Jurídico

Política de Segurança

Como a Pratika protege os dados que lhe confia e como reportar uma vulnerabilidade.

Última actualização:

1. A nossa abordagem

Tratamos os dados do seu negócio como se fossem nossos. A segurança não é uma funcionalidade isolada: faz parte da forma como construímos e operamos os produtos.

2. Infraestrutura e dados

  • Todo o tráfego entre os produtos e os nossos servidores viaja cifrado com TLS.
  • Os dados são cifrados em repouso ao nível do armazenamento.
  • O isolamento entre organizações é imposto na própria base de dados, por políticas de acesso ao nível da linha — não apenas na aplicação.
  • São feitas cópias de segurança automáticas com retenção definida, e a sua reposição é testada.

3. Autenticação e acessos

  • As palavras-passe são guardadas com funções de derivação resistentes a força bruta. Nunca em texto simples — ninguém na Pratika as consegue ler.
  • A criação de conta exige confirmação do endereço de email antes do primeiro acesso.
  • Os códigos de verificação e de recuperação são de utilização única, têm validade curta e estão sujeitos a limites de pedidos.
  • Dentro de cada organização, o acesso é definido por papéis: cada pessoa vê apenas o que o seu papel permite.
  • O acesso da nossa equipa a sistemas de produção é limitado ao estritamente necessário e é registado.

4. Desenvolvimento

  • As alterações ao código passam por revisão antes de chegarem a produção.
  • As dependências são monitorizadas quanto a vulnerabilidades conhecidas e actualizadas.
  • Ambientes de desenvolvimento e produção são separados; não usamos dados reais de clientes em desenvolvimento.

5. Resposta a incidentes

Se ocorrer uma violação de dados pessoais que lhe diga respeito, notificamos os clientes afectados e, quando aplicável, a autoridade competente, sem demora indevida — descrevendo o que aconteceu, que dados foram afectados e que medidas tomámos.

6. Reportar uma vulnerabilidade

Agradecemos a quem nos ajuda a proteger os nossos utilizadores. Se encontrou uma vulnerabilidade, escreva para security@pratika.io com os passos para a reproduzir.

  • Confirmamos a recepção e mantemos o contacto até à resolução.
  • Pedimos que não aceda, altere ou divulgue dados de terceiros, e que nos dê tempo razoável para corrigir antes de tornar público.
  • Não tomamos acções legais contra investigação feita de boa-fé e dentro destes limites.

Anexo específico do produto

Pratika POS

  • A cópia local dos dados fica na área privada da aplicação, protegida pelo isolamento entre aplicações do sistema operativo.
  • As contas de funcionário bloqueiam automaticamente após tentativas falhadas consecutivas e só podem ser reactivadas por um administrador da loja.
  • No primeiro acesso, o funcionário é obrigado a definir uma palavra-passe própria — a inicial não permanece válida.

Dúvidas sobre este documento? Escreva para hello@pratika.io.