Segurança
Como protegemos a plataforma
Resumo dos controles técnicos já implementados no produto. Não é um certificado de conformidade nem substitui a política de privacidade.
Autenticação e sessão
O acesso usa Supabase Auth com senha. Rotas do painel exigem sessão válida. Páginas institucionais (home, planos, legal, contato etc.) são públicas e não pedem login.
Isolamento por clínica (multi-tenant)
Dados de negócio carregam clinic_id. Server Functions resolvem a clínica pela sessão no servidor. Políticas RLS no banco reforçam que uma clínica não leia dados de outra.
Criptografia e rede
O tráfego da aplicação ocorre sobre HTTPS. O banco e o armazenamento gerenciados pelo provedor de infraestrutura usam criptografia em repouso conforme a configuração do provedor.
Arquivos e fotos clínicas
Mídias clínicas ficam em bucket privado. A exibição usa URLs assinadas temporárias geradas no servidor, não links públicos permanentes.
Permissões
Papéis (dona, gestora, recepção, profissional) limitam o que cada pessoa pode fazer. Esconder um botão na interface não substitui a checagem no servidor.
O que ainda evolui
Trilha de auditoria ampliada, testes automatizados de isolamento entre tenants e textos legais finais (com revisão jurídica) fazem parte do roadmap de lançamento. Incidentes e solicitações: contato@estetichub.com.br.
Veja também a política de privacidade e os termos de uso.