Ir para o conteúdo
SEGURANÇA E PRIVACIDADE

Confiança se constrói com regras claras, não com promessas.

Os princípios abaixo fazem parte da especificação do Kwantu e orientam como acesso, dados e histórico são tratados no produto.

Princípios

Identidade, papel e permissão são coisas diferentes

Usuário não é pessoa, pessoa não é papel e papel não é permissão. Um título de gerente não concede autoridade financeira; ser dono não concede acesso irrestrito.

Acesso explícito por organização

Cada acesso a uma organização é uma concessão explícita, resolvida e reavaliada no servidor. O contexto de experiência muda a apresentação, nunca a autorização.

Isolamento entre organizações

Uma mesma pessoa pode atuar em várias organizações. Isso nunca expõe dados de uma organização para outra.

Ações sensíveis com verificação reforçada

Operações financeiras e de remuneração de maior impacto podem exigir confirmação adicional, como verificação em duas etapas ou PIN de transação.

Histórico e auditoria preservados

Revogar um usuário não apaga a pessoa, os fatos ou a trilha de auditoria. Decisões, aprovações e exceções ficam registradas com responsável.

Privacidade desde o projeto

O produto é desenhado com a LGPD em mente desde a primeira versão: dados mínimos, finalidade clara e consumidores que podem existir sem conta de usuário.

NA PRÁTICA

Como isso aparece no uso diário.

Ao entrar

  • Autenticação, depois resolução da pessoa e das concessões por organização
  • Escolha ou restauração do contexto autorizado
  • Links antigos, acessos revogados e organizações não atribuídas são recusados com clareza

Ao operar

  • Comandos relevantes são revalidados no servidor, não apenas na tela
  • Somente leitura quando a autoridade não permite alterar
  • Ações críticas pedem verificação adicional quando configurado

No fechamento

  • O período fechado vira um registro imutável e versionado
  • Reabrir é excepcional e deixa evidência
  • Verdade fechada não é editada diretamente

No transporte e na sessão

  • Conexões protegidas por HTTPS
  • Sessões em cookies protegidos contra acesso por script e uso entre sites
  • Cabeçalhos de segurança aplicados em todas as páginas

Tem requisitos específicos de segurança ou privacidade?

Fale com a equipe. Perguntas sobre tratamento de dados, permissões e auditoria fazem parte da conversa de acesso antecipado.