🔒 Confiança & Conformidade

Segurança & LGPD no ZeoN Task

Esta página documenta, sem marketing, o que a plataforma faz de verdade para proteger seus dados — infraestrutura, código e processo. Cada item abaixo está em produção hoje, não no roadmap.

🇧🇷 BR
Banco de dados hospedado no Brasil
bcrypt
Hash de senha, nunca texto puro
72h
Prazo de notificação de incidente à ANPD
100%
Isolamento entre contas/organizações
Proteção de conta e sessão

O ponto de entrada mais visado de qualquer plataforma é o login. Estas são as defesas ativas hoje.

🔑

Senha em hash bcrypt

Senhas nunca são armazenadas em texto puro. Usamos bcrypt com fator de custo alto — mesmo com acesso ao banco, a senha original não é recuperável.

🚫

Bloqueio contra força bruta

Após tentativas de login malsucedidas seguidas, a conta é temporariamente bloqueada e o titular é avisado por e-mail — impede varredura automatizada de senhas.

login-lockout.js
🕵️

Defesa contra enumeração de e-mail

O tempo de resposta do login é o mesmo para "senha errada" e "e-mail não existe" — um hash bcrypt "de mentira" é sempre computado, para que ninguém descubra por timing quais e-mails têm conta.

🍪

Cookie de sessão endurecido

HttpOnly (inacessível a JavaScript, reduz risco de XSS), Secure (só trafega por HTTPS) e SameSite=Lax (reduz CSRF), todos ativos.

🔗

Login social opcional

Google e Microsoft como alternativa à senha, via OAuth 2.0 padrão — o ZeoN Task nunca vê nem armazena a senha da conta Google/Microsoft do usuário.

🧮

Validação real de CPF

CPF é validado pelo algoritmo oficial de dígitos verificadores no cadastro — reduz contas fantasma e duplicidade de identidade na base.

Isolamento de dados entre contas

Cada conta só enxerga o que é seu. Isso é verificado em código, não só assumido pelo desenho da tela.

🧱

Checagem de acesso por projeto

Toda rota que recebe um ID de tarefa, anexo ou dependência confere se o usuário logado realmente tem acesso àquele projeto antes de responder — impede acesso cruzado por adivinhação de ID (IDOR).

🏢

Multi-organização (multi-tenant)

Contas de organizações diferentes não compartilham dados entre si em nenhuma tela, mesmo estando na mesma instância da plataforma.

👁️

Papel Visualizador de menor privilégio

Convites de acesso somente-leitura podem ser restritos a um único projeto ou pasta, sem enxergar o restante da organização.

📜

Log de auditoria administrativa

Ações sensíveis de administração (mudança de papel, remoção de membro, etc.) ficam registradas em um log separado do histórico normal de atividade, para investigação futura se necessário.

Higiene de dados sensíveis

Dados sensíveis são protegidos mesmo dentro dos nossos próprios sistemas internos — logs, integrações e webhooks incluídos.

🧯

Redação automática em logs

Senha, hash de senha, token, chave de API e CPF nunca aparecem em texto puro nos logs internos do servidor — são substituídos por [REDACTED] na própria geração do log, não por disciplina manual.

🌐

Webhooks com lista de permissões

Integrações de saída (Slack, Discord, Teams, Google Chat) só aceitam URLs HTTPS de domínios verificados dessas plataformas — bloqueia envio de dados para um servidor arbitrário forjado por engano ou má-fé.

🔐

Tokens de integração cifrados

Tokens OAuth de integrações (ex: Google Calendar) nunca são expostos ao navegador nem a outros usuários — ficam só no backend.

Seus direitos, exercíveis dentro do produto

Direitos da LGPD não dependem de abrir chamado — a maioria é uma ação disponível na própria conta.

Direito (LGPD Art. 18)Como funciona no ZeoN Task hoje
PortabilidadeExportar Backup gera um JSON completo dos seus dados, direto em Minha Conta.
EliminaçãoAutoexclusão de conta é uma ação self-service (DELETE /api/auth/account) — não exige e-mail nem aprovação manual.
CorreçãoNome, e-mail e demais dados de perfil são editáveis diretamente em Minha Conta.
Revogação de consentimentoNotificações por e-mail e integrações (Google Calendar, etc.) podem ser desligadas a qualquer momento.
Acesso / OposiçãoMediante solicitação por e-mail ao encarregado — resposta em até 5 dias úteis.

Política completa: esta página resume as práticas técnicas de segurança. Os termos legais completos — base legal de cada tratamento, retenção de dados, transferência internacional e dados do encarregado (DPO) — estão na Política de Privacidade.

Como reportar um problema de segurança

Encontrou uma vulnerabilidade ou um comportamento estranho? Queremos saber antes que vire um incidente.

Divulgação responsável

Envie os detalhes (o que encontrou, como reproduzir) diretamente para o encarregado de dados da plataforma. Todo reporte de segurança é tratado com prioridade.

leonardoribeiro.biomedico@gmail.com