Confiança
Segurança
O NumoForms guarda o conteúdo dos inquéritos, as respostas e os ficheiros
carregados em Supabase na região de Londres (AWS eu-west-2).
Os dados são cifrados em trânsito com TLS e em repouso com AES-256, o
acesso é controlado por segurança ao nível da linha com a organização
fixada no servidor, e os carregamentos ficam num contentor privado apenas
legível através de URL assinados que expiram ao fim de 300 segundos. Não
possuímos qualquer certificado ISO 27001 e não concluímos qualquer
auditoria SOC 2.
Última revisão: 22 de julho de 2026.
O que não afirmamos
Vale a pena começar por aqui, porque a maioria das páginas de segurança enterra este ponto. O NumoForms não é certificado segundo a ISO 27001, não concluiu qualquer auditoria SOC 2 de Tipo I ou de Tipo II e não possui Cyber Essentials nem Cyber Essentials Plus. Se um procedimento de aquisição exigir uma dessas certificações como requisito eliminatório, hoje não o cumprimos, e preferimos que o descubra nesta página a que o descubra três semanas depois de iniciada uma avaliação.
O que se segue é a descrição de controlos que existem no produto neste momento. Todos os pontos são verificáveis no comportamento da aplicação. Se precisar de algum deles documentado por escrito para uma avaliação de fornecedor, peça-o através da página de contactos e responderemos a um questionário de segurança ou a uma AIPD em vez de enviar uma brochura.
Onde vivem os seus dados
A base de dados da aplicação, a autenticação e o armazenamento de ficheiros
assentam todos em Supabase, alojado na Amazon Web Services na região de
Londres (eu-west-2). As definições dos inquéritos, as
respostas, as respostas parciais e os ficheiros carregados ficam aí. Em
utilização corrente, os dados dos inquéritos não saem do Reino Unido.
Dois fornecedores estão listados antes do tratamento e não por causa dele: um fornecedor de entrega de correio eletrónico nos Estados Unidos e um fornecedor para a sumarização automática de respostas em texto livre. Nenhuma destas funcionalidades está construída, pelo que hoje não é enviado a nenhum deles qualquer conteúdo de resposta nem qualquer e-mail de notificação. Quando forem utilizados, a transferência assentará no UK International Data Transfer Addendum ou nas Cláusulas Contratuais-Tipo da UE. Cada fornecedor, o que trata e onde, consta da página de subcontratantes subsequentes, que atualizamos antes de um novo fornecedor começar a tratar dados.
Cifragem
O tráfego entre o navegador e a aplicação é cifrado em trânsito com TLS. Os dados em repouso são cifrados com AES-256 pela plataforma, o que abrange a base de dados e o contentor de armazenamento que guarda os ficheiros carregados. Os inquéritos são servidos e submetidos por HTTPS.
Controlo de acesso dentro da base de dados
Segurança ao nível da linha
O acesso é imposto na base de dados e não apenas na interface. As políticas de segurança ao nível da linha aplicam-se às tabelas que guardam o conteúdo dos inquéritos e as respostas, pelo que uma consulta sem direito a uma linha não a devolve, independentemente do que o código chamador peça.
O isolamento entre organizações é fixado no servidor
Uma conta pode pertencer a várias organizações. A organização em nome da qual um pedido está a agir é determinada no servidor a partir da sessão autenticada, e não lida de um valor fornecido pelo navegador. É este o controlo que mais importa num produto multi-inquilino: um cliente que altere o seu próprio pedido não consegue alargar o seu acesso, porque o identificador que teria de mudar não é um identificador que lhe caiba enviar.
Perfis, e a proteção do último proprietário
Os membros de uma organização têm um de três perfis — proprietário, administrador ou membro. O último proprietário existente de uma organização está protegido ao nível da base de dados contra remoção ou despromoção. É uma regra pequena com um efeito grande: uma organização não pode ficar, acidental ou maliciosamente, num estado órfão em que ninguém a possa administrar.
Respostas parciais
A funcionalidade guardar e
continuar conserva respostas parcialmente preenchidas para que quem
responde possa retomar a partir de uma ligação associada a um código de 24
caracteres. Essas respostas parciais são mantidas numa tabela sem quaisquer
políticas de segurança ao nível da linha, o que significa que não é
possível qualquer acesso direto pelo cliente; só são alcançáveis através de
funções de base de dados SECURITY DEFINER que verificam o
código. Negação por predefinição, com uma porta estreita e vigiada.
Ficheiros carregados
Os carregamentos de ficheiros são escritos num contentor privado. Não existem URL públicos de objetos, pelo que nenhuma ligação pode escapar por adivinhação, reencaminhamento ou indexação. Quando alguém da organização proprietária visualiza ou transfere um anexo, a aplicação gera um URL assinado que expira ao fim de 300 segundos. A limpeza das respostas de teste apaga os carregamentos e as respostas parciais associadas, além das linhas de resposta, para que uma arrumação antes do arranque não deixe documentos órfãos para trás.
Limites impostos pela base de dados, não pela interface
As respostas são inseridas diretamente a partir do navegador de quem responde, o que significa que qualquer regra imposta apenas na interface é meramente indicativa. As datas de encerramento e os limites de respostas são, por isso, impostos por um acionador da base de dados. Depois de um inquérito encerrar ou atingir o limite, uma submissão é rejeitada pela base de dados e não apenas desencorajada por um botão escondido. Quem responde vê a mensagem de encerramento personalizada escrita pelo proprietário do inquérito.
Pontuação e campos ocultos
A pontuação só conta as perguntas que a pessoa chegou efetivamente a ver, pelo que a ramificação não pode penalizar ninguém por uma pergunta que a lógica condicional escondeu. Os campos ocultos são declarados por inquérito e lidos da cadeia de consulta; ficam guardados com a resposta, pelo que devem ser tratados como dados que recolheu e descritos no seu próprio aviso de privacidade.
As suas obrigações, e as nossas
Na maioria dos inquéritos, o responsável pelo tratamento é o cliente e nós somos o subcontratante. Essa separação está explicada na página sobre o RGPD do Reino Unido, e os termos que a regem constam do nosso acordo de tratamento de dados, que pode solicitar antes de criar conta. Na prática, significa que é o cliente que decide que perguntas fazer, durante quanto tempo conservar as respostas e quem na sua organização as pode ver; nós mantemos a plataforma segura e agimos segundo as suas instruções.
Comunicar uma vulnerabilidade
Se julga ter encontrado um problema de segurança, comunique-o através da página de contactos com detalhe suficiente para o reproduzir, e conceda-nos um prazo razoável para responder antes de o divulgar publicamente. Não perseguiremos quem comunique um problema genuíno de boa-fé e não aceda, altere ou conserve dados de outras pessoas durante a investigação. Não existe programa de recompensas pago.
Alterações a esta página
Esta página descreve o produto a 22 de julho de 2026. Quando um controlo mudar de forma material — uma nova região, um novo subcontratante subsequente, uma alteração ao modo como o acesso é determinado —, atualizamos esta página e a lista de subcontratantes subsequentes antes de a alteração produzir efeitos sempre que possível, e prontamente depois quando não for possível.
Verifique os controlos por si próprio.
Tudo o que esta página descreve é comportamento que pode observar no produto, e não uma afirmação que tenha de aceitar de boa-fé. Construa um inquérito, anexe um ficheiro a uma resposta de teste, depois limpe os dados de teste e veja os carregamentos irem com eles.
- Conteúdo dos inquéritos e respostas guardados em Londres
- Segurança ao nível da linha, com a organização fixada no servidor
- Carregamentos num contentor privado, lidos através de ligações assinadas que expiram