Segurança
Última atualização: 5 de agosto de 2026A segurança dos seus dados é uma prioridade para a CertifiqueAI. Esta página descreve as medidas técnicas e organizacionais que adotamos para proteger suas informações.
1. Criptografia em trânsito
Toda comunicação entre seu navegador e nossos servidores é criptografada via HTTPS/TLS 1.2+. Não permitimos conexões HTTP sem criptografia. Certificados TLS são gerenciados automaticamente pela Vercel com renovação contínua.
2. Armazenamento de senhas
Senhas nunca são armazenadas em texto claro. Utilizamos o algoritmo bcrypt com fator de custo adequado para gerar hashes irreversíveis. Nem a equipe da CertifiqueAI tem acesso à sua senha.
3. Autenticação e sessões
A autenticação é gerenciada pelo NextAuth.js com tokens JWT de duração limitada (8 horas). A plataforma possui encerramento automático de sessão por inatividade após 30 minutos. Tokens de redefinição de senha são de uso único e expiram em 1 hora.
4. Dados de pagamento
Nenhum dado de cartão de crédito passa pelos nossos servidores. Todo processamento de pagamento é feito diretamente pelo Stripe, certificado PCI DSS Nível 1. A CertifiqueAI armazena apenas o identificador de assinatura Stripe, nunca dados do instrumento de pagamento.
5. Infraestrutura
A plataforma opera em infraestrutura gerenciada da Vercel (funções serverless) e Turso (banco de dados). Ambos implementam controles de acesso por rede, isolamento de dados entre clientes e backups automáticos.
6. Controle de acesso interno
O acesso a dados de produção é restrito a membros autorizados da equipe com necessidade operacional. O painel administrativo da plataforma exige autenticação separada e é auditado automaticamente.
7. Retenção e exclusão de dados
Dados de contas excluídas são anonimizados ou deletados em até 30 dias. Logs de acesso são mantidos por 6 meses conforme o Marco Civil da Internet. Dados fiscais são mantidos pelo prazo legal de 5 anos.
8. Resposta a incidentes
Em caso de incidente de segurança, seguimos o seguinte protocolo:
- Contenção imediata e avaliação do impacto;
- Comunicação à ANPD dentro de 72 horas quando há risco relevante aos titulares (LGPD art. 48);
- Notificação por e-mail aos usuários potencialmente afetados;
- Relatório pós-incidente com medidas corretivas adotadas.
9. Reporte de vulnerabilidades
Se você identificar uma vulnerabilidade de segurança na plataforma, reporte de forma responsável pelo e-mail seguranca@certifiqueai.com. Comprometemo-nos a responder em até 5 dias úteis e a não tomar ações legais contra pesquisadores que reportem vulnerabilidades de boa-fé.
10. Contato
Para dúvidas sobre segurança: seguranca@certifiqueai.com