Legal

Segurança

Como protegemos os dados da sua operação, seu certificado A1 e os tokens dos marketplaces.

Última atualização: 20 de maio de 2026

A segurança da informação é prioridade no EvoDash. Esta página descreve as práticas, processos e controles que adotamos para proteger seus dados, seu certificado fiscal e suas integrações com marketplaces.

1. Infraestrutura

  • Hospedagem em AWS, em regiões brasileiras quando possível;
  • CDN Cloudflare com proteção DDoS;
  • Banco de dados PostgreSQL em modo replicado, com backup automático diário;
  • Snapshots criptografados retidos por 30 dias;
  • Ambiente de produção isolado do ambiente de staging.

2. Criptografia

  • TLS 1.3 em toda a comunicação entre cliente e servidor;
  • Dados sensíveis em repouso criptografados com AES-256-GCM;
  • Certificados A1 armazenados criptografados, descriptografados apenas em memória no momento da emissão da NF-e;
  • Tokens de marketplace armazenados separadamente, com rotação automática.

3. Autenticação e controle de acesso

  • Senha com bcrypt + salt único por usuário;
  • 2FA (autenticação em dois fatores) opcional para todos, obrigatória para usuários admin;
  • Sessões com expiração automática após inatividade;
  • Logout em todos os dispositivos com 1 clique;
  • Controle granular de permissões por papel (admin, dev, consultor, cliente, fornecedor).

4. Monitoramento e auditoria

  • Logs de acesso e ações registrados em app_errors e audit_log;
  • Monitoramento 24/7 de uptime e latência;
  • Alertas automáticos para acessos suspeitos e tentativas de invasão;
  • Auditoria interna trimestral de logs críticos.

5. Testes de segurança

  • Pentest semestral conduzido por empresa externa especializada;
  • Varredura automática de dependências por CVEs conhecidas;
  • Code review obrigatório em todo PR antes do merge;
  • Bug bounty para pesquisadores: security@evodash.com.br.

6. Resposta a incidentes

Em caso de incidente de segurança que possa afetar seus dados, comprometeremos a notificar você em até 72 horas após a identificação, conforme exigido pela LGPD. A ANPD também é comunicada nos casos previstos em lei. Histórico de incidentes públicos disponível em Status.

7. Conformidade

  • LGPD — Lei Geral de Proteção de Dados Pessoais;
  • Marco Civil da Internet;
  • Aderência às melhores práticas OWASP Top 10;
  • Certificações em andamento: ISO 27001 (previsão Q4 2026).

8. Sua parte

Segurança é um esforço compartilhado. Recomendamos:

  • Ative o 2FA na sua Conta;
  • Use senhas fortes e únicas (gerenciador de senhas é seu amigo);
  • Não compartilhe credenciais — crie usuários separados para cada pessoa do time;
  • Revise periodicamente quem tem acesso e em qual papel;
  • Atualize seu certificado A1 antes do vencimento.

9. Reportar vulnerabilidade

Encontrou uma vulnerabilidade? Reporte de forma responsável para security@evodash.com.br. Pesquisadores que reportam de boa-fé são reconhecidos publicamente (se desejarem) e podem participar do nosso programa de bug bounty.

10. Contato

Equipe de segurança: security@evodash.com.br. Encarregado de dados (DPO): dpo@evodash.com.br.