1. Autenticação e senhas
- Autenticação gerenciada pelo serviço Supabase Auth;
- Senhas armazenadas com hash forte (bcrypt), nunca em texto puro;
- Requisitos mínimos de complexidade (8+ caracteres com maiúsculas, minúsculas, números e símbolos);
- Fluxo seguro de "esqueci minha senha" via link único e temporário;
- Redefinição administrativa somente por RH, Owner ou operadores do PontoOne Control Center, registrada em auditoria.
2. Transporte e armazenamento
- Tráfego 100% via HTTPS/TLS;
- Banco de dados hospedado em infraestrutura em nuvem com criptografia em repouso;
- Backups automáticos periódicos administrados pelo provedor de infraestrutura.
3. Controle de acesso
- Row Level Security (RLS) ativado em todas as tabelas sensíveis;
- Perfis diferenciados: PontoOne Control Center, Owner, Manager (RH/Gestor) e Employee;
- Cada empresa acessa somente os seus próprios dados — isolamento multi-tenant.
4. Auditoria e logs
- Registro de logins, logouts, dispositivos e endereços IP;
- Log de alterações de senha, permissões, exclusões e ações executadas no Control Center;
- Log de pagamentos e mudanças de plano;
- Consultas à trilha de auditoria restritas a perfis autorizados.
5. Prevenção contra ataques
- Proteção contra SQL Injection por uso de consultas parametrizadas;
- Proteção contra XSS por escape automático do framework (React) e ausência de HTML injetado;
- Proteção contra CSRF por autenticação baseada em tokens;
- Rate limit e bloqueio automático após tentativas suspeitas de login;
- Bloqueio administrativo com encerramento imediato de sessões ativas.
6. Disponibilidade e monitoramento
- Monitoramento contínuo de disponibilidade;
- Alertas automáticos em caso de erros críticos;
- Meta de uptime igual ou superior a 99,5% ao mês.
7. Resposta a incidentes
- Procedimento formal de triagem, contenção, erradicação e recuperação;
- Comunicação à ANPD e aos titulares afetados nos casos previstos pela LGPD;
- Análise pós-incidente para evitar recorrência.
8. Boas práticas para clientes
- Use senhas fortes e únicas para cada usuário;
- Revogue acessos de colaboradores desligados imediatamente;
- Ative o bloqueio automático de tela do dispositivo;
- Nunca compartilhe credenciais entre pessoas;
- Comunique imediatamente qualquer suspeita de acesso indevido.
9. Relatar vulnerabilidades
Encontrou uma vulnerabilidade? Escreva para usepontoone@gmail.com com o assunto "Segurança — Vulnerabilidade". Agradecemos a divulgação responsável e nos comprometemos a responder em até 5 dias úteis.