DiagnosticMind
Assessments Scorecards
Manifesto Method About
Insights Contact
EN PT
Cifragem, acesso, recuperação, resposta

Segurança

Última atualização: 18 de agosto de 2026 · Versão 1.2

A DiagnosticMind opera em setores regulados onde a conformidade é o mínimo, não o feito. Esta página existe para tornar legível a realidade operacional de como esta plataforma protege dados — não para encenar teatro de conformidade. O detalhe abaixo é o protocolo real.

Nesta página

  1. A que esta página se compromete
  2. Cifragem
  3. Autenticação e controlo de acesso
  4. Cópia de segurança e recuperação de desastres
  5. Gestão de vulnerabilidades
  6. Resposta a incidentes
  7. Segurança dos sub-processadores
  8. Riscos residuais reconhecidos

01A que esta página se compromete

Esta página descreve controlos implementados ou limitações explicitamente reconhecidas. Não transforma trabalho planeado numa promessa escrita no presente.

Esta página é a documentação de medidas técnicas e organizativas referida na Política de Privacidade.

02Cifragem

2.1 Em trânsito

  • HTTPS imposto em todos os subdomínios.
  • HSTS ativo: max-age=31536000; includeSubDomains; preload (1 ano, cobertura total de subdomínios, pronto para preload).
  • TLS 1.3 preferido; TLS 1.2 mínimo (predefinição do edge da Cloudflare).

2.2 Em repouso

  • O site público é entregue como Cloudflare Workers Static Assets; a DiagnosticMind não opera uma base D1 nem um repositório R2 para o site.
  • O Worker da avaliação usa Cloudflare Rate Limiting para um limite flexível de rajada e um Durable Object para um tecto exacto de tentativas diárias. O Durable Object guarda apenas uma contagem associada à data; não recebe endereço IP, resposta da avaliação ou relatório.
  • A correspondência de contacto é conservada pelos fornecedores de email configurados, conforme divulgado na Política de Privacidade.

03Autenticação e controlo de acesso

Acesso do lado do operador

  • Não existem contas públicas de utilizador nem palavras-passe de utilizador guardadas no site.
  • O acesso administrativo está limitado ao operador e às contas necessárias para executar o serviço.
  • As credenciais de API e os segredos de assinatura são fornecidos através de segredos de ambiente da Cloudflare e não são incorporados no bundle estático público.

04Cópia de segurança e recuperação de desastres

AspetoPosição atual
Fonte canónica de recuperaçãoCódigo-fonte versionado e uma árvore de deployment reproduzível com manifesto de integridade
Recuperação do site e da APIReconstruir e fazer redeploy da última revisão verificada; rodar ou repor separadamente os segredos dos fornecedores quando necessário
Dados aplicacionais guardadosNão existe base de dados de respostas da avaliação. O Durable Object contém apenas uma contagem de orçamento associada à data e não é uma dependência de recuperação de relatórios.
RTO / RPO / cadência de testesNão se declara nesta fase um RTO ou RPO contratual nem um programa recorrente de testes de recuperação de desastres concluído

05Gestão de vulnerabilidades

  • Atualizações de dependências — avaliadas durante a manutenção e antes do deployment; não se declara um SLA público de remediação.
  • Revisão de segurança — a verificação local inclui reprodutibilidade, pesquisa de segredos, testes do contrato de código e verificações de browser/HTTP adequadas à alteração.
  • Testes de penetração — planeados no primeiro contrato enterprise; o pentest externo (3–8 mil euros) é um diferimento defensável com o melhor esforço, conscientemente aceite nesta fase. O compromisso aumenta para anual assim que o primeiro cliente enterprise assinar.
  • Bug bounty — nenhum nesta fase. Isto é típico nesta fase e será revisto à escala.

06Resposta a incidentes

6.1 Deteção

  • Os painéis de serviço da Cloudflare e os registos dos fornecedores estão disponíveis para investigação de incidentes.
  • As anomalias e divulgações de segurança reportadas por utilizadores são revistas manualmente.
  • Não se declara a existência de um centro de operações de segurança contínuo, uma cadência semanal verificada de revisão de logs ou um alerta automático garantido para erros 5xx.

6.2 Cronologia de notificação

Quando uma violação de dados pessoais for suscetível de implicar risco para os direitos e liberdades das pessoas, a autoridade competente é notificada sem demora injustificada e, quando viável, no prazo de 72 horas após o conhecimento, nos termos do artigo 33.º do RGPD. Os titulares afetados são informados sem demora injustificada quando a violação for suscetível de implicar risco elevado, nos termos do artigo 34.º e sem prejuízo das respetivas exceções.

Realidade operacional. O prazo para a autoridade corre a partir do conhecimento quando o artigo 33.º se aplica. A informação aos titulares tem um limiar de risco diferente; não é uma promessa automática de 72 horas a todos os clientes.

6.3 Reportar um problema de segurança

Se acredita ter descoberto uma vulnerabilidade de segurança na plataforma DiagnosticMind, envie email para contact@diagnosticmind.eu com o assunto Security disclosure. Por favor não divulgue publicamente o problema até este ter sido triado e reconhecido.

Não existe programa formal de bug bounty nesta fase. Os relatórios são reconhecidos no prazo de 5 dias úteis.

07Segurança dos sub-processadores

Os fornecedores que tratam Dados Pessoais estão listados na página da Política de Privacidade (Secção 4): Cloudflare, Anthropic, Resend e Proton para os serviços atualmente implementados.

A Política de Privacidade liga aos respetivos termos públicos de tratamento de dados. A incorporação de cada documento no acordo da conta específica, e a ativação de todas as definições opcionais de transferência ou segurança, continuam sujeitas a verificação ao nível da conta e revisão jurídica.

08Riscos residuais reconhecidos

Para total transparência:

  • Testes de penetração externos ainda não conduzidos; comprometidos no primeiro contrato enterprise. Revisão interna e análise de dependências são os controlos atuais.
  • Programa de bug bounty — ainda não estabelecido.
  • Certificação formal SOC 2 / ISO 27001 — não perseguida nesta fase. A postura de segurança da plataforma apoia-se nas certificações dos seus sub-processadores mais os controlos documentados acima.

Estes residuais são aceites conscientemente, não ocultados.

Última atualização 18 de agosto de 2026 · Versão 1.2 Privacidade · Segurança
DiagnosticMind
Assessments Scorecards
Manifesto Method About
Newsletter Contact
© 2026 DiagnosticMind
Privacy Security