Segurança

Seus dados, guardados
como coisa sua.

Leads, conversas, números e credenciais da sua marca vivem aqui dentro. Levamos isso como responsabilidade central do produto — não como nota de rodapé. Esta página explica, sem juridiquês, o que fazemos pra proteger o que é seu.

Criptografia de verdade

Todo o tráfego é HTTPS (HSTS). Credenciais e tokens de integração — WhatsApp, Instagram, Meta, Google — são cifrados em repouso com AES-256-GCM, com chave fora do banco.

Cada marca no seu cofre

Isolamento por conta em todas as consultas: sua marca só enxerga os próprios dados. A identidade vem sempre da sessão autenticada no servidor — nunca de parâmetro de página.

Cartão que nunca passa aqui

Pagamento de assinatura é processado pela Stripe, em página hospedada por ela. Número de cartão não entra nos nossos servidores. Pix via provedores certificados.

LGPD como base

Tratamos dados conforme a Lei 13.709/2018: finalidade clara, retenção definida, seus direitos respondidos em até 15 dias úteis. Não vendemos dados. Nunca.

Acesso e autenticação

Login com e-mail verificado e senha guardada apenas como hash criptográfico — nunca em texto claro — ou com Google/Facebook (OAuth). Sessões são assinadas no servidor; ninguém forja um cookie de sessão.

Dentro de uma conta, cada pessoa tem papel e escopo próprios: quem é da sua equipe vê o que é da sua marca, e só.

Segredos e credenciais

Senhas e acessos que você confia à Vitamina (contas de anúncio, integrações) ficam num cofre com criptografia AES-256-GCM — o mesmo padrão usado por bancos — com verificação de integridade: se alguém alterar um byte do dado cifrado, ele se torna ilegível em vez de ser aceito. A chave de criptografia vive fora do banco de dados.

Tokens das integrações de mensagens (WhatsApp Cloud API, Instagram Direct, Messenger) são selados do mesmo jeito e nunca são enviados ao navegador — a interface só mostra “conectado” e o número/Página, jamais o token.

Infraestrutura

Rodamos em provedores gerenciados de primeira linha: aplicação na Vercel, banco PostgreSQL na Neon (TLS em trânsito e criptografia em repouso pelo provedor, com backups automáticos da plataforma) e vídeo na Cloudflare — o upload vai do seu navegador direto pra Cloudflare, sem passar pelos nossos servidores.

O site inteiro sai com cabeçalhos de segurança estritos: política de conteúdo (CSP) com nonce por requisição, HSTS com preload e bloqueio de embutir o app em iframes de terceiros.

Integrações e webhooks

Mensagens que chegam da Meta e eventos da Stripe só são aceitos com assinatura verificada. E antes de conectar um número de WhatsApp ou uma Página ao seu inbox, provamos que o token informado realmente controla aquele número/Página — ninguém “sequestra” o inbox de outra marca colando um ID alheio.

Análise de uso com privacidade

Pra melhorar o produto, medimos o uso de forma agregada: quantos conteúdos, oportunidades e conversas uma conta movimenta — nunca o conteúdo das suas mensagens ou negociações. Métricas de uso não são vendidas nem compartilhadas; servem pra evoluir o serviço e te atender melhor. Detalhes na política de privacidade.

Seus direitos e o nosso canal

Você pode pedir acesso, correção, portabilidade ou exclusão dos seus dados a qualquer momento: contato@vitaminapublicitaria.com.br. Encontrou uma vulnerabilidade? Escreva pro mesmo endereço com o assunto “Segurança” — a gente responde rápido e trata com prioridade.

Segurança de dados — Vitamina