Segurança e qualidade
Práticas aplicadas de forma consistente, não declaradas uma única vez.
Baseamos a nossa comunicação sobre segurança em práticas concretas, aplicadas em projetos e nos nossos próprios produtos: controlo de acesso, validação no servidor, separação de dados, cópias de segurança, monitorização e testes antes do lançamento.
O nível dos controlos, da monitorização, da disponibilidade e da recuperação é definido em função dos riscos, da arquitetura e dos requisitos contratuais de cada projeto. Abaixo, indicamos o que aplicamos como padrão base e o que depende da infraestrutura e do contrato — além do que permanece, em qualquer caso, da responsabilidade do cliente: dados de acesso guardados em segurança, aprovação atempada de alterações com impacto na segurança e comunicação rápida de requisitos especiais para dados sensíveis.
Autenticação e controlo de acesso
Autenticação por funções, com acesso limitado estritamente aos dados necessários a cada tipo de utilizador — aplicado de forma consistente nas aplicações que construímos e nos nossos próprios produtos.
Validação no servidor
Não nos baseamos apenas na validação da interface — os dados são verificados novamente no servidor, onde realmente importa para a segurança.
Separação de dados
Nas aplicações que servem vários clientes ou utilizadores (multi-tenant), os dados de cada um são isolados explicitamente.
Testes antes do lançamento
Verificamos a funcionalidade e testamos com utilizadores reais antes do lançamento — parte do nosso processo em 12 etapas.
Human-in-the-loop para IA
Para as decisões com impacto real, a IA propõe e a pessoa confirma — não automatizamos por completo decisões que possam afetar clientes ou o negócio, sem verificação.
Atualizações de segurança
As dependências e a infraestrutura são atualizadas periodicamente — a frequência e o âmbito exatos dependem da infraestrutura em que o projeto corre e do contrato de manutenção acordado (ver também manutenção e infraestrutura).
Cópia de segurança e recuperação
Recomendamos um plano de cópia de segurança testado, não apenas configurado. O tempo de recuperação aceitável (RTO/RPO) e quem o opera — nós ou a infraestrutura do cliente — são definidos explicitamente por projeto.
Monitorização contínua
Recomendamos o acompanhamento ativo do uptime, dos erros e do desempenho, com alertas. O nível de monitorização implementado depende da infraestrutura e do orçamento de operação acordado.