PCI-DSS
Os cartões nunca tocam nos nossos servidores — são tokenizados no gateway.
GDPR
Exportação e eliminação completa de dados, pronto para o Artigo 17, DPA a pedido.
CCPA
Direito a saber + eliminar respeitado. Exclusão de venda não aplicável — não vendemos dados.
SOC 2 Type I
Os controlos já estão implementados; contrataremos um auditor quando a procura dos clientes justificar o investimento.
Cada linha na base de dados está delimitada por espaço de trabalho. Um erro no código de um espaço de trabalho não consegue fisicamente ler os dados de outro.
TLS 1.3 em trânsito. AES-256 em repouso para cópias de segurança e qualquer segredo que armazenemos. Os segredos de pagamento por espaço de trabalho são encriptados em envelope.
Permissões baseadas em funções por espaço de trabalho. Permissões granulares por área (produtos, reservas, membros). Os tokens de sessão rodam a cada utilização.
Encontraste uma vulnerabilidade? Envia um email para [email protected]. Avaliamos dentro de quatro horas em dias úteis. Ainda não temos um programa de recompensas por bugs, mas a divulgação responsável recebe crédito público (opcional) e o nosso sincero agradecimento.
Por favor, não executes scanners automatizados contra a produção — nós vemo-los, e atrasam a triagem real. Testes pontuais contra o teu próprio espaço de trabalho não têm problema.
Uma lista curta de fornecedores ajuda a operar a plataforma. Cada um tem um DPA assinado connosco e foi escolhido pelo seu histórico de segurança. A lista atual está disponível a pedido — envia um email para [email protected].