Segurança

Segurança aborrecida, mas estrutural.

A maioria das plataformas de reservas trata a segurança como uma insígnia. Nós tratamo-la como o contrato mínimo que devemos a cada operador.

PCI-DSS

Herdado através da Stripe/Adyen

Os cartões nunca tocam nos nossos servidores — são tokenizados no gateway.

GDPR

Conforme

Exportação e eliminação completa de dados, pronto para o Artigo 17, DPA a pedido.

CCPA

Conforme

Direito a saber + eliminar respeitado. Exclusão de venda não aplicável — não vendemos dados.

SOC 2 Type I

Planeado, ainda sem data

Os controlos já estão implementados; contrataremos um auditor quando a procura dos clientes justificar o investimento.

Isolamento de inquilinos

Cada linha na base de dados está delimitada por espaço de trabalho. Um erro no código de um espaço de trabalho não consegue fisicamente ler os dados de outro.

Encriptação em todo o lado

TLS 1.3 em trânsito. AES-256 em repouso para cópias de segurança e qualquer segredo que armazenemos. Os segredos de pagamento por espaço de trabalho são encriptados em envelope.

Acesso de privilégio mínimo

Permissões baseadas em funções por espaço de trabalho. Permissões granulares por área (produtos, reservas, membros). Os tokens de sessão rodam a cada utilização.

O que oferecemos hoje

  • Tokens de acesso de curta duração combinados com tokens de atualização de utilização única. A reutilização de um token de atualização rodado revoga a sessão como sinal de compromisso.
  • Chaves de assinatura por conta para integrações de webhooks. O teu segredo de assinatura não é partilhado entre espaços de trabalho.
  • Chaves de idempotência em cada endpoint de mutação, para que as novas tentativas sejam seguras.
  • Registo de auditoria em cada mutação do espaço de trabalho (quem, quando, o quê).
  • Exportação / eliminação de dados a pedido, respeitando os direitos de eliminação do Artigo 17 do GDPR / CCPA.

O que está em curso

  • TOTP 2FA para proprietários de espaços de trabalho — atualmente em fase de lançamento.
  • SOC 2 Type I — os controlos já estão implementados; contrataremos um auditor quando um cliente que precise da certificação o pedir. Teremos todo o gosto em fornecer a nossa documentação de controlos entretanto.
  • SSO SAML / OIDC para operadores com um fornecedor de identidade central — planeado.

Divulgação responsável

Segurança em primeiro lugar

Encontraste uma vulnerabilidade? Envia um email para [email protected]. Avaliamos dentro de quatro horas em dias úteis. Ainda não temos um programa de recompensas por bugs, mas a divulgação responsável recebe crédito público (opcional) e o nosso sincero agradecimento.

Por favor, não executes scanners automatizados contra a produção — nós vemo-los, e atrasam a triagem real. Testes pontuais contra o teu próprio espaço de trabalho não têm problema.

Subprocessadores

Uma lista curta de fornecedores ajuda a operar a plataforma. Cada um tem um DPA assinado connosco e foi escolhido pelo seu histórico de segurança. A lista atual está disponível a pedido — envia um email para [email protected].

Perguntas de segurança antes de avançares?

Pergunta-nos o que quiseres — documentação de controlos, DPA, lista de subprocessadores. Ou cria um espaço de trabalho e inspeciona a plataforma tu mesmo.