Segurança e privacidade
Um QR code na parede é uma porta permanente. Ela é tratada como tal.
Um código impresso vive anos no mundo físico, onde qualquer pessoa pode fotografá-lo. Isso muda o que a plataforma por trás dele precisa oferecer: controle de acesso real, criptografia em trânsito e em repouso, revogação que vale na hora e registro de tudo que acontece. No PonteQR, segurança e privacidade não são um módulo adicional — são a arquitetura.
Os princípios
Quatro decisões que definem todo o resto.
Antes de qualquer detalhe técnico, são estas escolhas que determinam o que pode dar errado — e o que simplesmente não pode acontecer.
Quem escaneia não deixa dado pessoal
Sem aplicativo, sem login, sem cadastro, sem confirmação por e-mail. O visitante não cria conta e não entrega dados para ver a informação. A forma mais segura de proteger um dado é não coletá-lo.
Cada código abre exatamente o que deve abrir
Um QR code fixado numa sala não alcança o andar, nem o prédio, nem outro cliente. O alcance de um código é o Espaço para o qual ele aponta e o que está abaixo dele — uma única regra, verificada a cada requisição, que nega por padrão.
Você desliga na hora
Revogar ou expirar um código corta o acesso imediatamente, inclusive em caches intermediários. O código continua colado na parede; ele simplesmente para de responder.
Seus dados ficam no Brasil
Toda a infraestrutura do PonteQR opera em São Paulo, sob uma arquitetura desenhada para a LGPD. Nada precisa sair do país para que uma página seja exibida.
Controle de acesso
Nem toda informação tem o mesmo público.
O manual de uma máquina, o Wi-Fi de um quarto e o laudo técnico de uma unidade não devem abrir para as mesmas pessoas. Cada código recebe a sua própria política.
Qualquer pessoa com o código na frente vê a página. É o modo certo para Wi-Fi de hotel, instruções de uso de um equipamento, informação de um estande.
Só chega quem tem o código físico em mãos. O endereço carrega 128 bits de entropia — não é adivinhável nem enumerável —, a página é marcada como não indexável e o endereço não vaza para terceiros pelo referenciador do navegador.
Além do código, é preciso digitar um PIN. Ele é guardado como hash, nunca em texto puro. A sessão dura no máximo doze horas, é validada no servidor e cai automaticamente sempre que o acesso daquele código muda.
Sobre qualquer uma delas você ainda tem prazo de validade e revogação imediata. Alterar a política ou o PIN de um código derruba na hora todas as sessões abertas com as regras antigas — não existe janela em que a permissão anterior continue valendo.
Auditoria
Todo acesso deixa registro — inclusive os negados.
Cada leitura grava quando aconteceu, qual Espaço foi aberto, qual arquivo foi consultado e qual foi o desfecho. Tentativas de alcançar um Espaço fora do escopo de um código, códigos revogados e PINs incorretos entram no mesmo registro. Quando alguém pergunta quem viu determinado documento e quando, existe resposta — e ela não depende de ninguém ter lembrado de anotar.
Arquitetura técnica
Defesa em profundidade, camada por camada.
Esta seção é para quem faz a análise técnica antes de aprovar um fornecedor. Cada item abaixo descreve um comportamento implementado do sistema em produção.
Criptografia
- Todo o tráfego trafega em HTTPS, com redirecionamento forçado e HSTS. Os certificados são emitidos e renovados automaticamente.
- O token contido em cada QR code é criptografado no banco de dados. Uma cópia do banco não produz um único código funcional.
- As chaves de produção são distintas das de qualquer outro ambiente, ficam fora do código-fonte e são fornecidas à aplicação apenas em tempo de execução. O sistema se recusa a iniciar se essa separação for violada.
Isolamento entre contas
- Todo dado é escopado por organização na camada de acesso a dados, e não consulta a consulta. Uma consulta sem organização definida levanta erro em vez de devolver tudo: o comportamento padrão é falhar fechado.
- Um Espaço não muda de cliente. A restrição é imposta no próprio banco de dados, além da aplicação: a garantia é estrutural, não procedural.
Autorização
- Existe uma única regra de autorização no sistema, aplicada em toda rota pública e em toda requisição. Nenhuma rota implementa uma verificação simplificada própria.
- Movimentações na hierarquia são transacionais e com trava, para que o alcance de um código já impresso nunca seja ampliado por uma condição de corrida.
- A superfície de leitura tem limite de requisições por IP.
- A página de um Espaço nunca exibe o nome dos Espaços acima dele. Um QR code numa sala não revela o nome do andar nem do prédio — nem no HTML.
Arquivos e uploads
- Nenhum arquivo é servido diretamente do armazenamento. Toda requisição passa pela mesma regra de autorização e recebe uma URL assinada válida por sessenta segundos.
- Essas respostas nunca são armazenadas em cache, em nenhuma camada.
- Todo upload é validado contra uma reserva criada no servidor: caminho, tipo, tamanho e uso único. O cliente não escolhe onde grava nem o que declara ter gravado.
- Documentos removidos saem do ar imediatamente, mas o histórico é preservado para auditoria.
Aplicação web
- Content Security Policy com nonce por resposta, object-src e frame-ancestors bloqueados — a página não pode ser embutida em outro site.
- Referrer-Policy: no-referrer, para que o endereço de um código nunca chegue a terceiros quando alguém clica em um link.
- Códigos não públicos são servidos com noindex, nofollow.
- Páginas de erro nunca são cacheadas, para que uma revogação tenha efeito imediato em qualquer camada da rede.
Registros e telemetria
- O endereço de um código é uma credencial, e por isso é redigido em toda a cadeia de registro: aplicação, proxy reverso e rastreamento de erros.
- O rastreador de erros recebe cada evento já higienizado e falha fechado: se a higienização não puder rodar, o evento é descartado em vez de enviado.
- Nenhuma ferramenta de análise com cookie roda na superfície de leitura. Neste site institucional, a analítica é sem cookies.
Privacidade
O que é registrado — e o que deliberadamente não é.
A superfície de leitura foi desenhada para coletar o mínimo necessário para operar e auditar o serviço, e nada além disso.
Não coletamos
- Nome, e-mail ou telefone de quem escaneia.
- Nenhuma conta é criada para o visitante.
- Nenhum cookie de rastreamento ou de publicidade.
- Nenhum perfil de comportamento entre sites.
Registramos
- Data e hora do acesso.
- Qual Espaço foi aberto e qual arquivo foi consultado.
- O resultado — inclusive negativas, como um código revogado ou um PIN incorreto.
- O endereço IP da requisição, usado para investigar abuso e proteger os códigos dos nossos clientes. Endereço IP é dado pessoal sob a LGPD e é tratado como tal.
O conteúdo publicado pertence ao cliente. Documentos, fotos e informações anexadas aos seus Espaços não são vendidos, não são compartilhados com terceiros e não são usados para treinar modelos.
Perguntas frequentes
O que costumam nos perguntar antes de aprovar.
Quem escaneia o QR code precisa criar conta ou informar e-mail?
Não. A leitura é anônima: sem aplicativo, sem login, sem cadastro e sem confirmação por e-mail. Essa é uma decisão de arquitetura, não uma configuração — não existe cadastro de visitante para ser ativado depois.
Se alguém fotografar o QR code, essa pessoa tem acesso para sempre?
Não. Você pode revogar o código ou definir uma data de expiração a qualquer momento, e o corte vale imediatamente, inclusive em caches. Para informação sensível, o código pode exigir um PIN, com sessão limitada a doze horas.
Um QR code de uma sala consegue chegar a outra sala ou a outro cliente?
Não. O alcance de um código é o Espaço para o qual ele aponta e os Espaços abaixo dele. A verificação acontece a cada requisição, contra uma única regra no sistema, e nega por padrão. O nome dos Espaços acima também não é exibido.
Onde ficam hospedados os dados do PonteQR?
Em São Paulo, no Brasil. Toda a infraestrutura do serviço opera em território nacional — nenhum dado precisa sair do país para que uma página seja exibida.
O conteúdo que eu publico é usado para alguma outra finalidade?
Não. Os documentos, fotos e informações publicados pertencem ao cliente. Não são vendidos, não são compartilhados com terceiros e não são usados para treinar modelos.
Vocês fazem backup e já testaram a restauração?
Sim. Os dados são copiados diariamente para armazenamento redundante e isolado do ambiente de produção, com o procedimento de restauração documentado e testado.
Análise técnica
Precisa passar pelo time de TI ou de segurança?
Envie o questionário de homologação de fornecedor do seu processo. Respondemos item por item, por escrito, no nível de detalhe que a sua análise exigir.
Falar com a genteOu escreva direto para [email protected].