Segurança integrada ao funcionamento da plataforma
O Morasel lida com conversas e cadastros de clientes, então proteger esses dados é uma parte central de como construímos. Esta página descreve nossas práticas de segurança com honestidade e em alto nível.
Nossa abordagem
Seguimos práticas de segurança consolidadas e as aprimoramos à medida que a plataforma cresce. Aqui descrevemos o que está em vigor hoje e o que está planejado. Não temos certificações formais e não afirmamos uma conformidade que não estabelecemos. Se você tem um requisito de segurança específico, fale conosco e diremos em que ponto estamos.
O que fazemos para proteger os seus dados
Isolamento por inquilino
Os dados de cada cliente ficam restritos ao seu próprio inquilino. O acesso é verificado em cada requisição, de modo que uma organização não pode ler nem alterar os dados de outra.
Controle de acesso baseado em papéis
Os membros da equipe recebem acesso por papel. Os administradores controlam quem pode ver e fazer o quê, de modo que cada pessoa só alcança os dados que o seu trabalho exige.
Registro de auditoria
As ações relevantes para a segurança são registradas em um log de auditoria, para que a atividade sensível possa ser revisada e rastreada quando necessário.
Criptografia em trânsito
O tráfego entre o seu navegador ou app móvel e o Morasel é criptografado com TLS, protegendo os dados enquanto trafegam pela rede.
Criptografia em repouso
Onde implementado, os dados armazenados são criptografados em repouso usando os recursos de criptografia dos nossos provedores de infraestrutura em nuvem.
Gestão de segredos
As credenciais e as chaves de API são mantidas fora do código-fonte e gerenciadas por um armazenamento de segredos dedicado, com acesso limitado aos serviços que precisam delas.
Backups
Onde implementado, fazemos backups regulares dos dados principais para que possam ser recuperados em caso de falha.
Tratamento de incidentes
Temos um processo para investigar incidentes de segurança suspeitos, conter problemas e notificar os clientes afetados quando cabível.
Controles de retenção de dados
Oferecemos controles para gerenciar como os dados dos clientes são retidos e removidos, e respeitamos as preferências de opt-in e opt-out em toda a plataforma.
Desenvolvimento de software seguro
A segurança é considerada durante o desenvolvimento por meio de revisão de código, gestão de dependências e implantações controladas.
Onde cada controle realmente está
| Controle | Estado | Cobertura | Última verificação |
|---|---|---|---|
| Isolamento por inquilino | Implementado | Todo registro pertencente ao espaço de trabalho acessado pelo produto. O filtro do espaço de trabalho é aplicado pela camada de dados, não por cada endpoint. | 2026-09-12 |
| Controle de acesso baseado em papéis | Implementado | Três papéis de espaço de trabalho sobre um único mapa de permissões, aplicado na API e refletido na interface. O acesso dos operadores da Morasel é um mapa separado que não concede nada dentro do seu espaço de trabalho. | 2026-09-12 |
| Registro de auditoria | Implementado | Ações de login, de equipe, de espaço de trabalho e dos operadores da Morasel, cada uma com o autor, o alvo e o horário. | 2026-09-12 |
| Criptografia em trânsito | Implementado | O tráfego até o produto e cada conexão com o banco de dados, que recusa conexões não criptografadas. | 2026-08-10 |
| Criptografia em repouso | Implementado | O banco de dados gerenciado e o armazenamento de arquivos por trás dele, com a criptografia do próprio provedor de nuvem. As credenciais de provedores armazenadas são criptografadas novamente pela Morasel antes de chegarem ao banco. | 2026-08-10 |
| Gestão de segredos | Parcial | As credenciais são guardadas por referência e criptografadas com AES-256-GCM antes de serem armazenadas. O caminho de gerenciamento de chaves na nuvem está construído, mas não é o que roda em produção. | 2026-09-12 |
| Backups | Parcial | Backups diários mantidos por 14 dias, mais recuperação para um ponto no tempo sobre 7 dias de logs de transações, restaurados e validados de ponta a ponta em um exercício. Os backups ficam no mesmo projeto de nuvem que o banco de dados; não há cópia fora dele. | 2026-08-10 |
| Tratamento de incidentes | Parcial | Incidentes suspeitos são investigados e registrados em um formato fixo: o que aconteceu, o que foi exposto, o que conteve e o que precisa ser rotacionado. Não publicamos um prazo de notificação ao cliente. | 2026-09-12 |
| Retenção de dados | Parcial | Seis classes de dados operacionais são excluídas em um calendário definido. Mensagens, contatos, agendamentos e mídias não têm período de retenção definido e ficam guardados até o espaço de trabalho ser excluído. | 2026-08-10 |
| Desenvolvimento de software seguro | Implementado | Cada mudança passa por lint, varredura de segredos, checagem de tipos, a suíte de testes completa e um build de produção antes de poder ser mesclada, e as versões são construídas pelo serviço de build, não em uma máquina pessoal. | 2026-09-12 |
| Certificação independente | Não implementado | A Morasel não possui certificação SOC 2, ISO 27001 ou HIPAA e não alega possuir. Conte o seu requisito e diremos onde estamos. | 2026-09-12 |
“Última verificação” significa que alguém leu a configuração ou o código correspondente naquela data e confirmou que ele corresponde à linha. Não é uma auditoria de terceiros, nem um teste de intrusão, nem uma certificação.
Divulgação responsável
Se você acredita ter encontrado uma vulnerabilidade de segurança no Morasel, queremos saber. Envie um e-mail com os detalhes para que possamos investigar. Agradecemos os relatos feitos de boa-fé e trabalharemos com você para entender e resolver os problemas válidos.
- security@morasel.ai
Perguntas sobre segurança
O Morasel é certificado para SOC 2, ISO 27001 ou HIPAA?
Atualmente não temos essas certificações e não as afirmamos. Seguimos práticas de segurança consolidadas e podemos discutir os seus requisitos específicos — fale conosco para saber em que ponto estamos.
Como os dados da minha organização ficam separados dos de outras?
Os dados são isolados por inquilino, e o acesso é verificado em cada requisição, de modo que uma organização não pode acessar os dados de outra.
Meus dados são criptografados?
Os dados são criptografados em trânsito com TLS. Onde implementado, os dados armazenados são criptografados em repouso usando os recursos de criptografia dos nossos provedores de nuvem.
Quem pode acessar os dados dentro da minha conta?
O acesso é baseado em papéis. Seus administradores decidem quem pode ver e fazer o quê, de modo que cada pessoa só alcança os dados que o seu papel permite.
Como faço para relatar um problema de segurança?
Envie um e-mail para security@morasel.ai com os detalhes. Analisamos os relatos feitos de boa-fé e trabalharemos com você para resolver os problemas válidos.
Tem uma pergunta sobre segurança?
Converse com a nossa equipe sobre os seus requisitos, ou solicite uma demonstração para ver como o Morasel lida com os seus dados.