R$ !
← Voltar
Zii

Política de Segurança da Informação

Zii: aqui está como eu guardo o que é seu. Só o que a gente realmente faz — nada de promessa.

Versão 2026-09-20.1 · Revisão anual ou a cada mudança relevante

🌐 English

1. Quem responde por isto

  • Razão social: ROBSON BARBOSA DA SILVA DESENVOLVIMENTO DE SOFTWARE LTDA
  • Nome fantasia: RRZ TECH · CNPJ 66.931.784/0001-80 · Brasil
  • Produto: RRZT 3D — sistema de gestão de produção, custo e estoque para negócios de impressão 3D
  • Encarregado de dados (DPO): atendimento@rrzt3d.com.br

Esta política vale para todos os sistemas e dados do RRZT 3D, inclusive os dados de vendedores obtidos por integrações com marketplaces.

2. Operação do dia a dia

  • Os computadores da empresa usam Windows 11 com Microsoft Defender em tempo real, bloqueio automático de tela e disco criptografado.
  • Autenticação em dois fatores (MFA) está ativa nas contas críticas de provedor: hospedagem, código-fonte, banco de dados e e-mail.
  • Senhas do sistema são guardadas com bcrypt (com sal por senha), nunca em texto. Há tamanho mínimo, e hashes antigos são convertidos no próximo login.
  • Sessões expiram por inatividade e são encerradas quando o acesso de um usuário é revogado.

3. Quem acessa o quê

  • O sistema é multiempresa com isolamento por schema: os dados de cada cliente ficam em um schema próprio no banco, e toda requisição é amarrada à empresa autenticada.
  • Três perfis (administrador, supervisor, operador) limitam o acesso por função. Custo, margem e dados financeiros não aparecem para operadores.
  • O acesso administrativo que cruza empresas é restrito a uma lista explícita de contas.
  • Credenciais de infraestrutura ficam só com o responsável, guardadas como segredos do provedor — nunca no código nem no repositório.
  • O acesso a dados de produção é limitado ao necessário para operar e dar suporte.

4. Classificação e criptografia

Classe Exemplos Proteção
Segredo Tokens de marketplace, chaves de API, senhas Criptografados em repouso com chave dedicada; senhas em bcrypt (irreversível); nunca gravados em log
Pessoal Nome, e-mail, telefone, endereço e documento de vendedores e clientes finais No schema isolado da empresa; criptografados em repouso pelo banco; TLS em trânsito
Negócio Produtos, pedidos, custos, estoque Isolados por empresa; criptografados em repouso e em trânsito

Todo o tráfego usa HTTPS/TLS e o HTTP simples é redirecionado. A conexão com o banco exige TLS. Os backups são criptografados em trânsito e em repouso pelo provedor de armazenamento.

5. Infraestrutura e rede

  • A aplicação roda em plataforma gerenciada (Fly.io), em máquina virtual isolada na região de São Paulo. Nenhuma porta além da 443 fica exposta e não existe painel administrativo público.
  • O banco de dados (Neon, São Paulo) só é alcançável por TLS, com credenciais guardadas como segredos.
  • Controles na aplicação: limite de tentativas no login e no cadastro, proteção contra CSRF (cookies SameSite e validação de origem), limite de tamanho e validação de arquivos enviados, e consultas parametrizadas em todo acesso ao banco.
  • A disponibilidade é monitorada continuamente por verificação externa. Erros não tratados e pressão de memória disparam alerta automático ao responsável.

6. Vulnerabilidades

  • Revisões de segurança são feitas periodicamente e sempre que uma funcionalidade relevante entra. A última revisão completa cobriu autenticação e sessões, isolamento entre empresas, injeção, cross-site scripting, CSRF, envio de arquivos e pagamento — e todos os achados foram corrigidos.
  • As dependências são mantidas atualizadas, e os componentes de plataforma são atualizados pelos provedores gerenciados.
  • Os achados são priorizados por exposição e impacto. Qualquer problema capaz de expor dados de cliente é tratado como prioridade máxima, antes de qualquer outro trabalho.

7. Incidentes e notificação

  • Detecção: alertas automáticos (erro na aplicação, indisponibilidade, pressão de recursos) chegam ao responsável. Clientes e parceiros podem relatar incidentes em atendimento@rrzt3d.com.br.
  • Responsável: o titular da empresa conduz o incidente e é o ponto único de contato, atuando como encarregado de dados.
  • Contenção: credenciais afetadas são trocadas de imediato e os acessos envolvidos são revogados. A extensão, as categorias de dados e os clientes afetados são apurados nos registros da aplicação e da plataforma.
  • Notificação: havendo violação confirmada ou suspeita de dados pessoais obtidos de um marketplace ou de seus vendedores, avisamos o marketplace e os vendedores afetados sem demora indevida e em até 72 horas do conhecimento, dizendo o que aconteceu, quais categorias de dados foram envolvidas, as medidas tomadas e um contato. A comunicação à ANPD e aos titulares segue a LGPD quando aplicável.
  • Depois: a causa raiz é documentada, e as correções são implementadas e registradas.

8. Retenção, exclusão e direitos

  • Os dados são mantidos enquanto a conta está ativa. No encerramento, tudo o que guardamos daquele cliente é apagado em definitivo: o schema do banco, os arquivos, as sessões e os registros de controle. A exclusão é feita por uma rotina única, para não sobrar resíduo.
  • Os backups seguem um ciclo de retenção e expiram automaticamente.
  • Pedidos de acesso, correção, exportação ou exclusão de dados pessoais são atendidos, inclusive quando vêm de um marketplace ou de seus vendedores em nome dos usuários deles.

9. Onde os dados ficam

Provedor Para quê Onde
Fly.ioHospedagem da aplicaçãoBrasil (São Paulo)
NeonBanco de dados PostgreSQLBrasil (São Paulo)
Cloudflare R2Backups criptografadosRede de armazenamento Cloudflare
ResendE-mail transacionalEstados Unidos

O armazenamento e o processamento principais acontecem no Brasil. Os suboperadores seguem seus próprios termos de proteção de dados. Não vendemos dados de clientes e não os compartilhamos com terceiros para publicidade ou qualquer finalidade alheia ao serviço.

10. Conformidade

O RRZT 3D cumpre a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018). Os Termos de Uso e a Política de Privacidade são públicos e revisados regularmente, e o aceite fica registrado com data e hora. Não possuímos certificação ISO 27001 ou SOC 2 — dizemos isso abertamente, em vez de sugerir o contrário.

Veja também os Termos de Uso e a Política de Privacidade

Encontrou algo que parece uma falha de segurança? Escreva para atendimento@rrzt3d.com.br — respondemos e corrigimos.