Segurança

Atualizado em 14 de setembro de 2026

Infraestrutura

Toda a nossa infraestrutura de serviços assenta em tecnologia cloud de ponta. Optámos conscientemente por não operar hardware próprio e prescindimos por completo de routers, balanceadores de carga, servidores DNS ou servidores físicos próprios. Em vez disso, recorremos aos serviços de fornecedores de cloud líderes como Google Cloud, Amazon Web Services e Microsoft Azure. Para cumprir os requisitos rigorosos da proteção de dados, garantimos em particular que os nossos serviços são alojados em servidores dentro da União Europeia. Evitamos deliberadamente o alojamento em servidores nos EUA, para garantir a máxima segurança dos dados e conformidade. A nossa flexibilidade permite-nos responder às necessidades individuais dos nossos clientes. Se necessário, podemos oferecer fornecedores específicos ou localizações geográficas alternativas, sempre tendo em conta as disposições de proteção de dados e os requisitos de segurança aplicáveis.

Rede

A segurança da nossa rede tem a máxima prioridade. A nossa arquitetura inclui várias zonas de segurança que garantem uma proteção abrangente contra acessos não autorizados. Recorremos a uma cloud privada virtual (VPC) com listas de controlo de acesso à rede (ACLs) rigorosas e prescindimos de endereços IP públicos. Um elemento-chave da nossa estratégia é a utilização de uma ferramenta VPN moderna, baseada em WireGuard, que controla rigorosamente o acesso à nossa infraestrutura: só administradores verificados podem aceder aos nossos sistemas através desta rede segura. Uma firewall avançada monitoriza e controla continuamente o tráfego de rede, enquanto uma filtragem rigorosa de endereços IP restringe adicionalmente o acesso. Para proteção contra ataques DDoS, utilizamos mecanismos de defesa de última geração. Estas medidas abrangentes garantem que a nossa rede está protegida 24 horas por dia e que potenciais ameaças são detetadas e repelidas atempadamente.

Encriptação

A proteção de dados sensíveis é um aspeto central da nossa estratégia de segurança. Recorremos a uma estratégia de encriptação em duas camadas para garantir a máxima segurança. Todos os dados enviados para a nossa infraestrutura ou recebidos dela são encriptados durante a transmissão através de Transport Layer Security (TLS), segundo as mais recentes normas do setor. Isto garante que as informações estão protegidas contra acessos não autorizados durante o transporte. Além da encriptação durante a transmissão, recorremos também a uma encriptação robusta em repouso. Todos os dados dos utilizadores, incluindo informações sensíveis como palavras-passe, são protegidos na nossa base de dados com algoritmos de encriptação comprovados e fiáveis. Esta dupla camada de proteção garante que os seus dados estão protegidos de forma ideal em qualquer momento, seja durante a transmissão ou no armazenamento.

Armazenamento de dados

A nossa abordagem ao armazenamento e à eliminação de dados visa cumprir tanto os requisitos legais como as necessidades individuais dos nossos clientes. Por predefinição, armazenamos dados por um período de até 12 meses. Compreendemos, no entanto, que diferentes empresas e setores podem ter requisitos diferentes quanto ao armazenamento de dados. Por isso, oferecemos aos nossos clientes políticas de armazenamento de dados à medida. Estas vão desde um armazenamento de 1 mês, passando por períodos mais curtos como uma semana ou um dia, até um armazenamento horário. Para clientes com requisitos de segurança particularmente elevados, oferecemos até a opção de eliminação imediata dos dados. Após o termo do período de conservação definido, todos os dados são removidos de forma completa e irrevogável do nosso dashboard e servidor. Damos grande importância à transparência e ao controlo: cada utilizador tem o direito de solicitar a qualquer momento a eliminação dos seus dados de utilização, bastando contactar a nossa equipa de suporte.

Tratamento de dados

A Biem utiliza inteligência artificial avançada para desenvolver modelos de última geração. A nossa abordagem ao tratamento de dados e ao treino de modelos assenta na transparência e no respeito pela privacidade dos nossos utilizadores. Independentemente de os nossos clientes utilizarem o pacote Elemental, Professional ou Enterprise, aplica-se a todos a mesma regra relativamente à utilização de dados para treino de IA e desenvolvimento de modelos. Damos grande importância a que a utilização de dados para o treino dos nossos modelos de IA assente numa decisão consciente e informada dos nossos clientes. Por isso, a utilização de dados de utilizadores para este fim está desativada por predefinição. Os clientes têm de dar o seu consentimento explícito antes de os seus dados ou os dados das suas instalações serem utilizados para o treino de modelos de IA.

Esta abordagem garante que os nossos clientes mantêm o controlo total sobre os seus dados e podem decidir por si se pretendem contribuir para o desenvolvimento das nossas tecnologias de IA. Asseguramos que este processo é transparente e facilmente compreensível para os nossos clientes, para que possam tomar uma decisão fundamentada. Esta forma de proceder sublinha o nosso compromisso com a proteção de dados e respeita, ao mesmo tempo, o desejo de muitos clientes de contribuir para o desenvolvimento de soluções de IA inovadoras.

Continuidade

Garantir a continuidade do negócio e uma estratégia eficaz de recuperação de desastres são aspetos centrais da nossa filosofia empresarial. Recorremos a um sistema robusto de cópias de segurança regulares de todos os ativos críticos. Para assegurar a fiabilidade e a rapidez do nosso processo de recuperação, realizamos testes de recuperação a intervalos regulares. Esta prática permite-nos garantir uma recuperação rápida em caso de um acontecimento imprevisto e reduzir ao mínimo potenciais períodos de indisponibilidade. A segurança dos seus dados está sempre em primeiro plano: todas as nossas cópias de segurança são encriptadas em repouso, para garantir a sua confidencialidade mesmo no caso improvável de um acesso não autorizado aos dados de cópia de segurança.

Segurança das aplicações

A segurança das nossas aplicações é para nós a prioridade máxima. Recorremos a mecanismos de proteção avançados, desenvolvidos ao nível empresarial, para proteger de forma abrangente a nossa infraestrutura e os dados dos nossos clientes. O nosso sistema de segurança oferece uma proteção robusta contra ataques DDoS (Distributed Denial of Service) e funciona simultaneamente como uma poderosa Web Application Firewall (WAF). Esta tecnologia permite-nos detetar rapidamente e mitigar eficazmente ataques às nossas cargas de trabalho baseadas na cloud e às máquinas virtuais. Uma característica particular da nossa abordagem de segurança é a utilização de aprendizagem automática. Este mecanismo de proteção adaptativo permite-nos detetar e bloquear ataques DDoS de camada 7 em tempo real, mantendo-nos sempre um passo à frente.

Damos particular importância à mitigação dos 10 principais riscos identificados pelo OWASP (Open Web Application Security Project). O nosso sistema de segurança protege as nossas cargas de trabalho, tanto no local como na cloud, contra estas ameaças de segurança mais frequentes e críticas. Além disso, implementámos uma gestão de bots avançada. Esta utiliza tecnologias modernas de deteção de bots para impedir fraudes em dispositivos edge e garantir a integridade dos nossos serviços. Através destas medidas de segurança abrangentes, asseguramos que as nossas aplicações e os dados dos nossos clientes estão protegidos da melhor forma possível. Mantemo-nos sempre vigilantes e adaptamos continuamente as nossas estratégias de segurança, para estarmos um passo à frente das ameaças em constante evolução no mundo digital.

Desenvolvimento

Os nossos processos de desenvolvimento seguem diretrizes de segurança rigorosas e boas práticas comprovadas, orientadas por referenciais de segurança líderes como o OWASP Top 10 e o SANS Top 25. Este alinhamento permite-nos detetar e corrigir atempadamente potenciais vulnerabilidades, garantindo o mais elevado nível de segurança nos nossos produtos. A nossa equipa de desenvolvimento recebe formação regular para estar sempre informada sobre as mais recentes ameaças de segurança e mecanismos de defesa. Esta formação contínua capacita-nos para integrar a segurança nos nossos produtos desde a base e reagir de forma proativa a novos desafios. Recorremos a verificações de segurança em várias camadas no nosso processo de desenvolvimento, incluindo revisões de código em que programadores experientes analisam o código em busca de falhas de segurança.

Além disso, utilizamos ferramentas automatizadas de testes estáticos e dinâmicos de segurança de aplicações (SAST e DAST) para identificar potenciais vulnerabilidades no código e na aplicação em execução. As nossas dependências são regularmente atualizadas e verificadas quanto a falhas de segurança conhecidas, para garantir que não utilizamos componentes vulneráveis no nosso software. Realizamos ainda testes de penetração automatizados e contratamos anualmente especialistas externos em segurança para testes de penetração manuais abrangentes das nossas aplicações. Esta abordagem holística ao desenvolvimento seguro permite-nos melhorar continuamente a segurança dos nossos produtos e reforçar a confiança dos nossos clientes nas nossas soluções.

Segurança dos utilizadores

A segurança e a comodidade dos nossos utilizadores estão no centro da nossa estratégia de autenticação. Oferecemos soluções avançadas de Single Sign-On (SSO) que permitem aos utilizadores aceder aos nossos serviços de forma segura e cómoda. Para os nossos clientes Enterprise, disponibilizamos opções de SSO que podem ser integradas sem descontinuidades nos seus sistemas de gestão de identidades existentes. Isto não só aumenta a segurança através da utilização de mecanismos de autenticação centralizados, como também melhora a experiência do utilizador, ao eliminar a necessidade de múltiplas palavras-passe. O nosso sistema de autenticação foi concebido para cumprir normas de segurança modernas e ser, ao mesmo tempo, suficientemente flexível para se adaptar às necessidades e preferências específicas dos nossos diferentes grupos de utilizadores. Através da implementação de métodos de autenticação avançados, não só reforçamos a segurança da nossa plataforma, como também melhoramos a eficiência global e a facilidade de utilização do nosso sistema.

Conformidade

Enquanto fornecedor suíço, damos a máxima importância ao cumprimento das disposições nacionais e internacionais de proteção de dados. O nosso quadro de conformidade baseia-se principalmente na Lei Federal suíça sobre a Proteção de Dados (DSG). Ao mesmo tempo, cumprimos os requisitos do Regulamento Geral sobre a Proteção de Dados europeu (RGPD/GDPR). Adaptámos cuidadosamente os nossos processos, políticas e medidas técnicas aos requisitos tanto da DSG como do RGPD. Isto garante uma proteção abrangente dos dados pessoais e a salvaguarda dos direitos alargados dos titulares dos dados ao abrigo de ambas as leis.

As nossas medidas incluem maior transparência no tratamento de dados, requisitos de consentimento rigorosos e direitos alargados de acesso, apagamento e portabilidade dos dados. Para além destas obrigações legais, trabalhamos na obtenção de outras certificações importantes. Estamos em processo de alcançar a conformidade SOC 2 Tipo II e de obter a certificação ISO 27001. Estas normas reconhecidas internacionalmente sublinham o nosso compromisso com a segurança da informação, a disponibilidade, a integridade do processamento e a confidencialidade.

A nossa abordagem de conformidade em várias camadas, que integra normas nacionais, europeias e internacionais, demonstra o nosso compromisso incansável com a proteção dos dados dos nossos clientes. Procuramos não só cumprir os requisitos legais mínimos, mas implementar boas práticas no domínio da proteção de dados e da segurança da informação. Através desta abordagem abrangente, reforçamos a confiança dos nossos clientes na nossa capacidade de proteger as suas informações sensíveis com o máximo cuidado e em conformidade com as mais rigorosas normas jurídicas e éticas.

Segurança dos pagamentos

O tratamento seguro das informações de pagamento dos nossos clientes é para nós a prioridade máxima. Para garantir o mais elevado nível de segurança, optámos por externalizar o processamento de todos os instrumentos de pagamento para a Stripe, um fornecedor líder de infraestruturas de pagamento certificado como PCI Level 1 Service Provider. Esta certificação representa o mais elevado padrão de segurança no setor dos cartões de pagamento. Com esta externalização, asseguramos que os dados financeiros sensíveis dos nossos clientes são tratados com o máximo cuidado e no cumprimento dos protocolos de segurança mais rigorosos. Uma vantagem essencial desta abordagem é que nós próprios não recolhemos nem armazenamos quaisquer informações de pagamento.

Isto minimiza consideravelmente o risco de fugas de dados e liberta-nos das complexas obrigações PCI DSS que o processamento direto de dados de cartões de crédito implicaria. A infraestrutura de segurança robusta da Stripe inclui tecnologias de encriptação avançadas, auditorias de segurança regulares e monitorização contínua, para impedir fraudes e acessos não autorizados. Ao utilizar estes serviços altamente especializados, podemos concentrar-nos nas nossas competências essenciais e, ao mesmo tempo, garantir aos nossos clientes o mais elevado nível de segurança nas suas transações financeiras. Recomendamos aos nossos clientes que se informem sobre as práticas de segurança da Stripe para obterem uma compreensão abrangente das medidas que protegem os seus dados de pagamento.

Acesso dos colaboradores

O tratamento responsável dos dados dos clientes começa pelos nossos próprios colaboradores. Implementámos procedimentos internos rigorosos que restringem fortemente o acesso de colaboradores ou administradores aos dados dos utilizadores. Estas medidas servem para proteger a privacidade dos nossos clientes e minimizar o risco de acessos não autorizados aos dados. A nossa gestão de acessos baseia-se no princípio do privilégio mínimo, o que significa que os colaboradores só podem aceder aos dados e sistemas estritamente necessários para a sua função específica. Em casos excecionais, por exemplo para apoio ao cliente, podem ser concedidos acessos limitados, mas apenas após um procedimento de autorização rigoroso e com o registo detalhado de todas as atividades.

Para maior proteção, utilizamos métodos de autenticação avançados, como a autenticação de dois fatores, em todos os acessos de colaboradores. Cada colaborador que obtenha acesso a sistemas ou dados sensíveis tem de concluir previamente uma formação abrangente em proteção de dados e segurança da informação. Além disso, todos os nossos colaboradores assinam, ao entrar na empresa, um acordo rigoroso de confidencialidade e sigilo. Este acordo obriga-os legalmente a proteger e a tratar de forma confidencial as informações sensíveis dos nossos clientes. Auditorias e revisões regulares asseguram que estas diretrizes são cumpridas e que os direitos de acesso estão sempre atualizados e adequados. Através destas medidas de segurança em várias camadas, criamos uma cultura empresarial em que a proteção dos dados dos clientes não é apenas uma regra, mas uma responsabilidade profundamente enraizada de cada colaborador.

Compromisso

As medidas e práticas de segurança descritas neste documento constituem a base do nosso compromisso incansável com a proteção dos seus dados e a integridade dos nossos serviços. Da segurança robusta da infraestrutura a normas de desenvolvimento rigorosas, seguimos uma abordagem holística à cibersegurança. Compreendemos que, no mundo digital, a segurança não é uma tarefa pontual, mas um processo contínuo. Por isso, comprometemo-nos a rever, atualizar e melhorar constantemente as nossas práticas de segurança, para acompanhar a evolução das ameaças.

O nosso compromisso vai além do mero cumprimento de regulamentos; procuramos ser líderes do setor em matéria de proteção de dados e segurança da informação. Convidamos os nossos clientes a colocar questões, manifestar preocupações e dialogar ativamente connosco sobre temas de segurança. A transparência e a confiança são os pilares das nossas relações, e procuramos constantemente reforçá-las.

Ao utilizar tecnologias de ponta, seguir diretrizes rigorosas e promover uma cultura de segurança em toda a empresa, trabalhamos incansavelmente para lhe oferecer o mais elevado nível de proteção e fiabilidade. A sua confiança é o nosso bem mais valioso, e fazemos tudo para a merecer todos os dias. Juntos, construímos um futuro digital mais seguro.

Contacto

Se tiver questões sobre segurança, por favor, contacte-nos.

Uma nova era no retalho.