Segurança da Informação
Arquitetura de proteção em camadas
A Revoluia foi construída com privacidade e segurança por design — várias camadas independentes protegem os dados das empresas e, principalmente, o anonimato dos colaboradores.
1. Isolamento entre empresas (multi-tenant)
Cada linha do banco de dados é protegida por Row Level Security: consultas só retornam dados da empresa do usuário autenticado, garantido pelo próprio banco — não apenas pela aplicação. Parceiros enxergam somente suas carteiras; administradores seguem trilha de auditoria.
2. Anonimato do colaborador
- Respostas de avaliação não carregam identidade — apenas setor e ciclo;
- Indicadores só aparecem com 5+ respondentes por setor (k-anonimato aplicado no banco, não na tela);
- Canal de Escuta: conteúdo de conversas não é armazenado; apenas metadados agregáveis;
- Dados pessoais digitados no chat (CPF, telefone, e-mail) são mascarados automaticamente antes de qualquer processamento;
- Eventos sensíveis chegam ao RH apenas como contagem agregada — sem setor, horário ou conteúdo.
3. Autenticação e acesso
- Senhas com hash criptográfico moderno (nunca em texto claro), via Supabase Auth;
- Confirmação de e-mail obrigatória no cadastro; recuperação por link seguro;
- Perfis com privilégios mínimos (RH, parceiro, admin) e sessões com expiração.
4. Proteção de dados e integridade
- Criptografia em trânsito (TLS) em todas as conexões; criptografia em repouso na infraestrutura do banco;
- Cofre NR-1: documentos recebem hash SHA-256 e versionamento — qualquer alteração é detectável (integridade probatória);
- Trilha de auditoria imutável de ações administrativas;
- Backups automáticos gerenciados pela infraestrutura (Supabase).
5. Pagamentos
Processados integralmente pelo Stripe (certificação PCI-DSS Nível 1). A Revoluia não armazena números de cartão; a ativação de assinaturas ocorre por webhooks com verificação de assinatura criptográfica.
6. Desenvolvimento seguro
- Sanitização de entradas e escape de saída contra XSS; consultas parametrizadas contra SQL injection;
- Segredos exclusivamente em variáveis de ambiente do servidor — nunca no código do navegador;
- Validação de origem nas APIs, limitação de taxa (rate limiting) e cabeçalhos de segurança (CSP, HSTS, X-Frame-Options).
7. Resposta a incidentes e divulgação responsável
Incidentes relevantes são comunicados às empresas afetadas em prazo razoável, com medidas de contenção e correção. Pesquisadores de segurança: reporte vulnerabilidades de forma responsável para contato@revoluia.com.br — responderemos com prioridade.