Segurança no ClapDiet
As proteções que o ClapDiet realmente tem, nomeadas com precisão suficiente para você nos cobrar — e, no fim, as que não alegamos ter.
O que sustenta a sua conta
Seu histórico de saúde está entre as informações mais pessoais que você tem. Isto é o que o protege, em termos que você pode conferir e não em adjetivos que você não pode.
1 ano
Política estrita de HTTPS
90 dias
Registro de acessos guardado
0
Dados de cartão guardados
Como protegemos você
Criptografado em trânsito
Toda conexão passa por HTTPS, e enviamos um cabeçalho de transporte estrito cobrindo cada subdomínio por um ano — então seu navegador recusa uma conexão HTTP simples conosco mesmo que algo tente forçar uma.
Senhas nunca são guardadas
O que guardamos é um hash bcrypt: uma função de mão única, lenta o bastante para que adivinhar a partir de uma tabela roubada saia caro em vez de instantâneo. Ninguém aqui consegue ler sua senha, nós inclusive.
Tentativas de acesso bloqueiam progressivamente
Três falhas bloqueiam a conta por cinco minutos, cinco por quinze, dez por uma hora, vinte por um dia inteiro. Isso transforma milhares de tentativas por hora em quatro.
Verificação em duas etapas
TOTP opcional — o código rotativo de seis dígitos de qualquer app autenticador — com códigos de backup de uso único que também são convertidos em hash, então a lista que guardamos não é uma lista de códigos utilizáveis.
Dois registros de acesso independentes
O aplicativo registra logins, trocas de senha e ações administrativas; por baixo, gatilhos do banco registram mudanças em contas, sessões, logins e painéis de exames. Ambos ficam 90 dias.
Os dados do seu cartão nunca chegam até nós
Os pagamentos passam pela página de checkout do próprio Stripe. Não existe nenhum campo de número de cartão neste produto, que é a forma mais forte que essa promessa pode assumir.
De onde vêm os seus direitos
Direitos sobre os seus dados valem mais do que selos. Estes estão implementados, não prometidos:
GDPR — baixe tudo o que você tem guardado, corrija o que quiser, ou exclua sua conta e tenha o próprio histórico de saúde apagado em uma só operação
HIPAA — o ClapDiet é um aplicativo de consumo, não uma entidade coberta, então a HIPAA não nos obriga. Várias salvaguardas da sua Security Rule existem mesmo assim; nossa central de ajuda lista as que não existem
HTTPS em tudo — com uma política de transporte estrito de um ano e uma política de segurança de conteúdo que impede um script injetado de mandar seus dados para outro lugar
Um registro de acessos — inclusive uma anotação toda vez que alguém da administração abre o perfil ou o painel de exames de uma pessoa
O que não alegamos
Uma página de segurança só vale a leitura se as ausências também estiverem nela. Isto é o que esta página chegou a alegar e não consegue sustentar:
Criptografia em repouso — seus dados são criptografados em trânsito. O banco em si não é criptografado à parte, e dizer o contrário seria a frase mais fácil de escrever e a menos verdadeira
Uma certificação de segurança — sem relatório SOC 2, sem ISO 27001 e sem auditoria independente para mostrar a você
Um programa de recompensa por falhas — não existe, e nenhum teste de invasão foi publicado. Relatos continuam muito bem-vindos
Monitoramento ininterrupto — ninguém está olhando uma tela às três da manhã, e não publicamos nenhum número de disponibilidade porque não medimos nenhum
Dicas para se manter seguro
Isto é o que mais faz diferença do seu lado:
- Use uma senha que você não use em nenhum outro lugar
- Ative a verificação em duas etapas e guarde os códigos de backup em algum lugar que não seja o seu telefone
- Não compartilhe sua senha com ninguém
- Saia da conta ao usar um computador compartilhado ou público
- Trate como falso qualquer e-mail que peça sua senha — nós nunca pedimos
- Mantenha seu navegador e seus aparelhos atualizados
Encontrou um problema de segurança?
Se você encontrar um problema de segurança, conte para a gente na hora. Levamos todos os relatos a sério e agimos rápido para corrigir.
Relatar um problema de segurança