Segurança e proteção de dados
Última atualização
Criptografia
Todas as conexões com a IGP one, seja pelo site, pelo aplicativo web ou pelos nossos aplicativos móveis, usam HTTPS com TLS. Os dados são criptografados em repouso no nosso banco de dados, no armazenamento de arquivos e nos backups.
Onde os dados ficam
Os dados do espaço de trabalho são armazenados na União Europeia: nosso banco de dados no Supabase em Frankfurt, na Alemanha, e os arquivos no Cloudflare R2 na UE. Os servidores de aplicação rodam na Hetzner, na Alemanha e na Finlândia. Os logs do serviço, que não contêm o conteúdo de mensagens, são mantidos pela Better Stack nos Estados Unidos.
Isolamento entre negócios
Os dados de cada negócio são mantidos separados. A segurança em nível de linha (row-level security) no banco de dados garante que um espaço de trabalho só possa ler e gravar os próprios registros, além das verificações no código do nosso aplicativo.
Modo de voz
No modo de voz, o áudio trafega por uma conexão criptografada até a OpenAI para processamento em tempo real. Não armazenamos gravações de áudio; apenas a transcrição em texto é salva no seu histórico de chat, protegida como o restante do seu espaço de trabalho.
Controle de acesso
No aplicativo, os membros da equipe recebem permissões por função definidas pelo proprietário do espaço de trabalho.
Nossas ferramentas internas e de administração são protegidas por login único (SSO) e por um proxy de acesso, e o acesso da equipe segue o princípio do menor privilégio. As ações nas ferramentas de administração são registradas.
Logs de auditoria
As ações sensíveis em um espaço de trabalho, como publicações e alterações de conexões ou de permissões, e todas as ações nas nossas ferramentas de administração são registradas em logs de auditoria.
Backups e recuperação
Fazemos backups diários criptografados dos dados, mantemos backups rotativos por até 35 dias e testamos regularmente se os backups podem ser restaurados.
Monitoramento
Monitoramos erros e disponibilidade continuamente e recebemos alertas sobre problemas. Os webhooks de provedores de pagamento e de plataformas têm a assinatura verificada antes de agirmos com base neles.
Pagamentos
Os pagamentos com cartão são processados pela Stripe. Os números de cartão vão diretamente para a Stripe e nunca passam pelos nossos servidores.
Segurança da IA
Conteúdos de sites, documentos e mensagens são tratados como não confiáveis e nunca podem alterar permissões ou configurações. Ações importantes exigem a sua aprovação.
Resposta a incidentes
Se um incidente de segurança afetar os seus dados, vamos contê-lo, investigá-lo e notificar os clientes afetados e as autoridades conforme exigido por lei, inclusive em até 72 horas às autoridades da UE quando o GDPR se aplicar. Os clientes empresariais são notificados em até 48 horas após tomarmos conhecimento de um incidente de segurança com dados pessoais, conforme previsto no nosso Acordo de tratamento de dados.
Como relatar uma vulnerabilidade
Se você acredita ter encontrado um problema de segurança, envie um e-mail para [email protected] com os detalhes e os passos para reproduzi-lo. Dê-nos um prazo razoável para corrigi-lo antes de divulgá-lo publicamente.
Faça testes somente na sua própria conta. Nunca acesse, altere ou exclua dados de outros clientes, não interrompa o Serviço e não use engenharia social. Se você agir de boa-fé dentro dessas regras, não tomaremos medidas judiciais contra você e manteremos você informado enquanto corrigimos o problema.
No momento, não temos um programa pago de recompensa por bugs (bug bounty).
O que não afirmamos
No momento, não temos certificações de segurança como SOC 2 ou ISO 27001. Se isso mudar, informaremos aqui.
Tokens de acesso às redes sociais
Os tokens de acesso do Instagram são criptografados em nível de campo em um cofre, com as chaves mantidas fora do banco de dados. Eles nunca aparecem no navegador, e nunca pedimos que você cole uma senha ou um token.