Política de segurança
Política de segurança
Última atualização: 11 de julho de 2026
1. Visão geral
A PingRoam está comprometida em proteger os seus dados através de práticas de segurança padrão da indústria. Esta política descreve as medidas técnicas e organizacionais que utilizamos para salvaguardar as informações processadas através do nosso website, API e aplicação móvel.
2. Encriptação
- Em trânsito: Todas as ligações utilizam TLS 1.2+ (HTTPS).
- Em repouso: As credenciais da base de dados e segredos são armazenados em variáveis de ambiente seguras. Os dados de cartões de pagamento nunca são armazenados nos servidores PingRoam — a Whop processa os dados de pagamento diretamente.
- Autenticação: O Firebase Auth emite tokens ID de curta duração verificados em cada pedido API.
3. Controlos de acesso
- O acesso à base de dados de produção está restrito a pessoal autorizado.
- O acesso ao painel de administração está limitado a endereços de e-mail de administrador na lista branca.
- As rotas API aplicam autenticação e verificações de propriedade (proteção IDOR) em dados de utilizador, tickets de suporte e pedidos de privacidade.
4. Segurança da infraestrutura
- Limitação de taxa API (100 pedidos/minuto por IP).
- Verificação de assinatura webhook para Whop e eSIM Access.
- Registo estruturado de erros sem expor dados sensíveis nas respostas do cliente.
5. Segurança da aplicação móvel
- Os tokens de autenticação são geridos pelo SDK Firebase; tokens sensíveis não são armazenados no AsyncStorage.
- Os tokens de notificação push (FCM) são armazenados no servidor e eliminados quando desativa as notificações ou elimina a sua conta.
6. Resposta a incidentes
Mantemos um procedimento interno de resposta a incidentes. Se identificarmos um incidente de segurança que afete dados pessoais, iremos:
- Conter e investigar o incidente prontamente.
- Notificar os utilizadores afetados e as autoridades supervisoras relevantes dentro de 72 horas quando exigido pelo RGPD.
- Documentar os passos de remediação e atualizar os controlos conforme necessário.
7. Relatório de vulnerabilidades
Se descobrir uma vulnerabilidade de segurança, reporte-a de forma responsável para [email protected] com o assunto Security Report. Não divulgue publicamente vulnerabilidades antes de termos tido uma oportunidade razoável de as resolver.
8. Contacto
Para questões relacionadas com segurança: [email protected]