Segurança e Proteção de Dados
Última atualização: 16 de março de 2026
1. Nosso Compromisso
A segurança dos seus dados é prioridade na OneMobb. Implementamos medidas técnicas e organizacionais de nível enterprise para proteger as informações da sua marcenaria, dos seus clientes e dos seus projetos.
2. Infraestrutura
- Hospedagem: Vercel (Edge Network global) + Google Cloud Platform
- Banco de dados: Google Cloud Firestore com criptografia em repouso
- Armazenamento: Firebase Storage com regras de acesso por usuário
- CDN: Distribuição global para carregamento rápido e seguro
3. Criptografia
- Em trânsito: Todas as conexões usam HTTPS/TLS 1.3
- Em repouso: Dados criptografados no Firestore e Storage
- Senhas: Hash com bcrypt — nunca armazenamos senhas em texto puro
- Tokens: JWT assinados com segredos rotacionados a cada 90 dias
4. Autenticação e Controle de Acesso
- 2FA/TOTP: Autenticação em dois fatores com códigos de backup
- RBAC: Controle de acesso baseado em funções com 19 permissões granulares
- Sessões: Gerenciamento de sessões ativas com opção de revogar dispositivos
- Rate limiting: Proteção contra ataques de força bruta (60 req/min por IP)
5. Proteção de Dados (LGPD)
Estamos em total conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018). Isso inclui:
- Consentimento explícito para coleta de dados (opt-in, não pré-marcado)
- Direito de acesso — exporte todos os seus dados a qualquer momento
- Direito ao esquecimento — solicite exclusão com período de graça de 30 dias
- Minimização de dados — coletamos apenas o estritamente necessário
- Retenção configurável — dados purgados automaticamente após o período definido
- Cookie consent banner com controle granular
Para mais detalhes, consulte nossa Política de Privacidade.
6. Auditoria e Monitoramento
- Audit log: Toda ação administrativa é registrada com IP, horário e dados antes/depois
- Retenção de logs: Mínimo de 2 anos — nunca excluímos logs de auditoria
- Monitoramento: Alertas automáticos para atividades suspeitas
- Verificação de integridade: Webhooks validados com HMAC e assinatura criptográfica
7. Backups e Recuperação
- Backups automáticos diários do Firestore
- Soft delete em todos os documentos — recuperação rápida de dados deletados
- Versionamento de schema com migrações controladas
- Plano de resposta a incidentes com SLA definido
8. Segurança da Aplicação
- Análise de segurança automatizada (CodeQL) a cada commit
- Dependências monitoradas pelo Dependabot com atualizações semanais
- Headers de segurança: CSP, X-Frame-Options, X-Content-Type-Options
- Validação de entrada com Zod schemas em todas as API routes
- Proteção contra XSS, CSRF, SQL Injection e OWASP Top 10
9. Rotação de Credenciais
Todas as chaves e segredos são rotacionados a cada 90 dias, incluindo chaves de service account, JWT secrets, webhook secrets e chaves de API de terceiros.
10. Contato de Segurança
Para reportar vulnerabilidades ou questões de segurança:
E-mail: seguranca@onemobb.com.br
Respondemos a todos os relatos de segurança em até 24 horas úteis.