Política de Segurança
Última atualização: agosto de 2026
Esta página descreve as medidas de segurança que o Lamppy aplica hoje. Escrevemos apenas o que está de fato implementado. Se algo não está listado aqui, presuma que ainda não existe.
1. Isolamento entre organizações
O Lamppy é multi-tenant: várias agências usam a mesma infraestrutura. A separação é feita em três camadas independentes, para que uma falha isolada não exponha dados de outra organização.
Toda requisição autenticada carrega a organização derivada da sessão, nunca um identificador enviado pelo navegador. Toda consulta ao banco filtra por essa organização. E, como última linha de defesa, o PostgreSQL aplica Row Level Security: as tabelas de tenant têm política que só devolve linhas da organização ativa na sessão, e a aplicação conecta com um usuário de banco sem permissão para ignorar essa política.
Na prática: mesmo que uma consulta esqueça o filtro, o banco devolve zero linhas em vez de dados de outro cliente.
2. Separação entre equipe e cliente final
A área do cliente da agência roda em endereço próprio (cliente.lamppy.com), separado do painel da equipe (app.lamppy.com). Não é apenas visual: as rotas da área do cliente usam verificação de sessão distinta e só enxergam os conteúdos do cliente vinculado.
Comentários internos da equipe são marcados como tais no banco e nunca são retornados nas consultas da área do cliente. O cliente não vê processo interno, organização de trabalho nem discussões da equipe.
3. Senhas e sessões
Senhas nunca são armazenadas em texto. Usamos scrypt com sal aleatório por senha, um algoritmo desenhado para ser caro de atacar em força bruta. Nem nós conseguimos ler sua senha; um vazamento do banco não entrega senhas utilizáveis.
O mínimo é de 8 caracteres. Cookies de sessão são httpOnly (inacessíveis a JavaScript, o que neutraliza roubo de sessão por XSS), Secure (só trafegam por HTTPS) e expiram em 30 dias.
4. Tokens de redes sociais
Os tokens de acesso das contas Meta que você conecta são cifrados em repouso com AES-256-GCM, com vetor de inicialização novo a cada operação e chave que vive fora do banco. Quem obtivesse uma cópia do banco não conseguiria usar os tokens.
Você pode desconectar uma conta a qualquer momento pela plataforma, ou revogar o acesso direto no Facebook. Nos dois casos os tokens são removidos.
5. Trânsito e infraestrutura
Todo tráfego usa HTTPS com certificados válidos; conexões em HTTP são redirecionadas. A aplicação e o banco rodam em servidor dedicado, com o banco acessível apenas pela rede interna, não exposto à internet.
Arquivos enviados (imagens, anexos) ficam em armazenamento de objetos com acesso por URL assinada gerada pela nossa API, e não por credencial compartilhada com o navegador.
6. Backups
O banco de dados tem rotina de backup automatizada. Recomendamos que você mantenha cópia própria do que for crítico: backup é proteção contra falha de infraestrutura, não substituto do seu próprio arquivo.
7. Incidentes
Se identificarmos incidente de segurança que possa acarretar risco relevante aos titulares dos dados, comunicaremos os clientes afetados e a Autoridade Nacional de Proteção de Dados em prazo razoável, conforme o art. 48 da LGPD, informando o que aconteceu, quais dados foram atingidos e quais medidas tomamos.
8. Pedidos de autoridades públicas
Autoridade que pede dados recebe sempre o mesmo tratamento, e ele está escrito antes de o primeiro pedido chegar.
Analisamos a legitimidade de cada pedido. Verificamos a competência de quem pede, a base legal invocada e se o pedido alcança dados que de fato tratamos. Papel timbrado não substitui base legal.
Contestamos o que for ilegal. Pedido sem fundamento, desproporcional ou fora da competência da autoridade é recusado, e recorremos judicialmente quando cabível.
Entregamos o mínimo. Atendido um pedido legítimo, entregamos apenas os dados especificamente requeridos, no período requerido. Não ampliamos o escopo por conveniência nossa ou de quem pede.
Registramos tudo. Cada pedido fica registrado com data, autoridade, escopo, a resposta dada, o raciocínio jurídico e quem participou da decisão, inclusive quando o pedido é recusado.
9. Reportar uma vulnerabilidade
Se você encontrou uma falha de segurança, escreva para seguranca@lamppy.com com o máximo de detalhe que puder. Passos para reproduzir ajudam muito.
Pedimos que não explore a falha além do necessário para demonstrá-la, que não acesse dados de terceiros e que nos dê tempo de corrigir antes de divulgar publicamente. Não movemos ação contra quem reporta de boa-fé seguindo essas condições.
10. O que ainda não temos
Por transparência, e porque a ausência dessas informações costuma ser presumida ao contrário: o Lamppy é um produto novo e não possui certificação SOC 2 ou ISO 27001, não passou por auditoria externa de segurança nem por teste de intrusão independente. Não oferecemos SLA contratual de disponibilidade.
Se a sua operação exige qualquer um desses itens, fale conosco antes de contratar em vez de descobrir depois.
11. Contato
Dúvidas sobre segurança: seguranca@lamppy.com.