Confiança

Segurança e Conformidade

As medidas técnicas e organizacionais com as quais protegemos os dados dos nossos clientes.

Última atualização: 28 de agosto de 2026

1. Encriptação

  • Todo o tráfego é servido exclusivamente via HTTPS/TLS com HSTS e atualização automática de pedidos inseguros.
  • Os dados na base de dados e os ficheiros são armazenados de forma encriptada na infraestrutura do fornecedor de cloud.
  • As credenciais de serviços de terceiros são armazenadas como secrets no servidor e nunca expostas no browser.

2. Controlo de Acesso

  • Acesso a dados administrativos apenas com conta certificada e função de pessoal.
  • Os perfis são mantidos numa tabela separada e verificados no servidor a cada ação.
  • As políticas de segurança ao nível da linha (RLS) impedem qualquer acesso direto do cliente.

3. Defesa da aplicação

  • Firewall de aplicação com regras por rota para padrões de ataque conhecidos (SQLi, XSS, path traversal, probing).
  • Rate limiting em formulários públicos e caminhos críticos, com respostas seguras 429.
  • Cabeçalhos de segurança rigorosos: CSP, HSTS, nosniff, referrer policy, permissions policy.
  • Validação de cada entrada com esquemas, tanto no cliente como no servidor.

4. Monitorização 24/7 e incidentes

  • Verificações automáticas de HTTPS/TLS a cada 15 minutos para cada domínio ativo, com verificação de cadeia, emissor e data de expiração.
  • Registo de eventos de segurança com gravidade, ID de correlação e fluxo de identificação/resolução.
  • Notificações por email apenas para descobertas críticas, com thresholds e prevenção de alertas repetitivos.
  • Verificações de dependências e análise de código estática em cada deployment.

5. Registo e rastreabilidade

Cada ação administrativa, alteração de estado, envio de e-mail e pedido de GDPR é registado com utilizador, tempo e ID, garantindo um registo de auditoria completo para fins de conformidade.

6. Retenção e backups

Os backups da base de dados são executados pelo fornecedor da infraestrutura. Os ficheiros de registo estão sujeitos a uma política de retenção regulada e são eliminados automaticamente após o seu termo.

7. Notificação responsável de vulnerabilidades

Se detetar uma potencial vulnerabilidade, por favor, envie um relatório para info@veritron.co com o assunto «Security». Pedimos que não seja divulgada antes de ser corrigida e comprometemo-nos a dar uma resposta inicial no prazo de 72 horas.

Por favor, evite testes que afetem a disponibilidade ou os dados de utilizadores reais.