Segurança

Como cuidamos do canal — e dos dados de quem confia em vocês.

Linguagem direta, sem juridiquês. As decisões técnicas estão aqui — abertas para auditoria.

Privacidade por padrão

O relato não inclui IP ou fingerprint como campos de identificação. A pessoa pode optar por se identificar.

Proteção em trânsito e armazenamento

Interface e APIs operam por HTTPS; banco e arquivos usam os controles de criptografia dos provedores contratados.

Processamento intencional

Texto e áudio só seguem para processamento por IA após uma ação explícita. Anexos não são enviados ao modelo.

Isolamento por tenant

Cada empresa tem isolamento lógico e políticas RLS. Investigadores só veem o que seu papel permite.

Trilha auditável verificável

Ações críticas recebem timestamp, ator e encadeamento de integridade. A trilha pode ser exportada em PDF.

Uso restrito de IA

A Appitu não usa conteúdo de tenants para treinar modelos. A assistência usa a API da OpenAI e preserva incertezas do relato.

Subprocessadores

Quem mais toca em quê.

Provedores que participam do fluxo atual. Alterações nesta lista exigem revisão de privacidade e segurança.

  • Vercel hospedagem da aplicação, funções de servidor e entrega de conteúdo.
  • Supabase autenticação, banco de dados e armazenamento de arquivos.
  • OpenAI intake assistido e transcrição de áudio. Anexos não são enviados ao modelo.
  • Cloudflare Turnstile para proteção antiabuso antes do início do relato.
  • Asaas pagamento. Apenas dados do(a) admin pagador.
  • Mailtrap entrega de e-mails transacionais.

Encontrou uma falha?

Mande pra security@appitu.com com uma descrição técnica. Não inclua dados pessoais nem conteúdo de relatos.

Reportar vulnerabilidade