Lotou
Voltar ao blogSegurança

Autenticação em duas etapas (2FA) para proteger sua agenda

Autenticação em duas etapas (2FA) impede que uma senha vazada abra sua agenda com nome, telefone e histórico de clientes. Veja como funciona e como ativar.

17 de agosto, 2026 6 min de leitura· por Admin Lotou

Pensa no que está guardado na sua agenda agora: nome completo, telefone e o histórico de horários de cada cliente que já reservou com você. Se alguém descobre a sua senha (e senha vaza muito mais do que a gente gosta de admitir), essa pessoa entra e enxerga tudo. É esse buraco que a autenticação em duas etapas (2FA) fecha. Mesmo com a senha certa na mão, ninguém entra no painel sem o código que só aparece no seu celular naquele momento.

Parece coisa de banco ou de empresa grande. Não é. Vale para a barbearia com dois profissionais, para o salão de bairro e para a clínica com três salas. Quem cuida de agenda de gente cuida de dado de gente. E dado de gente tem dono, tem lei e tem valor pra quem quer usar de má-fé.

O que é autenticação em duas etapas (2FA), sem juridiquês

A ideia é fácil de entender. Hoje, pra entrar no painel você usa uma coisa que sabe: a senha. A autenticação em duas etapas acrescenta uma segunda prova, uma coisa que você tem: o seu celular. São dois fatores diferentes. Por isso o nome duas etapas (ou dois fatores, que é a mesma coisa).

Na prática funciona assim: você instala um aplicativo autenticador no celular (o Google Authenticator é o mais conhecido, mas Authy, 1Password e qualquer app compatível com o padrão TOTP servem). Esse app mostra um código de seis dígitos que muda a cada 30 segundos. Na hora de entrar, além da senha, o Lotou pede esse código. Quem não está com o seu celular na mão não tem como adivinhar seis dígitos que trocam meio minuto depois.

Um detalhe que tranquiliza muita gente: esse código é gerado dentro do próprio app, sem depender de internet nem de sinal de operadora. Não é aquele SMS que às vezes demora ou nem chega. É offline e é na hora.

A sua agenda é dado de cliente, e a LGPD cobra isso de você

Toda reserva que entra pela sua página pública de reservas traz pelo menos nome e telefone. Com o tempo, junta histórico: quem vem sempre, quem faltou, qual serviço cada um costuma marcar. Isso é dado pessoal, e a Lei Geral de Proteção de Dados (LGPD) trata a proteção desses dados como uma obrigação sua, não como um favor ao cliente.

Faça a conta do que está em jogo. Um salão que atende há dois anos tranquilamente passa de 800 clientes cadastrados. Se a senha do painel cair na mão errada, é essa lista inteira, com telefone e rotina de cada pessoa, que fica exposta. Além do estrago com o cliente, que perde a confiança na hora, existe o risco de resposta da autoridade de proteção de dados. Ativar 2FA é uma das medidas mais baratas e mais visíveis de mostrar que você leva a segurança do seu cliente a sério. Se quiser entender o resto das suas obrigações sem juridiquês, vale ler o guia de LGPD na prática para pequenos negócios.

No Lotou, os dados já viajam criptografados e ficam criptografados quando guardados, e cada estabelecimento fica isolado do outro. O 2FA é a camada que depende de você. É a fechadura da porta da frente.

Como funciona na prática, com Google Authenticator e códigos de backup

Ligar o 2FA no Lotou leva menos de dois minutos. Dentro do painel, na área da sua conta, o passo a passo é este:

  1. Clique em ativar o 2FA. Na tela aparece um QR code.
  2. Abra o app autenticador no celular e aponte a câmera pro QR code (ou cole o segredo manualmente, se preferir).
  3. O app passa a mostrar um código de seis dígitos que muda a cada 30 segundos.
  4. Digite o código que apareceu pra confirmar que deu tudo certo. Pronto, ativado.

Na próxima vez que você entrar, depois da senha, o Lotou vai pedir o código do momento. Seis dígitos, tirados do app, e você está dentro.

E se eu perder o celular?

Essa é a pergunta certa, e a resposta importa. No instante em que você ativa o 2FA, o Lotou mostra 8 códigos de backup. Guarde-os num lugar seguro: impressos numa gaveta, dentro de um gerenciador de senhas, o que fizer sentido pra você. Se o celular quebrar, for roubado ou você simplesmente trocar de aparelho, cada um desses códigos entra no lugar do app, uma única vez cada.

Quando os códigos forem acabando (o painel mostra quantos ainda restam dos 8), você gera uma leva nova em segundos, e a antiga deixa de valer. É o cinto de segurança do cinto de segurança. Sem eles, celular perdido pode virar dor de cabeça pra recuperar o acesso. Com eles, é só digitar um código e seguir a vida.

O erro comum e o jeito certo

O erro mais comum não é técnico, é de cabeça: achar que meu negócio é pequeno, ninguém vai querer invadir. Ataque a senha raramente é pessoal. Costuma ser automático, testando combinações vazadas de outros sites em milhares de contas ao mesmo tempo. Se você reaproveita no painel a mesma senha do e-mail ou da rede social (quase todo mundo já fez isso), basta um desses serviços vazar pra sua senha entrar em circulação.

O jeito certo tem três partes. Uma senha única pro painel, que você não repete em nenhum outro lugar. O 2FA ligado. E, se mais de uma pessoa acessa a conta, cada uma com o próprio acesso protegido. O Lotou ainda registra as ações feitas no painel, então dá pra ver o que foi alterado e quando, o que ajuda a identificar rápido qualquer coisa fora do lugar.

Perguntas rápidas sobre a autenticação em duas etapas

2FA é a mesma coisa que o código por SMS?

Parecido no espírito, melhor na execução. O código por SMS pode ser interceptado ou depender de sinal pra chegar. O 2FA por aplicativo (TOTP) gera o código dentro do próprio celular, offline, e é o mesmo padrão que apps de banco e de segurança usam. É esse que o Lotou adota, compatível com Google Authenticator, Authy, 1Password e afins.

Isso custa mais caro?

Não. A autenticação em duas etapas está incluída em todos os planos do Lotou, do Start ao Business, sem cobrança extra. Segurança não devia ser item premium, e aqui não é.

Ativar o 2FA vai atrapalhar meu dia a dia?

Quase nada. Você digita seis dígitos ao entrar, e só. Muitos donos entram uma vez e ficam logados no mesmo aparelho por bastante tempo. O pequeno gesto de digitar um código pesa muito menos do que a chance de ter a base inteira de clientes exposta por causa de uma senha reaproveitada.

Proteger a agenda não é burocracia, é cuidar do ativo mais valioso do seu negócio: a confiança de quem reserva com você. O Lotou já nasce com autenticação em duas etapas, criptografia dos dados e isolamento por estabelecimento, tudo incluído em qualquer plano. Você pode testar grátis por 30 dias, sem cartão de crédito, ativar o 2FA no primeiro dia e ficar tranquilo sabendo que senha vazada, sozinha, não abre a sua porta.