Segurança
Como protegemos os dados da sua operação, seu certificado A1 e os tokens dos marketplaces.
A segurança da informação é prioridade no EvoDash. Esta página descreve as práticas, processos e controles que adotamos para proteger seus dados, seu certificado fiscal e suas integrações com marketplaces.
1. Infraestrutura
- Hospedagem em AWS, em regiões brasileiras quando possível;
- CDN Cloudflare com proteção DDoS;
- Banco de dados PostgreSQL em modo replicado, com backup automático diário;
- Snapshots criptografados retidos por 30 dias;
- Ambiente de produção isolado do ambiente de staging.
2. Criptografia
- TLS 1.3 em toda a comunicação entre cliente e servidor;
- Dados sensíveis em repouso criptografados com AES-256-GCM;
- Certificados A1 armazenados criptografados, descriptografados apenas em memória no momento da emissão da NF-e;
- Tokens de marketplace armazenados separadamente, com rotação automática.
3. Autenticação e controle de acesso
- Senha com bcrypt + salt único por usuário;
- 2FA (autenticação em dois fatores) opcional para todos, obrigatória para usuários admin;
- Sessões com expiração automática após inatividade;
- Logout em todos os dispositivos com 1 clique;
- Controle granular de permissões por papel (admin, dev, consultor, cliente, fornecedor).
4. Monitoramento e auditoria
-
Logs de acesso e ações registrados em
app_errorseaudit_log; - Monitoramento 24/7 de uptime e latência;
- Alertas automáticos para acessos suspeitos e tentativas de invasão;
- Auditoria interna trimestral de logs críticos.
5. Testes de segurança
- Pentest semestral conduzido por empresa externa especializada;
- Varredura automática de dependências por CVEs conhecidas;
- Code review obrigatório em todo PR antes do merge;
- Bug bounty para pesquisadores: security@evodash.com.br.
6. Resposta a incidentes
Em caso de incidente de segurança que possa afetar seus dados, comprometeremos a notificar você em até 72 horas após a identificação, conforme exigido pela LGPD. A ANPD também é comunicada nos casos previstos em lei. Histórico de incidentes públicos disponível em Status.
7. Conformidade
- LGPD — Lei Geral de Proteção de Dados Pessoais;
- Marco Civil da Internet;
- Aderência às melhores práticas OWASP Top 10;
- Certificações em andamento: ISO 27001 (previsão Q4 2026).
8. Sua parte
Segurança é um esforço compartilhado. Recomendamos:
- Ative o 2FA na sua Conta;
- Use senhas fortes e únicas (gerenciador de senhas é seu amigo);
- Não compartilhe credenciais — crie usuários separados para cada pessoa do time;
- Revise periodicamente quem tem acesso e em qual papel;
- Atualize seu certificado A1 antes do vencimento.
9. Reportar vulnerabilidade
Encontrou uma vulnerabilidade? Reporte de forma responsável para security@evodash.com.br. Pesquisadores que reportam de boa-fé são reconhecidos publicamente (se desejarem) e podem participar do nosso programa de bug bounty.
10. Contato
Equipe de segurança: security@evodash.com.br. Encarregado de dados (DPO): dpo@evodash.com.br.
