Como reconhecer o mesmo cliente em todos os canais
Telefone, e-mail, CPF e login do app têm pesos diferentes. Veja como unificar a identidade do cliente entre canais para agentes de IA, sem expor dados.
Identidade7 min de leitura
Para reconhecer o mesmo cliente no WhatsApp, na voz, no e-mail e no app, o sistema cruza os identificadores que cada canal entrega (telefone, e-mail, CPF, login do app) e atribui um peso a cada um, porque nenhum deles, sozinho, prova quem está do outro lado. Cada vínculo entre dois identificadores fica registrado com a origem e o nível de confiança, e pode ser desfeito sem perder histórico. O agente de IA recebe um contexto que muda conforme o quanto a conversa já provou quem é a pessoa: antes da verificação, o necessário para atender; depois dela, os dados sensíveis.
Por que cada canal identifica o cliente de um jeito diferente?
Cada canal entrega um identificador próprio, e nenhum foi desenhado para conversar com os outros.
- O WhatsApp entrega, em geral, o número de quem escreve. A documentação oficial da plataforma avisa que o ID do remetente pode não coincidir com o telefone, e os nomes de usuário trazem um ID com escopo da empresa, diferente para cada empresa.
- A voz entrega o número de origem, que pode ser falsificado, chegar oculto ou ser o de um PABX (que identifica a empresa, não a pessoa). A autenticação de chamadas que a FCC exige das operadoras (STIR/SHAKEN) atesta a linha, não quem fala.
- O e-mail confirmado por um link vale mais que um endereço digitado num formulário.
- O app entrega o login com senha, o identificador mais forte, mas apenas de quem baixou o app e entrou.
- O CPF falado na ligação mostra que a pessoa conhece o número, e não que é a dona dele.
Sem um ID de usuário válido em todos os canais, a identidade precisa ser montada a partir das pistas de cada conversa.
Como unir identificadores sem um ID de usuário pronto?
O primeiro contato já cria o cliente, ancorado no identificador que o canal entregou. Se a empresa tem um ID de CRM ou de app, ele entra como mais um identificador, com peso alto. Cada identificador recebe um peso conforme o que prova:
- O telefone é uma pista: o número pode ter trocado de dono.
- O CPF informado na ligação é declarado: a pessoa disse, e nada confirmou.
- O e-mail confirmado pelo link é verificado.
- O login do app com senha é autenticado.
Dois identificadores viram o mesmo cliente quando há evidência. O sistema da empresa informa que o login 88213 tem aquele telefone, ou a pessoa confirma um código enviado ao número. Nome parecido nunca une perfis.
Cada união fica registrada como uma afirmação, com método, data e origem. Cada fato da memória fica preso ao identificador e à conversa de onde veio, e não ao perfil. Por isso uma união errada se desfaz: retirada a afirmação, os fatos voltam para o dono certo.
Três regras protegem contra a união errada:
- Dois perfis já autenticados nunca se unem sozinhos. Essa união exige uma pessoa, com nome e motivo registrados.
- Valores de teste, como
0000000000ou o CPF111.111.111-11, nunca viram chave. - Um identificador presente em muitos clientes (o telefone de uma loja, o PABX de uma empresa) fica marcado como ambíguo e não une perfis.
O que fazer quando o número de telefone muda de dono?
As operadoras reatribuem números desativados a novos assinantes. Pesquisadores da Universidade de Princeton ficaram uma semana com 200 números reciclados, e 19 deles ainda recebiam mensagens sensíveis do dono anterior, como códigos de autenticação. No atendimento, se o telefone é a chave, o agente de IA cumprimenta o novo dono pelo nome do antigo e lê para ele as faturas de outra pessoa.
Quatro práticas tratam esse risco sem apagar nada:
- A confiança do telefone cai com o tempo sem uso. O NIST pede que cada organização defina quando reverificar uma identidade depois de inatividade prolongada.
- Sinais de ruptura disparam a suspeita a qualquer momento, como um "quem é você?" na primeira mensagem ou um login com CPF diferente do dono salvo.
- O vínculo entre o número e o cliente é suspenso, não apagado. A conversa abre um perfil provisório e vazio, e o histórico do dono anterior fica guardado, fora do contexto.
- A confirmação não revela nada. O agente pede um dado que o dono verdadeiro digitaria sem esforço (CPF, e-mail, número do pedido) e confere em silêncio. Ele nunca pergunta "você é a Marina?", porque a pergunta entrega o nome.
Se a confirmação bate, o contexto completo volta. Se não bate, o número ganha um cliente novo, e o histórico da Marina segue intacto.
Como verificar a identidade durante a conversa?
Reconhecer indica qual cliente provavelmente está na conversa. Autenticar prova que é ele, e a norma do NIST trata as duas coisas em partes separadas. Na verificação progressiva, a conversa sobe de nível a cada prova nova:
| Nível | O que a conversa provou |
|---|---|
| 0. Declarado | A pessoa disse quem é |
| 1. Plausível pelo canal | A origem já está ligada ao cliente |
| 2. Atestado pelo canal | A rede ou a plataforma atesta que a origem não foi falsificada |
| 3. Desafiado | A pessoa confirmou um código enviado ao canal, ou entrou com senha |
| 4. Documental | O dado bate com o cadastro da empresa, ou um atendente confirmou |
O nível sobe apenas por um evento explícito, como um código confirmado, e nunca por inferência de um modelo de IA. No código, o agente pede o contexto de novo quando o nível sobe:
# Durante o toque: só o número de origem identifica a cliente (nível 1)
ctx = niadra.context(phone=caller_id, channel="voice")
# Código por SMS confirmado: a conversa sobe para o nível 3
ctx = niadra.context(phone=caller_id, channel="voice", verification="otp")
# Durante a conversa: o agente consulta o histórico da cliente
hits = niadra.search("crédito por visita técnica perdida", customer=ctx.customer)
O que o agente de IA recebe antes e depois da verificação?
Às 14h02, a Marina avisa no WhatsApp, onde atende o agente do fornecedor A, que a visita técnica prometida para hoje de manhã não aconteceu. Às 14h05, ela contesta pelo app a fatura de agosto. Às 14h07, ela liga, e quem atende é o agente de voz do fornecedor B.
O número dela já estava ligado ao perfil, então a chamada começa no nível 1. O contexto que chega antes do alô traz o nome, a visita que não aconteceu (WhatsApp, 14h02), a contestação aberta (App, 14h05) e o aviso de que outra visita já tinha falhado (Telefone, 12/03). A política da empresa exige o nível 3 para dados de fatura e de crédito, então esses detalhes ficam retidos.
A Marina confirma o código enviado por SMS, e o agente pede o contexto de novo, agora com os itens retidos. Quando ela lembra que da outra vez recebeu um crédito, o agente consulta o histórico e encontra o registro de 12/03, por telefone: técnico não compareceu, crédito de R$ 40 aplicado na fatura de abril.
A privacidade vem do próprio desenho: quem liga de um número falsificado recebe no máximo o que a empresa liberou para o nível mais baixo, e nenhum dado sensível. É a minimização de dados do GDPR e da LGPD, aplicada a cada momento da conversa.
Como a Niadra resolve
A Niadra cruza telefone, e-mail, CPF e login do app e une tudo num só cliente, com nível de confiança. Cada informação fica ligada ao identificador de onde veio, e por isso a Niadra separa duas pessoas unidas por engano sem perder o histórico de nenhuma. O contexto muda conforme o quanto a conversa já provou quem é a pessoa, em cinco níveis de verificação, e chega ao agente em menos de 100 ms, com a origem de cada fato. Dado sensível só aparece depois da confirmação e é mascarado antes de chegar a qualquer modelo. Cada leitura entra numa trilha de auditoria encadeada por SHA-256. Veja o motor de identidade em Produtos e as camadas de proteção em Segurança.
Perguntas frequentes
Preciso de um ID de usuário único antes de usar agentes de IA em vários canais?
Não. O primeiro contato em qualquer canal já cria o cliente, a partir do identificador que o canal entregou. Um ID de CRM ou de app, se existir, entra como mais um identificador, com peso alto.
O número de telefone basta para identificar o cliente?
Não. O número de origem pode ser falsificado, chegar oculto, pertencer a um PABX ou ter trocado de dono. Ele serve para reconhecer o cliente provável, e dado sensível exige uma prova mais forte, como um código confirmado ou um login.
O que acontece se duas pessoas forem unidas por engano?
A Niadra separa as duas sem perder o histórico de nenhuma. Isso funciona porque cada informação fica ligada ao identificador e à conversa de onde veio, e não ao perfil.
Como a verificação progressiva protege a privacidade do cliente?
O agente de IA recebe apenas o que o nível atual da conversa libera. Quem liga de um número falsificado ou reciclado não ouve valores nem faturas de outra pessoa.