Segurança e privacidade

Um QR code na parede é uma porta permanente. Nós a tratamos como tal.

Um código impresso vive anos no mundo físico, onde qualquer pessoa pode fotografá-lo. Isso muda o que a plataforma por trás dele precisa oferecer: controle de acesso real, criptografia em trânsito e em repouso, revogação que vale imediatamente e registro de tudo que acontece. No PonteQR, segurança e privacidade não são um módulo adicional — são a arquitetura.

Os princípios

Quatro decisões que definem todo o resto.

Antes de qualquer detalhe técnico, são estas escolhas que determinam o que pode dar errado — e o que simplesmente não pode acontecer.

Quem escaneia não deixa dado pessoal

Sem aplicativo, sem login, sem cadastro, sem confirmação por e-mail. O visitante não cria conta e não entrega dados para ver a informação. A forma mais segura de proteger um dado é não coletá-lo.

Cada código abre exatamente o que deve abrir

Um QR code fixado numa sala não alcança o andar, nem o prédio, nem outro cliente. O alcance de um código é o Espaço para o qual ele aponta e o que está abaixo dele: uma única regra, verificada a cada acesso — e, na dúvida, o acesso é negado.

Você desliga na hora

Revogar ou expirar um código corta o acesso imediatamente, inclusive em caches intermediários. O código continua colado na parede; ele simplesmente para de responder.

Seus dados ficam no Brasil

Toda a infraestrutura do PonteQR opera em São Paulo, sob uma arquitetura desenhada para a LGPD. Nada precisa sair do país para que uma página seja exibida.

Controle de acesso

Nem toda informação tem o mesmo público.

O manual de uma máquina, o Wi-Fi de um quarto e o laudo técnico de uma unidade não devem abrir para as mesmas pessoas. Cada código recebe a sua própria política.

Público

Qualquer pessoa com o código na frente vê a página. É o modo certo para Wi-Fi de hotel, instruções de uso de um equipamento, informação de um estande.

Link direto

Só chega quem tem o código físico em mãos: o endereço é impossível de adivinhar, não aparece em buscadores e não é repassado a outros sites quando alguém clica em um link.

PIN

Além do código, é preciso digitar um PIN. Ele é guardado como hash, nunca em texto puro. A sessão dura no máximo doze horas, é validada no servidor e cai automaticamente sempre que o acesso daquele código muda.

Em qualquer uma delas, você também define prazo de validade e revoga quando quiser. Alterar a política ou o PIN de um código derruba imediatamente todas as sessões abertas com as regras antigas — não existe janela em que a permissão anterior continue valendo.

Identidade da equipe

A sua equipe entra com a identidade que a empresa já emite.

A seção acima trata de quem lê. Esta trata de quem administra: a equipe que gerencia Espaços, publica documentos e imprime códigos em app.ponteqr.com.br. Esse acesso é feito pelo provedor de identidade da sua empresa, com as regras que já valem para todos os outros sistemas dela.

SAML 2.0

Okta, Microsoft Entra ID (Azure AD), ADFS, OneLogin e Ping. É o padrão que uma área de TI espera encontrar quando avalia um fornecedor, e o que costuma estar escrito no questionário de homologação.

OIDC / OAuth 2.0

Para quem já padronizou a autenticação em OpenID Connect, sem passar por SAML.

Google e Microsoft

As contas corporativas de Google Workspace e Microsoft 365 que a equipe já abre todos os dias. Ninguém precisa memorizar mais uma senha.

O login único governa quem administra a conta — nunca quem lê. Quem escaneia um QR code no mundo físico continua sem aplicativo, sem login e sem cadastro: são duas superfícies separadas de propósito, identidade corporativa de um lado e atrito zero do outro. E o login vale para a equipe inteira, porque o PonteQR não cobra por usuário.

Auditoria

Todos os acessos deixam registro — inclusive os negados.

Cada leitura grava quando aconteceu, qual Espaço foi aberto, qual arquivo foi consultado e qual foi o desfecho. Tentativas de alcançar um Espaço fora do escopo de um código, códigos revogados e PINs incorretos entram no mesmo registro. Quando alguém pergunta quem viu determinado documento e quando, existe resposta — e ela não depende de ninguém ter lembrado de anotar.

Arquitetura técnica

Defesa em profundidade, camada por camada.

Esta seção é para quem faz a análise técnica antes de aprovar um fornecedor. Cada item abaixo descreve um comportamento já implementado no sistema em produção — não uma intenção de projeto.

Criptografia

  • Todo o tráfego é servido em HTTPS, com redirecionamento forçado e HSTS. Os certificados são emitidos e renovados automaticamente.
  • O token contido em cada QR code é criptografado no banco de dados. Uma cópia do banco não produz um único código funcional.
  • As chaves de produção são distintas das de qualquer outro ambiente, ficam fora do código-fonte e são fornecidas à aplicação apenas em tempo de execução. O sistema se recusa a iniciar se essa separação for violada.

Isolamento entre contas

  • O escopo por organização é imposto na camada de acesso a dados, não consulta a consulta. Sem organização definida, a consulta gera erro em vez de devolver tudo — na dúvida, o sistema para em vez de abrir.
  • Um Espaço não muda de cliente. A restrição é imposta no próprio banco de dados, além da aplicação: a garantia é estrutural, não procedural.

Autorização

  • Existe uma única regra de autorização no sistema, aplicada em toda rota pública e em toda requisição. Nenhuma rota implementa uma verificação simplificada própria.
  • Cada código carrega 128 bits de entropia, sorteados criptograficamente, em um alfabeto sem caracteres ambíguos. Não há como enumerar códigos nem descobri-los por tentativa.
  • Movimentações na hierarquia são transacionais e com trava, para que o alcance de um código já impresso nunca seja ampliado por uma condição de corrida.
  • A superfície de leitura aceita no máximo sessenta requisições por minuto por endereço IP.
  • A página de um Espaço nunca exibe o nome dos Espaços acima dele. Um QR code numa sala não revela o nome do andar nem do prédio — nem no HTML.

Contas e sessões

  • O acesso administrativo aceita login único por SAML 2.0 — Okta, Microsoft Entra ID (Azure AD), ADFS, OneLogin e Ping — por OIDC/OAuth 2.0, e com contas corporativas de Google Workspace e Microsoft 365.
  • O login único vale exclusivamente para app.ponteqr.com.br, onde a equipe gerencia Espaços e publica conteúdo. Ele não alcança a superfície de leitura: quem escaneia um QR code não vê tela de login.
  • A senha de quem administra a conta é guardada apenas como hash bcrypt. A senha em texto puro não é gravada em lugar nenhum, nem nos registros.
  • A sessão administrativa vive no servidor. O cookie carrega apenas um identificador assinado, marcado httponly — inacessível a JavaScript — e restrito a HTTPS.
  • A sessão de um código protegido por PIN é criptografada, vale no máximo doze horas e tem esse prazo reconferido no servidor: não depende de o navegador respeitar a validade do cookie.
  • Tentativas de PIN são limitadas a dez por hora por endereço IP, com um segundo limite por código: cem tentativas na mesma hora bloqueiam aquele código, por mais que venham de endereços diferentes.

Arquivos e uploads

  • Nenhum arquivo é servido diretamente do armazenamento. Toda requisição passa pela mesma regra de autorização e recebe uma URL assinada válida por sessenta segundos.
  • Essas respostas nunca são armazenadas em cache, em nenhuma camada.
  • Todo upload é validado contra uma reserva criada no servidor: caminho, tipo, tamanho e uso único. O cliente não escolhe onde grava nem o que declara ter gravado.
  • Documentos removidos saem do ar imediatamente, mas o histórico é preservado para auditoria.

Aplicação web

  • Content Security Policy com nonce por resposta, object-src e frame-ancestors bloqueados — a página não pode ser embutida em outro site.
  • Referrer-Policy: no-referrer, para que o endereço de um código nunca chegue a terceiros quando alguém clica em um link.
  • Códigos não públicos são servidos com noindex, nofollow.
  • Páginas de erro nunca são cacheadas, para que uma revogação tenha efeito imediato em qualquer camada da rede.

Registros e telemetria

  • O endereço de um código é uma credencial, e por isso é mascarado em toda a cadeia de registros: aplicação, proxy reverso e rastreamento de erros.
  • O rastreador de erros recebe cada evento já higienizado: se a higienização não puder rodar, o evento é descartado em vez de enviado.
  • Nenhuma ferramenta de análise com cookie roda na superfície de leitura. Neste site institucional, a medição de audiência não usa cookies.

Verificação contínua

  • Três verificações de segurança rodam a cada alteração de código: análise estática da aplicação, auditoria de vulnerabilidades conhecidas nas dependências de servidor e a mesma auditoria nas dependências de navegador.
  • Cada regra de autorização descrita nesta página tem teste automatizado de regressão — inclusive as que já falharam uma vez, para que não voltem a falhar em silêncio.

Privacidade

O que é registrado — e o que deliberadamente não é.

A superfície de leitura foi desenhada para coletar o mínimo necessário para operar e auditar o serviço, e nada além disso.

Não coletamos

  • Nome, e-mail ou telefone de quem escaneia.
  • Nenhuma conta é criada para o visitante.
  • Nenhum cookie de rastreamento ou de publicidade.
  • Nenhum perfil de comportamento entre sites.

Registramos

  • Data e hora do acesso.
  • Qual Espaço foi aberto e qual arquivo foi consultado.
  • O resultado — inclusive negativas, como um código revogado ou um PIN incorreto.
  • O endereço IP da requisição, usado para investigar abuso e proteger os códigos dos nossos clientes. Endereço IP é dado pessoal nos termos da LGPD e é tratado como tal.

O conteúdo publicado pertence ao cliente. Documentos, fotos e informações anexadas aos seus Espaços não são vendidos, não são compartilhados com terceiros e não são usados para treinar modelos.

Perguntas frequentes

O que perguntam antes de aprovar um fornecedor.

Quem escaneia o QR code precisa criar conta ou informar e-mail?

Não. A leitura é anônima: sem aplicativo, sem login, sem cadastro e sem confirmação por e-mail. Essa é uma decisão de arquitetura, não uma configuração — não existe cadastro de visitante para ser ativado depois.

Se alguém fotografar o QR code, essa pessoa tem acesso para sempre?

Não. Você pode revogar o código ou definir uma data de expiração a qualquer momento, e o corte vale imediatamente, inclusive em caches. Para informação sensível, o código pode exigir um PIN, com sessão limitada a doze horas.

Um QR code de uma sala consegue chegar a outra sala ou a outro cliente?

Não. O alcance de um código é o Espaço para o qual ele aponta e os Espaços abaixo dele. A verificação acontece a cada requisição, contra uma única regra no sistema, e nega por padrão. O nome dos Espaços acima também não é exibido.

Onde ficam hospedados os dados do PonteQR?

Em São Paulo, no Brasil. Toda a infraestrutura do serviço opera em território nacional — nenhum dado precisa sair do país para que uma página seja exibida.

Podemos usar o nosso provedor de identidade corporativo para a equipe que administra a conta?

Sim. O acesso administrativo a app.ponteqr.com.br é feito pelo provedor de identidade da sua empresa, por SAML 2.0 — Okta, Microsoft Entra ID (Azure AD), ADFS, OneLogin e Ping — ou por OIDC/OAuth 2.0, e também com contas corporativas de Google Workspace e Microsoft 365. O login único governa quem administra a conta: a equipe que gerencia Espaços e publica conteúdo. A leitura permanece anônima — quem escaneia um QR code não vê tela de login, não cria conta e não informa e-mail. São duas superfícies separadas de propósito: identidade corporativa para a sua equipe, atrito zero para quem só precisa ver a informação.

O conteúdo que eu publico é usado para alguma outra finalidade?

Não. Os documentos, fotos e informações publicados pertencem ao cliente. Não são vendidos, não são compartilhados com terceiros e não são usados para treinar modelos.

Vocês fazem backup e já testaram a restauração?

Sim. Os dados são copiados diariamente para armazenamento redundante e isolado do ambiente de produção, com o procedimento de restauração documentado e testado.

Análise técnica

Precisa passar pelo time de TI ou de segurança?

Envie o questionário de homologação de fornecedor do seu processo. Respondemos item por item, por escrito, no nível de detalhe que a sua análise exigir.

Fale conosco

Ou escreva direto para contato@ponteqr.com.br.