Segurança
Segurança, privacidade e a parte chata feita do jeito certo.
Operar entrega significa lidar com endereço, telefone, detalhes de pedido e dados de pagamento. Aqui está como protegemos isso e o que você pode auditar.
LGPD e proteção de dados
A Catraca cumpre a Lei Geral de Proteção de Dados (LGPD) e atua como Operadora dos dados pessoais que seu negócio armazena na plataforma. Você pode exportar ou deletar esses dados sob demanda. Temos DPO e mapa de dados documentado.
- Exportação self-serve em CSV/JSON para qualquer conta
- Exclusão self-serve com retenção branda de 30 dias
- Fluxos de dados documentados para todo campo coletado
- Contato do DPO: [email protected]
Criptografia em trânsito e em repouso
Todo tráfego é TLS 1.2+ com HSTS. Banco de dados e object storage são criptografados em repouso com AES-256. Tráfego interno entre serviços fica em rede privada; nada cruza a internet pública sem criptografia.
- TLS 1.2+ obrigatório em todos os endpoints públicos
- AES-256 em repouso no Postgres e object storage
- Chaves por ambiente, sem chave compartilhada entre stages
- Segredos em vault gerenciado, nunca em código ou env em versionamento
Infraestrutura e controle de acesso
Rodamos em cloud commodity em São Paulo, com monitoramento ativo e acesso de menor privilégio. Equipe interna usa SSO + MFA e tem acesso só aos sistemas que o papel exige.
- Infraestrutura em São Paulo, Brasil (residência de dados por padrão)
- Acesso de menor privilégio, revisado trimestralmente
- Logs de auditoria retidos por 1 ano
- Backup criptografado diário com point-in-time recovery
Resposta a incidentes
Incidentes que afetam clientes são comunicados em até 24 horas por e-mail e status page. Incidentes de segurança disparam resposta documentada que inclui contenção, notificação ao cliente e post-mortem público em 7 dias.
- Alvo de notificação ao cliente em 24 horas
- Runbooks documentados por classe de incidente
- Post-mortem público para eventos que afetam cliente
- Status page (catraca.statuspage.io) para atualização em tempo real
Perguntas comuns
Onde meus dados ficam?
No Brasil por padrão (região São Paulo). Para contas nos EUA podemos hospedar em us-east sob pedido — fale com o time.
Vocês compartilham dados com terceiros?
Só com suboperadores necessários para entregar o serviço (gateway de pagamento, e-mail transacional, monitoramento). A lista é pública e qualquer mudança é notificada com 30 dias de antecedência.
Posso auditar meus dados?
Sim. Exporte tudo ligado à sua conta em CSV/JSON pelo painel. Para auditoria mais profunda (logs de sistema, eventos de acesso), abra ticket com nosso DPO.
E se acontecer um vazamento?
Notificamos os clientes afetados em até 24 horas, contemos o problema e publicamos um post-mortem em 7 dias. Também reportamos à ANPD conforme exige a LGPD.