Segurança no Exayard

Como protegemos os seus projetos, preços e dados de projeto — e como os agentes e integrações são autorizados a aceder-lhes.

Encriptação

Os dados em trânsito são encriptados com TLS 1.3. Os dados em repouso são encriptados com AES-256. Os PDFs dos projetos, as medições e os preços dos produtos são encriptados na camada de armazenamento.

Autenticação

A identidade é gerida através do Clerk. Suportamos e-mail/palavra-passe, Google, Microsoft e SAML SSO para Enterprise. A autenticação multifator está disponível em todos os planos pagos.

Funções e controlo de acesso

Cada espaço de trabalho tem duas funções na organização. Os administradores gerem a equipa, os convites, a faturação e as definições da organização, enquanto os membros realizam o trabalho diário de levantamento e orçamentação. Para partilhar trabalho fora do seu espaço de trabalho, concede a alguém acesso de visualizador (ver e comentar) ou acesso de editor (fazer alterações) a um único projeto, nunca a toda a sua conta. Todas estas verificações são executadas nos nossos servidores, pelo que a interface não pode ser contornada para obter acesso que uma função não permite.

Chaves de API e OAuth

As chaves de API contêm uma lista de âmbitos explícita (leitura/escrita por recurso). O OAuth segue o RFC 7591 Dynamic Client Registration, pelo que os clientes MCP registados (Claude, Cursor, etc.) obtêm tokens através do endpoint de descoberta de recursos protegidos. Privilégio mínimo por predefinição.

Registos de auditoria

Cada pedido contém um X-Request-Id. A identidade do agente é preservada através de IDs de cliente OAuth, para que os registos de auditoria distingam "Claude Desktop a agir em nome de alice" de "alice diretamente".

Webhooks

Os webhooks de saída são assinados com HMAC-SHA256. As assinaturas incluem um carimbo de data/hora e rejeitam envios com mais de 5 minutos. Os segredos do endpoint são devolvidos apenas no momento da criação.

Residência de dados

Os dados de produção estão alojados nos Estados Unidos em fornecedores de infraestrutura que mantêm certificações SOC 2 Tipo II. Os clientes Enterprise podem solicitar opções específicas de residência de dados.

Divulgação de vulnerabilidades

Reporte problemas de segurança para security@exayard.com. Confirmamos a receção dos relatórios no prazo de 1 dia útil e pretendemos corrigir as descobertas de gravidade alta no prazo de 30 dias. Não avançamos com ações judiciais contra investigadores que ajam de boa-fé.

Conformidade

Tratamento de dados alinhado com o RGPD, com um Adendo de Tratamento de Dados disponível para clientes empresariais. Os nossos fornecedores de infraestrutura mantêm certificações SOC 2 Tipo II. O HIPAA não é atualmente suportado.

Eliminação de conta

Pode eliminar projetos e toda a sua conta a partir das definições a qualquer momento. As cópias de segurança são retidas durante 30 dias após a eliminação para apoiar a recuperação de desastres, após o que todos os dados são apagados permanentemente.

Subprocessadores

Estes fornecedores tratam os dados dos clientes em nosso nome. Notificamos os clientes antes de adicionar novos sub-processadores que tratem dados dos clientes.

FornecedorFinalidadeLocalização
VercelAlojamento e gateway de IAEstados Unidos
ConvexBase de dados e backendEstados Unidos
CloudflareArmazenamento e entrega de ficheirosEstados Unidos (rede global)
AnthropicModelos de IAEstados Unidos
OpenAIModelos de IAEstados Unidos
ClerkAutenticaçãoEstados Unidos
StripePagamentosEstados Unidos
IntercomApoio ao clienteEstados Unidos
SentryMonitorização de errosEstados Unidos
PostHogAnálise de produtoEstados Unidos
GoogleAnálise e publicidadeEstados Unidos

Última revisão: julho de 2026

Dúvidas sobre segurança?

Para avaliações de fornecedores ou DPAs, contacte a nossa equipa.

Contacte-nos

Pronto para ganhar mais propostas?

Utilize o Exayard para orçamentar mais depressa e ganhar mais trabalho. Comece hoje.