Segurança jurídica não é selo no rodapé: é arquitetura. Este caderno descreve, em seis camadas, os controles que sustentam o sigilo profissional e o dever do bom advogado de guardar segredos.
Toda requisição passa por CDN com WAF antes de tocar a aplicação. Bots, scrapers e ataques volumétricos são neutralizados na borda.
HTTPS forçado em todas as rotas. HSTS com preload. Certificados Let's Encrypt rotacionados a cada 60 dias.
Regras OWASP Top 10 ativas. Rate limiting por IP. Bot Fight Mode habilitado.
Cobertura ilimitada via Cloudflare Magic Transit. Mitigação automática de ataques L3/L4/L7.
Plano Pleno: restringir login a faixas de IP do escritório ou ao território brasileiro.
O acesso à plataforma exige identidade verificada. Sessões expiram, tokens são rotacionados, e cada login deixa rastro auditável.
Hash de senha com bcrypt + salt único. Sem armazenamento em claro em nenhuma camada.
Autenticação em dois fatores via app autenticador. Obrigatório para admins, opcional para advogados.
Access tokens válidos por 1 hora. Refresh rotativo. Sessões expiradas exigem novo login.
Cada login registra IP, user-agent, geolocalização aproximada, timestamp UTC + fuso BRT.
O que entra no banco fica criptografado em disco. Backups são incrementais, cross-region, e testados mensalmente.
Banco PostgreSQL com TDE (Transparent Data Encryption). Chaves gerenciadas pelo provedor.
Snapshot a cada 6h. Retenção configurável (7-90 dias). Replicação cross-region us-east + sa-east.
Restauração a qualquer instante das últimas 24h, granularidade de segundos.
Cloudflare R2 com criptografia AES-256. URLs pré-assinadas, expiração configurável, sem acesso público.
Credencial de tribunal que o advogado opte por guardar é cifrada com uma chave exclusiva dela (AES-256-GCM), e essa chave é cifrada por uma chave mestra que não reside no banco. O banco guarda o texto cifrado e a chave embrulhada; nenhum dos dois abre sozinho. Cópia do banco entrega bytes ilegíveis.
A chave que abre o cofre vive como segredo de um Worker na Cloudflare, em infraestrutura separada do Postgres. Comprometer o banco não basta; comprometer a chave não entrega dado. Rotação por identificador de chave, com leitura multi-versão para girar sem indisponibilidade.
Escritório, titular e sistema processual entram no cálculo da cifra (AAD). Uma linha copiada para outro escritório ou outro titular deixa de abrir, o que transforma adulteração de registro em falha de decifra em vez de vazamento silencioso.
Cada escritório opera em ambiente lógico isolado. Não há possibilidade, nem por bug, nem por má fé, de ver dados de outro.
Postgres RLS em todas as tabelas multi-tenant. Política aplicada no banco, não na aplicação.
Cada registro carrega seu tenant. Queries sem cláusula são rejeitadas pelo banco.
Tenant não vem do cliente, vem do token. Impossível impersonar via parâmetro.
Suite automatizada que tenta cross-tenant access em CI. Falha bloqueia deploy.
Não basta proteger; é preciso saber quando algo deu errado. Cada anomalia gera alerta, cada acesso fica registrado.
Append-only, com hash SHA-256 encadeado. Cada ação relevante (read, update, delete, login) é logada.
Stack traces sem PII. Alertas automáticos para regressões e exceções inesperadas.
Login fora de horário, IP novo, tentativa de cross-tenant: alerta para o admin do escritório.
Exportação de logs para a ANPD em formato JSON estruturado, em até 48h da requisição.
A LGPD é piso. O segredo profissional do advogado é teto. Camadas extras de proteção para o que toca o cliente.
Flag "Sob sigilo profissional" remove documento do índice de busca e da visão de terceiros não vinculados.
Permissões por papel, equipe, processo individual. Confidencialidade reforçada via RLS híbrida.
Visualização de documentos marcados sigilosos gera entry no audit log com motivo opcional.
Política de retenção por categoria. Anonimização ou apagamento ao fim do prazo. Cumprimento art. 16 LGPD.
Lista honesta: só usamos o selo quando temos o documento. Sem badge de auditoria que não existe.
Bases legais documentadas, encarregado nomeado, portal de exercício de direitos disponível.
Logs de acesso retidos por 6 meses, neutralidade respeitada, transparência editorial.
Controles implementados; certificação formal planejada para Q4 2026.
Auditoria planejada após estabilização da base de clientes corporativos.
Controles mapeados às cinco funções: Identificar, Proteger, Detectar, Responder, Recuperar.
Revisão trimestral de código contra OWASP Top 10. WAF cobre vetores comuns na borda.
Plano de resposta documentado, com prazos contados em horas, não em dias. A LGPD exige 72h até a ANPD; nosso interno é ainda mais apertado.
O dever de guardar segredos profissionais não é opcional; é a condição mesma do exercício da advocacia. Nosso trabalho é fazer com que o software esteja à altura desse dever, sempre.
Latência medida no cliente, fuso BRT, durante horário comercial. Disponibilidade com indenização contratual a partir do plano Corporativo (ver /planos); demais planos em regime de melhor esforço.
Cliente do plano Pleno pode solicitar auditoria técnica anual sem custo. Demais planos, mediante acordo de confidencialidade.