Segurança

Como protegemos seus dados

Atualizado em 27 de maio de 2026
Segurança não é página de marketing, é prática diária. Aqui está exatamente o que fazemos — sem jargão.

01. Em trânsito e em repouso

TLS 1.3 em todas as conexões (HTTPS obrigatório, HSTS preload-list). Dados em repouso criptografados com AES-256 no Supabase. Backups diários com retenção de 30 dias, também criptografados.

02. Autenticação

Magic link via email (sem senha pra adivinhar) e Google OAuth. MFA TOTP opcional pra todas as contas, obrigatório no Enterprise. Sessões expiram em 30 dias ou imediatamente após logout.

03. Isolamento de dados

Multi-tenant rigoroso. Row-Level Security no banco (Postgres RLS): nenhuma query consegue retornar dado de outra organização, nem por bug. Auditoria semanal de policies.

04. Acesso interno

Acesso ao banco e à infra restrito ao fundador, com login SSO auditado e logado. Time não-técnico não tem acesso a dado de cliente. Logs de admin retidos por 1 ano.

05. Vulnerabilidades

Dependabot e auditoria automática de dependências a cada commit. Stack moderna: Next.js 16, Supabase (Postgres 16), Vercel Edge. Programa de divulgação responsável: seguranca@citaai.app.

06. Logs e monitoramento

Sentry para erros, PostHog para telemetria sem PII, Vercel Analytics para infraestrutura. Alertas automáticos pra picos anômalos de uso ou falha de auth.

07. Resposta a incidentes

Plano documentado: detecção via Sentry + alerta no Slack interno, mitigação imediata, comunicação pra clientes afetados em até 48h, notificação à ANPD se aplicável, postmortem público.

08. Encerramento de conta

Pediu pra excluir? Seus dados são anonimizados imediatamente e removidos completamente em 30 dias (exceto registros fiscais que a lei exige manter por 5 anos).