Segurança e Proteção de Dados

Última atualização: 16 de março de 2026

1. Nosso Compromisso

A segurança dos seus dados é prioridade na OneMobb. Implementamos medidas técnicas e organizacionais de nível enterprise para proteger as informações da sua marcenaria, dos seus clientes e dos seus projetos.

2. Infraestrutura

  • Hospedagem: Vercel (Edge Network global) + Google Cloud Platform
  • Banco de dados: Google Cloud Firestore com criptografia em repouso
  • Armazenamento: Firebase Storage com regras de acesso por usuário
  • CDN: Distribuição global para carregamento rápido e seguro

3. Criptografia

  • Em trânsito: Todas as conexões usam HTTPS/TLS 1.3
  • Em repouso: Dados criptografados no Firestore e Storage
  • Senhas: Hash com bcrypt — nunca armazenamos senhas em texto puro
  • Tokens: JWT assinados com segredos rotacionados a cada 90 dias

4. Autenticação e Controle de Acesso

  • 2FA/TOTP: Autenticação em dois fatores com códigos de backup
  • RBAC: Controle de acesso baseado em funções com 19 permissões granulares
  • Sessões: Gerenciamento de sessões ativas com opção de revogar dispositivos
  • Rate limiting: Proteção contra ataques de força bruta (60 req/min por IP)

5. Proteção de Dados (LGPD)

Estamos em total conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018). Isso inclui:

  • Consentimento explícito para coleta de dados (opt-in, não pré-marcado)
  • Direito de acesso — exporte todos os seus dados a qualquer momento
  • Direito ao esquecimento — solicite exclusão com período de graça de 30 dias
  • Minimização de dados — coletamos apenas o estritamente necessário
  • Retenção configurável — dados purgados automaticamente após o período definido
  • Cookie consent banner com controle granular

Para mais detalhes, consulte nossa Política de Privacidade.

6. Auditoria e Monitoramento

  • Audit log: Toda ação administrativa é registrada com IP, horário e dados antes/depois
  • Retenção de logs: Mínimo de 2 anos — nunca excluímos logs de auditoria
  • Monitoramento: Alertas automáticos para atividades suspeitas
  • Verificação de integridade: Webhooks validados com HMAC e assinatura criptográfica

7. Backups e Recuperação

  • Backups automáticos diários do Firestore
  • Soft delete em todos os documentos — recuperação rápida de dados deletados
  • Versionamento de schema com migrações controladas
  • Plano de resposta a incidentes com SLA definido

8. Segurança da Aplicação

  • Análise de segurança automatizada (CodeQL) a cada commit
  • Dependências monitoradas pelo Dependabot com atualizações semanais
  • Headers de segurança: CSP, X-Frame-Options, X-Content-Type-Options
  • Validação de entrada com Zod schemas em todas as API routes
  • Proteção contra XSS, CSRF, SQL Injection e OWASP Top 10

9. Rotação de Credenciais

Todas as chaves e segredos são rotacionados a cada 90 dias, incluindo chaves de service account, JWT secrets, webhook secrets e chaves de API de terceiros.

10. Contato de Segurança

Para reportar vulnerabilidades ou questões de segurança:

E-mail: seguranca@onemobb.com.br

Respondemos a todos os relatos de segurança em até 24 horas úteis.