Saltar para o conteúdo

Segurança e confiança

Os seus dados, isolados e seus.

A segurança não é uma caixa para assinalar no fim do formulário. Vive na base de dados, no arranque e em cada pedido. Este é o dossiê técnico, sem fumaça, para a sua equipa o auditar antes de assinar.

24+
políticas RLS na base de dados
SHA-256
pseudonimização irreversível com sal
16
buckets de limite de taxa duradouro

Isolado na base de dados

Row Level Security ativo, não apenas na aplicação

O registo, linha a linha

Provamo-lo linha a linha.

Antes dos detalhes, o registo completo numa só vista. Cada linha é uma garantia concreta que a sua equipa pode verificar no código.

Confiança B2B

Segurança desde a conceção

Os teus dados vivem isolados e são teus. Provamo-lo linha a linha.

A segurança não é uma caixa no fim do formulário: está na base de dados, no arranque e em cada pedido. Este é o registo técnico, sem fumo, para a tua equipa o auditar.

  • RLSNa base de dados
  • GDPRPensado para o RGPD
  • UEResidência (roadmap)
Registo de segurança
  • IsolamentoRLS multi-tenant, 24+ políticas na base de dados, com clamp anti escalada de função.
  • RespondenteIP, user-agent e dispositivo armazenados apenas como hashes SHA-256 com sal, irreversíveis.
  • Palavras-passeHash com scrypt, comparação em tempo constante, nunca devolvidas ao cliente.
  • Ligações públicasAssinadas com HMAC-SHA256, timing-safe, e invalidadas ao republicar.
  • Tokens de acessoSem estado, com expiração diária num cookie httpOnly (não localStorage).
  • ArranqueFalha fechado se o segredo HMAC faltar ou tiver menos de 32 caracteres.
  • Texto livreSaneamento de HTML recursivo (anti-XSS) em cada campo aberto.
  • CarregamentosSVG saneado (DOMPurify) e tipo real por magic bytes, não por extensão.
  • Limite de taxaDuradouro em 16 buckets mais bloqueio por inquérito contra força bruta.
  • TransporteHSTS, cabeçalhos rigorosos, CSP com allowlist, verificação CSRF/Origin.
  • ContaPolítica de 12 caracteres, reautenticação e revogação das restantes sessões.
  • FaturaçãoWebhook do Stripe com assinatura, binding de tenant, idempotência e proteção contra ordem errada.
  • Segurança de IADados não fiáveis envolvidos em delimitadores defensivos e quotas de gasto que falham fechadas.
  • Painel adminsuper_admin de apenas leitura com um registo de auditoria completo das ações privilegiadas.
  • Residência UEDados alojados na União Europeia no plano Enterprise.Roadmap

Um único segredo assina os tokens e dá sal aos hashes de privacidade. Se faltar, a aplicação não arranca.

Pensado para o RGPD · segredos apenas no servidor · erros saneados que nunca revelam detalhes internos.

Os processos

Cinco processos, abertos.

O registo desdobra-se em cinco processos por área: isolamento, privacidade, cifragem e acesso, anti-abuso e as margens (conta, faturação e IA). Cada um com as suas cláusulas concretas.

Cada inquilino, na sua própria célula.

O isolamento aplica-se na base de dados, não apenas na aplicação, por isso nenhuma consulta atravessa a fronteira da organização, mesmo que a lógica falhe.

  • Row Level Security, mais de 24 políticasMais de vinte e quatro políticas de isolamento multi-inquilino vivem na base de dados. A fronteira entre organizações aplica-se onde estão os dados, não onde está o código.
  • Bloqueio anti escalada de funçãoUm bloqueio ao nível do RLS impede que uma função se eleve acima da sua categoria. Nenhum utilizador pode pedir mais permissões do que o seu papel concede.
  • Consultas parametrizadasTodas as consultas são parametrizadas: não há superfície de injeção de SQL por concatenação de cadeias.

Verdadeiramente anónimo, não anónimo de fachada.

As respostas anónimas não guardam rastos reversíveis do inquirido. Tudo o que poderia identificar torna-se um hash irreversível antes de tocar no disco.

  • Inquirido pseudonimizadoO IP, o user-agent e o dispositivo são guardados apenas como hashes SHA-256 com sal, irreversíveis. Não podem ser desfeitos para recuperar o dado original.
  • Seguro se o sal for fracoSe o segredo que sala os hashes for fraco, o sistema falha do lado seguro em vez de expor dados em claro.
  • Segredos apenas no servidorA chave de serviço e os módulos que leem segredos estão marcados como server-only e nunca chegam ao pacote do cliente. Os erros são saneados e não revelam detalhes internos.

Assinado, com expiração e em tempo constante.

As credenciais são guardadas com algoritmos lentos por conceção, as ligações públicas são assinadas e os tokens expiram sozinhos. A comparação é em tempo constante para não revelar nada por temporização.

  • Palavras-passe com scryptAs palavras-passe de inquérito são cifradas com scrypt e comparadas em tempo constante. Nunca são devolvidas ao cliente.
  • Ligações públicas assinadasAs ligações públicas são assinadas com HMAC-SHA256 de forma timing-safe e são invalidadas ao republicar o inquérito.
  • Tokens sem estado, expiração diáriaOs tokens de acesso são sem estado e expiram diariamente, num cookie httpOnly (não no localStorage).

Feche as portas antes de baterem.

O saneamento, o limite de taxa e os cabeçalhos de transporte trabalham em conjunto para que o conteúdo hostil e a força bruta não encontrem brecha.

  • Saneamento de HTML recursivoCada campo de texto livre é saneado de HTML de forma recursiva (anti-XSS). Os carregamentos SVG são saneados com DOMPurify e o tipo real é validado por magic bytes, não por extensão.
  • Limite de taxa duradouro em 16 bucketsDezasseis buckets cobrem o registo, o login do inquérito, a verificação de palavra-passe, o descarregamento do questionário, os carregamentos, os exports, os convites, as leituras de admin e os pedidos de IA, além de um bloqueio por inquérito contra a força bruta.
  • Transporte estritoO HSTS força HTTPS, a CSP usa um nonce por pedido com strict-dynamic (sem unsafe-inline), as dependências são auditadas e endurecidas em cada ciclo de lançamento e os pedidos que alteram dados verificam CSRF e Origin.

A confiança estende-se a cada margem.

A política de conta, o webhook de faturação e a segurança da IA fecham as falhas que costumam ficar fora do perímetro clássico.

  • Política de contaPolítica de palavra-passe unificada (mínimo 12 caracteres, alta robustez), reautenticação com a palavra-passe atual e encerramento das restantes sessões ao alterá-la.
  • Faturação verificadaO webhook da Stripe verifica a assinatura, vincula o inquilino (o cliente tem de corresponder à organização), aplica idempotência e protege contra eventos fora de ordem. O paywall aplica-se na navegação e na API.
  • Segurança da IA e painel adminOs dados não fiáveis são envolvidos em delimitadores defensivos e o gasto de IA é reservado com quotas por utilizador e por organização que falham em modo fechado. O painel super_admin é apenas de leitura, com um registo de auditoria completo das ações privilegiadas.
  • Sessões ativasVeja que dispositivos têm sessão iniciada e feche-as remotamente nas Definições.

O arranque

Falha em modo fechado, por conceção.

Um único segredo assina os tokens e sala os hashes de privacidade. Se estiver ausente, ou com menos de 32 caracteres, a aplicação não arranca. Não há modo degradado inseguro.

  1. Carregar o segredo HMAC do projetopresente
  2. Validar o comprimento mínimo (32 caracteres)correto
  3. Inicializar a assinatura dos tokenspronto
  4. Inicializar o sal dos hashes de privacidadepronto
  5. Se o segredo faltar ou for curto: arranque interrompido

Melhor não arrancar do que arrancar inseguro.

RGPD de série

O RGPD não é uma caixa para assinalar. É produto.

Os direitos dos inquiridos, a retenção e o consentimento não vivem num PDF: são funcionalidades com interface própria e prova verificável. E a camada legal é pública, num Trust Center aberto a qualquer pessoa.

Trust Center público

/legal

Residência de dados na UE
  1. Política de privacidade
  2. Política de cookies
  3. Termos de tratamento de dados
  4. Lista de subcontratantes
  5. Política de IA
  6. Política de utilização aceitável
  7. Segurança

Textos legais finais, não rascunhos, publicados hoje em espanhol; as traduções chegarão com a validação jurídica. A interface do Trust Center já segue os seis idiomas da aplicação.

Visitar o Trust Center

Centro de direitos (DSAR)

Procure, exporte ou elimine tudo o que um inquirido enviou, pelo seu email e a partir das Definições. Artigos 15, 17 e 20 do RGPD, sempre com âmbito de organização.

A camada de IA

A IA, sob as mesmas regras.

Quatro garantias curtas, sem letras miúdas.

  • Os dados de inquérito não fiáveis são isolados contra a injeção de instruções em cada ponto de entrada da IA.
  • Cada número citado pela IA é validado no servidor contra os dados reais antes de ser mostrado.
  • Limites de gasto de IA por organização e por utilizador, que falham em modo fechado, com um interruptor de paragem ao nível da plataforma.
  • O motor de IA é operado com uma postura favorável à UE e consta na lista pública de subcontratantes.

Tudo sobre a camada de IA

Conformidade e roteiro

O que já tem, e o que vem, etiquetado.

Traçamos uma linha clara entre o que está disponível hoje e o que está no roteiro Enterprise. Sem letras miúdas: tudo o que é roteiro está etiquetado como roteiro.

  • Disponível hojePensado para o RGPDMentalidade RGPD em todo o produto: minimização de dados, pseudonimização dos inquiridos, segredos apenas no servidor e erros saneados.
  • Disponível hojeGestão de sessões ativasLista as sessões ativas da organização (dispositivo, IP, antiguidade, última atividade) e encerra uma sessão específica, sempre com âmbito de organização.
  • Disponível hojeAuditoria de ações privilegiadasRegisto de auditoria completo das ações do painel super_admin e do acesso supervisionado entre organizações.
  • Disponível hojeRetenção de dados configurávelDefina por inquérito quanto tempo as respostas ficam guardadas, com purga automática das que expiram, em todos os planos. Minimização de dados do RGPD na prática.
  • Disponível hojeDossiê de conformidade para due diligenceDPIA interna, registo das atividades de tratamento (ROPA), procedimento de violações e checklist de DPA de fornecedores, prontos para as suas conversas Enterprise.
  • Disponível hojeResidência de dados na UEDados alojados na União Europeia no plano Enterprise.
  • RoteiroInício de sessão único (SSO)SSO para o acesso da equipa, no plano Enterprise.
  • RoteiroAuditoria para o clienteRegistos de auditoria da atividade da conta visíveis para o cliente, em Enterprise.

Os elementos do roteiro não estão disponíveis hoje. Se a sua compra depender de um deles, escreva-nos e damos-lhe um calendário realista.

Audite antes de confiar. Depois, confie.

Coloque o dossiê diante da sua própria equipa de segurança. Para residência na UE, SSO ou um questionário de fornecedor, fale com vendas.

Crie a sua conta grátis e use todas as funcionalidades com a sua marca desde o primeiro minuto, sem cartão para começar. Residência na UE em Enterprise.