Documentos legais
Segurança
Práticas técnicas e organizacionais adotadas para proteger os dados da sua empresa e dos seus clientes. Esta página descreve compromissos do responsável pela plataforma.
Última atualização: 18 de agosto de 2026
Proteção de acesso
- Todo o tráfego trafega por HTTPS com TLS 1.2 ou superior; conexões sem criptografia são redirecionadas.
- Senhas são guardadas apenas como hash com salt (bcrypt) — não temos como ler a sua senha.
- Verificação em duas etapas disponível e exigida para contas administrativas e para a equipe interna.
- Sessões expiram automaticamente e podem ser encerradas a qualquer momento pelo usuário.
- Tentativas de login são limitadas por taxa para conter ataques de força bruta.
Perfis de acesso e isolamento entre empresas
- Cada empresa tem um espaço de trabalho isolado. O isolamento é aplicado no banco de dados, por regras de acesso por linha, e não apenas na interface.
- Perfis: administrador (configurações, equipe, exclusão de dados) e membro (operação do dia a dia).
- Toda consulta feita pelo aplicativo roda com a identidade do usuário; nenhuma tela usa credencial privilegiada para ler dados de clientes.
- Chaves privilegiadas ficam apenas no servidor e nunca são enviadas ao navegador.
Dados, backup e retenção
- Banco de dados, arquivos e backups criptografados em repouso.
- Backups automáticos diários com retenção de 7 dias e teste de restauração trimestral documentado.
- Ambientes de desenvolvimento, homologação e produção separados, sem cópia de dados reais para fora de produção.
- Retenção e descarte conforme a tabela publicada na Política de Privacidade.
Desenvolvimento seguro
- Toda entrada de API é validada por esquema antes de tocar o banco (tipo, tamanho e formato).
- Segredos e chaves ficam em cofre de variáveis de ambiente, nunca no código-fonte ou no repositório.
- Varredura automática de segredos, de dependências vulneráveis e análise estática de código a cada alteração.
- Revisão de código obrigatória antes de publicar e atualização periódica de dependências.
- Logs registram ação, autor e horário — nunca senhas, tokens ou conteúdo sensível.
- OWASP ASVS e OWASP API Security Top 10 são usados como referência de controles.
Inteligência artificial
Recursos de IA recebem apenas o texto necessário para gerar a sugestão de mensagem (nome do cliente, serviço e valor). Os provedores utilizados não treinam modelos com esse conteúdo e não o retêm além do processamento da requisição. Nenhum banco de dados de clientes é enviado integralmente a provedores de IA.
Plano de resposta a incidentes
| Etapa | Prazo | O que acontece |
|---|---|---|
| Detecção e registro | Imediato | Alerta automático ou aviso recebido é registrado com responsável designado. |
| Contenção | Até 4 horas | Acessos suspeitos são revogados, chaves rotacionadas e o vetor é isolado. |
| Avaliação de impacto | Até 24 horas | Identificação de quais dados e quais empresas foram afetados. |
| Comunicação aos clientes | Até 24 horas da ciência | Aviso aos controladores afetados com dados envolvidos, riscos e medidas. |
| Comunicação à ANPD e titulares | Prazo legal aplicável | Notificação quando houver risco relevante, com apoio ao controlador. |
| Correção e pós-incidente | Até 30 dias | Correção definitiva e relatório com causa raiz e ações preventivas. |
Relatar uma vulnerabilidade
Escreva para seguranca@retoma.ai com a descrição, o impacto e os passos de reprodução. Confirmamos o recebimento em até 3 dias úteis. Pedimos que não sejam usados dados de terceiros nem testes que degradem o serviço; pesquisadores que seguirem essa conduta não sofrerão medidas legais da nossa parte.
