Legal
Centro de confiança
A segurança e a continuidade do serviço são tratadas como requisitos de primeira importância. Esta página descreve de forma factual as medidas em vigor — é atualizada sempre que ocorre uma alteração significativa.
Última atualização : 26 juillet 2026
1. Segurança de acesso
- Autenticação de dois fatores (TOTP) obrigatória em todo o back office, com códigos de recuperação de utilização única.
- Controlo de acesso baseado em funções (privilégio mínimo): cada operador só acede aos módulos da sua função; os dados financeiros estão restritos às funções autorizadas.
- Revogação imediata da sessão em caso de alteração da palavra-passe, reposição da 2FA ou desativação da conta.
- Registo de auditoria com data e hora das ações sensíveis (inícios de sessão, acessos negados, alterações de equipa e de configuração).
2. Proteção de dados
- Encriptação em trânsito (TLS 1.2/1.3) em todos os serviços.
- Encriptação em repouso (AES-256-GCM) para dados sensíveis: contratos, processos de RH, dados de pagamento, segredos de integração.
- Isolamento estrito entre clientes (tenants): parceiros e clientes acedem apenas aos seus próprios dados (controlo estrutural do lado do servidor).
- Assistentes de IA: sem capacidade de atuar sobre dados provenientes de superfícies públicas; o conteúdo de terceiros é tratado como dados, nunca como instruções.
3. Continuidade e cópias de segurança
- Cópias de segurança encriptadas segundo a regra 3-2-1: três cópias, dois suportes, um local remoto (União Europeia).
- Pontos de recuperação: dados críticos a cada 6 horas, cópia de segurança completa diária.
- Restauro TESTADO em condições reais (último teste: julho de 2026 — integridade verificada em 100 %). Objetivo de tempo de recuperação: inferior a uma hora.
- Monitorização contínua (disponibilidade, recursos, certificados) com alerta imediato à equipa.
4. Resposta a incidentes
- Procedimentos de incidentes documentados e ensaiados (interrupção, restauro, comprometimento).
- Violação de dados pessoais: notificação à autoridade de controlo (CNIL) no prazo de 72 horas e comunicação aos titulares afetados quando exigido (RGPD, art. 33.º-34.º).
- Comunicação de vulnerabilidades: RFC 9116 security.txt (ligação abaixo) — os relatórios de boa-fé são bem-vindos.
5. Conformidade
- RGPD: registo das atividades de tratamento, política de privacidade pública, DPA do artigo 28.º disponível abaixo.
- Transferências para fora da UE: Cláusulas Contratuais-Tipo da Comissão Europeia (2021/914) quando aplicável.
- Faturação e contabilidade: motor de partidas dobradas com encadeamento de integridade, preparado para a obrigação francesa de faturação eletrónica (2026-2027).
6. Subcontratantes
Subcontratantes com acesso a dados no âmbito do serviço. Qualquer adição é refletida nesta página com um pré-aviso de 30 dias; pode opor-se por motivos legítimos.
- Resend — E-mail transacional · Estados Unidos (CCT)
- Hostinger — Alojamento da aplicação (VPS) · União Europeia
- IONOS — Local de cópia de segurança remoto · União Europeia (Alemanha/França)
- Cloudflare — CDN, DNS, proteção, encaminhamento de e-mail · UE/Estados Unidos (CCT)
- Stripe — Pagamentos · UE/Estados Unidos (CCT)
- Anthropic — Assistente de IA (processamento de texto) · Estados Unidos (CCT)
7. Documentos
- Acordo de Tratamento de Dados (DPA, RGPD art. 28.º)
- Acordo de Nível de Serviço (SLA)
- security.txt (comunicação de vulnerabilidades)
Questões de segurança ou de due diligence: security@pageoneboost.com — resposta no prazo de 2 dias úteis.