Segurança

Como protegemos a plataforma

Resumo dos controles técnicos já implementados no produto. Não é um certificado de conformidade nem substitui a política de privacidade.

Autenticação e sessão

O acesso usa Supabase Auth com senha. Rotas do painel exigem sessão válida. Páginas institucionais (home, planos, legal, contato etc.) são públicas e não pedem login.

Isolamento por clínica (multi-tenant)

Dados de negócio carregam clinic_id. Server Functions resolvem a clínica pela sessão no servidor. Políticas RLS no banco reforçam que uma clínica não leia dados de outra.

Criptografia e rede

O tráfego da aplicação ocorre sobre HTTPS. O banco e o armazenamento gerenciados pelo provedor de infraestrutura usam criptografia em repouso conforme a configuração do provedor.

Arquivos e fotos clínicas

Mídias clínicas ficam em bucket privado. A exibição usa URLs assinadas temporárias geradas no servidor, não links públicos permanentes.

Permissões

Papéis (dona, gestora, recepção, profissional) limitam o que cada pessoa pode fazer. Esconder um botão na interface não substitui a checagem no servidor.

O que ainda evolui

Trilha de auditoria ampliada, testes automatizados de isolamento entre tenants e textos legais finais (com revisão jurídica) fazem parte do roadmap de lançamento. Incidentes e solicitações: contato@estetichub.com.br.

Veja também a política de privacidade e os termos de uso.