AO VIVO · AUDIT CHAIN · UE
SISTEMA · 99,99% DISPONIBILIDADE
v 1.0 ↗ FEITO NA UE
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

Arquitetura ponta a ponta.

5 camadas de segurança, do smartphone do técnico ao arquivo legal de 7 anos.

Captura
TLS 1.3
Cloud UE
AES-256
eIDAS
QES
Arquivo
7 ans
Blockchain
SHA-256

Normas e certificações.

Assinatura eletrónica qualificada
Règlement UE 910/2014 · QES Level
✓ Conforme

A Nexbasira utiliza a Assinatura Eletrónica Qualificada (QES) na aceção do regulamento europeu eIDAS. É o nível mais elevado de assinatura eletrónica reconhecido na Europa, juridicamente equivalente a uma assinatura manuscrita.

Juridicamente oponível
Aceite por todos os tribunais dos 27 países da UE.
Identidade verificada
KYC por vídeo + documento de identidade antes da assinatura.
Carimbo temporal RFC 3161
Carimbo temporal qualificado por entidade de confiança.
Prestador de serviços de confiança qualificado
Parceiro QTSP listado pela ANSSI.
Proteção de dados pessoais
Règlement UE 2016/679 · DPO certifié
✓ Conforme

A Nexbasira é RGPD-nativa: a proteção de dados está integrada na conceção do produto, não acrescentada depois. O nosso DPO (Encarregado da Proteção de Dados) é certificado pela AFNOR.

Dados na Europa
100% alojado em França e na Alemanha. Sem transferências fora da UE.
Direito ao esquecimento
Eliminação completa a pedido, em 30 dias no máximo.
Portabilidade
Exportação de todos os dados em JSON/PDF a qualquer momento.
DPA / Subcontratação
Acordo de tratamento de dados assinado com cada cliente empresarial.
Segurança do sistema de informação
Certifié 2026 · Audit annuel
✓ Certificado

A Nexbasira está certificada ISO 27001 desde 2026. O nosso SGSI (Sistema de Gestão da Segurança da Informação) abrange todo o âmbito de produto, infraestrutura, recursos humanos e processos de negócio. Auditoria externa anual.

Cifragem de ponta a ponta
TLS 1.3 em trânsito, AES-256 em repouso.
Acesso restrito (RBAC)
SSO, MFA obrigatório, princípio do menor privilégio.
Pentests trimestrais
Testes de intrusão externos 4× por ano + bug bounty.
PCN / PRD testado
Plano de continuidade testado 2× por ano. RTO < 4h, RPO < 15min.
Alojamento de Dados de Saúde
Disponible sur demande · Plan Enterprise
Opção

Para clientes do setor médico, paramédico ou que tratem dados sensíveis, a Nexbasira oferece um alojamento HDS (Alojador de Dados de Saúde) através da OVHcloud, certificado pelo ministério da Saúde francês. Disponível no plano Enterprise.

Auditorias e atestados.

Todos os nossos relatórios de auditoria estão disponíveis mediante pedido para clientes empresariais (sob NDA).

Auditoria / Certificação
Auditor
Última atualização
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Para a sua equipa de segurança.

Respostas concretas à checklist habitual. Cada linha está em código, neste commit — não é uma wishlist de marketing.

🇪🇺

Residência dos dados

Região principal eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Sem control-plane US. Sem subcontratante US na cadeia de auditoria nem no armazenamento de provas.
Armazenamento S3 cifrado com chaves prefixadas por organização. Lifecycle para arquivo frio aos 90 dias para conservação eIDAS.
Self-host Disponível no plano Enterprise. Stack Docker + Caddy documentada.
🔐

Criptografia

Cadeia de auditoria SHA-256 sobre envelopes JSON canónicos. Referência ao elo anterior por evento. Bloqueio consultivo Postgres por sessão.
Carimbo temporal 3 TSA independentes — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Ancoragem no fim da sessão e a pedido.
Assinatura de webhooks HMAC-SHA256 no formato t=...,v1=.... Tolerância de relógio de 5 minutos. Segredo cifrado Fernet em repouso.
Credenciais API SHA-256 + pepper SECRET_KEY em repouso. Verificação em tempo constante. Soft-revoke preserva a cadeia de auditoria.
Tokens de terreno JWT HS256 de uso único, associado a IP/UA, limitado no tempo, delimitado a uma sessão + um participante.
Assinatura PAdES PKCS#7/CMS destacado no dict de assinatura PDF. Carimbo temporal RFC 3161 sobre o valor de assinatura. Subfilter ETSI.CAdES.detached.
🛡

Controlos de acesso

Isolamento de inquilinos Row-Level Security Postgres em cada tabela multi-tenant. app.current_org como GUC ao nível da sessão aplicado por middleware em cada pedido.
RBAC 4 papéis de sistema por organização (org_admin / inspector / observer / auditor) + papéis personalizados. Permissões verificadas por slug ao nível da vista + verificação cruzada por RLS.
MFA TOTP. Política por organização: MFA obrigatório para o papel org_admin se ativado.
SSO OIDC + SAML 2.0. Aprovisionamento just-in-time via allowlist por domínio de email + papel predefinido.
SCIM Endpoint SCIM 2.0 com bearer token por organização. Recursos /Users + /Groups padrão.
⚙️

Segurança operacional

CI gate ruff strict (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. Um único warning faz falhar o build.
SBOMs Software Bill of Materials CycloneDX publicados em cada build (backend + 3 projetos frontend + 3 SDKs).
Análise de dependências pip-audit em requirements.txt + npm audit em cada package em cada execução de CI.
Builds reproduzíveis Imagens Docker fixadas por digest. requirements.txt + package-lock.json commitados.
Logging Logs JSON estruturados. Nenhuma PII em claro nos logs. Retenção de 30 dias a quente, 1 ano a frio.

Encontrou uma falha?

Agradecemos. Aqui estão os compromissos que assumimos em troca e o canal seguro para nos contactar.

01

Aviso de receção em 2 dias úteis

Resposta humana, não uma resposta automática. Sabe que a lemos.

02

Triagem e CVE em 5 dias

Classificação de gravidade, atribuição de um identificador interno, remediação em fila.

03

Correções críticas em 7 dias

Para vulnerabilidades críticas após triagem. Os avisos seguem as convenções CVE.

04

Reconhecimento público e bounty

Hall of fame público, se assim o desejar. Recompensas monetárias consoante a gravidade.

Email seguro
security@nexbasira.com
Chave PGP — impressão digital
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Chave pública
/.well-known/pgp.asc
Política completa
/.well-known/security.txt

Por favor, não divulgue publicamente antes de termos implementado uma correção. Mantemo-lo informado em cada etapa.

Precisa do questionário de segurança?

CAIQ, VSA, SIG ou o seu próprio formato — respondemos em 5 dias úteis e fornecemos os artefactos (SBOM, relatórios de pentest, atestados).