Pastorear
Planos Blog Entrar Começar agora

Centro de Privacidade e Confiança

Segurança no Pastorear

Esta página lista apenas controles de segurança tecnicamente comprovados no código da plataforma — nenhuma alegação aqui é feita sem evidência. O registro completo, com a evidência de cada afirmação, está em docs/security/PUBLIC_SECURITY_CLAIMS.md.

Versão 1.0 · Última atualização em 07 de setembro de 2026

Termos de Uso Política de Privacidade Privacidade dos Membros LGPD Segurança

Neste documento

  1. Segurança da plataforma
  2. Controle de acesso
  3. Perfis e permissões
  4. Isolamento das organizações
  5. Autenticação
  6. Proteção de credenciais
  7. Sessões
  8. Proteções da aplicação
  9. Validação de dados
  10. Auditoria
  11. Logs
  12. Infraestrutura
  13. Backups
  14. Desenvolvimento seguro
  15. Dependências
  16. Integrações
  17. Segurança financeira
  18. Incidentes
  19. Responsabilidade compartilhada
  20. Como reportar vulnerabilidade

1. Segurança da plataforma

O Pastorear é construído sobre o framework Laravel, adotando suas proteções padrão de segurança web e adicionando controles próprios de isolamento multi-tenant e controle de acesso, descritos nas seções seguintes.

2. Controle de acesso

O acesso a cada tela e ação é controlado por perfis e permissões específicos, definidos pela própria igreja cliente, verificados por classes de política (policies) dedicadas em cada módulo do sistema.

3. Perfis e permissões

Um serviço central de resolução de escopo de visibilidade determina o que cada perfil pode ver — por tenant inteiro, por regional, por área ou apenas pela própria congregação — de forma "fail-closed": um perfil sem regra de visibilidade mapeada não enxerga nenhum dado, em vez de enxergar tudo por padrão.

4. Isolamento das organizações

Cada igreja cliente opera em um ambiente logicamente isolado (arquitetura multi-tenant): um filtro global por tenant é aplicado automaticamente aos modelos de dados, e um middleware de escopo de tenant é executado em toda requisição autenticada. Uma igreja cliente não acessa dados de outra.

5. Autenticação

O acesso à plataforma exige autenticação por e-mail e senha. Tentativas de login são limitadas por um mecanismo de contagem de tentativas, dificultando ataques de força bruta.

6. Proteção de credenciais

Senhas nunca são armazenadas em texto plano — são convertidas por um mecanismo de hash seguro antes de qualquer gravação em banco de dados, tanto no cadastro quanto em qualquer alteração de senha.

7. Sessões

As sessões de usuário ficam armazenadas no servidor (banco de dados), não apenas no navegador — o cookie do navegador guarda somente um identificador de sessão. O cookie de sessão é configurado como inacessível a JavaScript (HttpOnly) e com política SameSite restritiva por padrão.

8. Proteções da aplicação

A aplicação usa proteção contra falsificação de requisição entre sites (CSRF) em seus formulários, escape automático de saída para reduzir riscos de injeção de HTML/JavaScript (XSS), e cabeçalhos HTTP adicionais (X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy) aplicados a toda resposta.

9. Validação de dados

Toda entrada de formulário passa por regras de validação do framework antes de ser processada ou persistida, reduzindo o risco de dados malformados ou maliciosos chegarem à camada de negócio.

10. Auditoria

Ações administrativas e financeiras relevantes ficam registradas em trilhas de auditoria — por exemplo, login de administradores da plataforma e eventos do ciclo de vida da assinatura. Isso não significa que toda e qualquer ação do sistema é auditada individualmente.

11. Logs

A aplicação mantém logs técnicos padrão do framework para diagnóstico e investigação de incidentes.

12. Infraestrutura

Sujeito a revisão jurídica Detalhes de infraestrutura de produção (provedor de hospedagem, CDN, configuração de rede) não são publicamente detalhados nesta versão, por não serem confirmáveis a partir do código-fonte da aplicação.

13. Backups

Sujeito a revisão jurídica Mantemos rotinas de cópia de segurança dos dados de produção como parte de nossas práticas operacionais. Frequência exata e período de retenção não são detalhados nesta versão, para evitar alegações não verificadas.

14. Desenvolvimento seguro

O código passa por revisão e por uma suíte automatizada de testes antes de ser integrado, incluindo testes dedicados de isolamento entre organizações e de escopo de acesso por perfil.

15. Dependências

A plataforma é construída sobre bibliotecas de código aberto amplamente utilizadas e mantidas (Laravel e seu ecossistema), atualizadas conforme o ciclo de manutenção do projeto.

16. Integrações

Integrações com provedores externos são limitadas às necessárias à operação do serviço — cobrança e emissão fiscal da assinatura (ver docs/legal/SUBPROCESSORS.md) e, quando o plano libera o Botral, o envio de contexto minimizado ao Hub Botral para respostas generativas. O navegador não chama o Hub com segredo nem a OpenAI diretamente. Não há mensageria automatizada de terceiros processando dados de clientes nesta versão.

17. Segurança financeira

Notificações automáticas (webhooks) do nosso provedor de cobrança são validadas por assinatura criptográfica antes de serem aceitas, reduzindo o risco de notificações forjadas alterarem o status de uma assinatura.

18. Incidentes

Sujeito a revisão jurídica Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares de dados, seguimos o dever de comunicação previsto na LGPD (art. 48) — ver LGPD e proteção de dados, seção 22.

19. Responsabilidade compartilhada

A segurança da sua conta também depende de boas práticas da sua igreja: manter credenciais de acesso confidenciais, configurar perfis de permissão adequadamente e revogar o acesso de usuários que deixam de precisar dele.

20. Como reportar vulnerabilidade

Se você identificou uma potencial vulnerabilidade de segurança na plataforma, entre em contato pelo e-mail contato@pastorear.com.br, descrevendo o comportamento observado e os passos para reproduzi-lo. Não é necessário explorar a vulnerabilidade além do mínimo para demonstrá-la.

© 2026 Pastorear
Termos de Uso Política de Privacidade Privacidade dos Membros LGPD Segurança
contato@pastorear.com.br

Valorizamos a sua privacidade.

Utilizamos cookies e tecnologias semelhantes para manter o Pastorear funcionando com segurança, lembrar suas preferências e, quando aplicável e autorizado, compreender o uso dos nossos serviços. Você pode aceitar todos os cookies opcionais, recusá-los ou escolher suas preferências.

Preferências de cookies

Necessários

Indispensáveis para sessão, autenticação, segurança e proteção contra falsificação de requisição (CSRF). Não podem ser desativados.

Sempre ativos

Preferências

Lembram escolhas de exibição feitas por você. Nenhum cookie desta categoria está em uso no momento — ver aba Detalhes.

Análises

Ajudariam a entender como o site é usado. Nenhuma ferramenta de análise de terceiros está em uso no momento — ver aba Detalhes.

Marketing

Usados para publicidade direcionada. Nenhuma ferramenta de marketing de terceiros está em uso no momento — ver aba Detalhes.

Necessários — cookie de sessão (autenticação e segurança) e cookie de proteção CSRF, ambos gerados pelo próprio Pastorear; e um cookie de 24h que evita mostrar novamente a janela de conversão para quem acabou de se cadastrar.

Preferências, Análises e Marketing — hoje não há nenhum cookie de terceiros nestas categorias em uso no site público do Pastorear. O inventário completo, mantido atualizado, está em docs/privacy/COOKIE_INVENTORY.md. Se isso mudar, esta seção será atualizada antes de qualquer script adicional entrar em produção.

Cookies são pequenos arquivos que um site guarda no seu navegador para lembrar informações entre visitas. Usamos alguns para manter você conectado com segurança e, com sua autorização, para categorias adicionais que hoje não estão em uso.

Nossa base para pedir esse consentimento é o seu próprio controle sobre cookies não estritamente necessários, conforme a LGPD e o Marco Civil da Internet.

Você pode alterar sua escolha a qualquer momento clicando em "Gerenciar Cookies" no rodapé do site.

Para saber mais sobre como tratamos dados pessoais, veja a nossa Política de Privacidade.

Versão desta declaração de cookies: 1.0.