1. Arquitetura multiempresa / multi-tenant
Cada empresa opera dentro do seu próprio contexto de dados. A arquitetura possui controles destinados a evitar mistura de informações entre tenants e o contexto da empresa é validado pelo backend nos fluxos protegidos.
2. Usuários, perfis e permissões
A administração de acesso inclui usuários, funções, perfis, permissões e controle por recurso. Operações administrativas podem ser protegidas por RBAC e regras específicas.
- utilize credenciais individuais;
- conceda somente os acessos necessários;
- revise usuários e permissões periodicamente;
- encerre acessos que não sejam mais necessários.
3. Autenticação e sessões
A plataforma possui recursos relacionados a autenticação, JWT, refresh token, sessões persistidas, gerenciamento de dispositivos/sessões e encerramento de sessões. MFA com Google Authenticator está previsto em áreas suportadas.
4. Proteção de endpoints e segredos
Endpoints protegidos aplicam validações de acesso e contexto. Informações sensíveis como senha, token, PFX, chave privada e Authorization Header não devem ser armazenadas em auditorias de interação. Detalhes técnicos que aumentariam a superfície de exposição não são publicados.
5. Segurança aplicada à GET IA
O Getinho • GET IA respeita empresa/tenant, usuário, roles, permissões, módulos contratados e feature gates. Ações sensíveis utilizam confirmação por risco e não devem contornar uma permissão que o usuário não possui manualmente.
- leituras e navegações seguem o contexto autorizado;
- ações sensíveis passam por preparar, revisar, confirmar e executar;
- confirmações possuem validade e uso único;
- a confirmação permanece vinculada ao usuário e à empresa.
6. Auditoria e rastreabilidade
Interações relevantes e operações administrativas possuem estrutura de auditoria para apoiar rastreabilidade, sem expor segredos desnecessários.
7. Backup e operação da plataforma
A arquitetura backend possui suporte operacional para backups, backup PostgreSQL, backup criptografado, integração de backup com OneDrive, health checks e monitoramento. Essas rotinas fazem parte da camada de continuidade e proteção da operação.
8. Desenvolvimento, testes e qualidade
O fluxo de validação da versão 3.0 inclui verificações de TypeScript, builds, Prisma/migrations, segurança estática, isolamento de tenant, testes unitários, integração, E2E, integridade de XSD fiscais, Device Bridge e fluxos da GET IA.
9. Responsabilidade compartilhada
A segurança também depende das práticas da empresa usuária. Senhas, dispositivos, rede local, permissões e qualidade dos dados devem ser protegidos e revisados de forma contínua.
10. Comunicação e privacidade
Suspeitas de acesso indevido ou perda de credenciais devem ser comunicadas pelo e-mail app@getlojista.com.br. Para informações sobre tratamento de dados e direitos do titular, consulte a Política de Privacidade.