A segurança é o alicerce do NotaCofre. Sabemos que lidamos com documentos fiscais sensíveis, Certificados Digitais A1 e informações estratégicas de empresas. Por isso, adotamos um rigoroso conjunto de controles técnicos, administrativos e físicos para garantir a confidencialidade, integridade e disponibilidade dos seus dados.
1. Criptografia e Proteção de Dados
- Em Repouso: Todos os arquivos XML, Certificados Digitais (.pfx) e dados sensíveis são armazenados com criptografia de nível empresarial (AES-256).
- Em Trânsito: Toda comunicação entre o seu navegador, nossa API e os webservices da SEFAZ/Receita Federal é protegida por protocolos TLS 1.3, garantindo que os dados nunca trafeguem de forma legível pela internet.
- Hash de Integridade: Cada XML arquivado recebe um hash SHA-256 único, permitindo verificar que o documento não foi alterado ou corrompido após o upload.
2. Infraestrutura e Hospedagem
Nossa plataforma opera em infraestrutura de nuvem de classe mundial, com servidores localizados exclusivamente no Brasil, garantindo conformidade com a LGPD e soberania de dados:
- Data Centers Tier III/IV com controle de acesso biométrico, monitoramento 24/7 e sistemas redundantes de energia e refrigeração.
- Arquitetura multi-zona com balanceamento de carga e failover automático para garantir alta disponibilidade.
- Isolamento lógico rigoroso entre os ambientes de cada cliente (multi-tenancy seguro).
3. Gestão de Acessos e Autenticação
- Princípio do Menor Privilégio: Nossos colaboradores e sistemas internos possuem acesso estritamente limitado ao necessário para a operação e suporte.
- Autenticação Forte: O sistema suporta e recomenda o uso de autenticação multifator (MFA) para acesso ao painel administrativo.
- Logs de Auditoria: Todas as ações críticas (login, upload, exportação, exclusão, alterações de plano) são registradas em logs imutáveis com carimbo de data/hora e IP de origem.
4. Backup e Recuperação de Desastres (DR)
Implementamos uma estratégia robusta de continuidade de negócios para proteger seu patrimônio digital:
- Backups Automatizados: Cópias de segurança diárias incrementais e semanais completas, com retenção segura de 30 dias.
- Redundância Geográfica: Backups replicados em regiões distintas para proteção contra desastres naturais ou falhas regionais.
- Testes Periódicos: Realizamos simulações de recuperação (DR Drills) trimestrais para validar nossos RPO (Objetivo de Ponto de Recuperação) e RTO (Objetivo de Tempo de Recuperação).
5. Monitoramento e Resposta a Incidentes
- Monitoramento contínuo de infraestrutura e aplicações com detecção automática de anomalias e tentativas de intrusão.
- Plano de Resposta a Incidentes formalizado, alinhado ao Art. 48 da LGPD, com procedimentos claros para contenção, análise forense, notificação à ANPD e comunicação transparente aos clientes afetados.
- Atualizações de segurança e patches críticos aplicados em janela de manutenção automatizada, priorizando a não interrupção do serviço.
6. Modelo de Responsabilidade Compartilhada
A segurança na nuvem é uma responsabilidade conjunta entre o provedor e o cliente:
- Responsabilidade do NotaCofre: Proteger a infraestrutura, a aplicação, os dados em repouso/trânsito, a rede e garantir a disponibilidade da plataforma.
- Responsabilidade do Cliente: Manter a confidencialidade de suas credenciais de acesso, garantir a validade e segurança do seu Certificado Digital A1, e gerenciar corretamente os usuários e permissões dentro da sua conta.
7. Desenvolvimento Seguro (Secure SDLC)
Nosso ciclo de desenvolvimento de software incorpora práticas de segurança desde a concepção (Privacy & Security by Design):
- Revisão de código por pares e análise estática de segurança (SAST) em todos os deploys.
- Testes de penetração (Pentest) realizados periodicamente por empresas especializadas independentes.
- Treinamento contínuo de conscientização em segurança cibernética e LGPD para toda a equipe técnica e comercial.
8. Divulgação Responsável de Vulnerabilidades
Se você identificar uma possível falha de segurança em nossa plataforma, pedimos que nos reporte de forma ética e responsável. Comprometemo-nos a:
- Analisar e confirmar a vulnerabilidade em até 5 dias úteis.
- Aplicar a correção ou mitigação no menor prazo técnico possível.
- Não tomar medidas legais contra pesquisadores de segurança que atuem de boa fé e sigam este canal de reporte.
9. Contato para Assuntos de Segurança
Para reportar vulnerabilidades, solicitar relatórios de conformidade ou tirar dúvidas técnicas sobre nossas práticas de segurança, utilize o canal dedicado: