Saltar para o conteúdo
Legal

Centro de confiança

A segurança e a continuidade do serviço são tratadas como requisitos de primeira importância. Esta página descreve de forma factual as medidas em vigor — é atualizada sempre que ocorre uma alteração significativa.

Última atualização : 26 juillet 2026

1. Segurança de acesso

  • Autenticação de dois fatores (TOTP) obrigatória em todo o back office, com códigos de recuperação de utilização única.
  • Controlo de acesso baseado em funções (privilégio mínimo): cada operador só acede aos módulos da sua função; os dados financeiros estão restritos às funções autorizadas.
  • Revogação imediata da sessão em caso de alteração da palavra-passe, reposição da 2FA ou desativação da conta.
  • Registo de auditoria com data e hora das ações sensíveis (inícios de sessão, acessos negados, alterações de equipa e de configuração).

2. Proteção de dados

  • Encriptação em trânsito (TLS 1.2/1.3) em todos os serviços.
  • Encriptação em repouso (AES-256-GCM) para dados sensíveis: contratos, processos de RH, dados de pagamento, segredos de integração.
  • Isolamento estrito entre clientes (tenants): parceiros e clientes acedem apenas aos seus próprios dados (controlo estrutural do lado do servidor).
  • Assistentes de IA: sem capacidade de atuar sobre dados provenientes de superfícies públicas; o conteúdo de terceiros é tratado como dados, nunca como instruções.

3. Continuidade e cópias de segurança

  • Cópias de segurança encriptadas segundo a regra 3-2-1: três cópias, dois suportes, um local remoto (União Europeia).
  • Pontos de recuperação: dados críticos a cada 6 horas, cópia de segurança completa diária.
  • Restauro TESTADO em condições reais (último teste: julho de 2026 — integridade verificada em 100 %). Objetivo de tempo de recuperação: inferior a uma hora.
  • Monitorização contínua (disponibilidade, recursos, certificados) com alerta imediato à equipa.

4. Resposta a incidentes

  • Procedimentos de incidentes documentados e ensaiados (interrupção, restauro, comprometimento).
  • Violação de dados pessoais: notificação à autoridade de controlo (CNIL) no prazo de 72 horas e comunicação aos titulares afetados quando exigido (RGPD, art. 33.º-34.º).
  • Comunicação de vulnerabilidades: RFC 9116 security.txt (ligação abaixo) — os relatórios de boa-fé são bem-vindos.

5. Conformidade

  • RGPD: registo das atividades de tratamento, política de privacidade pública, DPA do artigo 28.º disponível abaixo.
  • Transferências para fora da UE: Cláusulas Contratuais-Tipo da Comissão Europeia (2021/914) quando aplicável.
  • Faturação e contabilidade: motor de partidas dobradas com encadeamento de integridade, preparado para a obrigação francesa de faturação eletrónica (2026-2027).

6. Subcontratantes

Subcontratantes com acesso a dados no âmbito do serviço. Qualquer adição é refletida nesta página com um pré-aviso de 30 dias; pode opor-se por motivos legítimos.

  • ResendE-mail transacional · Estados Unidos (CCT)
  • HostingerAlojamento da aplicação (VPS) · União Europeia
  • IONOSLocal de cópia de segurança remoto · União Europeia (Alemanha/França)
  • CloudflareCDN, DNS, proteção, encaminhamento de e-mail · UE/Estados Unidos (CCT)
  • StripePagamentos · UE/Estados Unidos (CCT)
  • AnthropicAssistente de IA (processamento de texto) · Estados Unidos (CCT)

7. Documentos

Questões de segurança ou de due diligence: security@pageoneboost.com — resposta no prazo de 2 dias úteis.