# Segurança dos Dados e das Marcações | Appointments

> Como o Appointments protege os seus dados e os pagamentos dos seus clientes: processamento Stripe, encriptação, autenticação de dois fatores e permissões por papel.

Canonical: https://appointments.glie.ai/pt-pt/seguranca

Para pedir acesso à sua agenda, aos seus clientes e aos seus pagamentos, primeiro temos de merecer confiança. Esta página descreve o que fazemos, em concreto, sem selos nem slogans.

## Pagamentos

Os pagamentos são processados pela Stripe, através de uma conta Stripe que pertence ao profissional. O dinheiro dos seus clientes entra diretamente na sua conta, não passa pela nossa.

Os números de cartão nunca tocam nos nossos servidores: são recolhidos e guardados pela Stripe. Na nossa base de dados ficam apenas identificadores, como o ID de cliente Stripe, nunca dados de cartão.

## Encriptação

Todo o tráfego entre o seu navegador e os nossos servidores circula sobre TLS.

As credenciais sensíveis que guardamos (tokens de acesso Google e chaves de gateways de pagamento) são encriptadas em repouso com AES-256-GCM.

As passwords nunca são guardadas em texto simples: armazenamos apenas o hash bcrypt (fator de custo 12).

## Acesso à conta

Autenticação de dois fatores (TOTP) com códigos de backup, disponível para qualquer utilizador, e exigível a toda a organização pelo administrador.

As sessões têm expiração absoluta: mesmo ativas, terminam ao fim do período definido e exigem novo início de sessão.

Os endpoints sensíveis têm limitação de tentativas (rate limiting), para dificultar ataques automatizados.

## Controlo de acesso

Dentro de uma organização, cada membro tem um papel (dono, gestor ou profissional) e vê apenas o que esse papel permite.

As notas privadas de sessão são visíveis exclusivamente pelo profissional atribuído. Nem o dono da conta nem os gestores conseguem lê-las: por desenho, não por configuração.

## Cópias de segurança

A base de dados tem cópias de segurança diárias, com retenção de sete dias.

## Os seus dados e direitos

Os direitos previstos no RGPD (União Europeia) e na LGPD (Brasil), incluindo acesso, correção, eliminação e portabilidade, exercem-se por contacto direto: escreva para appointments@glie.ai e tratamos do pedido a partir daí.

Os detalhes sobre que dados tratamos, porquê e por quanto tempo estão na política de privacidade.

## Quem somos

O Appointments é operado pela Glie Lda., sociedade constituída em Portugal. Há uma entidade concreta responsável pelo serviço, e um endereço de e-mail onde ela responde.
