Segurança no Exayard

Como protegemos suas pranchas, seus preços e os dados dos seus projetos — e como agentes e integrações são autorizados a acessá-los.

Criptografia

Os dados em trânsito são criptografados com TLS 1.3. Os dados em repouso são criptografados com AES-256. PDFs de pranchas, medições de levantamentos de quantitativos e preços de produtos são criptografados na camada de armazenamento.

Autenticação

A identidade é gerenciada pelo Clerk. Oferecemos suporte a e-mail/senha, Google, Microsoft e SSO SAML para o plano Enterprise. A autenticação multifator está disponível em todos os níveis pagos.

Funções e controle de acesso

Todo espaço de trabalho tem duas funções de organização. Os administradores gerenciam a equipe, os convites, o faturamento e as configurações da organização, enquanto os membros realizam o trabalho diário de levantamento de quantitativos e orçamentação. Para compartilhar o trabalho fora do seu espaço de trabalho, você concede a alguém acesso de visualizador (visualizar e comentar) ou acesso de editor (fazer alterações) a um único projeto, nunca à sua conta inteira. Todas essas verificações são executadas nos nossos servidores, portanto não é possível contornar a interface para obter um acesso que a função não permite.

Chaves de API e OAuth

As chaves de API têm uma lista explícita de escopos (leitura/gravação por recurso). O OAuth segue o Registro Dinâmico de Clientes RFC 7591, de modo que clientes MCP registrados (Claude, Cursor etc.) obtêm tokens por meio do endpoint de descoberta de recursos protegidos. Privilégio mínimo por padrão.

Logs de auditoria

Cada requisição inclui um X-Request-Id. A identidade do agente é preservada por meio dos IDs de cliente OAuth, de modo que os logs de auditoria distinguem "Claude Desktop agindo em nome de alice" de "alice diretamente".

Webhooks

Os webhooks de saída são assinados com HMAC-SHA256. As assinaturas incluem um carimbo de data/hora e rejeitam entregas com mais de 5 minutos. Os segredos do endpoint são retornados apenas no momento da criação.

Residência de dados

Os dados de produção são hospedados nos Estados Unidos em provedores de infraestrutura que mantêm certificações SOC 2 Tipo II. Clientes Enterprise podem solicitar opções específicas de residência de dados.

Divulgação de vulnerabilidades

Relate problemas de segurança para security@exayard.com. Confirmamos o recebimento dos relatos em até 1 dia útil e buscamos uma correção em até 30 dias para descobertas de alta severidade. Não tomamos medidas contra pesquisadores que agem de boa-fé.

Conformidade

Tratamento de dados alinhado ao GDPR, com um Adendo de Processamento de Dados disponível para clientes corporativos. Nossos provedores de infraestrutura mantêm certificações SOC 2 Tipo II. Atualmente não há suporte a HIPAA.

Exclusão de conta

Você pode excluir projetos e toda a sua conta nas configurações a qualquer momento. Os backups são mantidos por 30 dias após a exclusão para dar suporte à recuperação de desastres, após o que todos os dados são apagados permanentemente.

Subprocessadores

Esses provedores lidam com dados de clientes em nosso nome. Notificamos os clientes antes de adicionar novos subprocessadores que lidam com dados de clientes.

ProvedorFinalidadeLocal
VercelHospedagem e gateway de IAEstados Unidos
ConvexBanco de dados e backendEstados Unidos
CloudflareArmazenamento e entrega de arquivosEstados Unidos (rede global)
AnthropicModelos de IAEstados Unidos
OpenAIModelos de IAEstados Unidos
ClerkAutenticaçãoEstados Unidos
StripePagamentosEstados Unidos
IntercomSuporte ao clienteEstados Unidos
SentryRastreamento de errosEstados Unidos
PostHogAnálise de produtoEstados Unidos
GoogleAnálise e publicidadeEstados Unidos

Última revisão: julho de 2026

Dúvidas sobre segurança?

Para avaliações de fornecedores ou DPAs, entre em contato com nossa equipe.

Fale conosco

Pronto para ganhar mais propostas?

Use o Exayard para orçar mais rápido e conquistar mais trabalho. Comece hoje.