CONFIANÇA & GOVERNANÇA POR ARQUITETURA

Segurança da API, Isolamento Multi-Tenant & Conformidade LGPD

Entenda como a infraestrutura da Geodagio protege credenciais empresariais, garante isolamento rigoroso por empresa (RLS), criptografa dados ponta a ponta e cumpre integralmente a Lei Geral de Proteção de Dados.

LGPD Compliant (Lei 13.709/2018) TLS 1.3 & AES-256-GCM PostgreSQL Row Level Security Idempotência 24h & SHA-256 Hashes
Controles Técnicos Aplicados à Plataforma
HTTPS / TLS — Conexão criptografada Autenticação de API — Acesso controlado por credencial Dados em Trânsito — Protegidos por TLS Logs & Auditoria — Rastreabilidade operacional Proteção contra Abuso — Rate limits ativos Webhooks Protegidos — Validação HMAC Pagamento Seguro — Processado por provedor externo Privacidade & Termos — Políticas transparentes
ARQUITETURA DE CONFIANÇA

1. Como a API Geodagio protege suas operações?

Defesa em Profundidade (Defense-in-Depth)

A API Geodagio valida autenticação, escopo RBAC e pertinência de tenant em cada requisição HTTP no gateway, aplica políticas ativas de PostgreSQL Row Level Security (RLS) no banco de dados, armazena chaves de API exclusivamente na forma de hashes criptográficos irreversíveis e sanitiza todos os erros para que nenhuma informação interna (como stack traces, connection strings ou payloads de provedores terceiros) seja exposta.

Esses controles asseguram que sua empresa calcule pedágios, consulte transportadores RNTRC e emita pré-validações de CIOT e MDF-e com total conformidade jurídica e segurança da informação, sem risco de contaminação de dados entre concorrentes.

ISOLAMENTO DE DADOS

2. Isolamento de Dados por Empresa (Row Level Security)

Diferente de sistemas legados que dependem unicamente de cláusulas WHERE tenant_id = ... manuais no código da aplicação, a Geodagio implementa uma camada dupla de isolamento:

Camada HTTP & Contexto do Ator

Toda chamada identifica o tenant_id associado à API Key ou token JWT antes de executar qualquer use-case. O contexto do ator autenticado é injetado de forma imutável nos repositórios.

PostgreSQL Row Level Security (RLS)

Mesmo em caso improvável de falha na aplicação, as tabelas de rotas, créditos, histórico e cadastros possuem policies RLS ativas no nível do banco que bloqueiam qualquer leitura fora do tenant.

PROTEÇÃO CRIPTOGRÁFICA

3. Criptografia em Trânsito e em Repouso

Em Trânsito (In-Transit)
  • HTTPS estrito com protocolo TLS 1.3 / TLS 1.2.
  • Cifras modernas com Perfect Forward Secrecy (PFS).
  • Cabeçalho HSTS ativo com max-age=31536000.
  • Zero suporte a cifras antigas ou conexões HTTP inseguras.
Em Repouso (At-Rest)
  • Armazenamento gerenciado com criptografia AES-256.
  • Configurações sensíveis (chaves Brevo, Focus, etc.) cifradas com AES-256-GCM.
  • Backups diários automatizados e criptografados em storage isolado.
  • Segredos nunca impressos em arquivos de log ou repositórios Git.
GESTÃO DE CREDENCIAIS

4. API Keys & Princípio do Menor Privilégio (RBAC)

O segredo de uma API key (gdk_live_...) é exibido exclusivamente uma única vez no momento da criação. O banco de dados armazena apenas os 8 primeiros caracteres para identificação visual e o hash criptográfico SHA-256 combinado com um pepper aleatório de alta entropia.

Escopos Granulares

Restrinja a chave a escopos específicos como routes:calculate ou rntrc:lookup.

Revogação Imediata

Cancele chaves comprometidas no console instantaneamente com expiração em tempo real.

Tempo de Vida (TTL)

Defina datas de expiração automática para credenciais temporárias de homologação.

CONFORMIDADE REGULATÓRIA

5. Conformidade com a LGPD (Lei nº 13.709/2018)

A Geodagio atua como Operadora de Dados no tratamento de informações necessárias para o cumprimento de obrigações regulatórias do setor de transportes (exigências ANTT, CONTRAN e SEFAZ).

Finalidade Específica & Minimização: Consultas de condutor (CPF/CNH) e transportador (RNTRC) são processadas unicamente para validação de aptidão rodoviária legal e cálculo de pisos mínimos.
Não Comercialização de Dados: O Geodagio nunca comercializa, compartilha ou utiliza dados de rotas, frotas, motoristas ou faturamento dos clientes para fins de monetização secundária ou treinamento de modelos de terceiros.
Encarregado de Proteção de Dados (DPO): Para requisições de titulares, relatórios de impacto (RIPD) ou auditorias corporativas, entre em contato através de privacidade@geodagio.com.
ESTABILIDADE & RESILIÊNCIA

6. Idempotência, Rate Limiting & Proteção Contra Abusos

Idempotência de 24 Horas

O envio do cabeçalho Idempotency-Key armazena a resposta em cache transacional, garantindo que oscilações de rede ou retentativas automáticas do seu ERP não gerem débitos duplicados de créditos.

Rate Limiting Preventivo

Janelas deslizantes de rate limit (Fixed Window) protegem a infraestrutura contra ataques de negação de serviço e garantem SLA de disponibilidade consistente para todos os clientes corporativos.

RASTREABILIDADE

7. Trilha de Auditoria & Request ID

Todas as respostas HTTP incluem o cabeçalho padronizado X-Request-Id. Esse identificador único correlaciona logs estruturados de telemetria, medições de latência, débitos de créditos e eventos de auditoria, facilitando diagnósticos rápidos de suporte técnico e prestação de contas com órgãos fiscalizadores.

HTTP/1.1 200 OK
Content-Type: application/json; charset=utf-8
X-Request-Id: req_01J6ABCDEF1234567890XYZ
X-RateLimit-Limit: 300
X-RateLimit-Remaining: 298
X-RateLimit-Reset: 1788091200
            
DÚVIDAS FREQUENTES

8. FAQ de Segurança para Equipes de TI & InfoSec

Onde os dados da Geodagio ficam armazenados?

Os servidores e bancos de dados estão hospedados em infraestrutura de nuvem segura em conformidade com ISO/IEC 27001, SOC 2 Type II e requisitos rigorosos de redundância geográfica.

A Geodagio armazena dados de cartão de crédito?

Não. Todas as transações financeiras de assinatura e pacotes de créditos são processadas diretamente por gateways certificados PCI-DSS Level 1 (Stripe, Mercado Pago e Asaas). O Geodagio nunca armazena números de cartões ou códigos CVV em seus servidores.

Como reportar uma vulnerabilidade de segurança?

Mantemos uma política de Divulgação Responsável (Responsible Disclosure). Se você identificou uma vulnerabilidade em potencial, envie um relatório técnico detalhado para seguranca@geodagio.com. Nosso time de engenharia responde a alertas de segurança em até 24 horas úteis.

Pronto para integrar sua frota com máxima segurança?

Crie sua conta agora mesmo, obtenha sua chave de API com escopos restritos e teste em homologação sem custo.