Política de Segurança da Informação
Medidas técnicas e organizacionais que o RecebeZap adota para proteger as informações da plataforma.
Última atualização: 1 de junho de 2026
Documento sujeito a atualização e revisão jurídica. Em caso de dúvidas, entre em contato pelo e-mail recebezap.app@gmail.com.
1. Princípios
- Confidencialidade: apenas usuários autorizados acessam os dados.
- Integridade: dados não podem ser alterados sem autorização.
- Disponibilidade: mantemos o serviço acessível com alta disponibilidade.
- Privacidade desde o desenho (LGPD, art. 46).
2. Infraestrutura
- Hospedagem: Vercel (CDN global, edge runtime, TLS 1.2+).
- Banco de dados e auth: Supabase (PostgreSQL gerenciado).
- Pagamentos: Mercado Pago — dados de cartão e tokens nunca trafegam pelos servidores do RecebeZap.
3. Controle de acesso
- Autenticação via Supabase Auth (e-mail/senha e Google OAuth).
- Senhas em hash (bcrypt/argon2 conforme padrão do Supabase Auth) — nunca armazenadas em texto puro.
- Row Level Security (RLS) habilitado em todas as tabelas do banco — cada usuário só acessa seus próprios dados, garantido em nível de banco.
- Service role key usada apenas em rotas server-side, nunca exposta no client.
- Sessões com tokens JWT renováveis e revogáveis.
4. Criptografia
- Em trânsito: HTTPS/TLS 1.2+ em todas as comunicações.
- Em repouso: criptografia gerenciada pelo Supabase (AES-256 em disco).
- Senhas: hashing irreversível.
- Pix Copia-e-Cola e QR Codes são gerados localmente, sem persistir tokens sensíveis.
5. Boas práticas de desenvolvimento
- Code review para mudanças sensíveis.
- Dependências auditadas (sem libs com vulnerabilidades críticas conhecidas).
- Variáveis de ambiente versionadas apenas como exemplo (
.env.example). - Webhooks (Mercado Pago) protegidos por verificação de origem.
- Endpoints de cron protegidos por
Authorization: Bearer ${CRON_SECRET}.
6. Logs e monitoramento
- Logs de acesso e erro mantidos por até 12 meses.
- Monitoramento de erros via plataforma de hosting.
- Alertas em caso de comportamento anômalo.
7. Backups
- Backups automáticos gerenciados pelo Supabase.
- Retenção conforme plano do Supabase (até 30 dias).
- Restauração testada periodicamente.
8. Resposta a incidentes
Em caso de incidente de segurança com risco a dados pessoais, o RecebeZap se compromete a:
- Identificar a causa e contê-la.
- Notificar a ANPD e os titulares afetados em prazo razoável, conforme art. 48 da LGPD.
- Comunicar publicamente as ações tomadas, quando aplicável.
Canal de comunicação de incidentes: recebezap.app@gmail.com.
9. Boas práticas do usuário
- Use senhas fortes e únicas para sua conta RecebeZap.
- Não compartilhe sua senha com terceiros.
- Ative MFA (multifator) quando disponível.
- Não envie dados sensíveis (CPF completo, RG, cartão de crédito) em mensagens livres.
- Ao usar dispositivos compartilhados, faça logout ao terminar.
- Comunique imediatamente qualquer suspeita de acesso indevido.
10. Limitações
Apesar das medidas adotadas, nenhum sistema é 100% seguro. O RecebeZap se esforça para mitigar riscos, mas não pode garantir ausência absoluta de falhas.
11. Contato
recebezap.app@gmail.com · Veja também a Política de Privacidade.