Documento é coisa séria. Segurança também.
Esta página lista as práticas de segurança que a Emissa aplica de verdade, hoje — sem selo decorativo. Cada item abaixo está implementado no produto e pode ser verificado em uso.
(01)
Autenticação e credenciais
- Senhas armazenadas com argon2id — hash moderno e deliberadamente caro; nunca em texto puro.
- Tokens de recuperação de senha com hash no banco e validade de 30 minutos; convites expiram em 7 dias.
- Limite de tentativas no login (proteção contra força bruta).
(02)
Isolamento por organização
- Arquitetura multi-tenant: toda consulta é vinculada à sua organização — dados de uma conta nunca aparecem em outra.
- Papéis com permissões distintas (owner, admin, editor, viewer) controlam quem vê e quem altera.
- Console administrativo da plataforma separado e restrito.
(03)
Criptografia em trânsito
- Todo o tráfego em produção usa HTTPS/TLS, com HSTS habilitado.
- Headers de segurança em todas as rotas: X-Frame-Options, nosniff, Referrer-Policy e Permissions-Policy.
(04)
API e integrações
- API keys com hash argon2id — o segredo aparece uma única vez e não pode ser recuperado, só revogado.
- Rate limiting por chave, com limites por plano.
- Webhooks assinados com HMAC-SHA256 (header X-Brdco-Signature): seu sistema verifica que o evento veio mesmo da Emissa.
(05)
Pagamentos
- Cobrança processada pela Stripe (certificada PCI-DSS nível 1). Dados de cartão nunca passam pelos nossos servidores.
(06)
Retenção e descarte
- PDFs gerados expiram em 30 dias e são removidos do storage automaticamente.
- Retenção de dados cadastrais e logs conforme a Política de Privacidade (LGPD).
- Consentimento de privacidade registrado com data e hora no cadastro.
(07)
Certificações — a resposta honesta
A Emissa ainda não possui certificações formais (SOC 2, ISO 27001). Somos uma empresa pequena e preferimos investir primeiro em práticas reais — as desta página — do que em selos. Quando o porte dos nossos clientes pedir auditoria independente, certificamos. Se a sua empresa tem um questionário de segurança, respondemos: contato@emissa.io.
(08)
Encontrou uma vulnerabilidade?
Agradecemos divulgação responsável. Escreva para contato@emissa.io com os detalhes e passos de reprodução — respondemos rápido e damos crédito a quem reporta de boa-fé. Por favor, não teste contra dados de terceiros.
BRDCO Tecnologia LTDA · CNPJ 49.596.793/0001-42Política de Privacidade