A segurança é uma prioridade no ZapBeauty. Implementamos diversas camadas de proteção para garantir que seus dados e os dados dos seus clientes estejam protegidos.

Camadas de Proteção

Nossa infraestrutura é baseada em múltiplas camadas de segurança:

1

Criptografia

  • SSL/TLS para dados em trânsito (certificados Let's Encrypt via Caddy)
  • AES-256 para dados sensíveis em repouso (chaves de API, tokens OAuth)
  • ASP.NET Data Protection API para gerenciamento de chaves
  • Senhas armazenadas com hash seguro (nunca em texto plano)
2

Autenticação e Acesso

  • JWT Bearer tokens de curta duração (30 min) + refresh tokens
  • Perfis de acesso para administradores e funcionários
  • OAuth 2.0 para integrações (Google Calendar)
  • Filtros de empresa nas entidades multi-tenant do banco de dados
3

Proteção de Rede

  • Caddy como reverse proxy com auto-SSL e HSTS
  • Headers de segurança: X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Rate limiting em autenticação, checkout, WebChat e processamento de mensagens
  • Serviços internos (banco de dados, monitoramento) sem portas expostas
4

Monitoramento

  • Prometheus + Grafana para métricas de aplicação e infraestrutura
  • Loki + Promtail para centralização de logs
  • Logs de auditoria para ações sensíveis (AuditLog)
  • Alertas para eventos críticos via sistema de notificações

Infraestrutura

Hospedagem

A plataforma é executada em infraestrutura VPS conteinerizada. Capacidade e localização podem mudar conforme a operação e não fazem parte de um SLA público.

  • Contêineres Docker: Serviços isolados em contêineres com rede interna
  • Reverse proxy: Caddy com SSL automático (Let's Encrypt) para todos os domínios
  • Banco de dados: PostgreSQL 16 sem porta externa exposta

Isolamento de Dados (Multi-Tenant)

Persistência e Recuperação

O banco de dados e as chaves de proteção usam volumes persistentes. A existência de um script de backup não representa, por si só, um SLA de backup ou restauração; condições operacionais devem ser confirmadas com a equipe.

Segurança da Aplicação

Desenvolvimento Seguro

Proteção de Webhooks

Rate Limiting

Segurança de Credenciais

Conformidade

⚖️
Privacidade e LGPD

Controles e processos orientados pela Lei Geral de Proteção de Dados. Direitos podem ser solicitados pelos canais indicados. Saiba mais

💳
Pagamento via Stripe

Os dados do cartão são informados diretamente no ambiente do Stripe e não são armazenados pelo ZapBeauty.

🔒
OAuth 2.0

A integração usa OAuth 2.0 e atualmente solicita o escopo Google Calendar para ler, criar, atualizar e remover eventos.

Resposta a Incidentes

Plano de Resposta

A resposta a um incidente pode envolver as seguintes etapas, de acordo com sua natureza e impacto:

  1. Detecção: Identificação do incidente via monitoramento ou relato
  2. Contenção: Isolamento da ameaça para evitar propagação
  3. Correção: Eliminação da vulnerabilidade e restauração do serviço
  4. Notificação: Comunicação aos usuários afetados e à ANPD conforme exigido pela LGPD
  5. Análise: Revisão do incidente e implementação de melhorias

Boas Práticas para Usuários

Recomendamos que nossos usuários também adotem boas práticas de segurança:

Reportar Problemas de Segurança

Se você identificar alguma vulnerabilidade ou problema de segurança, entre em contato:

E-mail: suportevendas@zapbeauty.net

WhatsApp: (24) 9 8100-4191

Atendimento: O relato será registrado e priorizado conforme o risco. Não há prazo público fixo de resposta, salvo condição contratual específica.

Valorizamos relatos responsáveis de vulnerabilidades.

Esta página reflete as práticas de segurança atualmente implementadas no ZapBeauty. Continuamos investindo em melhorias para manter seus dados sempre protegidos.