Segurança
Última atualização: 6 de agosto de 2026
Carrega dados empresariais confidenciais na WasalaOptima, pelo que deve saber exatamente como são protegidos. Esta página descreve os controlos técnicos que operamos, as tecnologias que os sustentam e os compromissos que assumimos relativamente aos seus dados.
Os seus dados estão isolados na sua conta tanto ao nível da linha como do ficheiro, são processados apenas no servidor, e os documentos em bruto nunca saem do sistema — nem mesmo para a nossa própria interface de utilizador.
1. Acesso e isolamento
- Todas as páginas que mostram dados de clientes estão protegidas por autenticação. Sem uma sessão válida, o servidor não devolve quaisquer dados.
- O início de sessão é feito por email e palavra-passe ou com o Google. Os endereços de email têm de ser verificados; o registo anónimo está desativado.
- Os ficheiros carregados são armazenados num repositório privado sem URL pública. O acesso ocorre apenas através de ligações assinadas de curta duração, geradas pelo servidor mediante pedido.
- Cada ficheiro é escrito numa pasta com o nome do ID da sua própria conta, e a política de armazenamento permite ler, escrever e eliminar apenas quando essa pasta corresponde ao utilizador com sessão iniciada. Outro cliente não consegue obter o seu ficheiro mesmo que adivinhe o caminho exato.
- Todas as tabelas da base de dados têm a segurança ao nível da linha ativada, com políticas vinculadas ao ID do utilizador autenticado. O isolamento é aplicado pela própria base de dados, não apenas pela lógica da aplicação.
- As funções (roles) residem numa tabela separada e são lidas através de uma função com privilégios de segurança definida, pelo que um utilizador não pode elevar os seus próprios privilégios editando o seu perfil.
- A chave de serviço privilegiada que contorna a segurança ao nível da linha existe apenas como variável de ambiente do servidor. Nunca chega ao navegador nem é armazenada no código-fonte.
2. O processamento ocorre no servidor
- A leitura, análise e processamento dos documentos são executados em funções do lado do servidor. O navegador recebe apenas o relatório final — os documentos e valores em bruto nunca são enviados para a interface de utilizador.
- As chamadas de IA são feitas do lado do servidor ao fornecedor do modelo. Os seus dados não são usados para treinar modelos nem são retidos pelo fornecedor para fins de treino.
- Os resultados da análise são armazenados associados à sua conta segundo as mesmas regras de segurança ao nível da linha que os dados de origem.
3. Tecnologia por trás dos controlos
A plataforma é construída sobre infraestrutura na nuvem gerida e auditada:
| Camada | Implementação |
|---|---|
| Aplicação e lógica do servidor | React com TanStack Start, executado numa rede global de borda que fornece HTTPS automático, proteção contra DDoS e uma firewall de aplicações web. |
| Base de dados | PostgreSQL gerido com políticas de segurança ao nível da linha em todas as tabelas. |
| Armazenamento de ficheiros | Armazenamento de objetos gerido, repositório privado, políticas por pasta de utilizador, URLs de download assinadas de curta duração. |
| Autenticação | Serviço de autenticação gerido: palavras-passe com hash, sessões JWT, verificação de email, OAuth 2.0 do Google, e verificação de palavras-passe comprometidas contra o Have I Been Pwned. |
| Dados em trânsito | TLS 1.2 ou superior em todo o tráfego, com HTTPS obrigatório. |
| Dados em repouso | Cifragem de disco AES-256 ao nível do fornecedor de nuvem, com cópias de segurança cifradas. |
| Processamento de IA | Chamadas de API do lado do servidor aos modelos Google Gemini; os dados dos clientes não são usados para treinar modelos. |
| Pagamentos | A Paddle atua como comerciante registado (Merchant of Record) e é compatível com PCI DSS Nível 1. Os dados do cartão nunca passam pelos nossos sistemas. |
| Monitorização | Verificação automatizada de segurança das políticas da base de dados, permissões e vulnerabilidades de dependências, como parte do nosso processo de desenvolvimento. |
4. O seu controlo sobre os seus dados
- Pode eliminar os documentos que carregou a qualquer momento; a eliminação remove tanto o ficheiro armazenado como os seus metadados.
- Pode exportar ou solicitar uma cópia dos relatórios gerados para a sua conta.
- Quando a sua conta é encerrada, os seus dados são eliminados ou anonimizados de acordo com a nossa Política de Privacidade.
5. O que nunca fazemos
- Nunca vendemos nem alugamos os seus dados.
- Nunca usamos os seus dados empresariais para treinar modelos de IA.
- Nunca partilhamos os dados de um cliente com outro cliente.
- Nunca expomos os documentos carregados através de uma URL pública.
- Nunca armazenamos números de cartão.
6. Sendo precisos quanto às nossas afirmações
- Descrevemos os seus dados como cifrados em trânsito e em repouso. Não afirmamos oferecer cifragem de ponta a ponta, porque o servidor tem de ler os seus documentos para os poder analisar.
- Os nossos fornecedores de infraestrutura possuem certificações independentes, como ISO 27001 e SOC 2. A própria Wasala Oy não possui certificação separada, e não afirmamos o contrário.
- Se tiver requisitos específicos — residência de dados, um acordo de tratamento de dados, evidência de testes de penetração ou um questionário de segurança — contacte-nos e responderemos diretamente.
7. Reportar um problema de segurança
Se acredita ter encontrado uma vulnerabilidade, contacte-nos através do formulário de contacto em wasalaoptima.com com o assunto "Security". Investigamos todos os relatórios e mantê-lo-emos informado sobre o resultado. Por favor, não divulgue publicamente um problema antes de termos tido oportunidade de o resolver.
Este documento também está disponível noutros idiomas. Em caso de discrepância, prevalece a versão em inglês.