Segurança

Última atualização: 5 de agosto de 2026

A segurança dos seus dados é uma prioridade para a CertifiqueAI. Esta página descreve as medidas técnicas e organizacionais que adotamos para proteger suas informações.

1. Criptografia em trânsito

Toda comunicação entre seu navegador e nossos servidores é criptografada via HTTPS/TLS 1.2+. Não permitimos conexões HTTP sem criptografia. Certificados TLS são gerenciados automaticamente pela Vercel com renovação contínua.

2. Armazenamento de senhas

Senhas nunca são armazenadas em texto claro. Utilizamos o algoritmo bcrypt com fator de custo adequado para gerar hashes irreversíveis. Nem a equipe da CertifiqueAI tem acesso à sua senha.

3. Autenticação e sessões

A autenticação é gerenciada pelo NextAuth.js com tokens JWT de duração limitada (8 horas). A plataforma possui encerramento automático de sessão por inatividade após 30 minutos. Tokens de redefinição de senha são de uso único e expiram em 1 hora.

4. Dados de pagamento

Nenhum dado de cartão de crédito passa pelos nossos servidores. Todo processamento de pagamento é feito diretamente pelo Stripe, certificado PCI DSS Nível 1. A CertifiqueAI armazena apenas o identificador de assinatura Stripe, nunca dados do instrumento de pagamento.

5. Infraestrutura

A plataforma opera em infraestrutura gerenciada da Vercel (funções serverless) e Turso (banco de dados). Ambos implementam controles de acesso por rede, isolamento de dados entre clientes e backups automáticos.

6. Controle de acesso interno

O acesso a dados de produção é restrito a membros autorizados da equipe com necessidade operacional. O painel administrativo da plataforma exige autenticação separada e é auditado automaticamente.

7. Retenção e exclusão de dados

Dados de contas excluídas são anonimizados ou deletados em até 30 dias. Logs de acesso são mantidos por 6 meses conforme o Marco Civil da Internet. Dados fiscais são mantidos pelo prazo legal de 5 anos.

8. Resposta a incidentes

Em caso de incidente de segurança, seguimos o seguinte protocolo:

  1. Contenção imediata e avaliação do impacto;
  2. Comunicação à ANPD dentro de 72 horas quando há risco relevante aos titulares (LGPD art. 48);
  3. Notificação por e-mail aos usuários potencialmente afetados;
  4. Relatório pós-incidente com medidas corretivas adotadas.

9. Reporte de vulnerabilidades

Se você identificar uma vulnerabilidade de segurança na plataforma, reporte de forma responsável pelo e-mail seguranca@certifiqueai.com. Comprometemo-nos a responder em até 5 dias úteis e a não tomar ações legais contra pesquisadores que reportem vulnerabilidades de boa-fé.

10. Contato

Para dúvidas sobre segurança: seguranca@certifiqueai.com