TRUST CENTER

Segurança & privacidade na Vitrily.

O seu negócio, os seus dados e os seus clientes ficam na Europa. A Vitrily assenta na mesma infra-estrutura de nível empresarial que faz correr a Agensio, a suite B2B de agentes de IA da nossa empresa mãe AGENSIO AI.

CASA Tier 2 Alojamento só UE Pronta para RGPD TLS 1.3 em todo o lado

CONFORMIDADE

CASA Tier 2, auditada e aprovada.

A Vitrily é editada pela AGENSIO AI, cuja stack passou uma auditoria de segurança CASA Tier 2 em Abril de 2026, feita pela TAC Security, com uma pontuação de 9,1/10. A CASA (Cloud Application Security Assessment) é o referencial exigido pela Google para aplicações que tratam dados sensíveis, e o nível Tier 2 aplica-se a plataformas SaaS já estabelecidas.

A auditoria cobriu o ciclo de desenvolvimento seguro, a cobertura do OWASP Top 10, testes de intrusão, revisão de código, análise de dependências, resposta a incidentes e classificação de dados. Cada deploy da Vitrily herda a mesma postura: a mesma Content Security Policy, a mesma cadeia OAuth, a mesma monitorização com Sentry, o mesmo processo de revisão antes de subir para produção.

  • Auditoria TAC Security · Abril de 2026, pontuação 9,1/10, referencial CASA Tier 2.
  • Cobertura OWASP Top 10 · SQLi, XSS, CSRF, SSRF, IDOR, SSPP todos revistos e mitigados.
  • Análise contínua de dependências · npm audit + alertas de segurança da Vercel em cada deploy.

ALOJAMENTO DE DADOS

Os seus dados não saem da UE.

Cada byte de dados de clientes (contas, sites, marcações, media, analítica) vive no Supabase Postgres em Frankfurt, na Alemanha. A própria aplicação Vitrily corre no edge europeu da Vercel, e o email é enviado pela região UE da Resend. Não existe fallback para região dos EUA, nem cache CDN de dados pessoais fora da UE, nem ferramentas de analítica de terceiros que enviem dados de comportamento para o outro lado do Atlântico.

Base de dados

Supabase Pro, Postgres 15, região eu-central-1 (Frankfurt). Row-Level Security em cada tabela. Backups cifrados diários, PITR de 7 dias.

Aplicação

Vercel Serverless Functions, regiões fra1 (Frankfurt) e cdg1 (Paris). Todos os segredos guardados em variáveis de ambiente cifradas, nunca no código.

Email

Resend, processamento UE. DKIM, SPF e DMARC obrigatórios em todo o envio transaccional. Sem pixel de tracking nos emails de conta.

RGPD e DPO

Direito de acesso, rectificação, portabilidade e apagamento. DPO disponível em contact@vitrily.com. Registo de tratamentos mantido internamente.

CIFRA

Cifrado em trânsito, em repouso e em memória.

A Vitrily termina TLS 1.3 em cada ligação, com HSTS activo em todo o lado. As passwords são hashadas com Argon2id (memory-hard, resistente a força bruta com GPU). Os cookies de sessão vão assinados com HMAC e um segredo de servidor rotativo. Segredos de base de dados, tokens OAuth e chaves Stripe ficam guardados como variáveis de ambiente cifradas na Vercel, nunca no código, e são rodados por calendário.

  • TLS 1.3 · em cada pedido, HSTS 1 ano, elegível para preload.
  • Hash Argon2id nas passwords · memory-hard, resistente a força bruta com GPU.
  • Cookies de sessão assinados com HMAC · HttpOnly, Secure, SameSite=Lax por defeito.
  • Rotação de segredos · variáveis de ambiente cifradas Vercel, rodadas em caso de suspeita.

BOAS PRÁTICAS

Defesa em profundidade, por defeito.

Cada camada está reforçada, para que um erro isolado nunca vire uma brecha. Estes controlos vêm com cada conta Vitrily, sem configuração.

  • Content Security Policy estrita · sem scripts inline nas páginas de utilizador, apenas CDN em lista branca.
  • Protecção CSRF · cada pedido que altera estado é assinado com um token por sessão.
  • Rate limiting distribuído · login, registo e endpoints da API limitados por IP e por utilizador.
  • Hash de IP para analítica · sem IPs em bruto, apenas hashes truncados de sentido único, sem cookies.
  • Monitorização Sentry · cada incidente traçado, alertado e revisto em menos de 24 h.
  • Uploads verificados · cada imagem ou ficheiro passa uma verificação de assinatura antes de chegar ao seu site.

DIVULGAÇÃO RESPONSÁVEL

Encontrou alguma coisa? Diga-nos.

Se acha que encontrou uma vulnerabilidade de segurança na Vitrily, envie um email para <a href="mailto:security@vitrily.com">security@vitrily.com</a> com uma descrição clara, passos de reprodução e, se possível, uma prova de conceito. Confirmamos a recepção em menos de 48 horas e mantemos-lhe informado enquanto investigamos.security@vitrily.com with a clear description, reproduction steps, and (if possible) a proof of concept. We acknowledge every report within 48 hours and keep you posted while we investigate.

Por favor dê-nos tempo razoável para corrigir antes de divulgação pública, não aceda a dados que não são seus e não faça scans automáticos sobre a infra-estrutura de produção. Em troca, oferecemos reconhecimento público e, para vulnerabilidades válidas e até agora desconhecidas, uma recompensa proporcional à gravidade.

Reportar uma vulnerabilidade

Construa com tranquilidade.

Criar o meu site grátis