Segurança e Conformidade
Esta página descreve as medidas técnicas e organizativas que temos implementadas atualmente, sendo honesta quanto aos casos em que uma certificação formal ainda não existe. Se precisar de documentação para uma revisão de segurança, contacte-nos em [email protected].
Encriptação em trânsito
Todo o tráfego entre si e a FusionPointAI é servido através de HTTPS/TLS. Publicamos uma Content Security Policy e os cabeçalhos de segurança padrão do navegador (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) em todas as páginas.
Controlo de acesso
O acesso da equipa segue uma hierarquia baseada em funções, com privilégios mínimos por predefinição: cada função de administrador só pode ver e gerir contas ao seu nível ou abaixo. Todas as ações privilegiadas - personificar um cliente, alterar uma função ou editar um registo em nome de outra equipa - são registadas num registo de auditoria apenas de escrita, que não pode ser editado nem eliminado posteriormente.
Autenticação multifator
A MFA é obrigatória em todas as contas de administrador, suporte e outros colaboradores com privilégios. Os clientes podem ativar a autenticação de dois fatores, de forma opcional, na sua própria conta, nas definições de segurança do painel.
Proteção contra abuso e bots
Os pontos de autenticação e criação de conta têm limitação de taxa e estão protegidos pelo Cloudflare Turnstile. As rotas administrativas sensíveis têm os seus próprios limites de taxa dedicados.
Cópias de segurança
A base de dados de produção é copiada segundo um calendário automatizado regular. Ainda estamos a migrar essa cópia de segurança para armazenamento externo e não podemos ainda garantir redundância geográfica - este ponto está no nosso roteiro.
Resposta a incidentes
Se tomarmos conhecimento de um incidente de segurança que afete os seus dados, notificaremos os clientes afetados sem demora indevida, uma vez compreendido o incidente, incluindo o que sabemos e as medidas que estamos a tomar.
Certificações e testes de intrusão
Não possuímos atualmente certificação SOC 2 ou ISO 27001, e ainda não realizamos testes de intrusão com uma periodicidade fixa e publicada. Ambos constam do nosso roteiro. Se uma certificação ou um resultado de teste específico for um requisito do seu processo de aquisição, contacte-nos em [email protected] para discutirmos o seu calendário.