🌐 Português
Contato Entrar Testar o FoxPlan

Segurança

Como a FoxPlan protege os seus dados de projeto: práticas de desenvolvimento seguro, autenticação forte, cifragem, alojamento soberano em França e conformidade com o RGPD.

Desenvolvimento seguro

A FoxPlan aplica práticas de desenvolvimento seguro amplamente reconhecidas, alinhadas com o OWASP Top 10. O código é analisado continuamente com SonarQube, coberto por testes automatizados (JUnit, Jest), e as dependências são acompanhadas através do Maven e do npm. A aplicação assenta em frameworks reforçados como o Spring Security.

Autenticação e controlo de acesso

As palavras-passe são cifradas com BCrypt e nunca guardadas em claro. A autenticação das API baseia-se em tokens JWT assinados em HS512. O início de sessão único empresarial é suportado através de OAuth 2.0 / OpenID Connect e SAML 2.0, com autenticação multifator (aplicações TOTP e códigos de utilização única por e-mail). Dentro de cada tenant, o acesso é regido por perfis e pela pertença a carteiras, projetos e recursos.

Proteção dos dados

Todo o tráfego é cifrado em trânsito por HTTPS/TLS. As configurações sensíveis — como os segredos de SSO — são cifradas em repouso com AES-GCM. A cifragem ao nível da infraestrutura (discos, cópias de segurança) é assegurada pela plataforma de alojamento. Os tenants estão isolados logicamente: os dados de uma empresa nunca são expostos a outra.

Alojamento e soberania digital

O SaaS público corre sobre infraestrutura Scaleway localizada em França, operada por uma empresa francesa independente. O desenvolvimento, o suporte e o tratamento decorrem em território francês. Para setores sensíveis, a FoxPlan oferece ainda alojamento dedicado e instalação on-premise na sua própria infraestrutura.

Conformidade com o RGPD

Os tratamentos de dados pessoais estão descritos na nossa política de privacidade e existe um acordo de tratamento de dados (DPA) para os clientes que atuam como responsáveis pelo tratamento. Os dados são tratados dentro da União Europeia, sem transferência para fora da UE na oferta SaaS padrão.

Registo de auditoria e portabilidade

Um registo de auditoria configurável guarda a atividade de administração e as chamadas à API (retenção de 30 dias por omissão, ajustável). Os administradores autorizados podem exportar os seus dados a qualquer momento em CSV, XLSX, XML ou JSON: sair da FoxPlan nunca significa perder o histórico.

Proteção web e das API

As proteções do lado do navegador estão ativas por omissão: tokens CSRF assentes em cookies, política de segurança de conteúdo (CSP), cabeçalhos Referrer-Policy e Permissions-Policy, controlo de enquadramento na mesma origem e filtro CORS dedicado. Os cookies de sessão são HttpOnly e os atributos Secure / SameSite aplicam-se quando o modo token em cookie está ativo. Uma limitação de débito por janela deslizante, configurável, protege os pontos públicos como a descoberta de SSO contra abusos automatizados.

Supervisão e gestão de incidentes

Os eventos de auditoria são conservados durante um período configurável (30 dias por omissão), com expurgo programado dos mais antigos, e o registo das chamadas à API pode ser ativado por tenant. A exploração assenta no Spring Boot Actuator e em métricas compatíveis com Prometheus, com exposição controlada. O alojador assegura a sua própria supervisão de segurança (dispositivo de classe SOC); a FoxPlan acrescenta o seu tratamento de incidentes. Em caso de violação de dados pessoais, o cliente é informado sem demora indevida e no prazo de 24 horas, e prestamos assistência na notificação à CNIL em 72 horas.

Acesso operacional e responsabilidade partilhada

O acesso das equipas FoxPlan para efeitos de suporte ou manutenção é enquadrado por controlos contratuais e processuais; as pessoas envolvidas estão localizadas em França, salvo acordo em contrário para uma missão específica. Os ambientes estão separados (não produção / produção) através de perfis e configurações Spring isolados. Os dados são salvaguardados diariamente, com replicação e procedimentos de restauro testados periodicamente. A repartição de responsabilidades entre a FoxPlan e a organização cliente está documentada nos anexos contratuais; os subcontratantes — sobretudo a Scaleway (França) para o alojamento — constam da política de privacidade e do DPA.

Certificações e questionários

Certificações como ISO 27001 ou SOC 2 podem aplicar-se à FoxPlan ou ao fornecedor de cloud subjacente, consoante o âmbito. Peça-nos os certificados em vigor, o nosso questionário de segurança ou uma cópia do DPA através de contact@fox-plan.com.

Confiam em nós