ProfitBid360

Como protegemos a sua operação

Você vai colocar na plataforma o histórico financeiro completo dos seus imóveis, os documentos da arrematação e os dados dos seus sócios. Faz sentido querer saber onde isso fica e quem pode ver.

Esta página descreve o que fazemos hoje. Não é lista de intenção.

Onde os seus dados ficam

Toda a infraestrutura roda no Google Cloud Platform, na região de São Paulo. Seus dados não saem do Brasil para operar a plataforma — o que simplifica a conformidade com a LGPD e mantém a latência baixa.

Os únicos serviços que processam informação fora do país são o envio de e-mails transacionais e o monitoramento de erros da aplicação, ambos com salvaguardas contratuais e listados na nossa Política de Privacidade.

Uma conta não enxerga a outra

O isolamento entre contas não depende de o código lembrar de filtrar. Ele é aplicado pelo próprio banco de dados, em nível de linha, com a política ativa inclusive para o usuário dono do banco.

Isso significa que, mesmo em caso de erro na aplicação, uma consulta não retorna o dado de outra conta: a restrição está uma camada abaixo. É a mesma arquitetura que permite que um sócio veja apenas os imóveis em que ele tem participação, e nada além.

Criptografia

Em trânsito
Todo o tráfego entre o seu navegador e a plataforma é protegido por TLS, com certificado gerenciado e renovação automática.
Em repouso
O banco de dados e o armazenamento de arquivos são criptografados. Campos com informação pessoal particularmente sensível recebem uma camada adicional de criptografia dentro do próprio banco, com a chave guardada em cofre separado, fora do alcance da aplicação.
Senhas
Nunca são armazenadas. A autenticação é delegada ao Firebase Authentication, do Google, que guarda apenas a derivação criptográfica da senha. Nem nós conseguimos ver a sua.

Controle de acesso

  • Login por e-mail e senha ou por conta Google.
  • Bloqueio automático do endereço de origem após 5 tentativas malsucedidas em 15 minutos.
  • Sessão com duração máxima de 8 horas e encerramento automático após 30 minutos de inatividade.
  • Limite de sessões simultâneas por usuário.
  • Mensagens de erro genéricas no login, que não revelam se um e-mail existe na base.

Tudo o que acontece fica registrado

Cada criação, alteração e exclusão relevante gera um registro imutável com autor, data, endereço de origem e o valor antes e depois da mudança. Esses registros não podem ser editados nem apagados por ninguém — nem por nós — e são guardados por cinco anos.

Não é burocracia. É o que permite responder com precisão à pergunta que mais aparece em sociedade: quem lançou isso, e quando.

Quando o suporte precisa entrar na sua conta

Às vezes a única forma de resolver um problema é ver a tela como você vê. Quando isso acontece:

  • O acesso exige autorização de um administrador com permissão específica.
  • A sessão dura no máximo 30 minutos e expira sozinha.
  • Aparece um aviso permanente no topo da tela durante todo o tempo em que estiver ativa, identificando qual pessoa do suporte está conectada.
  • Você recebe um e-mail automático informando que sua conta foi acessada, com o nome de quem acessou.
  • O acesso inteiro fica registrado na trilha de auditoria.

Preferimos que você saiba do que que confie que não aconteceu.

Continuidade

Backups automáticos e diários do banco de dados, com procedimento de restauração testado e não apenas configurado. Monitoramento contínuo de erros em produção, com alerta para a equipe técnica.

Os seus dados são seus

Os dados e documentos que você insere continuam sendo seus. Não reivindicamos propriedade sobre eles e não os usamos para outra finalidade que não a de operar o serviço para você.

Cancelar o plano bloqueia o acesso ao fim do ciclo pago, mas não apaga nada: os documentos seguem guardados pelo prazo descrito na Política de Privacidade, e recontratar restaura o acesso ao que já estava lá.

Suporte por plano

Plano Prazo de primeira resposta
Starteraté 48 horas úteis
Proaté 24 horas úteis
Expertaté 8 horas úteis
Enterpriseatendimento dedicado

Encontrou uma falha?

Se você identificou uma vulnerabilidade, escreva pelo formulário de contato com a descrição e os passos para reproduzir. Respondemos em até 3 dias úteis e mantemos contato durante a correção.

Pedimos que não explore a falha além do necessário para demonstrá-la e que não acesse dados de outros clientes. Quem reporta de forma responsável tem nosso reconhecimento público, se quiser.

O que ainda não temos

Somos uma empresa em estágio inicial e preferimos dizer isso do que sugerir o contrário.

Não temos certificação ISO 27001 nem relatório SOC 2. Não temos autenticação em dois fatores própria para o aplicativo do cliente — quem entra com conta Google já conta com a verificação em duas etapas do próprio Google, e o segundo fator nativo está no nosso roteiro. Não temos, ainda, teste de intrusão conduzido por empresa externa.

O que temos são as camadas descritas acima, aplicadas desde a primeira linha de código, e a disposição de responder qualquer pergunta técnica que você queira fazer antes de contratar.

Tem uma pergunta técnica antes de contratar?

Cancele em até 7 dias e receba 100% do valor de volta.

Contratar Falar com o time