Pular para o conteúdo
MarcommAI
Segurança

O que protegemos, escrito para você conferir.

Do isolamento dos espaços de trabalho à exclusão de dados, cada item abaixo explica como funciona.

Certificação

Gestão de segurança da informação certificada ISO 27001

Temos a certificação do nosso sistema de gestão de segurança da informação. O restante desta página se apoia no código, não em uma auditoria externa.

Isolamento entre workspaces

  • Conferido a cada requisiçãoToda leitura e toda escrita confirmam antes que quem pediu é membro daquele workspace. A conferência acontece na aplicação, a cada requisição.
  • Um workspace nunca lê o outroUma conta pode pertencer a vários workspaces, mas uma sessão só enxerga os dados daquele que está aberto.
  • Apagar um workspace é imediatoO workspace sai na hora, sem prazo de espera. Com a conta funciona de outro jeito.

Criptografia

  • Em trânsitoO tráfego passa só por HTTPS. O HSTS está em dois anos, para nenhum navegador voltar a HTTP puro.
  • Segredos armazenadosA senha SMTP e o token e a URL de webhook da conexão com o Slack ficam criptografados com AES-256-GCM.
  • Login da contaNenhuma senha é armazenada. Códigos de uso único por e-mail são mantidos apenas como hash e expiram após 3 minutos; logins Google e Microsoft são verificados por esses provedores.

Controle de acesso

  • Os papéis estreitam o que cada um podeProprietário, administrador, editor e leitor, com uma licença de função que ainda limita cada membro. A licença só estreita, nunca alarga.
  • Controle dos métodos de entradaOs proprietários do espaço escolhem quais métodos de entrada e domínios de e-mail os membros podem usar. Se só Google e Microsoft forem permitidos, o login segue as configurações de segurança dessas contas, incluindo a verificação em duas etapas.
  • Tentativas de login têm tetoEm cada janela de quinze minutos, os códigos de entrada podem ser pedidos até 5 vezes por conta e 20 por endereço IP, e digitados até 10 vezes por conta e 30 por endereço IP.
  • Sessões inativas terminam após 24 horasUma sessão termina após 24 horas sem atividade. Uma mudança na política de entrada vale a partir do próximo carregamento de página ou ação.

O que fica registrado

  • Trilha de auditoriaAções difíceis de desfazer, incluir ou tirar um membro, mudar papel, excluir, guardam quem fez e quando.
  • Acessos à newsroomQuem abriu sua newsroom e o que leu só aquele workspace vê. Nunca passa para outro cliente.
  • Rascunhos de Q&A de crise ficam dentroO rascunho de Q&A de crise que a IA gera não tem função de compartilhar para fora. Ela nunca foi construída.

Os dados são de quem os colocou

  • Leve embora quando quiserPeça o download dos seus dados nas configurações da conta, uma vez a cada 24 horas.
  • Excluir a conta espera 30 diasPedido feito, fica agendado para 30 dias. Até lá dá para voltar atrás.
  • A lixeira guarda 30 diasO que foi excluído fica 30 dias na lixeira e depois é limpo.

Se você encontrar uma vulnerabilidade, avise. Nós verificamos, respondemos e registramos a correção nas notas de versão.