Segurança e privacidade
Página mantida pela Augusto.IJ Tecnologia LTDA. Descreve controles atualmente ativos na plataforma e não constitui certificação independente.
Nosso compromisso
Tratamos dados de condomínios, contratos e comunicações jurídicas com o mesmo rigor que esperamos de qualquer parceiro do seu escritório ou administradora. A engenharia da Augusto.IJ segue boas práticas amplamente adotadas de segurança da informação — inspiradas em referências como ISO/IEC 27001, ISO/IEC 27002, ISO/IEC 27017 (nuvem), OWASP Top 10 e NIST Cybersecurity Framework — combinadas com as exigências da LGPD (Lei nº 13.709/2018).
Segurança é responsabilidade compartilhada: nós operamos a plataforma dentro dos controles abaixo; você mantém suas credenciais protegidas, escolhe quem acessa cada condomínio e revisa periodicamente os membros da sua equipe.
Controle de acesso
- Autenticação por e-mail e senha ou Google, com confirmação obrigatória de e-mail antes de qualquer uso.
- Limite de tentativas de login por IP com bloqueio automático de 15 minutos após excesso de erros.
- Row-Level Security (RLS) ativa em todas as tabelas do banco de dados. Cada consulta é filtrada, no servidor, pelo identificador do usuário autenticado — nunca pelo front-end.
- Papéis distintos (super admin, admin operacional, cliente PF, dono PJ, operador PJ) com privilégio mínimo. Trigger de banco impede que um usuário eleve o próprio papel.
- Módulos sensíveis (administração de imóveis, base de conhecimento) exigem papel super admin, validado no servidor a cada requisição.
Proteção dos dados
- Criptografia em trânsito por TLS 1.2+ em todas as conexões, com HSTS habilitado (
max-age=31536000; includeSubDomains). - Criptografia em repouso no banco Postgres gerenciado e no armazenamento de arquivos.
- Segredos (chaves de API, tokens de webhook) armazenados em cofre gerenciado e lidos exclusivamente por funções de servidor — nunca embarcados no navegador.
- Headers de segurança em todas as respostas:
X-Content-Type-Options,X-Frame-Options: DENY,Referrer-Policy,Permissions-Policy,Cross-Origin-Opener-PolicyeContent-Security-Policyem modo report-only. - Validação de entrada com Zod em todos os formulários e endpoints públicos; consultas parametrizadas via SDK oficial impedem SQL Injection (OWASP A03).
Ciclo de desenvolvimento seguro (SSDLC)
- Análise contínua de vulnerabilidades em dependências (SCA) e política de correção de itens críticos/altos antes de publicar novas versões.
- Scanner automático de configurações de banco (RLS, funções, políticas) a cada alteração, com correção antes do deploy.
- Revisão manual das mudanças em rotas autenticadas, integrações financeiras e fluxos de dados pessoais.
- Ambientes separados de desenvolvimento e produção. Chaves de pagamento (Asaas) em produção nunca são expostas fora do servidor.
LGPD e privacidade
Aplicamos Privacy by Design: coletamos apenas o necessário para operar o serviço contratado e não usamos seus dados para treinar modelos externos de IA sem autorização expressa.
- Titular pode acessar, corrigir, exportar e solicitar exclusão dos seus dados diretamente pela tela de conta.
- Encarregado (DPO): dpo@augustoij.com.br.
- Consentimento registrado com data e versão dos Termos e da Política de Privacidade.
- Banner de cookies com opção de recusar rastreamento não essencial.
- Retenção proporcional: dados de contratos e comunicações são mantidos enquanto a conta estiver ativa; após exclusão, são removidos em até 30 dias, ressalvadas obrigações legais (art. 16, LGPD).
Fornecedores (subprocessadores)
Utilizamos parceiros de infraestrutura em nuvem para hospedar a aplicação, o banco de dados, o processamento de IA e o envio de e-mails/pagamentos. Todos operam sob contratos que exigem confidencialidade e boas práticas de segurança compatíveis com a LGPD.
Resposta a incidentes
Em caso de incidente de segurança com risco a titulares, seguimos o procedimento previsto no art. 48 da LGPD: comunicação à ANPD e aos titulares afetados em prazo razoável, com descrição da natureza dos dados, medidas de mitigação adotadas e canais de contato.
Comunicação de vulnerabilidades: se você identificou uma potencial falha, escreva para dpo@augustoij.com.br com o máximo de detalhes técnicos. Pedimos que não explore a falha nem divulgue publicamente antes da correção.
Sua parte da responsabilidade
- Use senhas fortes, únicas por serviço, e ative gerenciador de senhas.
- Revise periodicamente os membros vinculados a cada condomínio.
- Nunca compartilhe seu login. Convide colaboradores como membros do condomínio ou operadores da conta PJ.
- Ao encerrar vínculo com um colaborador, remova o acesso imediatamente na tela do condomínio.
Este documento é atualizado sempre que introduzimos controles novos ou revisamos práticas existentes. Última atualização: julho de 2026.