Infraestrutura
- Aplicação e banco de dados executados em infraestrutura gerenciada (Lovable Cloud e Supabase).
- Todo o tráfego entre navegador e plataforma acontece por HTTPS.
- Chaves e segredos ficam fora do código, em variáveis de ambiente do servidor.
Controle de acesso
- Autenticação gerenciada pelo provedor de identidade (Supabase Auth); a Nutti não armazena senhas.
- Segurança em nível de linha (RLS) ativa em todas as tabelas da aplicação.
- Isolamento por estúdio: cada conta enxerga apenas os dados da própria operação.
- Autorização restrita: as permissões são verificadas no servidor e no banco, não pelo navegador.
- Acesso administrativo interno restrito, com dados pessoais mascarados nas telas internas.
Pagamentos
- A cobrança da assinatura Nutti é processada pela Cakto. A Nutti não recebe, não armazena e não processa dados de cartão ou CVV.
- As notificações de pagamento chegam por webhook autenticado com segredo compartilhado e verificação de tempo constante, com proteção contra reprocessamento.
Auditoria
- Operações administrativas sensíveis geram registros de auditoria restritos.
- Cada uso de benefício de assinatura gera um registro de auditoria.
Continuidade
Backups e retenção do banco seguem a política dos provedores de infraestrutura gerenciada. Não publicamos prazos específicos enquanto não pudermos comprová-los formalmente.
Privacidade por padrão
Coletamos apenas o necessário para operar o serviço. Não vendemos dados, não usamos ferramentas de rastreamento ou analytics de terceiros no site e não compartilhamos informações de clientes entre estúdios.
Reportar uma vulnerabilidade
Se você identificou uma falha de segurança, escreva para sac.nutti@gmail.com com o assunto "Segurança", ou fale pelo WhatsApp +55 12 98306-9754. Descreva o passo a passo para reproduzir a falha e o impacto observado.