SECURITY OVERVIEW

Protegendo dados empresariais com
design de segurança em múltiplas camadas

O DATAPIQ lida com faturas e recibos altamente sensíveis. Adotamos padrões internacionais de segurança como diretrizes de design e implementamos defesa em profundidade para proteger seus dados.

TLS 1.3
Comun. criptografada
MFA
Autent. multifator
OWASP
Padrão de design
24 / 7
Monitoramento de logs

SECURITY PILLARS

6 pilares de segurança

Os requisitos de segurança para uso empresarial são integrados desde a fase de design.

Criptografia de comunicação e dados

Todas as comunicações são criptografadas com TLS 1.2 ou superior. As senhas são armazenadas como hashes bcrypt — nunca em texto simples.

Autenticação multifator (MFA)

Suporta verificação em 2 etapas por e-mail + código único, passkeys FIDO2/WebAuthn (autenticação biométrica) e login social do Google.

Isolamento de tenant

A verificação do ID da empresa é aplicada a cada acesso a dados. Nosso design multilocatário garante que o acesso a dados entre empresas nunca seja possível.

Proteção contra ataques

  • Proteção contra injeção SQL (consultas parametrizadas ORM)
  • Proteção XSS (escape automático)
  • Proteção CSRF (AntiForgeryToken)
  • Limitação de taxa e proteção contra força bruta

Cabeçalhos de segurança

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

Logs de auditoria

Todos os logins, operações e erros são registrados. Os administradores podem revisar logs de operações, e o uso de tokens de IA é rastreado — fornecendo uma base para detecção de anomalias.

DEFENSE IN DEPTH

Arquitetura de defesa em profundidade

Adotamos a "defesa em profundidade", sem depender de uma única medida defensiva. Mesmo que uma camada externa seja violada, as camadas internas continuam protegendo dados sensíveis.

Bloqueia vetores de ataque em múltiplas camadas
Controles de segurança independentes em cada camada
Cobre cada camada, da infraestrutura à aplicação
Camada de rede
Comunicação criptografada TLS 1.2/1.3 · HTTPS forçado · HSTS · Proteção DDoS
Camada de aplicação
CSP · Proteção XSS · Proteção CSRF · Validação de entrada · Limitação de taxa
Camada de autenticação e autorização
Autenticação multifator · Passkeys · Bloqueio de conta · Isolamento de tenant
Camada de dados
Hash de senha bcrypt · Controle de acesso baseado em ID da empresa · Logs de auditoria
Camada de infraestrutura
Servidor VPS dedicado · Firewall · Backups regulares · Gerenciamento de atualizações do SO

OWASP TOP 10

Projetado contra padrões internacionais de ameaças

Usando os 10 riscos do OWASP Top 10 — definidos pela organização internacional de segurança de aplicações web — como diretrizes de design, implementamos contramedidas para cada categoria de ameaça.

A01
Controle de acesso quebrado
Isolamento de tenant e verificações de autorização implementados
Implementado
A02
Falhas criptográficas
TLS aplicado · Hash bcrypt
Implementado
A03
Injeção
Uso de ORM · Consultas parametrizadas
Implementado
A04
Design inseguro
Limitação de taxa · Design de bloqueio
Implementado
A05
Configuração incorreta de segurança
Cabeçalhos de segurança · HTTPS aplicado
Implementado
A06
Componentes vulneráveis
Atualizações regulares de bibliotecas de dependências
Em andamento
A07
Falhas de identificação e autenticação
MFA · Passkeys · Gerenciamento de sessão
Implementado
A08
Falhas de integridade de software e dados
Verificação de assinatura Stripe · Gerenciamento de idempotência
Implementado
A09
Falhas de registro e monitoramento de segurança
Logs de operações · Logs de autenticação · Rastreamento de erros
Implementado
A10
SSRF
Restrição e validação de busca de URL externo
Implementado

OWASP Top 10 é um indicador internacional de riscos de segurança de aplicações web definido pelo Open Web Application Security Project. O DATAPIQ o utiliza como diretriz de design, mas não recebeu certificação OWASP.

FRAMEWORKS & STANDARDS

Padrões e frameworks internacionais referenciados

Embora não tenhamos obtido certificações, adotamos os princípios de cada padrão internacional como diretrizes para design e operações.

OWASP Top 10

Adotados os 10 principais riscos de aplicações web como diretrizes de design. Contramedidas para cada categoria são implementadas.

Não certificado, mas adotado como diretriz de design.

ISO/IEC 27001

Padrão internacional para gestão de segurança da informação. Incorporamos sua abordagem de controle de acesso, gestão de riscos e logs de auditoria.

Não certificado, mas adotado como diretriz de design.

PCI DSS

O processamento de pagamentos é completamente delegado à Stripe, que possui certificação PCI DSS Nível 1. As informações do cartão não passam pelos nossos servidores.

Certificado pela Stripe

Lei de proteção de informações pessoais

Com base na Lei de Proteção de Informações Pessoais (APPI) do Japão, minimizamos a coleta de dados, os gerenciamos adequadamente e restringimos a divulgação a terceiros.

Conformidade legal (ver Política de Privacidade)

PAYMENT SECURITY

Segurança de pagamentos

As informações de cartão de crédito nunca são armazenadas ou transmitidas pelos servidores do DATAPIQ. Todo o processamento de pagamentos é delegado à Stripe, que possui certificação PCI DSS Nível 1.

Dados do cartão nunca armazenados
Números de cartão e CVVs são processados diretamente pela Stripe sem passar pelos nossos servidores.
Verificação de assinatura de Webhook
As notificações da Stripe são verificadas usando assinaturas HMAC-SHA256 para evitar falsificação e adulteração.
Prevenção de cobranças duplicadas
O gerenciamento de idempotência usando IDs de eventos evita o processamento duplicado do mesmo pagamento.

FLUXO DE PAGAMENTO

Usuário insere informações do cartão
Processado com segurança pela Stripe
Processado nos servidores da Stripe
Ambiente certificado PCI DSS Nível 1
Dados criptografados assinados recebidos
DATAPIQ atualiza informações de assinatura
Dados do cartão nunca são recebidos

RESPONSIBLE DISCLOSURE

Divulgação de vulnerabilidades

Se você descobrir uma vulnerabilidade de segurança, entre em contato conosco pelo formulário de contato antes da divulgação pública. Analisaremos seu relatório e responderemos de boa fé. Observe que isso não se aplica ao uso malicioso.

Última atualização: 2 de maio de 2026 | O conteúdo desta página está sujeito a alterações sem aviso prévio.