Segurança
Última atualização: 8 de julho de 2026
Construímos a Your Next Tours com uma arquitetura simples e defensável para proteger realmente os seus dados. Abaixo, descrevemos as medidas que temos tal como são, sem exageros. Uma parte importante da arquitetura funciona offline por conceção: durante a visita, nenhum áudio ou dado de participante sai para a internet.
Encriptação em trânsito
Todo o tráfego entre o website e o painel e o backend na nuvem é encriptado através de HTTPS/TLS. Dados como informações de conta, modelos de tour e estatísticas não são enviados em texto simples pela rede.
DURANTE uma excursão, o sistema está offline por design. O telefone do guia funciona como um servidor na rede WiFi local; os participantes digitalizam um código QR e se conectam à rede local usando http/ws. Esse tráfego permanece na rede local e não vai para a internet. O áudio e as interações dos participantes permanecem na rede local em que a excursão é executada, portanto, os dados da excursão são mantidos em seus dispositivos e dentro da rede local por padrão. A única exceção é a tradução ao vivo, que o guia ativa explicitamente: enquanto está ativa, apenas a voz do guia é transmitida para nosso backend e para o Google Gemini para tradução em tempo real.
Autenticação
As sessões do painel são geridas com um token de acesso de curta duração e um token de atualização de duração mais longa. O token de acesso é mantido em memória; a sessão é mantida através de renovação silenciosa.
As contas dispõem de verificação opcional em dois passos (2FA / TOTP). Quando ativada, além da palavra-passe, inicia sessão com um código de utilização única proveniente da sua aplicação de autenticação.
Controlo de acesso e permissões baseadas em funções
As contas de empresa (organização) utilizam autorização baseada em funções. As funções de owner, manager e member têm permissões diferentes; um utilizador acede apenas aos dados e operações permitidos pela sua função.
Convites, alterações de função e gestão de membros são realizados por funções autorizadas. Assim, os dados e estatísticas da empresa permanecem acessíveis apenas a pessoas autorizadas.
Minimização de dados e sem monitorização de terceiros
Apenas recolhemos os dados necessários para prestar o serviço. Evitamos solicitar dados supérfluos e limitamos os dados recolhidos a fins específicos.
O site não executa qualquer ferramenta de monitorização ou analítica de terceiros. No seu navegador são armazenados um token de autenticação estritamente necessário e a sua escolha de consentimento de cookies (localStorage: dw_refresh, dw_consent); e, se chegar através de um link de campanha ou de referência, uma atribuição de campanhas de origem própria (dw_attr_first, dw_attr_last) usada para medir qual campanha levou a um registo. Não são utilizados pixéis de publicidade de terceiros, fingerprinting nem rastreadores entre sites.
Os controlos na sua conta
Pode alterar a sua palavra-passe a qualquer momento através do painel.
Pode encerrar todas as sessões ativas de uma só vez ao sair de todos os dispositivos; esta ação é eficaz caso perca o seu dispositivo ou numa situação suspeita.
Pode eliminar a sua conta a partir do painel. Além disso, pode solicitar a exportação de uma cópia dos seus dados.
Comunicação de vulnerabilidade de segurança
Caso detete uma vulnerabilidade de segurança ou uma situação suspeita, envie os detalhes para [email protected]. Avaliaremos a sua comunicação e responderemos num prazo razoável.
Esperamos que investigadores de boa-fé colaborem connosco segundo o princípio da divulgação responsável (responsible disclosure): contacte-nos antes de publicar a descoberta e conceda um prazo razoável para a correção.
Certificações e detalhes
Esta página descreve apenas as medidas que aplicamos atualmente; não reivindicamos qualquer certificação que não possuímos. Certificações de segurança oficiais e um documento de segurança detalhado (whitepaper) podem ser partilhados a pedido, e encontram-se em desenvolvimento.
Para processos de avaliação corporativa, aquisição ou conformidade, pode contactar-nos através de [email protected].