1Onde alojamos
Toda a infraestrutura principal do fluentry.be funciona dentro da União Europeia, com Frankfurt, Alemanha, como região dominante para base de dados, análise e alojamento da aplicação:
- Alojamento da aplicação e runtime de borda: Vercel (regiões da UE).
- Base de dados, autenticação e armazenamento de ficheiros: Supabase, Frankfurt.
- Análise de produto e repetição de sessão: PostHog EU Cloud, Frankfurt.
- E-mail transacional: Resend, UE (Irlanda).
Outros subcontratantes (Lemon Squeezy como comerciante registado, Sentry para deteção de erros, OpenRouter como gateway de modelos de IA apenas para criação de conteúdos) estão listados em /subprocessors com o respetivo papel, jurisdição e detalhe de residência de dados. Quando os dados pessoais são transferidos para fora do Espaço Económico Europeu no decurso destas relações com fornecedores, as transferências regem-se por cláusulas contratuais-tipo ao abrigo do artigo 46.º do RGPD.
2Como o protegemos
A nossa arquitetura está construída em torno de uma única fronteira de confiança no servidor da aplicação, e não na base de dados. Na prática:
- O acesso privilegiado à base de dados (credenciais de service-role) reside apenas no servidor da aplicação do lado da Vercel. Os navegadores nunca recebem credenciais de service-role.
- O acesso anónimo via PostgREST está revogado. O acesso público à base de dados não é possível.
- A segurança ao nível da linha é aplicada como defesa em profundidade em quatro tabelas sensíveis (respostas, pontuações, compras, direitos de acesso), de modo que mesmo um caminho de aplicação comprometido não consiga ler dados de outro utilizador.
- A validação de entradas na camada de serviço utiliza esquemas Zod; as restrições da base de dados reforçam isto com check constraints e colunas geradas onde apropriado.
- As proteções antifraude incluem limitação de taxa, agrupamento por impressão digital para deteção de padrões suspeitos e um sinalizador de suspeita que limita ou bloqueia comportamentos abusivos repetidos.
- Os segredos são geridos num cofre de segredos dedicado, nunca no controlo de versões, e rotacionados numa cadência definida.
- As implementações em produção exigem um pipeline de CI bem-sucedido, incluindo verificações de tipos, linting, testes unitários, validação do banco de itens e um controlo de acessibilidade axe-core nas rotas P0.
O detalhe técnico está resumido nas nossas especificações internas de arquitetura e operações. Não publicamos esses documentos, mas partilharemos uma apresentação de visão geral da arquitetura, mediante pedido, com potenciais clientes B2B e revisores de segurança ao abrigo de NDA.
3Subcontratantes
Uma lista em tempo real de todos os subcontratantes que tratam dados pessoais por nossa conta é publicada em /subprocessors, incluindo o papel, a jurisdição e a informação de residência de dados. Cada subcontratante está vinculado por um acordo de tratamento de dados conforme com o artigo 28.º do RGPD. Divulgamos os novos subcontratantes com, pelo menos, 30 dias de antecedência antes de entrarem em funcionamento para o tratamento de dados pessoais identificáveis, sempre que razoavelmente exequível.
4Comunicar uma preocupação de segurança
Encontrou algo? Diga-nos em privado e trabalharemos consigo para o corrigir.
- E-mail: security@fluentry.be
- Metadados detetáveis: /.well-known/security.txt (RFC 9116)
- Acusação de receção: no prazo de 3 dias úteis.
- Divulgação: queira dar-nos uma oportunidade razoável para investigar e corrigir antes da divulgação pública. Comprometemo-nos com uma janela de divulgação por predefinição de 90 dias, prorrogável por acordo mútuo para questões complexas ou coordenadas.
- Investigação de boa-fé: não intentaremos ações judiciais contra si por investigação de segurança de boa-fé conduzida dentro de um âmbito razoável (sem exfiltração de dados de outros utilizadores, sem degradação do serviço, sem engenharia social do pessoal).
Atualmente não operamos um programa pago de recompensas por falhas. Os autores de comunicações que forneçam achados materialmente úteis serão reconhecidos publicamente (com consentimento) e poderão receber um crédito de subscrição de boa vontade.
5Notificação de incidentes
Em caso de violação de dados pessoais, na aceção do artigo 4.º, n.º 12 do RGPD, notificaremos a autoridade de controlo principal (o IDPC em Malta) no prazo de 72 horas após tomarmos conhecimento da violação, conforme exigido pelo artigo 33.º. Quando a violação for suscetível de resultar num elevado risco para os direitos e liberdades das pessoas afetadas, notificaremos também essas pessoas sem demora injustificada, conforme exigido pelo artigo 34.º.
6Postura de conformidade
- RGPD: plena conformidade com o Regulamento (UE) 2016/679, incluindo os direitos de acesso, apagamento, portabilidade, limitação e oposição. O acesso, o apagamento e a gestão do consentimento estão disponíveis em autosserviço em /account/data; todos os outros direitos são exercíveis através de privacy@fluentry.be.
- UK GDPR: direitos equivalentes honrados para residentes no Reino Unido.
- EU AI Act: o produto da Fluëntry está posicionado para ajudar as organizações a evidenciar a literacia das equipas ao abrigo do artigo 4.º do Regulamento da UE sobre IA (EU AI Act) (obrigação de literacia, em vigor desde 2 de fevereiro de 2025). A nossa própria utilização de IA na criação de conteúdos é divulgada na página de saúde dos itens.
- e-Privacy: consentimento obtido para cookies não estritamente necessários através de /cookie-preferences.
- Acessibilidade: visando a WCAG 2.2 AA nas rotas P0 voltadas ao consumidor, autoavaliada face a um controlo de CI axe-core no pipeline de implementação (auditoria externa adiada para antes do primeiro B2B).
7Para revisores B2B e de aprovisionamento
Se estiver a rever a Fluëntry para um referencial de literacia B2B, um questionário de segurança ou um acordo de conformidade do artigo 4.º, queira contactar hello@fluentry.be. Podemos fornecer, ao abrigo de NDA:
- Uma apresentação de visão geral da arquitetura.
- A nossa especificação interna de conformidade.
- DPAs baseados em SCCs padrão e os nossos subcontratos com subcontratantes.
- Uma DPIA alinhada com os fluxos de dados que pretende inscrever.
- Respostas-tipo a questionários de segurança comuns (estilo CAIQ).
