# Homologação de projeto corporativo — as regras

**Fonte única da verdade.** Não existe segunda lista.

Este arquivo é a versão em prosa do `homologacao.json`, que fica ao lado. Os dois mudam no mesmo PR.

| Quem consome | Quando | O que faz |
|---|---|---|
| **skill `config-projeto`** (na IA de quem constrói) | desde o primeiro commit, e a qualquer momento | aplica os itens que se veem de dentro do projeto; para de ajudar a publicar no que **trava o trabalho**; emite o `homologacao.json` do projeto |
| **Sentinela** — time de Segurança | **antes de publicar** | confere o que a skill aplicou, verifica o que só se vê de fora, **identifica o risco e emite a etiqueta**, libera a publicação na infraestrutura da empresa e conduz a transferência. Risco alto ou crítico: o **time de Segurança passa a acompanhar** e ajuda a ajustar |
| **Guia de um Builder** (a página) | sempre | mostra à pessoa só a parte voltada para gente: o fluxo, as quatro perguntas e a etiqueta — que absorve propriedade, nível e quem cuida |

> **Regra de convergência:** se um dos três discordar dos outros, **este arquivo vence**. Nenhum deles
> pode ter item próprio. Item novo é PR aqui, e os três se atualizam juntos.

- **Local canônico:** `livemode-org/livemode-brain/`
- **Versão:** `1.6.0` — 22/08/2026 · **Dono:** Fundação (Carolina Bezerra)
- **Por que cada regra é assim:** [`por-que-assim.md`](por-que-assim.md)
- **Dúvida:** `#resolve-aqui` no Slack (time de Segurança), ou o gestor da área.

---

## 1. Vocabulário

Três palavras trocaram de nome porque as antigas eram opacas para quem não é técnico. **Se você
encontrar as antigas num projeto, trate como as novas e ofereça renomear.**

| Agora | Antes | Valores |
|---|---|---|
| **`propriedade`** | `classe` | `pessoal` · `corporativa` |
| **`monitoramento`** | `custodia` (v1.2) → `manutencao` (v1.3) | `area` · `ti` |
| **`nivel`** | — | `rascunho` · `producao` |

**Palavras a não usar com quem lê a página:** *crivo, custódia, classe, os IDs H1..H12, commit, push
direto na main, PR, 401.* Elas existem aqui e no JSON, para a IA e para o Sentinela.

---

## 2. Papéis

| Papel | Responde por |
|---|---|
| **Quem constrói** (qualquer pessoa) | rodar a homologação no próprio projeto, declarar com honestidade, não ignorar bloqueio em silêncio, e **perceber quando o projeto virou da empresa**, levando-o à homologação. Na dúvida, falar com o gestor ou com o time de Tecnologia. |
| **Gestor da área** | **mapear quais projetos da área se enquadram como corporativos e garantir que sejam homologados.** Não é o time de Tecnologia que descobre isso de fora. |
| **Co-owner técnico** | todo mundo constrói; mas a partir do momento em que existe um **produto**, alguém responde pela manutenção dele. Quando o monitoramento fica na área, é essa pessoa — e ela **sabe operar**, não só consta no arquivo (§5). |
| **Time de Governança** | emitir o token de cada projeto corporativo na conta corporativa e manter o inventário de tokens. |
| **Time de Segurança** | operar o Sentinela (selo, etiqueta e transferência), tirar dúvidas e receber incidentes — `#resolve-aqui`. |

**A responsabilidade é das duas pontas, não de uma.** Da pessoa: perceber e levar. Do gestor: mapear.
Só a pessoa vira autodenúncia; só o gestor vira auditoria de fora.

---

## 3. Onde os projetos nascem — híbrido por propriedade

Mexe no **onde**, não no **o quê**. **Git não muda:** GitHub Team.

| Propriedade | Onde | Conta | Token | Custo p/ a empresa |
|---|---|---|---|---|
| **`pessoal`** | onde a pessoa quiser — normalmente a conta Vercel dela, como no treinamento | dela | ela gera e registra | **R$ 0**, e nenhuma governança |
| **`corporativa`** | conta **Cloudflare corporativa única** | do time de Tecnologia | **o time de Governança emite**, recortado e com validade | **US$ 5/mês** da conta, não por pessoa |

### Acesso ao GitHub da empresa

Era um pressuposto silencioso até a v1.6.0. No treinamento a pessoa usou **a conta dela**, num
repositório dela. Projeto da empresa mora na **organização `livemode-org`** — e para isso o login dela
precisa estar dentro da organização.

**Não é criar conta nova:** a identidade continua sendo a dela; o que se ganha é acesso à organização.
**Como pedir: `#resolve-aqui`** — e antes de precisar, porque sem esse acesso ela não consegue nem
partir do template para um projeto da empresa. Projeto pessoal não precisa de nada disso.

*(O mecanismo exato — convite nominal, plano e quem administra — é decisão do time de Tecnologia.)*

**O que a pessoa aprendeu no treinamento continua valendo.** O que muda é o caminho *quando o projeto
é da empresa*: aí ele precisa estar na infraestrutura que o time de Tecnologia definiu, e a pessoa
**não gera credencial** — ela recebe o token pronto.

**Projeto que nasceu fora do template.** Acontece — pode ter começado numa ferramenta de montagem
visual, ou já existia. **A homologação não depende do template:** as quatro perguntas, a declaração no
`governanca.md` e o Sentinela antes de publicar continuam valendo. O que se perde são as instruções
embutidas, então a checagem precisa ser pedida explicitamente. O Sentinela orienta a trazer o projeto
para o padrão depois. *(Como distribuir as instruções para projetos que não nascem em código é uma
decisão aberta — ver `por-que-assim.md`.)*

**Transferência.** O caso comum é começar pessoal e virar da empresa; então a transferência **vai
acontecer**, e é normal. **Quem conduz é o Sentinela**, o mais automaticamente possível — não é lista
de tarefas na mão de quem construiu. Se já se sabe de saída que o projeto é da empresa, ele pode
começar direto na infraestrutura, e aí não há transferência nenhuma.

**Cloudflare Access: decidido que não**, no caso geral. Cobra por pessoa acima de 50 usuários e, no
Pages, não cobre o domínio de produção por padrão — só os deploys de preview.

---

## 4. As quatro perguntas — propriedade

Não é sobre tamanho nem qualidade. É sobre **quem toma o prejuízo se der errado**.
**Qualquer uma verdadeira ⇒ `corporativa`.**

| ID | Pergunta | Exemplos |
|---|---|---|
| **C1** | Se isso sair do ar amanhã, vira um problema para a sua área? | alguém para de trabalhar até voltar · tem perda financeira · alguém faz na mão o que a página fazia · só você sabe colocar de volta no ar |
| **C2** | Mostra número, contrato, valor ou negociação que a empresa não publica? | receita, custo, margem · cotas e valores de patrocínio · cláusula ou prazo de contrato |
| **C3** | Mais de um time usa isso, ou decisões de mais de uma área saem daqui? | duas áreas pedem mudanças diferentes nele · outro time consulta esse número para decidir · virou a fonte oficial de alguma informação |
| **C4** | Trata dado de alguém identificável? **Aqui é lei (LGPD).** | **funcionários** (folha, avaliação, DISC, contato, saúde, foto) · **casting** (talentos, apresentadores, atletas, influenciadores: nome, cachê, contato, agente) · **contratadas e fornecedores** (contato de pessoa física, contrato, valor) · **marcas e contratos** (cotas, valores, cláusulas, prazos não públicos) |

**C4 não admite exceção** de tamanho, prazo ou intenção. Não aceita "é só um teste", "eu apago
depois", "só eu uso". Não é regra da empresa: é LGPD.

**C2 × C4:** C2 é dado **da empresa** — risco de negócio. C4 é dado **de pessoa** — risco legal. Um
projeto pode ter os dois; na dúvida entre eles, responda sim aos dois, porque C4 é o mais restritivo
e carrega o outro.

**C1 × C3:** C1 é sobre **operação** (se cair, alguém para). C3 é sobre **decisão** — quando mais de
um time depende, decisões de produto e processo deixam de ser de uma pessoa só.

### O que NÃO é da empresa

- Não foi publicado e não foi compartilhado com ninguém — se ninguém além de você abre, é seu
- Organiza só o seu trabalho
- Análise de uma vez, com dado público ou já agregado
- Exercício, estudo ou teste do treinamento
- Protótipo com dado inventado (inventado, não "real com os nomes trocados")

**Em dúvida, não chute para baixo:** gestor da área, ou o **Sentinela** direto — que é melhor ainda, porque ele responde e já resolve. Ou `#resolve-aqui`.

---

## 5. Nível, monitoramento e etiqueta

### Nível — o cuidado para mudar

| Nível | O que vale |
|---|---|
| **`rascunho`** | você mexe direto, sem cerimônia. Todo projeto nasce assim |
| **`producao`** | toda mudança fica registrada antes de entrar. Ninguém altera direto — mas quem propôs pode aprovar a própria, então não depende de ninguém estar disponível |

**`corporativa` + `rascunho` é estado inválido.** Não é prazo correndo: é uma porta que não abre —
enquanto estiver assim, o projeto não recebe selo, nem endereço fixo, nem token da conta corporativa.

### Monitoramento — quem cuida no dia a dia

**Ser da empresa não significa sair da área.** A **infraestrutura** é sempre da empresa (automático,
não é escolha de ninguém); quem cuida do **produto** é a escolha.

| Valor | Significa | Exige |
|---|---|---|
| **`area`** | a própria área cuida | co-owner técnico habilitado, obrigatório em `R2` e `R3` |
| **`ti`** | Projetos e Soluções em Tecnologia cuida | nada além do padrão |

**A regra que decide:** quando as **quatro** perguntas batem, o monitoramento é do time de Tecnologia.
Ser da empresa exige homologação; bater nas quatro exige também sair das mãos de uma área só.
**Exceções existem nos dois sentidos** e ficam registradas no `governanca.md` com o nome de quem
decidiu.

**O co-owner técnico não é um nome.** Um segundo login no `CODEOWNERS` é assinatura. Co-owner é quem
sabe operar: colocar no ar de novo, mexer na publicação, trocar o token, saber por onde o dado entra.
**Teste objetivo — é quem passa o H8:** coloca o projeto no ar do zero, em menos de 1h, seguindo só o
README, sem ligar para o dono. Ninguém passa? Não há co-owner: vai para `ti` ou não homologa.

### Etiqueta de risco

Derivada das perguntas — não é julgamento novo. Quem emite formalmente é o Sentinela.

| Etiqueta | Quando | Monitoramento |
|---|---|---|
| **`R1`** baixo | nem C2 nem C4 — projeto operacional | área cuida; co-owner recomendado |
| **`R2`** alto | C2 presente, sem C4 | área cuida, co-owner **obrigatório** |
| **`R3`** crítico | C4 presente | co-owner **obrigatório** + recomenda `ti` |

Mora em: linha no `governanca.md` · campo no `homologacao.json` do projeto · **topic no repositório**
(`risco-r1|r2|r3`, junto de `livemode-corporativo`) · coluna no inventário.

**Não é nota, prioridade nem permissão.** Um `R3` bem cuidado é mais seguro que um `R1` abandonado.

---

## 6. Quando homologar

**Três momentos**, e o terceiro é o que não deveria passar:

| Quando | Por quê |
|---|---|
| **no início** | se já se sabe que é da empresa, começar homologado evita a transferência depois |
| **durante** | as instruções do template rodam a qualquer momento, não só no fim |
| **antes de publicar** | **é o mais tardar.** O Sentinela dá o selo, identifica o risco e libera a publicação na infraestrutura da empresa — chamar antes é o que evita desfazer depois. Já publicou e não fez nada? É agora |

**Gatilho:** perceber que o projeto virou da empresa — e, no mais tardar, **antes de publicar**. Se já publicou e mandou o link, o prazo é agora.

**Não há prazo por projeto.** A única data do programa é a janela de regularização (§9), que é
comunicado de transição e **não aparece na página do funcionário**.

---

## 7. Os três efeitos

Substituem os vereditos BLOQUEIO/PENDÊNCIA. **Instrução para a skill e para o Sentinela — não é para
ser exibido em detalhe na página**, porque quem lê não é especialista em governança.

| Efeito | Itens | O que faz | Vale para |
|---|---|---|---|
| **trava o trabalho** | **H3 · H4 · H5** | a skill para de ajudar a publicar até fechar. Se já está no ar para terceiros, sai do ar | sempre |
| **trava o selo** | **H6 · H7 · H12** | não atrapalha o dia; decide selo, endereço fixo e token da conta corporativa | propriedade corporativa |
| **pendência** | **H1 · H2 · H8 · H9 · H10 · H11** | registra dono e data. **Nunca impede ninguém de trabalhar** | conforme o item |

**Por que esses três travam:** são os únicos cujo erro **não tem desfazer**.

**Exceções:** H9 subitem 3 (credencial de produção na máquina de desenvolvimento) trava o trabalho ·
H8 em `R2`/`R3` com `monitoramento: area` trava o selo, porque aberto significa que não existe
co-owner habilitado.

---

## 8. Os 12 itens

| ID | Item | Efeito | Verifica | Aplica-se |
|---|---|---|---|---|
| **H1** | Propriedade, nível, monitoramento e risco declarados no `governanca.md` — escritos, não inferidos | pendência | skill + Sentinela | sempre |
| **H2** | Dono nomeado + segundo nome (um deles `@tech-livemode`) + gestor da área + co-owner técnico quando exigido | pendência | skill + Sentinela | sempre |
| **H3** | **Nenhum dado de pessoa** no projeto, no histórico, no build, na URL, no log ou nos prints | trava o trabalho | skill + Sentinela | sempre |
| **H4** | **Segredo fora do código.** Corporativa: o token vem do time de Governança, a pessoa não gera. Pessoal: ela gera e registra — fine-grained, um recurso, menor privilégio, com validade | trava o trabalho | skill + Sentinela | sempre |
| **H5** | **Proteção de acesso ativa antes de o link circular.** Ordem: publica → protege → testa anônimo → compartilha | trava o trabalho | skill + Sentinela | se mostra dado interno |
| **H6** | **Na infraestrutura da empresa.** Projeto novo: token emitido pelo time de Governança — um passo, e nasce dentro. Legado: transferência conduzida pelo Sentinela | trava o selo | Sentinela | propriedade corporativa |
| **H7** | **Mudança registrada** — ruleset na `main` exigindo PR, 0 aprovações | trava o selo | Sentinela | nível produção |
| **H8** | **Alguém que não é você coloca no ar** do zero em <1h, só com o README. É também o teste do co-owner | pendência | Sentinela | propriedade corporativa |
| **H9** | **O agente tem coleira:** permissões declaradas · conectores com menor privilégio · **credencial de produção fora da máquina de dev** (trava o trabalho) · conteúdo externo tratado como dado, não ordem | pendência | skill + Sentinela | sempre |
| **H10** | **Alguém sabe quanto custa** por mês, e o que acontece se o uso ×10. Na conta corporativa a publicação é custo estrutural; o que sobra é banco e chamada de API de IA | pendência | Sentinela | propriedade corporativa |
| **H11** | **A saída está prevista.** Dono saiu ou mudou de área ⇒ o artefato vai para o **gestor da área**, automaticamente. Vale para projeto, skill e doc `.md` | pendência | Sentinela | propriedade corporativa |
| **H12** | **Registrado no inventário:** nome, dono, gestor, propriedade, nível, monitoramento, risco, plataforma, conta, URL, onde está o token, status | trava o selo | Sentinela | propriedade corporativa |

**Detalhe de cada item — exigência, evidência e armadilhas — está no `homologacao.json`.** Este é o
índice; o JSON é a fonte operacional.

### Armadilhas que valem repetir

- **H3/H4 — olhe o histórico, não só o estado atual.** Arquivo apagado continua no histórico, e é aí
  que mora o erro que ninguém vê. Achou algo? **Não limpe sozinho:** `#resolve-aqui`, hoje.
- **H4 — repositório privado não protege segredo.** Quem tem o repo tem o segredo, o agente que a
  pessoa roda tem o segredo, e ele fica no histórico depois de a linha ser apagada.
- **H5 — a trava existe na Vercel.** A rota da versão Cloudflare está decidida (Pages Function), mas a
  **construção não está autorizada**. Regra vigente: **projeto com dado interno vai para a Vercel.**
  Quando a versão Cloudflare existir, serão **duas skills irmãs** — a da Vercel fica, porque tem gente
  publicando nela. **Não anuncie Cloudflare para dado interno antes disso.**
- **H7 — `CODEOWNERS` roteia, o ruleset exige.** Login errado, inexistente ou sem escrita: o GitHub
  ignora a linha **em silêncio**. Teste com um PR de verdade.

---

## 9. Janela de regularização

Para os projetos que **já existem** na data da divulgação. **Não aparece na página do funcionário** —
é comunicado de transição, não parte do fluxo de quem está aprendendo o processo.

| Fase | Prazo | Quem faz | Escopo |
|---|---|---|---|
| **1 · declarar** | **60 dias** da divulgação | cada pessoa, com o gestor | classificar e declarar: propriedade, nível, monitoramento, risco, co-owner |
| **2 · migrar** | conforme a infraestrutura ficar pronta | **time de Tecnologia** | mover os projetos corporativos para a conta corporativa |

---

## 10. Se vazou

> **Na página, isto vive nas dúvidas frequentes, não numa seção própria.** A seção separada repetia o
> que o FAQ já respondia — e o FAQ é onde a pessoa vai procurar quando o problema acontecer.

**Procure o `#resolve-aqui` o mais rápido possível. E saiba: apagar não resolve.**

1. Avise agora. Se o token é da empresa, quem desativa é o time — é ele que tem a mão na conta.
2. Não apague achando que resolveu: o valor continua no histórico e em qualquer cópia já feita. O que
   corta o acesso é desativar a chave.
3. Se era dado de pessoa, não é problema técnico — é LGPD, tem prazo legal, e a decisão não é sua nem
   da sua área.

---

## 11. Registro de mudança

| Versão | O que mudou |
|---|---|
| **1.4.0** | Vocabulário: `classe`→**`propriedade`** (`pessoal`\|`corporativa`) e `manutencao`→**`monitoramento`**. As quatro perguntas reescritas em linguagem de operação, com exemplos, mais as distinções C2×C4 e C1×C3. "Não foi publicado nem compartilhado" entrou no que não é corporativo. **Três momentos de homologação** (início, durante, ao publicar) e a responsabilidade explícita das duas pontas. Papel de Governança separado de Segurança. A **transferência passa a ser conduzida pelo Sentinela**, não um procedimento manual. A janela de regularização saiu da página. Racionalização técnica movida para [`por-que-assim.md`](por-que-assim.md); este arquivo ficou índice + definições. |
| 1.3.0 | Plataforma híbrida por propriedade, token emitido pelo time. H6 virou estado inicial. Vereditos → três efeitos. Janela em duas fases. |
| 1.2.0 | Terceira dimensão (quem mantém), co-owner técnico com teste objetivo, etiqueta de risco `R1`/`R2`/`R3`. |
| 1.1.0 | Papéis explícitos, prazos por projeto removidos, C4 aterrissado na operação, herança automática, `#resolve-aqui`. |
| 1.0.0 | Primeira versão: 12 itens, 4 critérios (C4 novo), separação propriedade × nível, gatilho do link. |
