Segurança e privacidade

Um QR code na parede é uma porta permanente. Ela é tratada como tal.

Um código impresso vive anos no mundo físico, onde qualquer pessoa pode fotografá-lo. Isso muda o que a plataforma por trás dele precisa oferecer: controle de acesso real, criptografia em trânsito e em repouso, revogação que vale na hora e registro de tudo que acontece. No PonteQR, segurança e privacidade não são um módulo adicional — são a arquitetura.

Os princípios

Quatro decisões que definem todo o resto.

Antes de qualquer detalhe técnico, são estas escolhas que determinam o que pode dar errado — e o que simplesmente não pode acontecer.

Quem escaneia não deixa dado pessoal

Sem aplicativo, sem login, sem cadastro, sem confirmação por e-mail. O visitante não cria conta e não entrega dados para ver a informação. A forma mais segura de proteger um dado é não coletá-lo.

Cada código abre exatamente o que deve abrir

Um QR code fixado numa sala não alcança o andar, nem o prédio, nem outro cliente. O alcance de um código é o Espaço para o qual ele aponta e o que está abaixo dele — uma única regra, verificada a cada requisição, que nega por padrão.

Você desliga na hora

Revogar ou expirar um código corta o acesso imediatamente, inclusive em caches intermediários. O código continua colado na parede; ele simplesmente para de responder.

Seus dados ficam no Brasil

Toda a infraestrutura do PonteQR opera em São Paulo, sob uma arquitetura desenhada para a LGPD. Nada precisa sair do país para que uma página seja exibida.

Controle de acesso

Nem toda informação tem o mesmo público.

O manual de uma máquina, o Wi-Fi de um quarto e o laudo técnico de uma unidade não devem abrir para as mesmas pessoas. Cada código recebe a sua própria política.

Público

Qualquer pessoa com o código na frente vê a página. É o modo certo para Wi-Fi de hotel, instruções de uso de um equipamento, informação de um estande.

Link direto

Só chega quem tem o código físico em mãos. O endereço carrega 128 bits de entropia — não é adivinhável nem enumerável —, a página é marcada como não indexável e o endereço não vaza para terceiros pelo referenciador do navegador.

PIN

Além do código, é preciso digitar um PIN. Ele é guardado como hash, nunca em texto puro. A sessão dura no máximo doze horas, é validada no servidor e cai automaticamente sempre que o acesso daquele código muda.

Sobre qualquer uma delas você ainda tem prazo de validade e revogação imediata. Alterar a política ou o PIN de um código derruba na hora todas as sessões abertas com as regras antigas — não existe janela em que a permissão anterior continue valendo.

Auditoria

Todo acesso deixa registro — inclusive os negados.

Cada leitura grava quando aconteceu, qual Espaço foi aberto, qual arquivo foi consultado e qual foi o desfecho. Tentativas de alcançar um Espaço fora do escopo de um código, códigos revogados e PINs incorretos entram no mesmo registro. Quando alguém pergunta quem viu determinado documento e quando, existe resposta — e ela não depende de ninguém ter lembrado de anotar.

Arquitetura técnica

Defesa em profundidade, camada por camada.

Esta seção é para quem faz a análise técnica antes de aprovar um fornecedor. Cada item abaixo descreve um comportamento implementado do sistema em produção.

Criptografia

  • Todo o tráfego trafega em HTTPS, com redirecionamento forçado e HSTS. Os certificados são emitidos e renovados automaticamente.
  • O token contido em cada QR code é criptografado no banco de dados. Uma cópia do banco não produz um único código funcional.
  • As chaves de produção são distintas das de qualquer outro ambiente, ficam fora do código-fonte e são fornecidas à aplicação apenas em tempo de execução. O sistema se recusa a iniciar se essa separação for violada.

Isolamento entre contas

  • Todo dado é escopado por organização na camada de acesso a dados, e não consulta a consulta. Uma consulta sem organização definida levanta erro em vez de devolver tudo: o comportamento padrão é falhar fechado.
  • Um Espaço não muda de cliente. A restrição é imposta no próprio banco de dados, além da aplicação: a garantia é estrutural, não procedural.

Autorização

  • Existe uma única regra de autorização no sistema, aplicada em toda rota pública e em toda requisição. Nenhuma rota implementa uma verificação simplificada própria.
  • Movimentações na hierarquia são transacionais e com trava, para que o alcance de um código já impresso nunca seja ampliado por uma condição de corrida.
  • A superfície de leitura tem limite de requisições por IP.
  • A página de um Espaço nunca exibe o nome dos Espaços acima dele. Um QR code numa sala não revela o nome do andar nem do prédio — nem no HTML.

Arquivos e uploads

  • Nenhum arquivo é servido diretamente do armazenamento. Toda requisição passa pela mesma regra de autorização e recebe uma URL assinada válida por sessenta segundos.
  • Essas respostas nunca são armazenadas em cache, em nenhuma camada.
  • Todo upload é validado contra uma reserva criada no servidor: caminho, tipo, tamanho e uso único. O cliente não escolhe onde grava nem o que declara ter gravado.
  • Documentos removidos saem do ar imediatamente, mas o histórico é preservado para auditoria.

Aplicação web

  • Content Security Policy com nonce por resposta, object-src e frame-ancestors bloqueados — a página não pode ser embutida em outro site.
  • Referrer-Policy: no-referrer, para que o endereço de um código nunca chegue a terceiros quando alguém clica em um link.
  • Códigos não públicos são servidos com noindex, nofollow.
  • Páginas de erro nunca são cacheadas, para que uma revogação tenha efeito imediato em qualquer camada da rede.

Registros e telemetria

  • O endereço de um código é uma credencial, e por isso é redigido em toda a cadeia de registro: aplicação, proxy reverso e rastreamento de erros.
  • O rastreador de erros recebe cada evento já higienizado e falha fechado: se a higienização não puder rodar, o evento é descartado em vez de enviado.
  • Nenhuma ferramenta de análise com cookie roda na superfície de leitura. Neste site institucional, a analítica é sem cookies.

Privacidade

O que é registrado — e o que deliberadamente não é.

A superfície de leitura foi desenhada para coletar o mínimo necessário para operar e auditar o serviço, e nada além disso.

Não coletamos

  • Nome, e-mail ou telefone de quem escaneia.
  • Nenhuma conta é criada para o visitante.
  • Nenhum cookie de rastreamento ou de publicidade.
  • Nenhum perfil de comportamento entre sites.

Registramos

  • Data e hora do acesso.
  • Qual Espaço foi aberto e qual arquivo foi consultado.
  • O resultado — inclusive negativas, como um código revogado ou um PIN incorreto.
  • O endereço IP da requisição, usado para investigar abuso e proteger os códigos dos nossos clientes. Endereço IP é dado pessoal sob a LGPD e é tratado como tal.

O conteúdo publicado pertence ao cliente. Documentos, fotos e informações anexadas aos seus Espaços não são vendidos, não são compartilhados com terceiros e não são usados para treinar modelos.

Perguntas frequentes

O que costumam nos perguntar antes de aprovar.

Quem escaneia o QR code precisa criar conta ou informar e-mail?

Não. A leitura é anônima: sem aplicativo, sem login, sem cadastro e sem confirmação por e-mail. Essa é uma decisão de arquitetura, não uma configuração — não existe cadastro de visitante para ser ativado depois.

Se alguém fotografar o QR code, essa pessoa tem acesso para sempre?

Não. Você pode revogar o código ou definir uma data de expiração a qualquer momento, e o corte vale imediatamente, inclusive em caches. Para informação sensível, o código pode exigir um PIN, com sessão limitada a doze horas.

Um QR code de uma sala consegue chegar a outra sala ou a outro cliente?

Não. O alcance de um código é o Espaço para o qual ele aponta e os Espaços abaixo dele. A verificação acontece a cada requisição, contra uma única regra no sistema, e nega por padrão. O nome dos Espaços acima também não é exibido.

Onde ficam hospedados os dados do PonteQR?

Em São Paulo, no Brasil. Toda a infraestrutura do serviço opera em território nacional — nenhum dado precisa sair do país para que uma página seja exibida.

O conteúdo que eu publico é usado para alguma outra finalidade?

Não. Os documentos, fotos e informações publicados pertencem ao cliente. Não são vendidos, não são compartilhados com terceiros e não são usados para treinar modelos.

Vocês fazem backup e já testaram a restauração?

Sim. Os dados são copiados diariamente para armazenamento redundante e isolado do ambiente de produção, com o procedimento de restauração documentado e testado.

Análise técnica

Precisa passar pelo time de TI ou de segurança?

Envie o questionário de homologação de fornecedor do seu processo. Respondemos item por item, por escrito, no nível de detalhe que a sua análise exigir.

Falar com a gente

Ou escreva direto para [email protected].