, acessos | e-mails e nomes dos membros |
| caixas de e-mail e assistentes | endereços, configurações, instruções com todas as versões delas |
| fontes de conhecimento e anexos | documentos carregados, incluindo o texto extraído deles, arquivos de anexos |
| mensagens | remetente, assunto, horário, como o assistente as classificou e por quê, textos ocultos encontrados |
| rascunhos | o texto do rascunho, versões depois de refeito, a diferença em relação à versão enviada, a avaliação |
| aprendizado | lições e correções no conhecimento com exemplos de “antes e depois” |
| conjunto de teste | mensagens salvas com o texto e a conversa delas |
| configuração guiada de um novo assistente | para cada execução, a descrição das conversas escolhidas (tema, tipo, tom, citações literais das suas respostas – saudação, despedida, pedido de desculpas – e informações que você dá nelas, como preços, prazos e contatos), uma descrição anonimizada de como você escreve, até dez das suas respostas com a pergunta resumida (endereços mascarados) e os textos da validação: um trecho da pergunta, a sua resposta, o rascunho e a avaliação dele |
| registros | verificações de e-mails, eventos, solicitações, histórico de alterações |

Portanto, o banco de dados também guarda nomes de clientes e o conteúdo de
e-mails. No serviço draften, quem o opera é o operador; em uma instalação no seu
próprio servidor, ele fica com você e só é acessível pela rede dentro da
instalação.

## O que é criptografado

Os segredos são criptografados no banco de dados (AES-256-GCM) com a
`MASTER_KEY`, que não fica no banco de dados:

- chaves de API dos modelos,
- acesso às caixas de e-mail (segredos de registros, chaves de contas de
  serviço, tokens de contas conectadas, senhas IMAP),
- dados de acesso a sistemas conectados (CRMs),
- clientes para entrar com a Microsoft e o Google,
- a senha ou a chave de API do remetente de e-mails.

Depois de guardado, um segredo nunca é exibido na interface, e também não
aparece no histórico de alterações. As senhas dos usuários são guardadas só
como hash (argon2id).

Na sua própria instalação, a `MASTER_KEY` pode ser trocada sem interrupção;
tudo o que está guardado é então criptografado de novo com a nova chave – veja
[Backup e restauração](/pt/admin/backup-and-restore).

## O que não é guardado

- **Mensagens recebidas inteiras** não são guardadas em lugar nenhum – de uma
  mensagem ficam só o remetente, o assunto e como o assistente a classificou, e
  a configuração guiada guarda só os trechos e as suas respostas listados na
  tabela acima, que também são apagados depois do prazo de retenção de dados.
- **Dados de sistemas conectados** não são guardados – o assistente os lê
  enquanto escreve um rascunho; o log guarda só o nome da ferramenta, não sobre
  quem ela perguntou.
- Os e-mails enviados não são guardados inteiros, só o texto da resposta
  enviada, para comparação com o rascunho.

## O que sai

Para o **provedor do modelo de linguagem** (por padrão a Anthropic) vão, durante
a triagem e a escrita, o conteúdo da mensagem e da conversa, as instruções, as
fontes de conhecimento e os dados de sistemas conectados. Com a OpenAI é enviado
`store: false`; mesmo assim, com dados sensíveis confira os termos de retenção do
provedor. Com um **modelo local** no seu próprio servidor, os e-mails nunca saem
do servidor.

O draften não envia mais nada para lugar nenhum; e-mails só saem como convites e
avisos pelo [remetente de e-mails](/pt/admin/outgoing-mail) configurado.

## Por quanto tempo os dados são mantidos

O operador define a **retenção de dados** (Instalação → Instalação, o cartão
**Retenção de dados**): 90 dias por padrão, de 30 a 3.650 dias, ou “Nunca
apagar”. Uma vez por dia, o que for mais antigo é então apagado em todas as
organizações:

- mensagens (remetente, assunto, cabeçalhos),
- rascunhos com o primeiro texto deles, a resposta enviada e a diferença em
  relação a ela, e as versões refeitas por instrução,
- os registros das verificações de e-mails (exceto a última execução bem-sucedida
  do assistente), os logs diários do worker e o texto dos rascunhos dentro de
  eventos de erro antigos,
- os textos literais da configuração guiada: as suas respostas usadas para
  escrever as instruções, os textos da validação e as citações e informações nas
  descrições das conversas.

O que fica:

- lições e correções no conhecimento, completas, com os exemplos de “antes e
  depois”,
- as instruções, as constatações e as propostas da configuração guiada e a
  descrição de como você escreve,
- o conjunto de teste com os resultados dele, até você apagá-lo,
- eventos e jobs (de um rascunho refeito, a instrução, não o texto do rascunho)
  e custos.

As avaliações dos rascunhos vão junto com os rascunhos, então as visões gerais
oferecem só os períodos que os dados ainda cobrem. Reduzir o prazo pede
confirmação, porque os dados mais antigos são apagados de vez na próxima
limpeza. Os dumps do banco de dados na pasta `backups/` de uma instalação
própria não são afetados.

Depois da atualização que traz a retenção de dados, a primeira limpeza só roda
24 horas depois: o operador tem um dia para definir o prazo (ou escolher “Nunca
apagar”) antes que qualquer coisa seja apagada.

## Quem vê o quê

- Um membro da organização vê só as caixas de e-mail às quais tem acesso.
- O operador (superadmin) não vê o que há dentro das organizações – só o nome,
  os vínculos, os proprietários e o tamanho delas.
- O registro de alterações (quem alterou o quê) é lido pelos proprietários e
  administradores da organização.

## Exclusão

Uma organização é apagada pelo operador, e só se estiver suspensa: ela vai
junto com tudo o que há nela (caixas de e-mail, assistentes, mensagens,
rascunhos, chaves, configurações, histórico de alterações). As contas de
usuário ficam.
