Segurança

Como Mantemos
os seus dados seguros.

A mesma política de honestidade que tudo o resto neste site: o que está genuinamente implementado, o que depende de infraestrutura que não controlamos, e o que ainda não está construído.

Última atualização junho 2026 · Esta página é reescrita sempre que a nossa arquitetura muda

A medida de segurança mais simples: nada para roubar.

A maioria das declarações de segurança descrevem como uma empresa protege a sua base de dados. Nós não temos uma. Cada ferramenta na suite GDPRGard é uma página sem estado sem contas e sem armazenamento no lado do servidor — por isso não há um armazém central de dados de clientes que possa ser violado, porque não existe.

Isso não é uma solução alternativa para não ter segurança adequada — é uma estratégia deliberada de minimização. Quanto menos lugares os dados residem, menos lugares de onde podem vazar.

🗄️
Sem base de dados
Nada que carregue ou gere é escrito em armazenamento persistente do nosso lado.
👤
Sem contas
Sem palavras-passe, sem sessões de login, sem dados de perfil de utilizador para proteger ou perder.
🔒
HTTPS em todo o lado
Toda página e toda chamada API é encriptada em trânsito, imposta pelo nosso fornecedor de alojamento.
🔑
Chaves API permanecem no lado do servidor
A nossa chave API da Anthropic vive apenas numa função serverless, nunca em código que o seu navegador possa ler.

O Que Realmente Podemos Apoiar.

Medidas específicas, verificáveis — não linguagem genérica de página de segurança.

Encriptação em trânsito. Toda conexão a gdprgard.eu e toda chamada às nossas funções de backend corre sobre TLS. HTTP simples não é servido.
Sem segredos no lado do cliente. A chave API da Anthropic usada para alimentar as ferramentas é armazenada como uma variável de ambiente nas nossas funções serverless e nunca é enviada em nenhum ficheiro que o seu navegador descarrega — não pode ser extraída visualizando a fonte da página.
Verificação de origem em funções de backend. As nossas funções serverless rejeitam pedidos que não se originam de gdprgard.eu, reduzindo abuso casual da API a partir de outros sites.
Minimização de dados por defeito. Documentos e texto que submete a qualquer ferramenta são processados e descartados — não registados, não retidos, não usados para nada além de gerar o seu resultado.
Proteções ao nível da infraestrutura do nosso fornecedor de alojamento. A Netlify fornece mitigação de DDoS e proteções de rede edge como parte da sua plataforma — herdamos estas, não as construímos nós mesmos.

Segurança na qual confiamos, mas não controlamos.

Três serviços externos tocam dados como parte de como as ferramentas funcionam. Escolhemos cada um pelo seu próprio histórico, mas não auditamos a sua infraestrutura nós mesmos — para as suas práticas de segurança específicas, a sua própria documentação é a fonte autoritativa.

ServiçoInfo de segurança
API da Anthropic Processa o conteúdo do que submete. Veja o Trust Center da Anthropic para a sua postura de segurança e conformidade.
Netlify Aloja o nosso site e funções serverless. Veja o Trust Center da Netlify.
Formspree Recebe envios de formulário de contacto quando explicitamente envia um. Veja a página de segurança da Formspree.

O Que Ainda Não Fizemos.

Mesmo princípio que em todo o lado neste site: preferimos dizer-lhe o que está em falta do que deixá-lo assumir certificações que não temos.

Nenhuma auditoria de segurança independente ou teste de penetração foi realizado nesta base de código. Foi revista durante o desenvolvimento, mas não por um terceiro.
Sem SOC 2, ISO 27001, ou certificação semelhante. Estes são quadros formais, auditados que não perseguimos nesta fase.
Sem programa de bug bounty. Se encontrar uma questão de segurança, o melhor caminho hoje é reportá-la diretamente por email (abaixo) em vez de através de um programa formal com pagamentos definidos.
Sem SLA de resposta a incidentes publicado. Se algo correr mal, responderemos e divulgaremos — mas ainda não há garantia contratual de tempo de resposta em vigor.
Sem plano formal de continuidade de negócio / recuperação de desastres. Dada a arquitetura sem estado, há relativamente pouco para recuperar — mas isto não foi documentado como um plano formal.

Nada disto significa que as ferramentas são inseguras para usar para o seu propósito pretendido — verificações rápidas e rascunhos para tarefas de conformidade de PME. Significa que se o processo de aquisições da sua organização requer certificações formais, ainda não as temos. Diga-nos se precisa de uma; essa é exatamente o tipo de procura que nos diz que é hora de a construir.

Encontrou uma Questão de Segurança?

Não temos um programa de bug bounty, mas levamos os relatórios a sério e responderemos. Por favor inclua «security» na linha de assunto para que não se perca em questões gerais.

Reportar uma Questão de Segurança