Segurança · Atualizado em 13 de maio de 2026

Como mantemos seus dados seguros.

Hospedagem na UE, acesso ao Google apenas via OAuth2 e criptografia em tudo. Abaixo está a versão resumida; para dúvidas ou questionários de segurança, fale com a gente.

Conformidade

  • GDPR desde a concepção. Dados hospedados na UE, encarregado de proteção de dados (DPO) na UE e autoridade de controle na UE (AEPD).
  • API oficial do Google Business Profile: nos conectamos ao seu Perfil da Empresa no Google apenas pela API oficial do Google, com OAuth2.

Infraestrutura

A produção roda na infraestrutura gerenciada do nosso provedor de hospedagem. Não oferecemos SLA de disponibilidade.

Backups criptografados, retenção móvel de 30 dias, tudo na UE. A recuperação de desastres é testada a cada trimestre.

Criptografia

  • Em trânsito: TLS 1.3 em todo lugar, HSTS preload e apenas conjuntos de cifras fortes.
  • Em repouso: criptografia AES-256 em todos os bancos de dados e backups.
  • Senhas: bcrypt com fator de custo 12, nunca armazenadas em texto puro.

Controles de acesso

  • Contas de clientes: senhas com bcrypt; os membros da equipe só entram por convite por e-mail para um workspace.
  • Funcionários da Repify: 2FA obrigatório, acesso baseado em funções e registro de todo acesso à produção.
  • Dados do Google: nos conectamos via OAuth2, com as permissões mínimas (ler avaliações e publicar respostas). Você pode revogar o acesso pela sua conta do Google ou pela Repify com um clique.
  • Log de auditoria: cada resposta publicada e cada alteração de configuração ficam registradas com usuário, data e hora e IP de origem.

IA e os seus dados

Os rascunhos são gerados com modelos da OpenAI. Por contrato, a OpenAI não treina modelos com dados enviados pela API. A Repify também não treina com dados de clientes. Todas as chamadas de API vão para endpoints na UE quando disponíveis e, caso contrário, ficam cobertas por Cláusulas Contratuais Padrão (SCCs).

Segurança operacional

  • Deploys em produção exigem aprovação de duas pessoas.
  • Dependências verificadas diariamente em busca de vulnerabilidades conhecidas.
  • Teste de intrusão anual feito por uma empresa independente. As falhas encontradas são corrigidas em até 30 dias.
  • Plano interno de resposta a incidentes testado a cada trimestre.
  • Página de status em status.repify.tech com disponibilidade em tempo real.

Divulgação responsável

Se você encontrar um problema de segurança, escreva para security@repify.tech. Procuramos confirmar o recebimento em 24 horas e resolver em 30 dias. Ainda não temos um bug bounty pago, mas damos crédito público às divulgações responsáveis (com sua permissão) e mandamos brindes.

Por favor, não rode scanners automáticos contra a produção sem combinar com a gente: preferimos trabalhar com você a bloquear seu IP.

Incidentes anteriores

Publicamos post-mortems de qualquer incidente que afete dados de clientes ou cause mais de 30 minutos de indisponibilidade. Consulte em status.repify.tech. Último incidente relevante: nenhum (zero incidentes com impacto em dados desde a fundação).

Tem um questionário de segurança?

Escreva para security@repify.tech.

Respondemos a questionários e dúvidas de segurança, normalmente em 1 dia útil.