Segurança
Segurança da plataforma DocPilot
Medidas efetivamente implementadas no produto — autenticação, permissões, isolamento, armazenamento, transmissão, auditoria e confidencialidade. Última atualização: 24 de setembro de 2026.
Esta tradução é disponibilizada apenas por conveniência; só a versão francesa faz fé juridicamente.
Autenticação
O acesso à API e às aplicações assenta numa autenticação por tokens, e não numa sessão de servidor clássica.
- Palavra-passe com hash Argon2id; nunca armazenada em texto simples. Política mínima: 10 caracteres, maiúscula, minúscula e algarismo.
- Token de acesso JWT de curta duração (15 minutos), transmitido no cabeçalho de autorização.
- Token de renovação opaco, armazenado com hash do lado do servidor, transmitido num cookie httpOnly (e secure em produção). Rotação a cada renovação, com deteção de reutilização.
- Verificação obrigatória do endereço de e-mail antes do primeiro início de sessão.
- Reposição da palavra-passe através de um link de utilização única (válido durante uma hora).
- Convites de equipa e links de ativação para aderir a uma organização.
- Limitação de taxa no início de sessão, no registo e no pedido de reposição (limite aplicacional e proteção no reverse proxy).
- Terminar a sessão atual ou todas as sessões (invalidação dos tokens em curso).
Permissões
Os direitos de acesso são geridos por um modelo RBAC (funções e permissões) aplicado do lado do servidor.
- Funções de sistema predefinidas: administrador da organização, gestor, validador, utilizador, leitor.
- Permissões granulares (documentos, contratos, workflows, membros, auditoria, etc.) controladas por guards em cada endpoint.
- Perímetros adicionais: serviço, domínio e permissões por documento — um membro vê apenas aquilo que os seus direitos e o seu perímetro autorizam.
- Consola de administração da plataforma separada, com as suas próprias permissões e guards.
Organização e espaço de trabalho
O DocPilot é multi-tenant: cada organização dispõe de um espaço isolado.
- A organização ativa é determinada pelo token de autenticação. Não é utilizado um cabeçalho do cliente do tipo «organização» para escolher o tenant.
- Consultas à base de dados limitadas à organização, reforçadas por políticas RLS do PostgreSQL quando a função aplicacional está em vigor.
- Objetos armazenados sob um prefixo dedicado por organização (`tenants/{id}/…`).
- Uma organização suspensa deixa de poder autenticar-se.
- Testes de isolamento automatizados em documentos, pesquisa, auditoria e acessos entre organizações.
Armazenamento
Os ficheiros são conservados num armazenamento de objetos compatível com S3, fora da base de dados da aplicação.
- Bucket privado: nenhum acesso público anónimo.
- Cifragem do lado do servidor solicitada na escrita (SSE-S3, AES-256).
- Acesso aos ficheiros através de URL assinados de duração limitada (carregamento, download, pré-visualização).
- Versões imutáveis: uma nova versão é acrescentada; o original nunca é substituído de forma silenciosa.
- Verificação do tipo de ficheiro (magic bytes) na finalização de um carregamento.
- Análise antivírus (ClamAV) no percurso de receção por e-mail, antes do OCR e do encaminhamento.
Transmissão
As comunicações entre clientes e API estão protegidas ao nível do transporte e da aplicação.
- HTTPS entre as aplicações (web, móvel) e a API.
- Cabeçalhos de segurança HTTP (Helmet): política CSP, frame deny, HSTS em produção, nosniff.
- CORS limitado às origens configuradas, com cookies de autenticação autorizados apenas para essas origens.
- Controlo CSRF nas operações de escrita quando o cookie de autenticação está presente (verificação de Origin / Referer).
- Respostas da API marcadas como no-store (exceto health e documentação técnica).
- Limitação de taxa no reverse proxy (API, autenticação, front-end).
Auditoria
As ações sensíveis ficam registadas para efeitos de rastreabilidade operacional e de suporte.
- Registo de auditoria por organização, só de acréscimo (append-only): não existe API para alterar ou eliminar entradas.
- Ações abrangidas: autenticação, documentos, workflows, permissões, membros e outros eventos sensíveis do catálogo do produto.
- Metadados enriquecidos (utilizador, data, endereço IP, agente, identificador do pedido); segredos removidos antes do registo.
- Registo de atividade documental complementar para o acompanhamento de um processo.
- Registo de auditoria distinto para as operações da consola da plataforma.
Confidencialidade
A confidencialidade dos dados assenta no isolamento técnico e nos compromissos descritos na política de privacidade.
- Alojamento do serviço numa infraestrutura cloud na União Europeia.
- Registos aplicacionais com ocultação dos campos sensíveis (palavras-passe, tokens, cabeçalhos de autorização).
- Eliminação lógica (soft delete) das contas, associações a organizações e documentos, conforme os percursos do produto.
- Webhooks recebidos verificados (assinatura) antes do tratamento (receção de e-mails, faturação).
- Fornecedores de OCR / IA escolhidos por organização; o DocPilot não reivindica o treino de modelos com os seus documentos.
- Detalhe dos tratamentos, prazos e direitos dos titulares: política de privacidade. Síntese das práticas: página RGPD.
O que o DocPilot não reivindica
Esta página descreve medidas efetivamente presentes no produto. Não constitui um atestado de conformidade.
- Não é reivindicada qualquer certificação ISO, SOC 2 ou HDS.
- Não é apresentada neste site qualquer garantia regulamentar genérica.
- A autenticação multifator (MFA) e o SSO (SAML / OIDC) não são disponibilizados nesta fase.
Contacto
Para uma questão de segurança ou um questionário de fornecedor: social@docpilot-app.com.