Localização dos dados
A infraestrutura principal opera na Alemanha, na Hetzner Online GmbH. Armazenamento de objetos, Postgres e Redis estão no mesmo data center. A residência na UE/EEE é padrão para dados de conteúdo, conta e doador.
Acesso
A equipe de engenharia da Loracta usa acesso por chave SSH vinculado a credencial pessoal. Todas as leituras/escritas em produção são registradas. NÃO lemos o conteúdo dos clientes para qualquer finalidade além do suporte essencial — e quando o suporte exige, pedimos autorização e auditamos o acesso.
O que nunca fazemos
- Vender, alugar ou transferir seus dados a terceiros para marketing.
- Usar seu conteúdo para treinar modelos de IA para nosso benefício ou de terceiros.
- Injetar scripts de rastreamento nas suas páginas públicas renderizadas pelo cliente.
- Permitir que clientes leiam o conteúdo de outros clientes via API ou administração.
Provedores de IA
A busca e o assistente de IA do workspace usam Anthropic Claude, Google Gemini e (para transcrição) Groq Whisper. Tanto Anthropic quanto Google assinaram medidas suplementares SCC da UE. Nenhum conteúdo dos clientes é usado para treinamento dos provedores.
Autenticação
Email + senha com MFA TOTP opcional. OAuth via Google e Microsoft (Apple a definir). SSO via SAML/OIDC disponível no plano Scale. Sessões assinam cookies com HS256 usando SECRET_KEY por ambiente.
Criptografia
Data in transit is protected with TLS today. Backups and stored files are being moved to encryption at rest (SSE-S3); roll-out is in progress. Per-tenant Postgres-row encryption is on our compliance roadmap below.
Registro de auditoria
Toda ação administrativa é registrada em log de auditoria por cliente: quem, o quê, quando, id da requisição, IP (truncado após 30 dias), hash do user-agent. Clientes podem exportar seu log de auditoria sob demanda via workspace.
Propriedade
Seu conteúdo continua seu. Os Termos de Serviço concedem à Loracta o direito limitado de hospedar, transmitir e processar para o serviço da plataforma — nada mais. Na rescisão, você exporta seu arquivo e deletamos seus dados em até 30 dias, salvo retenção estendida escolhida.
GDPR
Loracta cumpre o GDPR. Veja nosso Política de privacidade, APD, e Seus direitos.
Subprocessadores
Veja a lista completa e datada em /subprocessors.
Relato de incidentes
Divulgamos incidentes de segurança que afetam dados de clientes via inbox do workspace em até 72 horas após descoberta, conforme Art. 33 do GDPR. Relatórios detalhados são compartilhados com clientes afetados em até 14 dias corridos.
Roteiro de conformidade
- SOC 2 Tipo 1 (abrangido na conversão para o plano Established e superior).
- ISO 27001 (no roteiro para 2027).
- Criptografia por linha por cliente com chave mestra do cliente.
- Encaminhamento SIEM (opt-in, ações permitidas) para clientes no plano Scale.