Segurança

Última atualização: 12 de agosto de 2026

A segurança é fundamental para a Waslo. Lidamos com comunicações comerciais sensíveis e dados de leads, e levamos essa responsabilidade a sério. Veja como protegemos seus dados.

Criptografia

Em Trânsito

Toda comunicação entre seu navegador e a Waslo é criptografada usando TLS (HTTPS). Requisições de API, tokens de autenticação e todas as transferências de dados são criptografadas em trânsito.

Em Repouso

Dados sensíveis — incluindo o estado de autenticação do WhatsApp e credenciais de integração — são criptografados usando criptografia autenticada padrão da indústria antes do armazenamento.

Autenticação e Controle de Acesso

  • Autenticação Baseada em Tokens — todas as requisições de API são autenticadas usando tokens seguros com expiração configurável.
  • Hash de Senhas — as senhas são processadas usando algoritmos de hash fortes e com salt antes do armazenamento.
  • Suporte a OAuth — o Google OAuth fornece uma opção adicional de autenticação segura.
  • Limitação de Taxa — os endpoints da API são protegidos com limitação de taxa para prevenir ataques de força bruta e abuso.
  • Cabeçalhos de Segurança — aplicamos cabeçalhos HTTP focados em segurança, incluindo Content Security Policy, X-Frame-Options e outros.

Isolamento de Dados Multi-Tenant

A Waslo é uma plataforma multi-tenant. Cada consulta de dados é delimitada por organização, extraída da sessão autenticada. Isso garante que uma organização nunca possa acessar os dados de outra organização — incluindo leads, conversas, configurações e integrações.

Infraestrutura

Nossa plataforma é hospedada em infraestrutura de nuvem de nível empresarial com:

  • HTTPS automático e proteção contra DDoS
  • CDN global para acesso rápido e confiável
  • Isolamento de rede entre serviços
  • Conexões de banco de dados criptografadas e backups regulares
  • Rede privada para comunicação interna entre serviços

Práticas de Segurança da Aplicação

  • Validação de entrada em todos os endpoints da API para prevenir ataques de injeção
  • Restrições de CORS para prevenir requisições cross-origin não autorizadas
  • Verificações de idempotência no processamento de mensagens para prevenir tratamento duplicado
  • Sem credenciais padrão — todo acesso administrativo requer configuração explícita
  • Processamento de fila de mensagens criptografado para fluxo de dados confiável e seguro

O Que Não Fazemos

  • Não armazenamos credenciais brutas de autenticação do WhatsApp — apenas o estado de sessão criptografado
  • Não compartilhamos seus dados com terceiros para fins publicitários
  • Não usamos seus dados de conversa para treinar modelos de IA

Revisão Independente

A Waslo é revisada pelas plataformas com que se integra e por auditorias adversárias do nosso próprio código.

  • Microsoft — publisher verificado (29 de maio de 2026). O acesso ao Outlook é construído sobre o Microsoft Graph.
  • Google — verificação OAuth aprovada (8 de junho de 2026). Apenas escopos de calendário; nunca pedimos escopos de caixa de entrada que não usamos.
  • Meta — App Review aprovado, app publicado (30 de junho de 2026). Cobre as permissões de mensagens do WhatsApp Cloud API, Instagram e Messenger.

Em julho de 2026 fizemos duas auditorias de segurança adversárias na superfície pública da API. As duas rodadas encontraram problemas, e todos foram corrigidos e cobertos por testes de regressão antes do lançamento — incluindo um bypass de SSRF, um parâmetro OAuth state sem assinatura e uma condição de corrida no débito de créditos. Publicamos isso porque uma auditoria que não acha nada costuma ser uma auditoria que não olhou.

Onde Ficam Seus Dados

  • Aplicação e banco de dados — hospedados em infraestrutura de nuvem gerenciada na UE, com conexões criptografadas, rede privada e backups automáticos.
  • Suboperadores — usamos um conjunto pequeno e nomeado de provedores para hospedagem, banco de dados, filas, e-mail transacional, armazenamento de mídia, monitoramento de erros e pagamentos. Cada um está sujeito aos próprios termos de tratamento de dados. A lista atual está disponível mediante solicitação e é referenciada no nosso Acordo de Tratamento de Dados.
  • Processamento de IA — o conteúdo da mensagem é enviado ao provedor do modelo para gerar a resposta. Não é usado para treinar os modelos dele.

Retenção e Exclusão

  • Você pode excluir sua conta pelo painel a qualquer momento; a exclusão remove os dados da sua organização em um prazo de 30 dias.
  • Dados de conversas e leads são mantidos enquanto sua conta estiver ativa, porque o produto precisa deles para responder com contexto.
  • Artefatos efêmeros — áudio de voz hospedado, links de mídia, contadores de limite de taxa — expiram automaticamente, normalmente em minutos.

O Que Não Afirmamos

Não somos certificados SOC 2 nem ISO 27001, e não temos atestações HIPAA ou PCI. Somos um time pequeno construindo sobre infraestrutura auditada, e preferimos dizer isso a insinuar uma certificação que não conquistamos. Se seu processo de compras exigir alguma, avise antes de comprar.

Reportando Problemas de Segurança

Se você descobrir uma vulnerabilidade de segurança, por favor reporte de forma responsável enviando um e-mail para hello@waslo.io com o assunto "Security Report". Levamos todos os relatórios a sério e responderemos prontamente.