Segurança e LGPD
Provamos quem viu qual dado, com qual filtro, quando e de onde.
Esta página é para o TI e o jurídico da sua empresa. Descrevemos as práticas como elas são — sem afirmar certificações que não temos.
Autenticação
- Keycloak (OIDC/OAuth2) com tokens JWT assinados (RS256)
- Renovação automática de sessão e lista de tokens revogados
- Credenciais separadas para usuário, integração por API, painel de TV e renovação de sessão
- Importação de usuários do Active Directory
Controle de acesso
- RLS por hierarquia comercial: diretoria, gerente, vendedor interno e externo, por regional
- Filtro aplicado automaticamente pelo servidor, não pela tela
- Perfis por módulo, com permissão de ver e de editar
- Módulo novo nasce invisível até ser liberado
Auditoria
- Cada acesso a dado protegido registra usuário, endpoint, tipo de filtro, o filtro SQL efetivamente aplicado, IP e horário
- Trilha consultável pelo administrador
Infraestrutura
- WAF (ModSecurity) como único ponto de entrada público
- Serviços internos sem porta exposta
- Containers sem privilégio e sem root
- Documentação da API desligada em produção
- Credenciais mascaradas nos logs antes de qualquer linha ser gravada
Desenvolvimento
- CI/CD com verificação de segurança do código e das dependências, bloqueante para produção
- Migrações de banco versionadas com checksum
- Testes automatizados de backend
LGPD
- Inventário de dados classificados (crítico, pessoal, financeiro, operacional)
- Política de retenção documentada
- Backup externo criptografado
- Checklist de segurança mensal
- Leitura de comprovantes (OCR) feita localmente, sem envio a serviço externo
Instância dedicada. Cada cliente tem a sua instalação. O dado não é compartilhado com outros clientes, e pode ficar no servidor da própria empresa. Leia a política de privacidade.