LawSync / 2026 / Caderno de Segurança
06
Caderno de Segurança

O que protege
seus autos aqui dentro.

Segurança jurídica não é selo no rodapé: é arquitetura. Este caderno descreve, em seis camadas, os controles que sustentam o sigilo profissional e o dever do bom advogado de guardar segredos.

01

Perímetro & Tráfego

Toda requisição passa por CDN com WAF antes de tocar a aplicação. Bots, scrapers e ataques volumétricos são neutralizados na borda.

Controles implementados
SEC-01.1
TLS 1.3 obrigatório

HTTPS forçado em todas as rotas. HSTS com preload. Certificados Let's Encrypt rotacionados a cada 60 dias.

SEC-01.2
WAF Cloudflare

Regras OWASP Top 10 ativas. Rate limiting por IP. Bot Fight Mode habilitado.

SEC-01.3
DDoS Protection

Cobertura ilimitada via Cloudflare Magic Transit. Mitigação automática de ataques L3/L4/L7.

SEC-01.4
Geo-fencing opcional

Plano Pleno: restringir login a faixas de IP do escritório ou ao território brasileiro.

02

Autenticação & Sessão

O acesso à plataforma exige identidade verificada. Sessões expiram, tokens são rotacionados, e cada login deixa rastro auditável.

Controles implementados
SEC-02.1
Autenticação Supabase

Hash de senha com bcrypt + salt único. Sem armazenamento em claro em nenhuma camada.

SEC-02.2
MFA TOTP

Autenticação em dois fatores via app autenticador. Obrigatório para admins, opcional para advogados.

SEC-02.3
JWT com expiração curta

Access tokens válidos por 1 hora. Refresh rotativo. Sessões expiradas exigem novo login.

SEC-02.4
Login audit

Cada login registra IP, user-agent, geolocalização aproximada, timestamp UTC + fuso BRT.

03

Dados em Repouso

O que entra no banco fica criptografado em disco. Backups são incrementais, cross-region, e testados mensalmente.

Controles implementados
SEC-03.1
AES-256 at rest

Banco PostgreSQL com TDE (Transparent Data Encryption). Chaves gerenciadas pelo provedor.

SEC-03.2
Backups incrementais

Snapshot a cada 6h. Retenção configurável (7-90 dias). Replicação cross-region us-east + sa-east.

SEC-03.3
PITR / Point-in-Time Recovery

Restauração a qualquer instante das últimas 24h, granularidade de segundos.

SEC-03.4
Documentos em R2

Cloudflare R2 com criptografia AES-256. URLs pré-assinadas, expiração configurável, sem acesso público.

SEC-03.5
Cofre de credenciais · envelope encryption

Credencial de tribunal que o advogado opte por guardar é cifrada com uma chave exclusiva dela (AES-256-GCM), e essa chave é cifrada por uma chave mestra que não reside no banco. O banco guarda o texto cifrado e a chave embrulhada; nenhum dos dois abre sozinho. Cópia do banco entrega bytes ilegíveis.

SEC-03.6
Chave mestra fora do banco

A chave que abre o cofre vive como segredo de um Worker na Cloudflare, em infraestrutura separada do Postgres. Comprometer o banco não basta; comprometer a chave não entrega dado. Rotação por identificador de chave, com leitura multi-versão para girar sem indisponibilidade.

SEC-03.7
Cifra vinculada ao registro

Escritório, titular e sistema processual entram no cálculo da cifra (AAD). Uma linha copiada para outro escritório ou outro titular deixa de abrir, o que transforma adulteração de registro em falha de decifra em vez de vazamento silencioso.

04

Multi-Tenant Isolation

Cada escritório opera em ambiente lógico isolado. Não há possibilidade, nem por bug, nem por má fé, de ver dados de outro.

Controles implementados
SEC-04.1
Row-Level Security

Postgres RLS em todas as tabelas multi-tenant. Política aplicada no banco, não na aplicação.

SEC-04.2
escritorio_id obrigatório

Cada registro carrega seu tenant. Queries sem cláusula são rejeitadas pelo banco.

SEC-04.3
JWT carrega escritorio_id

Tenant não vem do cliente, vem do token. Impossível impersonar via parâmetro.

SEC-04.4
Testes de isolation contínuos

Suite automatizada que tenta cross-tenant access em CI. Falha bloqueia deploy.

05

Observabilidade & SOC

Não basta proteger; é preciso saber quando algo deu errado. Cada anomalia gera alerta, cada acesso fica registrado.

Controles implementados
SEC-05.1
Audit log imutável

Append-only, com hash SHA-256 encadeado. Cada ação relevante (read, update, delete, login) é logada.

SEC-05.2
Sentry / errors em tempo real

Stack traces sem PII. Alertas automáticos para regressões e exceções inesperadas.

SEC-05.3
Anomaly detection

Login fora de horário, IP novo, tentativa de cross-tenant: alerta para o admin do escritório.

SEC-05.4
Relatórios LGPD

Exportação de logs para a ANPD em formato JSON estruturado, em até 48h da requisição.

06

Sigilo Profissional

A LGPD é piso. O segredo profissional do advogado é teto. Camadas extras de proteção para o que toca o cliente.

Controles implementados
SEC-06.1
Documentos sob sigilo

Flag "Sob sigilo profissional" remove documento do índice de busca e da visão de terceiros não vinculados.

SEC-06.2
Equipes e visibilidade granular

Permissões por papel, equipe, processo individual. Confidencialidade reforçada via RLS híbrida.

SEC-06.3
Logs de leitura sensível

Visualização de documentos marcados sigilosos gera entry no audit log com motivo opcional.

SEC-06.4
Retenção configurável

Política de retenção por categoria. Anonimização ou apagamento ao fim do prazo. Cumprimento art. 16 LGPD.

01/Quadro de Conformidade

O que vale, o que está em andamento, o que vem depois.

Lista honesta: só usamos o selo quando temos o documento. Sem badge de auditoria que não existe.

LGPD
Conforme
Lei nº 13.709/2018

Bases legais documentadas, encarregado nomeado, portal de exercício de direitos disponível.

Marco Civil
Conforme
Lei nº 12.965/2014

Logs de acesso retidos por 6 meses, neutralidade respeitada, transparência editorial.

ISO 27001
Em adequação
Sistema de Gestão de SI

Controles implementados; certificação formal planejada para Q4 2026.

SOC 2 Type II
Roadmap 2027
Trust Services Criteria

Auditoria planejada após estabilização da base de clientes corporativos.

NIST CSF
Alinhado
Cybersecurity Framework

Controles mapeados às cinco funções: Identificar, Proteger, Detectar, Responder, Recuperar.

OWASP
Conforme
Top 10 Web Application Security

Revisão trimestral de código contra OWASP Top 10. WAF cobre vetores comuns na borda.

02/Política de Incidentes

O que fazemos quando dá ruim.

Plano de resposta documentado, com prazos contados em horas, não em dias. A LGPD exige 72h até a ANPD; nosso interno é ainda mais apertado.

T+0
Detecção (SIEM, Sentry, anomaly engine ou denúncia)
T+15min
Triagem inicial / classificação de severidade (P0/P1/P2/P3)
T+1h
P0
Notificação interna em canal dedicado / time de plantão acionado
T+4h
P0
Comunicação preliminar a clientes afetados, status público atualizado
T+24h
P0
Mitigação aplicada / post-mortem inicial
T+72h
P0
Comunicação à ANPD (incidentes com risco a titulares) / art. 48 LGPD
T+7d
Post-mortem publicado / ações corretivas em curso / cronograma definido
O dever de guardar segredos profissionais não é opcional; é a condição mesma do exercício da advocacia. Nosso trabalho é fazer com que o software esteja à altura desse dever, sempre.
Manifesto de Segurança / LawSync 2026
03/Status & SLA

O que prometemos e o que cumprimos.

< 0ms
P95 de resposta API

Latência medida no cliente, fuso BRT, durante horário comercial. Disponibilidade com indenização contratual a partir do plano Corporativo (ver /planos); demais planos em regime de melhor esforço.

142

Auditoria,
quando quiser.

Cliente do plano Pleno pode solicitar auditoria técnica anual sem custo. Demais planos, mediante acordo de confidencialidade.