Política de Segurança da Informação
Controles técnicos e organizacionais implementados pelo CoffeeMail.
1. Compromisso e Escopo
A segurança é parte central do CoffeeMail. Este documento descreve os controles técnicos e organizacionais implementados na plataforma. Os controles aqui descritos aplicam-se aos serviços produtivos, ao tratamento de dados em repouso e em trânsito e às operações internas com acesso a dados de clientes.
2. Infraestrutura
A plataforma opera em Google Cloud, com serviços gerenciados: Cloud Run para APIs HTTP, Cloud SQL (PostgreSQL) para persistência, Cloud Storage para anexos e backups, Cloud Logging para auditoria. As aplicações são implantadas em pipelines automatizados com imagens imutáveis. A configuração de rede impõe tráfego privado entre serviços internos e expõe apenas os endpoints públicos necessários.
3. Criptografia
Dados em trânsito: TLS 1.3 obrigatório em todos os endpoints públicos. Dados em repouso: criptografia AES-256 gerenciada pelo provedor de banco de dados para a base de produção, e criptografia AES-256 em buckets de armazenamento de anexos. Senhas de usuários são armazenadas com hash bcrypt, algoritmo recomendado para credenciais.
4. Controle de Acesso
O acesso é controlado por RBAC com quatro papéis: super_admin (Platform Owner), owner (responsável pela organização), admin (gestão de membros, domínios, chaves de API, webhooks e faturamento) e member (acesso de leitura a métricas, logs, templates e supressões). As rotas internas (/v1/platform/*) exigem sessão HttpOnly; as rotas de produto (/v1/product/*) exigem Bearer token de API Key. Privilégios são atribuídos segundo o princípio do menor privilégio.
5. Autenticação e MFA
A autenticação da plataforma é baseada em e-mail e senha, complementada por autenticação multifator (MFA) via TOTP para contas com permissão elevada. Sessões são mantidas em cookies HttpOnly com SameSite=Strict e podem ser invalidadas pelo usuário. Limites de tentativas e bloqueios automáticos mitigam ataques de credenciais.
6. Logs e Auditoria
Ações sensíveis login, alteração de papel, exportação de dados, exclusão de conta, alteração de chaves de API, alteração de webhooks são registradas em log de auditoria imutável, com retenção de 12 meses. Os logs são revisados por processos automatizados de detecção de anomalias.
7. Limitação de Taxa e Estabilidade
Os endpoints públicos aplicam limites de taxa por chave de API e por endereço IP, com cabeçalhos X-RateLimit-* retornados em todas as respostas. Limites visam proteger a plataforma contra uso abusivo e garantir estabilidade para todos os clientes. Em incidentes de estabilidade, o status é comunicado ao owner da organização.
8. Sub-processadores
Os dados pessoais dos clientes podem ser processados por sub-processadores que sustentam a operação da plataforma: Google Cloud (infraestrutura), gateway de pagamento (cobranças) e gateway fiscal (emissão de NFS-e). A lista atualizada de sub-processadores pode ser solicitada pelo canal contato@coffeemail.com.br.
9. Retenção e Expurgo
Logs de envio e eventos de e-mail são retidos pelo período configurado no plano (entre 7 e 90 dias) e expurgados automaticamente após o prazo. Registros contábeis são mantidos por 5 anos conforme legislação fiscal brasileira. Dados pessoais de titulares que solicitarem exclusão são anonimizados, preservando-se apenas metadados contábeis exigidos por lei.
10. Gestão de Vulnerabilidades
Aplicamos análise estática e revisão obrigatória em pipelines de integração contínua, dependências automatizadas com varredura de vulnerabilidades conhecidas e janelas de correção por severidade. Dependências críticas são atualizadas em caráter de emergência, fora do ciclo regular, sempre que necessário.
11. Contato
Questões sobre segurança da informação devem ser enviadas para contato@coffeemail.com.br. Comunicados formais e solicitações de informações adicionais sobre controles podem ser feitas por esse mesmo canal.
12. Alterações desta Política
Esta Política pode ser revisada periodicamente. Alterações relevantes serão comunicadas com pelo menos 30 dias de antecedência por e-mail ao owner da organização. A versão atual está sempre disponível em /security e a data da última atualização consta no topo da página.