Segurança Empresarial para Orçamentos de Pequenas Empresas

Práticas de segurança transparentes, desde a infraestrutura até à aplicação. Conforme com o RGPD/CCPA, isolamento multi-tenant, encriptação em repouso e em trânsito.

Segurança e Conformidade Verificadas

A nossa base de segurança

Heroku

Alojado na plataforma Heroku (empresa Salesforce)

AWS

Infraestrutura suportada pela AWS

RGPD

Conforme com a Política de Privacidade (direitos dos utilizadores implementados)

CCPA

Conforme com os direitos de privacidade da Califórnia

Iubenda

Geração de políticas de privacidade certificada

O que Não Afirmamos (Honestidade em Segurança)

Certificado SOC 2

Ainda não — a certificação SOC 2 Tipo II está no nosso roteiro, dependente da procura de clientes empresariais. Herdamos infraestrutura certificada SOC 2 (Heroku/AWS), mas não temos uma auditoria organizacional própria.

Certificação Organizacional ISO 27001

Herdamos a certificação dos centros de dados da Heroku/AWS, mas não temos uma certificação organizacional ISO 27001 própria.

Testado com Testes de Intrusão

Ainda não — os testes de intrusão profissionais realizados por terceiros estão no nosso roteiro, dependentes da procura de clientes empresariais.

Porquê Esta Transparência?

Muitos concorrentes afirmam ter «segurança de nível empresarial» sem especificar detalhes. Acreditamos que a transparência gera mais confiança do que afirmações vagas. Somos honestos sobre o que temos hoje e sobre o que está para vir.

Construído Sobre Infraestrutura Empresarial (Heroku/AWS)

A nossa infraestrutura tira partido de segurança de nível empresarial através da Heroku (Salesforce) e da AWS

Certificações de Infraestrutura

  • Alojamento: Plataforma Heroku (empresa Salesforce)
  • Centros de Dados: Certificados ISO 27001 (certificação herdada da infraestrutura Heroku)
  • Segurança Física: Normas de conformidade da AWS (SOC 2, ISO 27001 para centros de dados)
  • Redundância Geográfica: Implementação multi-AZ da AWS para elevada disponibilidade

Encriptação e Proteção

  • Encriptação em Repouso: PostgreSQL com AES-256
  • Encriptação em Trânsito: TLS 1.3 em todas as ligações
  • Proteção contra DDoS: Firewalls de rede da AWS e CloudFront

Importante: Herdamos certificações de infraestrutura da Heroku/AWS. Não afirmamos ter certificação organizacional ISO 27001 ou SOC 2 (estas encontram-se no nosso roteiro, consoante a procura empresarial).

Saiba Mais: Segurança da Heroku | Conformidade da AWS

Práticas de Segurança da Aplicação

A nossa aplicação implementa controlos de segurança conformes com as normas do setor

1. Isolamento de Dados Multi-Tenant

  • O que isto significa para si: Os dados da sua organização estão completamente separados dos dados de outros clientes
  • Como o garantimos: Todo o acesso a dados é automaticamente filtrado pela sua organização e espaço de trabalho
  • Porque é que isto importa: Não há risco de ver ativos ou dados de manutenção de outra empresa
  • Verificação contínua: Testes de segurança automáticos validam o isolamento a cada alteração de código

2. Controlo de Acesso Baseado em Funções

  • Permissões flexíveis: Atribua membros da equipa como Administradores (acesso total) ou Membros (permissões restritas)
  • Controlo em dois níveis: Gira permissões ao nível da organização e ao nível de cada espaço de trabalho
  • Aplicação automática: As permissões são verificadas em cada ação, para prevenir acessos não autorizados
  • Segurança testada: Testes automáticos abrangentes garantem que as regras de permissões funcionam corretamente

3. Autenticação

  • Autenticação segundo as normas do setor: Sistema de início de sessão seguro utilizado por milhares de aplicações
  • Opção Google OAuth2: Inicie sessão com o Google para uma conveniência sem palavra-passe
  • Armazenamento seguro de palavras-passe: As palavras-passe são encriptadas com um algoritmo de hash conforme as melhores práticas do setor (nunca armazenadas em texto simples)
  • Encerramento automático de sessão: As sessões expiram após inatividade, para proteger a sua conta

4. Proteção Contra Vulnerabilidades Comuns

  • Proteção CSRF: Protege contra submissões de formulários não autorizadas provenientes de sites maliciosos
  • Prevenção de Injeção de SQL: As consultas à base de dados são automaticamente sanitizadas para prevenir código malicioso
  • Prevenção de XSS: A informação introduzida pelo utilizador é automaticamente limpa para prevenir scripts maliciosos
  • Política de Segurança de Conteúdo: Regras de segurança do navegador impedem a execução de scripts não autorizados

5. Segurança de Sessão

  • Cookies seguros: Os dados da sua sessão estão protegidos contra acesso via JavaScript e são transmitidos de forma segura
  • Encerramento automático de sessão: As sessões expiram após inatividade, para proteger a sua conta caso se esqueça de terminar sessão
  • Configuração encriptada: As definições sensíveis da aplicação são encriptadas e nunca expostas no código

6. Análise de Segurança Automática

  • Análise de segurança do código: Uma análise automática verifica cada alteração de código em busca de vulnerabilidades potenciais antes da implementação
  • Monitorização de dependências: Análise contínua de bibliotecas de terceiros em busca de problemas de segurança conhecidos
  • Validação contínua: As verificações de segurança são executadas automaticamente em cada atualização, para detetar problemas cedo

Conformidade com Regulamentos de Privacidade

Implementamos a privacidade desde a conceção

Conforme com o RGPD

Regulamento Geral sobre a Proteção de Dados (União Europeia)

  • Política de Privacidade: Política de privacidade completa, publicada e atualizada regularmente (certificada pela Iubenda)
  • Direitos do Utilizador: Pode aceder, eliminar, exportar e corrigir os seus dados a qualquer momento
  • Tratamento Legal: Tratamos dados para prestar o nosso serviço (execução de contrato) e com o seu consentimento
  • Proteção de Dados: Práticas de segurança de nível empresarial protegem a sua informação pessoal

Conforme com a CCPA

California Consumer Privacy Act

  • Direitos de privacidade para residentes da Califórnia: acesso, eliminação, exclusão voluntária
  • A Política de Privacidade cobre os requisitos da CCPA
  • Exportação de dados disponível a qualquer momento (sem dependência de fornecedor)

Política de Cookies

  • Divulgação transparente de cookies (Iubenda)
  • Apenas cookies essenciais (autenticação, gestão de sessão)
  • Sem cookies de rastreio de terceiros

Retenção de Dados

  • Plano Gratuito: 30 dias de histórico de atividade
  • Plano Premium: 5 Anos de histórico de atividade

Exportação e Portabilidade de Dados

  • Exportação em CSV a qualquer momento (Ativos, Tarefas de Manutenção, Registos de Atividade)
  • Sem dependência de fornecedor — leve os seus dados consigo
  • A API REST para acesso programático está no nosso roteiro, dependente da procura dos clientes. Atualmente, a exportação completa de dados está disponível via CSV e a API MCP.

Melhorias de Segurança Planeadas

Estamos a planear as seguintes funcionalidades de segurança (os prazos são estimativas, sujeitas a alteração consoante a procura dos clientes)

Autenticação de Dois Fatores (2FA)

No roteiro (dependente da procura dos clientes)

  • Abordagem de implementação segundo as normas do setor
  • Opções de SMS e aplicação de autenticação (Google Authenticator, Authy)

Certificação SOC 2 Tipo II

No roteiro (dependente da procura de clientes empresariais)

  • Processo de certificação de 6 a 9 meses
  • Auditoria profissional por terceiros
  • Nota: Isto é um plano, não um compromisso. O momento depende da procura do mercado empresarial e das prioridades de negócio.

Testes de Intrusão

No roteiro (dependente da procura de clientes empresariais)

  • Teste de intrusão profissional por terceiros
  • Correção de vulnerabilidades e resumo de relatório público

Registos de Auditoria Melhorados

No roteiro (dependente da procura dos clientes)

  • Expandir o acompanhamento de atividade a mais tipos de dados (atualmente apenas para Ativos)
  • Registo de auditoria abrangente para todas as alterações

SSO (SAML)

Planeado para uma versão futura

  • Início de sessão único empresarial para grandes organizações
  • Integrações com Okta, Azure AD, Google Workspace

Avisos Importantes

  • Os elementos do roteiro estão sujeitos a alterações consoante as necessidades dos clientes e as prioridades de negócio
  • Os prazos são estimativas, não garantias
  • A certificação SOC 2 está condicionada à procura do mercado empresarial (comentários são bem-vindos: [email protected])

Comunicação de Vulnerabilidades de Segurança

Damos as boas-vindas à investigação de segurança responsável

Como Comunicar

  • Contacto de Segurança: [email protected]
  • Prazo de Resposta: Procuramos confirmar a receção de relatórios no prazo de 48 horas. Não garantimos um prazo de resolução específico.
  • Âmbito: Segurança da aplicação, questões de infraestrutura, questões de privacidade de dados
  • Reconhecimento: Não oferecemos recompensas monetárias. Com a sua permissão, teremos todo o gosto em creditá-lo publicamente por relatórios confirmados — e pode retirar essa permissão a qualquer momento.
  • Retenção de Dados: Guardamos os relatórios de vulnerabilidades até 2 anos após a resolução, sendo depois eliminados ou anonimizados.
  • Pedido: Não divulgue publicamente vulnerabilidades antes de termos tido tempo para as resolver

O que Comunicar

No Âmbito:

  • Injeção de SQL, vulnerabilidades XSS, CSRF
  • Contorno de autenticação ou escalonamento de privilégios
  • Fuga de dados multi-tenant
  • Referências diretas a objetos inseguras

Fora do Âmbito:

  • Ataques de engenharia social
  • Segurança física dos nossos escritórios (trabalhamos em regime remoto)
  • Vulnerabilidades de terceiros (Heroku, AWS — comunique diretamente a essas empresas)
  • Resultados de scanners automáticos sem impacto demonstrado e reprodutível

Regras de Envolvimento e Porto Seguro

Ao investigar de boa-fé no âmbito desta política, pedimos que:

  • Teste apenas em organizações e contas que controle — crie uma organização de teste gratuita, em vez de tocar em dados reais
  • Nunca aceda, modifique ou remova dados pertencentes a outra organização; se aceder a dados de outro cliente, pare imediatamente e comunique-o
  • Não execute testes de negação de serviço, de carga ou de stress
  • Evite ações destrutivas e utilize o acesso mínimo necessário para demonstrar um problema
  • Comunique de forma privada e conceda-nos um período razoável para corrigir o problema antes de qualquer divulgação pública

O nosso compromisso: Se seguir esta política de boa-fé, não iremos intentar nem apoiar ações legais contra si pela sua investigação. Esta autorização abrange apenas o serviço próprio da A4B e não se estende aos nossos fornecedores de infraestrutura.

Porque É Que Isto Importa: Estamos empenhados numa cultura consciente da segurança. A sua divulgação responsável ajuda-nos a proteger todos os que utilizam a A4B.

Perguntas Frequentes sobre Segurança e Conformidade

Como a A4B trata o isolamento de dados, a conformidade com a privacidade e as certificações — com respostas honestas sobre o que já está implementado e o que está no roteiro.

A A4B tem certificação SOC 2?
Ainda não. A certificação SOC 2 Type II está no nosso roteiro, dependendo da procura de clientes empresariais. Atualmente utilizamos infraestrutura certificada SOC 2 (Heroku, AWS), mas não temos uma auditoria SOC 2 organizacional própria. Se a certificação SOC 2 for essencial para a sua organização, envie um email para [email protected] a manifestar interesse (a procura ajuda-nos a definir prioridades).
Os dados da minha organização estão isolados dos de outros clientes?
Sim. A A4B utiliza uma arquitetura multi-inquilino rigorosa, em que todas as consultas à base de dados são limitadas à sua organização. Os membros de um espaço de trabalho só podem aceder aos dados dos espaços de trabalho a que estão atribuídos. Este isolamento é aplicado ao nível da base de dados e validado com testes de segurança automatizados abrangentes em todas as alterações de código.
A A4B cumpre o RGPD e o CCPA?
Sim. A A4B está em conformidade com o RGPD e o CCPA. Os dados são alojados em infraestrutura Heroku. O email transacional é processado através da Brevo (sediada na UE). Os eventos de análise utilizam a RudderStack, com gestão de consentimento em conformidade com o RGPD — nenhum dado analítico é recolhido sem o consentimento explícito do utilizador. Pode solicitar a exportação ou eliminação dos seus dados a qualquer momento.
Posso exportar os meus dados a qualquer momento?
Sim. A exportação CSV está disponível para Ativos, Tarefas de Manutenção e Registos de Atividade — sem dependência de fornecedor. Exporte a partir do Painel ou das vistas de lista de Ativos/Manutenção.
Em que região geográfica são armazenados os meus dados?
Centros de dados da AWS através da infraestrutura Heroku. Região geográfica: Costa Leste dos EUA (Virgínia) por predefinição. Os centros de dados da AWS têm certificação ISO 27001 e estão em conformidade com o SOC 2. Redundância Multi-AZ para elevada disponibilidade.
Suportam autenticação de dois fatores (2FA)?
Ainda não. A autenticação de dois fatores está no nosso roteiro, dependendo da procura dos clientes. Atualmente, suportamos o Google OAuth2 (autenticação sem palavra-passe) como alternativa segura às palavras-passe tradicionais. Se a 2FA for essencial para a sua organização, envie um email para [email protected] a manifestar interesse.

Pronto para implementar a A4B na sua organização?