Origem comercial do lojista ou parceiro, tenantId, partnerId, host observado e produto público | Backend da aplicação | Pública | Enquanto a configuração estiver ativa; preservar apenas o histórico necessário para rastrear uma proposta | Sim, somente configuração pública e origem apresentada; não os códigos operacionais | Revalidar host pela allowlist a cada avanço. O contexto enviado pelo browser não é fonte de verdade. |
| Lead e identificação de contato | Backend da aplicação | Pessoal | Pelo ciclo comercial aprovado e pela política de descarte ou anonimização | Sim, somente os próprios dados e estado da jornada | Vincular a uma origem comercial validada e aplicar controle de acesso, minimização e mascaramento. |
| Dados de formulário cadastral, endereço e conta | Backend da aplicação | Pessoal ou confidencial, conforme o campo | Somente pelo tempo necessário à análise e às obrigações aplicáveis; expurgar ou anonimizar ao fim do prazo aprovado | Sim, apenas para a pessoa autorizada revisar ou corrigir | Persistir campos necessários à proposta, com acesso por necessidade e sem incluir valores em logs de aplicação. |
| Simulação, oferta, prazo, valores e validade | Backend da aplicação e retorno FortCard correlacionado | Confidencial | Até expirar a oferta ou ser substituída, mais o histórico mínimo exigido pela política aprovada | Sim, resumo da própria simulação, validade e próximos passos | Guardar origem, parâmetros validados, resposta normalizada e versão da regra. Não tratar valor exibido como aprovação definitiva. |
| Pré-proposta e proposta | Backend da aplicação, com identificadores FortCard correlacionados | Confidencial | Durante o ciclo da proposta e pelo prazo regulatório, contratual ou de contestação aprovado | Sim, somente número seguro, resumo, etapa e ações da própria proposta | Persistir identificadores de correlação, estado e dados necessários para retomar a jornada. O backend resolve campos operacionais FortCard antes da chamada. |
| Status, pendências e etapas de contratação | Backend da aplicação, reconciliado com FortCard quando aplicável | Confidencial | Enquanto a proposta estiver ativa, mais histórico mínimo de atendimento e auditoria | Sim, estado legível e pendências da própria proposta | Registrar transições com data, origem e correlação. Nunca expor a mensagem técnica integral como texto de tela. |
| Aceites, termos, versão, data e evidência de manifestação | Backend da aplicação | Pessoal e confidencial | Pelo prazo jurídico e contratual aprovado para a evidência correspondente | Sim, estado do aceite e cópia ou referência autorizada do termo | Guardar versão imutável, momento, contexto e evidência proporcional, sem usar apenas uma flag solta no navegador. |
| Documento enviado, metadados e resultado de validação | Armazenamento seguro de documentos controlado pelo backend; FortCard mantém sua cópia operacional quando enviada | Confidencial | Pelo prazo da proposta e obrigações aplicáveis; aplicar expiração e descarte seguro aprovados | Sim, apenas nome, tipo, situação e acesso autorizado ao próprio documento | Guardar o arquivo fora de logs e de campos livres, com referência, controle de acesso e trilha de download. Não duplicar arquivos sem necessidade. |
| Sessão da pessoa usuária | Serviço de sessão do backend | Segredo técnico | Expira por inatividade, encerramento, revogação ou prazo definido pela política de sessão | Não; o front recebe apenas o estado autenticado e dados mínimos de perfil | Usar identificador ou material de sessão protegido. Persistir, se necessário, apenas referência, hash, expiração e revogação; nunca o segredo de sessão em texto puro. |
| Eventos de jornada | Backend da aplicação | Pessoal ou confidencial, conforme o evento | Retenção operacional curta e agregação ou anonimização conforme política aprovada | Sim, somente progresso útil da própria jornada | Registrar evento, data, correlação e resultado. Excluir valores completos de formulário, documentos, OTP e segredos do payload de evento. |
| Trilha de auditoria | Backend da aplicação | Confidencial | Pelo prazo de auditoria, segurança e obrigação aplicável aprovado | Não, exceto histórico simplificado quando houver necessidade de atendimento | Registrar ator, ação, quando, correlação e resultado de forma append-only ou equivalente. Mascarar dados pessoais e não registrar segredos. |
| Erros técnicos e erros de negócio | Observabilidade controlada pelo backend; estado normalizado no registro de proposta quando necessário | Confidencial | Curta retenção operacional, com revisão e expurgo definidos pela política de observabilidade | Sim, apenas código, mensagem segura e ação possível | Guardar código, categoria, correlação e diagnóstico sanitizado. Remover CPF, documentos, tokens, OTP, segredo de sessão e corpo bruto de requisições dos logs. |