A segurança não é uma caixa para assinalar no fim do formulário. Vive na base de dados, no arranque e em cada pedido. Este é o dossiê técnico, sem fumaça, para a sua equipa o auditar antes de assinar.
Antes dos detalhes, o registo completo numa só vista. Cada linha é uma garantia concreta que a sua equipa pode verificar no código.
Confiança B2B
Segurança desde a conceção
Os teus dados vivem isolados e são teus. Provamo-lo linha a linha.
A segurança não é uma caixa no fim do formulário: está na base de dados, no arranque e em cada pedido. Este é o registo técnico, sem fumo, para a tua equipa o auditar.
RLSNa base de dados
GDPRPensado para o RGPD
UEResidência (roadmap)
Registo de segurançaIntegridade verificada
01IsolamentoRLS multi-tenant, 24+ políticas na base de dados, com clamp anti escalada de função.
02RespondenteIP, user-agent e dispositivo armazenados apenas como hashes SHA-256 com sal, irreversíveis.
03Palavras-passeHash com scrypt, comparação em tempo constante, nunca devolvidas ao cliente.
04Ligações públicasAssinadas com HMAC-SHA256, timing-safe, e invalidadas ao republicar.
05Tokens de acessoSem estado, com expiração diária num cookie httpOnly (não localStorage).
06ArranqueFalha fechado se o segredo HMAC faltar ou tiver menos de 32 caracteres.
07Texto livreSaneamento de HTML recursivo (anti-XSS) em cada campo aberto.
08CarregamentosSVG saneado (DOMPurify) e tipo real por magic bytes, não por extensão.
09Limite de taxaDuradouro em 16 buckets mais bloqueio por inquérito contra força bruta.
10TransporteHSTS, cabeçalhos rigorosos, CSP com allowlist, verificação CSRF/Origin.
11ContaPolítica de 12 caracteres, reautenticação e revogação das restantes sessões.
12FaturaçãoWebhook do Stripe com assinatura, binding de tenant, idempotência e proteção contra ordem errada.
13Segurança de IADados não fiáveis envolvidos em delimitadores defensivos e quotas de gasto que falham fechadas.
14Painel adminsuper_admin de apenas leitura com um registo de auditoria completo das ações privilegiadas.
15Residência UEDados alojados na União Europeia no plano Enterprise.Roadmap
Um único segredo assina os tokens e dá sal aos hashes de privacidade. Se faltar, a aplicação não arranca.
Pensado para o RGPD · segredos apenas no servidor · erros saneados que nunca revelam detalhes internos.
Os processos
Cinco processos, abertos.
O registo desdobra-se em cinco processos por área: isolamento, privacidade, cifragem e acesso, anti-abuso e as margens (conta, faturação e IA). Cada um com as suas cláusulas concretas.
01Isolamento
Cada inquilino, na sua própria célula.
O isolamento aplica-se na base de dados, não apenas na aplicação, por isso nenhuma consulta atravessa a fronteira da organização, mesmo que a lógica falhe.
RLSRow Level Security, mais de 24 políticasMais de vinte e quatro políticas de isolamento multi-inquilino vivem na base de dados. A fronteira entre organizações aplica-se onde estão os dados, não onde está o código.
CLAMPBloqueio anti escalada de funçãoUm bloqueio ao nível do RLS impede que uma função se eleve acima da sua categoria. Nenhum utilizador pode pedir mais permissões do que o seu papel concede.
QUERYConsultas parametrizadasTodas as consultas são parametrizadas: não há superfície de injeção de SQL por concatenação de cadeias.
02Privacidade
Verdadeiramente anónimo, não anónimo de fachada.
As respostas anónimas não guardam rastos reversíveis do inquirido. Tudo o que poderia identificar torna-se um hash irreversível antes de tocar no disco.
SHA-256Inquirido pseudonimizadoO IP, o user-agent e o dispositivo são guardados apenas como hashes SHA-256 com sal, irreversíveis. Não podem ser desfeitos para recuperar o dado original.
FAIL-SAFESeguro se o sal for fracoSe o segredo que sala os hashes for fraco, o sistema falha do lado seguro em vez de expor dados em claro.
SERVERSegredos apenas no servidorA chave de serviço e os módulos que leem segredos estão marcados como server-only e nunca chegam ao pacote do cliente. Os erros são saneados e não revelam detalhes internos.
03Cifragem e acesso
Assinado, com expiração e em tempo constante.
As credenciais são guardadas com algoritmos lentos por conceção, as ligações públicas são assinadas e os tokens expiram sozinhos. A comparação é em tempo constante para não revelar nada por temporização.
scryptPalavras-passe com scryptAs palavras-passe de inquérito são cifradas com scrypt e comparadas em tempo constante. Nunca são devolvidas ao cliente.
HMAC-SHA256Ligações públicas assinadasAs ligações públicas são assinadas com HMAC-SHA256 de forma timing-safe e são invalidadas ao republicar o inquérito.
TOKENTokens sem estado, expiração diáriaOs tokens de acesso são sem estado e expiram diariamente, num cookie httpOnly (não no localStorage).
04Anti-abuso
Feche as portas antes de baterem.
O saneamento, o limite de taxa e os cabeçalhos de transporte trabalham em conjunto para que o conteúdo hostil e a força bruta não encontrem brecha.
XSSSaneamento de HTML recursivoCada campo de texto livre é saneado de HTML de forma recursiva (anti-XSS). Os carregamentos SVG são saneados com DOMPurify e o tipo real é validado por magic bytes, não por extensão.
RATELimite de taxa duradouro em 16 bucketsDezasseis buckets cobrem o registo, o login do inquérito, a verificação de palavra-passe, o descarregamento do questionário, os carregamentos, os exports, os convites, as leituras de admin e os pedidos de IA, além de um bloqueio por inquérito contra a força bruta.
HSTSTransporte estritoO HSTS força HTTPS, a CSP usa um nonce por pedido com strict-dynamic (sem unsafe-inline), as dependências são auditadas e endurecidas em cada ciclo de lançamento e os pedidos que alteram dados verificam CSRF e Origin.
05Conta, faturação e IA
A confiança estende-se a cada margem.
A política de conta, o webhook de faturação e a segurança da IA fecham as falhas que costumam ficar fora do perímetro clássico.
12+Política de contaPolítica de palavra-passe unificada (mínimo 12 caracteres, alta robustez), reautenticação com a palavra-passe atual e encerramento das restantes sessões ao alterá-la.
STRIPEFaturação verificadaO webhook da Stripe verifica a assinatura, vincula o inquilino (o cliente tem de corresponder à organização), aplica idempotência e protege contra eventos fora de ordem. O paywall aplica-se na navegação e na API.
AISegurança da IA e painel adminOs dados não fiáveis são envolvidos em delimitadores defensivos e o gasto de IA é reservado com quotas por utilizador e por organização que falham em modo fechado. O painel super_admin é apenas de leitura, com um registo de auditoria completo das ações privilegiadas.
SESSIONSSessões ativasVeja que dispositivos têm sessão iniciada e feche-as remotamente nas Definições.
O arranque
Falha em modo fechado, por conceção.
Um único segredo assina os tokens e sala os hashes de privacidade. Se estiver ausente, ou com menos de 32 caracteres, a aplicação não arranca. Não há modo degradado inseguro.
Sequência de arranque
>Carregar o segredo HMAC do projetopresente
>Validar o comprimento mínimo (32 caracteres)correto
>Inicializar a assinatura dos tokenspronto
>Inicializar o sal dos hashes de privacidadepronto
!Se o segredo faltar ou for curto: arranque interrompido
Melhor não arrancar do que arrancar inseguro.
RGPD de série
O RGPD não é uma caixa para assinalar. É produto.
Os direitos dos inquiridos, a retenção e o consentimento não vivem num PDF: são funcionalidades com interface própria e prova verificável. E a camada legal é pública, num Trust Center aberto a qualquer pessoa.
Trust Center público
/legal
UEResidência de dados na UE
01Política de privacidade
02Política de cookies
03Termos de tratamento de dados
04Lista de subcontratantes
05Política de IA
06Política de utilização aceitável
07Segurança
Textos legais finais, não rascunhos, publicados hoje em espanhol; as traduções chegarão com a validação jurídica. A interface do Trust Center já segue os seis idiomas da aplicação.
PROOFAceitação dos termos com provaA aceitação dos termos fica registada na criação da conta, com evidência de que versão foi aceite e quando.
IMMUTABLERegistos imutáveis do inquiridoCada consentimento de um inquirido é guardado como registo imutável: nunca editado, nunca substituído, conservado como evidência.
OPT-INCaixa de email configurávelQualquer inquérito pode adicionar uma caixa opcional de consentimento para usar o email do inquirido, com o texto que definir.
Centro de direitos (DSAR)
Procurar inquirido por email[email protected]3 respostas encontradas em 2 inquéritosExportar tudoart. 15 e 20Eliminar tudoart. 17
Procure, exporte ou elimine tudo o que um inquirido enviou, pelo seu email e a partir das Definições. Artigos 15, 17 e 20 do RGPD, sempre com âmbito de organização.
Privacidade por predefinição, cookies incluídos.
0
cookies de análise sem consentimento: só carregam se o visitante aceitar
0
banners de cookies nas páginas públicas de inquérito
0
scripts de análise nas páginas públicas de inquérito
Os seus inquiridos respondem sem ser medidos: a página pública de inquérito é limpa por conceção, sem banner e sem qualquer análise.
A camada de IA
A IA, sob as mesmas regras.
Quatro garantias curtas, sem letras miúdas.
FENCEOs dados de inquérito não fiáveis são isolados contra a injeção de instruções em cada ponto de entrada da IA.
VERIFYCada número citado pela IA é validado no servidor contra os dados reais antes de ser mostrado.
QUOTALimites de gasto de IA por organização e por utilizador, que falham em modo fechado, com um interruptor de paragem ao nível da plataforma.
EUO motor de IA é operado com uma postura favorável à UE e consta na lista pública de subcontratantes.
Traçamos uma linha clara entre o que está disponível hoje e o que está no roteiro Enterprise. Sem letras miúdas: tudo o que é roteiro está etiquetado como roteiro.
Disponível hojePensado para o RGPDMentalidade RGPD em todo o produto: minimização de dados, pseudonimização dos inquiridos, segredos apenas no servidor e erros saneados.
Disponível hojeGestão de sessões ativasLista as sessões ativas da organização (dispositivo, IP, antiguidade, última atividade) e encerra uma sessão específica, sempre com âmbito de organização.
Disponível hojeAuditoria de ações privilegiadasRegisto de auditoria completo das ações do painel super_admin e do acesso supervisionado entre organizações.
Disponível hojeRetenção de dados configurávelDefina por inquérito quanto tempo as respostas ficam guardadas, com purga automática das que expiram, em todos os planos. Minimização de dados do RGPD na prática.
Disponível hojeDossiê de conformidade para due diligenceDPIA interna, registo das atividades de tratamento (ROPA), procedimento de violações e checklist de DPA de fornecedores, prontos para as suas conversas Enterprise.
Disponível hojeResidência de dados na UEDados alojados na União Europeia no plano Enterprise.
RoteiroInício de sessão único (SSO)SSO para o acesso da equipa, no plano Enterprise.
RoteiroAuditoria para o clienteRegistos de auditoria da atividade da conta visíveis para o cliente, em Enterprise.
Os elementos do roteiro não estão disponíveis hoje. Se a sua compra depender de um deles, escreva-nos e damos-lhe um calendário realista.
Audite antes de confiar. Depois, confie.
Coloque o dossiê diante da sua própria equipa de segurança. Para residência na UE, SSO ou um questionário de fornecedor, fale com vendas.
Crie a sua conta grátis e use todas as funcionalidades com a sua marca desde o primeiro minuto, sem cartão para começar. Residência na UE em Enterprise.