Segurança e privacidade

Página mantida pela Augusto.IJ Tecnologia LTDA. Descreve controles atualmente ativos na plataforma e não constitui certificação independente.

Nosso compromisso

Tratamos dados de condomínios, contratos e comunicações jurídicas com o mesmo rigor que esperamos de qualquer parceiro do seu escritório ou administradora. A engenharia da Augusto.IJ segue boas práticas amplamente adotadas de segurança da informação — inspiradas em referências como ISO/IEC 27001, ISO/IEC 27002, ISO/IEC 27017 (nuvem), OWASP Top 10 e NIST Cybersecurity Framework — combinadas com as exigências da LGPD (Lei nº 13.709/2018).

Segurança é responsabilidade compartilhada: nós operamos a plataforma dentro dos controles abaixo; você mantém suas credenciais protegidas, escolhe quem acessa cada condomínio e revisa periodicamente os membros da sua equipe.

Controle de acesso

  • Autenticação por e-mail e senha ou Google, com confirmação obrigatória de e-mail antes de qualquer uso.
  • Limite de tentativas de login por IP com bloqueio automático de 15 minutos após excesso de erros.
  • Row-Level Security (RLS) ativa em todas as tabelas do banco de dados. Cada consulta é filtrada, no servidor, pelo identificador do usuário autenticado — nunca pelo front-end.
  • Papéis distintos (super admin, admin operacional, cliente PF, dono PJ, operador PJ) com privilégio mínimo. Trigger de banco impede que um usuário eleve o próprio papel.
  • Módulos sensíveis (administração de imóveis, base de conhecimento) exigem papel super admin, validado no servidor a cada requisição.

Proteção dos dados

  • Criptografia em trânsito por TLS 1.2+ em todas as conexões, com HSTS habilitado (max-age=31536000; includeSubDomains).
  • Criptografia em repouso no banco Postgres gerenciado e no armazenamento de arquivos.
  • Segredos (chaves de API, tokens de webhook) armazenados em cofre gerenciado e lidos exclusivamente por funções de servidor — nunca embarcados no navegador.
  • Headers de segurança em todas as respostas: X-Content-Type-Options, X-Frame-Options: DENY, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy e Content-Security-Policy em modo report-only.
  • Validação de entrada com Zod em todos os formulários e endpoints públicos; consultas parametrizadas via SDK oficial impedem SQL Injection (OWASP A03).

Ciclo de desenvolvimento seguro (SSDLC)

  • Análise contínua de vulnerabilidades em dependências (SCA) e política de correção de itens críticos/altos antes de publicar novas versões.
  • Scanner automático de configurações de banco (RLS, funções, políticas) a cada alteração, com correção antes do deploy.
  • Revisão manual das mudanças em rotas autenticadas, integrações financeiras e fluxos de dados pessoais.
  • Ambientes separados de desenvolvimento e produção. Chaves de pagamento (Asaas) em produção nunca são expostas fora do servidor.

LGPD e privacidade

Aplicamos Privacy by Design: coletamos apenas o necessário para operar o serviço contratado e não usamos seus dados para treinar modelos externos de IA sem autorização expressa.

  • Titular pode acessar, corrigir, exportar e solicitar exclusão dos seus dados diretamente pela tela de conta.
  • Encarregado (DPO): dpo@augustoij.com.br.
  • Consentimento registrado com data e versão dos Termos e da Política de Privacidade.
  • Banner de cookies com opção de recusar rastreamento não essencial.
  • Retenção proporcional: dados de contratos e comunicações são mantidos enquanto a conta estiver ativa; após exclusão, são removidos em até 30 dias, ressalvadas obrigações legais (art. 16, LGPD).

Fornecedores (subprocessadores)

Utilizamos parceiros de infraestrutura em nuvem para hospedar a aplicação, o banco de dados, o processamento de IA e o envio de e-mails/pagamentos. Todos operam sob contratos que exigem confidencialidade e boas práticas de segurança compatíveis com a LGPD.

Resposta a incidentes

Em caso de incidente de segurança com risco a titulares, seguimos o procedimento previsto no art. 48 da LGPD: comunicação à ANPD e aos titulares afetados em prazo razoável, com descrição da natureza dos dados, medidas de mitigação adotadas e canais de contato.

Comunicação de vulnerabilidades: se você identificou uma potencial falha, escreva para dpo@augustoij.com.br com o máximo de detalhes técnicos. Pedimos que não explore a falha nem divulgue publicamente antes da correção.

Sua parte da responsabilidade

  • Use senhas fortes, únicas por serviço, e ative gerenciador de senhas.
  • Revise periodicamente os membros vinculados a cada condomínio.
  • Nunca compartilhe seu login. Convide colaboradores como membros do condomínio ou operadores da conta PJ.
  • Ao encerrar vínculo com um colaborador, remova o acesso imediatamente na tela do condomínio.

Este documento é atualizado sempre que introduzimos controles novos ou revisamos práticas existentes. Última atualização: julho de 2026.