Segurança da informação
Última atualização: 15 de julho de 2026
A segurança dos dados é parte do projeto do RederHub, não um complemento. Esta página resume os controles técnicos e organizacionais que protegem os dados dos lojistas e dos clientes finais tratados na plataforma. Ela complementa a nossa Política de Privacidade.
Criptografia em trânsito
Todo o tráfego entre o navegador, a plataforma e as APIs externas trafega sobre TLS 1.2 ou superior. O acesso é servido exclusivamente por HTTPS, com cabeçalhos de segurança e política de segurança de conteúdo (CSP) aplicados na borda.
Isolamento por empresa/inquilino
A plataforma é multiempresa e aplica Row-Level Security (RLS) no banco de dados PostgreSQL: cada consulta é automaticamente restringida ao inquilino correto no nível do banco, de forma que os dados de um lojista nunca são acessíveis a outro. A aplicação conecta com um papel de banco sem privilégio de contornar o RLS, e o plano de controle (administração) é separado.
Proteção de segredos em repouso
Credenciais sensíveis — tokens de autorização das contas de marketplace e certificados digitais A1 — são cifradas em repouso (AES) por um cofre de chaves com rotação, decifradas apenas no momento do uso e nunca gravadas em texto claro nem em logs. Senhas de usuário são armazenadas apenas como hash (PBKDF2).
Autenticação e controle de acesso
- Controle de acesso baseado em papéis (RBAC), com o princípio do menor privilégio.
- Tokens de sessão assinados, com invalidação da sessão ao trocar a senha e renovação controlada.
- Limitação de tentativas (rate limit) nos endpoints de autenticação, contra ataques de força bruta e preenchimento de credenciais.
- Fluxos de autorização de marketplace via OAuth, sem que a plataforma manipule as credenciais do vendedor no marketplace.
Integridade das integrações
As notificações (webhooks) recebidas de parceiros são autenticadas por assinatura (HMAC) quando o parceiro a fornece, e sempre revalidadas: a plataforma re-consulta o estado canônico pela API oficial antes de agir, de modo que uma notificação forjada não altera dados.
Registro e auditoria
Operações relevantes e integrações geram logs de auditoria (data/hora, ação, resultado), usados para diagnóstico, suporte e investigação de incidentes. Dados sensíveis não são registrados em claro.
Minimização e finalidade
Coletamos apenas os dados necessários para operar a gestão do lojista (pedidos, produtos, estoque, fiscal, logística e financeiro). Dados de clientes finais importados dos marketplaces são usados estritamente para emitir a nota fiscal e viabilizar o envio — nunca para publicidade e nunca revendidos.
Resposta a incidentes
Mantemos um canal e um processo de resposta a incidentes de segurança. Ao identificar um incidente que possa acarretar risco relevante aos titulares, avaliamos, contemos e comunicamos os afetados e as autoridades competentes conforme exigido pela LGPD. Suspeitou de um problema de segurança? Escreva para seguranca@reder.ia.br.
Melhoria contínua
Evoluímos continuamente nossos controles — incluindo autenticação multifator, testes de segurança periódicos e reforço da cifragem em repouso — acompanhando as melhores práticas do setor e os requisitos dos parceiros com quem nos integramos.