Segurança
Política de Segurança
Última atualização: junho de 2025
A segurança dos dados dos nossos clientes é uma prioridade da Stap Inc. Esta política descreve as medidas técnicas e organizacionais que adotamos para proteger as informações armazenadas e processadas no StapCRM.
1. Criptografia em trânsito
Toda comunicação entre o navegador do usuário e os servidores do StapCRM é criptografada via HTTPS com TLS 1.2 ou superior. Não é possível acessar o sistema por conexões não seguras (HTTP).
2. Criptografia em repouso
Os dados armazenados no banco de dados (Neon — PostgreSQL) são criptografados em repouso pelo provedor de infraestrutura. Senhas de usuários nunca são armazenadas em texto puro — utilizamos hashing com bcrypt e salt individual por registro.
3. Autenticação e controle de acesso
- Autenticação via sessão segura gerenciada pelo NextAuth.js com tokens assinados.
- Cada usuário acessa apenas os dados da sua organização — isolamento total entre contas.
- Perfis de acesso distintos: administrador, gestor e vendedor, com permissões específicas para cada nível.
- Sessões expiram automaticamente após período de inatividade.
4. Infraestrutura
- Hospedagem: Vercel (Edge Network), com servidores distribuídos globalmente e proteção contra DDoS nativa.
- Banco de dados: Neon (PostgreSQL serverless), com backups automáticos diários e retenção de 7 dias.
- Disponibilidade: SLA mínimo de 99% ao mês, com monitoramento contínuo.
5. Isolamento de dados
Cada organização contratante possui um ambiente lógico isolado. Não é possível que um cliente acesse, visualize ou interfira nos dados de outro cliente. O isolamento é garantido a nível de banco de dados por meio de chaves de organização vinculadas a cada sessão autenticada.
6. Controle de acesso administrativo
O acesso administrativo ao banco de dados e à infraestrutura é restrito à equipe técnica da Stap Inc, protegido por autenticação multifator (MFA) e registrado em logs de auditoria. Nenhum membro da equipe acessa dados de clientes sem solicitação formal e justificativa documentada.
7. Backups e recuperação
- Backups automáticos diários do banco de dados com retenção de 7 dias.
- Em caso de falha crítica, o objetivo de recuperação (RPO) é de até 24 horas e o tempo de recuperação (RTO) é de até 4 horas.
8. Monitoramento e resposta a incidentes
O sistema é monitorado continuamente para detecção de acessos suspeitos, erros críticos e falhas de disponibilidade. Em caso de incidente de segurança que afete dados de clientes, a Stap Inc notificará os responsáveis em até 72 horas, conforme exige a LGPD.
9. Vulnerabilidades
Se você identificar uma vulnerabilidade no StapCRM, pedimos que nos reporte de forma responsável pelo e-mail seguranca@stapinc.com.br antes de qualquer divulgação pública. Investigamos e corrigimos falhas reportadas com prioridade máxima.
10. Contato
Para questões de segurança: seguranca@stapinc.com.br