A Tootela é operada pela Tootela SAS, uma empresa francesa. Esta página é fornecida a título informativo; em caso de litígio, aplica-se o direito francês, conforme estabelecido nos nossos Termos de serviço.
Visão geral
Esta página descreve os controlos de segurança que a Tootela tem efetivamente em vigor hoje : nem mais, nem menos. Somos uma empresa pequena e optamos deliberadamente por assentar numa infraestrutura reforçada e auditada (Vercel, Supabase, Stripe) em vez de operar a nossa própria. À medida que implementamos novos controlos, atualizamos esta página.
Encriptação
Em trânsito
Todas as ligações à Tootela são protegidas com TLS. O tráfego entre a nossa aplicação e a nossa base de dados, o armazenamento e os fornecedores terceiros também é encriptado em trânsito.
Em repouso
Os dados dos clientes são encriptados em repouso pelos nossos fornecedores de infraestrutura : base de dados, cópias de segurança e armazenamento de objetos são encriptados em disco pela Supabase (na infraestrutura AWS), com as chaves geridas pelo fornecedor.
Palavras-passe
A autenticação é gerida pela Supabase Auth (GoTrue). As palavras-passe são submetidas a hash pela Supabase e nunca são armazenadas nem registadas em texto simples pela Tootela.
Autenticação
- Autenticação de dois fatores: disponível para todos os utilizadores através de um código de utilização única enviado por e-mail. Os dispositivos verificados são memorizados durante 30 dias.
- Gestão de sessões: tokens de acesso e de atualização geridos pela Supabase, invalidados ao terminar a sessão.
- Verificação de e-mail no registo.
- Início de sessão com o Google (OAuth) disponível como alternativa às palavras-passe.
Atualmente não oferecemos SSO SAML nem autenticação por chave de hardware / passkey (WebAuthn). Se a sua organização precisar destas, diga-nos : ajuda-nos a definir prioridades.
Controlos de acesso
- Dentro da aplicação: controlo de acesso baseado em funções dentro de cada espaço de trabalho e segurança ao nível da linha na base de dados, para que um espaço de trabalho nunca possa ver os dados de outro.
- Dentro da Tootela: o acesso à produção está restrito a um número muito reduzido de pessoas autorizadas.
Infraestrutura
A Tootela funciona sobre uma pilha reduzida e intencional:
- Aplicação: Next.js, implementada na Vercel. Sem servidor, com escalonamento automático e proteção DDoS na periferia.
- Base de dados, autenticação, armazenamento: Supabase. Postgres com segurança ao nível da linha como principal fronteira de confiança. Região: eu-west-3 (Paris, France).
- E-mail: Resend.
- Pagamentos: Stripe. Os dados dos cartões nunca passam pelos nossos servidores.
- Funcionalidades de IA: API Google Gemini. O conteúdo só é enviado quando utiliza uma funcionalidade de IA, exclusivamente para gerar a resposta, e o nosso acordo com a Google proíbe o treino com base nele.
Cada fornecedor que pode aceder aos dados dos clientes possui um acordo escrito de tratamento de dados que abrange o RGPD. Consulte a lista de subcontratantes no nosso DPA.
Tratamento de dados
- Residência: a base de dados está alojada na UE (eu-west-3 (Paris, France)).
- Cópias de segurança: o nosso fornecedor de base de dados realiza cópias de segurança encriptadas automáticas diárias.
- Separação de inquilinos: os dados de um espaço de trabalho não podem ser consultados a partir de outro. Aplicado ao nível da linha da base de dados, não apenas na camada de aplicação.
- Sem treino com dados dos clientes. O conteúdo que coloca na Tootela nunca é utilizado para treinar modelos de IA, nem os nossos nem os de quem quer que seja.
Práticas de desenvolvimento
- TypeScript em todo o lado: as verificações de tipos são executadas antes de cada implementação.
- Gestão de segredos: os segredos residem nas variáveis de ambiente da Vercel e da Supabase, nunca no código.
- Ambientes separados: as alterações são implementadas e verificadas num ambiente de desenvolvimento antes de chegarem à produção.
- Atualizações de dependências: as dependências são mantidas atualizadas e revistas quando são publicados avisos de segurança.
Resposta a incidentes
Se um incidente de segurança afetar os seus dados, iremos informá-lo sem demora injustificada : no prazo de 48 horas após termos conhecimento, tal como nos comprometemos no nosso DPA : sobre o que aconteceu, que dados foram envolvidos e que medidas estamos a tomar. Quando o RGPD o exige, notificamos a CNIL no prazo de 72 horas. Os incidentes do serviço são publicados na nossa página de estado.
Conformidade
- RGPD: a Tootela é uma empresa francesa; o RGPD rege a forma como tratamos os dados pessoais. Consulte a nossa Política de privacidade e o nosso DPA.
- Residência de dados na UE: a base de dados está alojada na UE por predefinição. Para subcontratantes fora da UE baseamo-nos nas Cláusulas Contratuais-Tipo (CCT) da UE, além de medidas suplementares.
- Certificações: atualmente não possuímos certificações SOC 2 ou ISO 27001, e não daremos a entender o contrário. Ambas constam do nosso roteiro a mais longo prazo. Os nossos fornecedores principais publicam as suas próprias certificações (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Se a sua equipa de compras precisar de um questionário de segurança, envie-o para contact@tootela.net.
Divulgação responsável
Se acredita ter encontrado uma vulnerabilidade de segurança na Tootela, comunique-a para contact@tootela.net. Inclua detalhes suficientes para a reproduzir e, se possível, uma prova de conceito. Comprometemo-nos a:
- Confirmar a receção do seu relatório prontamente, normalmente no prazo de dois dias úteis
- Mantê-lo informado sobre o progresso da correção
- Dar-lhe crédito (ou mantê-lo anónimo, à sua escolha) assim que o problema for corrigido
Não explore a vulnerabilidade para além do necessário para a demonstrar, não aceda a dados que não são seus e não execute análises automatizadas em produção. Agir de boa-fé protege-o ao abrigo da nossa política de porto seguro.
Fora do âmbito: ataques de negação de serviço, engenharia social do nosso pessoal, ataques físicos, vulnerabilidades em serviços de terceiros dos quais dependemos (comunique-as ao fornecedor).
Perguntas?
Contacte a nossa equipa de segurança em contact@tootela.net.