Segurança e LGPD

Provamos quem viu qual dado, com qual filtro, quando e de onde.

Esta página é para o TI e o jurídico da sua empresa. Descrevemos as práticas como elas são — sem afirmar certificações que não temos.

Autenticação

  • Keycloak (OIDC/OAuth2) com tokens JWT assinados (RS256)
  • Renovação automática de sessão e lista de tokens revogados
  • Credenciais separadas para usuário, integração por API, painel de TV e renovação de sessão
  • Importação de usuários do Active Directory

Controle de acesso

  • RLS por hierarquia comercial: diretoria, gerente, vendedor interno e externo, por regional
  • Filtro aplicado automaticamente pelo servidor, não pela tela
  • Perfis por módulo, com permissão de ver e de editar
  • Módulo novo nasce invisível até ser liberado

Auditoria

  • Cada acesso a dado protegido registra usuário, endpoint, tipo de filtro, o filtro SQL efetivamente aplicado, IP e horário
  • Trilha consultável pelo administrador

Infraestrutura

  • WAF (ModSecurity) como único ponto de entrada público
  • Serviços internos sem porta exposta
  • Containers sem privilégio e sem root
  • Documentação da API desligada em produção
  • Credenciais mascaradas nos logs antes de qualquer linha ser gravada

Desenvolvimento

  • CI/CD com verificação de segurança do código e das dependências, bloqueante para produção
  • Migrações de banco versionadas com checksum
  • Testes automatizados de backend

LGPD

  • Inventário de dados classificados (crítico, pessoal, financeiro, operacional)
  • Política de retenção documentada
  • Backup externo criptografado
  • Checklist de segurança mensal
  • Leitura de comprovantes (OCR) feita localmente, sem envio a serviço externo
Instância dedicada. Cada cliente tem a sua instalação. O dado não é compartilhado com outros clientes, e pode ficar no servidor da própria empresa. Leia a política de privacidade.