1. A nossa abordagem
Tratamos os dados do seu negócio como se fossem nossos. A segurança não é uma funcionalidade isolada: faz parte da forma como construímos e operamos os produtos.
2. Infraestrutura e dados
- Todo o tráfego entre os produtos e os nossos servidores viaja cifrado com TLS.
- Os dados são cifrados em repouso ao nível do armazenamento.
- O isolamento entre organizações é imposto na própria base de dados, por políticas de acesso ao nível da linha — não apenas na aplicação.
- São feitas cópias de segurança automáticas com retenção definida, e a sua reposição é testada.
3. Autenticação e acessos
- As palavras-passe são guardadas com funções de derivação resistentes a força bruta. Nunca em texto simples — ninguém na Pratika as consegue ler.
- A criação de conta exige confirmação do endereço de email antes do primeiro acesso.
- Os códigos de verificação e de recuperação são de utilização única, têm validade curta e estão sujeitos a limites de pedidos.
- Dentro de cada organização, o acesso é definido por papéis: cada pessoa vê apenas o que o seu papel permite.
- O acesso da nossa equipa a sistemas de produção é limitado ao estritamente necessário e é registado.
4. Desenvolvimento
- As alterações ao código passam por revisão antes de chegarem a produção.
- As dependências são monitorizadas quanto a vulnerabilidades conhecidas e actualizadas.
- Ambientes de desenvolvimento e produção são separados; não usamos dados reais de clientes em desenvolvimento.
5. Resposta a incidentes
Se ocorrer uma violação de dados pessoais que lhe diga respeito, notificamos os clientes afectados e, quando aplicável, a autoridade competente, sem demora indevida — descrevendo o que aconteceu, que dados foram afectados e que medidas tomámos.
6. Reportar uma vulnerabilidade
Agradecemos a quem nos ajuda a proteger os nossos utilizadores. Se encontrou uma vulnerabilidade, escreva para security@pratika.io com os passos para a reproduzir.
- Confirmamos a recepção e mantemos o contacto até à resolução.
- Pedimos que não aceda, altere ou divulgue dados de terceiros, e que nos dê tempo razoável para corrigir antes de tornar público.
- Não tomamos acções legais contra investigação feita de boa-fé e dentro destes limites.
Anexo específico do produto
Pratika POS
- A cópia local dos dados fica na área privada da aplicação, protegida pelo isolamento entre aplicações do sistema operativo.
- As contas de funcionário bloqueiam automaticamente após tentativas falhadas consecutivas e só podem ser reactivadas por um administrador da loja.
- No primeiro acesso, o funcionário é obrigado a definir uma palavra-passe própria — a inicial não permanece válida.
Dúvidas sobre este documento? Escreva para hello@pratika.io.