Segurança
Segurança e proteção de dados
Esta página resume, em linguagem direta, como o nosso sistema protege as informações das lojas e dos compradores. Última atualização: 26/09/2026.
Princípios
- Mínimo necessário: só usamos os dados que a operação do pedido exige (identificar o pedido, produzir, emitir nota e enviar).
- Somente canais oficiais: o acesso às plataformas (Shopee, TikTok Shop, Mercado Livre e outras) é feito exclusivamente por APIs oficiais, com autorização do lojista. Não usamos raspagem de telas, robôs de navegação nem contas compartilhadas.
- Isolamento por cliente: cada empresa enxerga apenas os próprios dados.
- Sem revenda e sem outros usos: dados de lojas e compradores nunca são vendidos, cedidos para marketing ou usados para outra finalidade que não a operação do próprio lojista.
Controles técnicos
| Tema | O que fazemos |
|---|---|
| Acesso | Cadastro somente por convite; autenticação em duas etapas (2FA) obrigatória para todos os usuários; senhas com hash forte (scrypt); bloqueio após tentativas repetidas; sessões que podem ser encerradas em todos os aparelhos. |
| Permissões | Perfis de acesso e módulos por usuário, aplicados no servidor (não apenas escondidos na tela); ações sensíveis restritas a administradores. |
| Isolamento | Cada empresa é isolada no banco de dados por três camadas: filtro da aplicação, chaves estrangeiras compostas e Row-Level Security do PostgreSQL. Consultas sem identificação de empresa não retornam dados. |
| Segredos | Tokens de acesso das lojas, credenciais de aplicativos e certificados digitais são cifrados em repouso com chave derivada por empresa; a chave-mestra fica fora do banco e pode ser guardada em serviço de gerenciamento de chaves. Rotação de chaves sem parada. |
| Transporte | Todo acesso por HTTPS; cabeçalhos de segurança; cookies de sessão protegidos. |
| Integrações | Assinatura dos webhooks conferida antes de gravar qualquer evento; limites de uso por chave de API e por IP; tokens de loja renovados automaticamente. |
| Dados de compradores | Exibidos apenas a usuários autorizados da empresa dona da loja; não aparecem em registros de diagnóstico; mensagens de compradores nunca são respondidas de forma automática pelo sistema. |
| Backup | Backup diário do banco de dados e dos arquivos, copiado para armazenamento externo. |
| Auditoria | Registro de logins, falhas, alterações de acesso e ações sensíveis, sem senhas, códigos ou tokens. |
| Qualidade | Mais de mil verificações automáticas a cada versão, incluindo testes de isolamento entre empresas e de permissões. |
Se um cliente encerrar o uso
A conexão com as lojas é revogada, os acessos são desativados e, mediante solicitação, os dados da empresa são exportados e excluídos, respeitadas as obrigações legais de guarda (por exemplo, documentos fiscais).
Reportar um problema de segurança
Se você encontrou uma vulnerabilidade, escreva para contato@dotboxembalagens.com.br com o assunto “Segurança”. Agradecemos a divulgação responsável e respondemos com prioridade.
Este resumo descreve práticas implementadas no sistema. Ele complementa, e não substitui, a Política de Privacidade e os Termos de Uso.