Ir para o conteúdo

Segurança

Segurança da plataforma DocPilot

Medidas efetivamente implementadas no produto — autenticação, permissões, isolamento, armazenamento, transmissão, auditoria e confidencialidade. Última atualização: 24 de setembro de 2026.

Esta tradução é disponibilizada apenas por conveniência; só a versão francesa faz fé juridicamente.

Autenticação

O acesso à API e às aplicações assenta numa autenticação por tokens, e não numa sessão de servidor clássica.

  • Palavra-passe com hash Argon2id; nunca armazenada em texto simples. Política mínima: 10 caracteres, maiúscula, minúscula e algarismo.
  • Token de acesso JWT de curta duração (15 minutos), transmitido no cabeçalho de autorização.
  • Token de renovação opaco, armazenado com hash do lado do servidor, transmitido num cookie httpOnly (e secure em produção). Rotação a cada renovação, com deteção de reutilização.
  • Verificação obrigatória do endereço de e-mail antes do primeiro início de sessão.
  • Reposição da palavra-passe através de um link de utilização única (válido durante uma hora).
  • Convites de equipa e links de ativação para aderir a uma organização.
  • Limitação de taxa no início de sessão, no registo e no pedido de reposição (limite aplicacional e proteção no reverse proxy).
  • Terminar a sessão atual ou todas as sessões (invalidação dos tokens em curso).

Permissões

Os direitos de acesso são geridos por um modelo RBAC (funções e permissões) aplicado do lado do servidor.

  • Funções de sistema predefinidas: administrador da organização, gestor, validador, utilizador, leitor.
  • Permissões granulares (documentos, contratos, workflows, membros, auditoria, etc.) controladas por guards em cada endpoint.
  • Perímetros adicionais: serviço, domínio e permissões por documento — um membro vê apenas aquilo que os seus direitos e o seu perímetro autorizam.
  • Consola de administração da plataforma separada, com as suas próprias permissões e guards.

Organização e espaço de trabalho

O DocPilot é multi-tenant: cada organização dispõe de um espaço isolado.

  • A organização ativa é determinada pelo token de autenticação. Não é utilizado um cabeçalho do cliente do tipo «organização» para escolher o tenant.
  • Consultas à base de dados limitadas à organização, reforçadas por políticas RLS do PostgreSQL quando a função aplicacional está em vigor.
  • Objetos armazenados sob um prefixo dedicado por organização (`tenants/{id}/…`).
  • Uma organização suspensa deixa de poder autenticar-se.
  • Testes de isolamento automatizados em documentos, pesquisa, auditoria e acessos entre organizações.

Armazenamento

Os ficheiros são conservados num armazenamento de objetos compatível com S3, fora da base de dados da aplicação.

  • Bucket privado: nenhum acesso público anónimo.
  • Cifragem do lado do servidor solicitada na escrita (SSE-S3, AES-256).
  • Acesso aos ficheiros através de URL assinados de duração limitada (carregamento, download, pré-visualização).
  • Versões imutáveis: uma nova versão é acrescentada; o original nunca é substituído de forma silenciosa.
  • Verificação do tipo de ficheiro (magic bytes) na finalização de um carregamento.
  • Análise antivírus (ClamAV) no percurso de receção por e-mail, antes do OCR e do encaminhamento.

Transmissão

As comunicações entre clientes e API estão protegidas ao nível do transporte e da aplicação.

  • HTTPS entre as aplicações (web, móvel) e a API.
  • Cabeçalhos de segurança HTTP (Helmet): política CSP, frame deny, HSTS em produção, nosniff.
  • CORS limitado às origens configuradas, com cookies de autenticação autorizados apenas para essas origens.
  • Controlo CSRF nas operações de escrita quando o cookie de autenticação está presente (verificação de Origin / Referer).
  • Respostas da API marcadas como no-store (exceto health e documentação técnica).
  • Limitação de taxa no reverse proxy (API, autenticação, front-end).

Auditoria

As ações sensíveis ficam registadas para efeitos de rastreabilidade operacional e de suporte.

  • Registo de auditoria por organização, só de acréscimo (append-only): não existe API para alterar ou eliminar entradas.
  • Ações abrangidas: autenticação, documentos, workflows, permissões, membros e outros eventos sensíveis do catálogo do produto.
  • Metadados enriquecidos (utilizador, data, endereço IP, agente, identificador do pedido); segredos removidos antes do registo.
  • Registo de atividade documental complementar para o acompanhamento de um processo.
  • Registo de auditoria distinto para as operações da consola da plataforma.

Confidencialidade

A confidencialidade dos dados assenta no isolamento técnico e nos compromissos descritos na política de privacidade.

  • Alojamento do serviço numa infraestrutura cloud na União Europeia.
  • Registos aplicacionais com ocultação dos campos sensíveis (palavras-passe, tokens, cabeçalhos de autorização).
  • Eliminação lógica (soft delete) das contas, associações a organizações e documentos, conforme os percursos do produto.
  • Webhooks recebidos verificados (assinatura) antes do tratamento (receção de e-mails, faturação).
  • Fornecedores de OCR / IA escolhidos por organização; o DocPilot não reivindica o treino de modelos com os seus documentos.
  • Detalhe dos tratamentos, prazos e direitos dos titulares: política de privacidade. Síntese das práticas: página RGPD.

Ler a política de privacidade

O que o DocPilot não reivindica

Esta página descreve medidas efetivamente presentes no produto. Não constitui um atestado de conformidade.

  • Não é reivindicada qualquer certificação ISO, SOC 2 ou HDS.
  • Não é apresentada neste site qualquer garantia regulamentar genérica.
  • A autenticação multifator (MFA) e o SSO (SAML / OIDC) não são disponibilizados nesta fase.

Ver a página RGPD

Contacto

Para uma questão de segurança ou um questionário de fornecedor: social@docpilot-app.com.