Segurança na Rotta
Versão 1.1Publicado em 11/08/2026Atualizado em 19/08/2026Revisado juridicamente em 19/08/2026
1. Proteção de contas e autenticação
Senhas nunca são armazenadas em texto legível: usamos um algoritmo de hash moderno e resistente a força bruta (Argon2id). Contas com muitas tentativas de senha incorreta seguidas são temporariamente bloqueadas. Sessões usam tokens de curta duração, renovados automaticamente enquanto você está ativo, sem exigir login constante, mas também sem manter uma sessão válida indefinidamente. Administradores da Rotta (equipe interna, acesso entre empresas) são obrigados a usar autenticação em duas etapas (MFA/TOTP), sem exceção para nenhum papel administrativo.
2. Controle de acesso
Cada conta só enxerga o que sua função e seus vínculos permitem: uma transportadora não acessa dado de outra; um responsável só vê os alunos vinculados a ele; um motorista só vê as rotas/viagens atribuídas a ele. Essa separação é aplicada no backend, não só escondida na tela: nenhuma tela “some” um botão como única barreira de segurança.
3. Criptografia
Toda comunicação com a plataforma é criptografada em trânsito (HTTPS). Segredos sensíveis que precisam ser recuperados pelo sistema (ex. a chave de autenticação em duas etapas de um administrador) são armazenados de forma cifrada, nunca em texto puro; o que não precisa ser recuperado (ex. sua senha) é armazenado como hash, uma via de mão única.
4. Monitoramento e auditoria
Ações administrativas relevantes (ex. um funcionário da Rotta acessando dados de uma empresa para dar suporte) ficam registradas em um log de auditoria: quem fez, o quê e quando. Falhas reais de integrações externas (pagamento, geolocalização) são monitoradas com um histórico de saúde real, não decorativo, para que a equipe da Rotta saiba quando algo parou de funcionar na prática.
5. Proteção de documentos
Documentos enviados à plataforma (CNH, comprovantes, foto de aluno) ficam em um armazenamento privado, nunca em uma URL pública e permanente. O acesso a um documento específico usa um link temporário e assinado, válido só por um curto período e só para quem tem permissão de visualizá-lo.
6. Proteção de localização
A localização do veículo durante uma viagem ativa é disponibilizada somente aos usuários autorizados e relacionados àquela operação (ver Política de Privacidade, geolocalização), nunca ficando publicamente disponível.
7. Proteção financeira
Dados de pagamento sensíveis (ex. número completo de cartão) não passam pelos nossos próprios servidores: são processados diretamente pelos parceiros de pagamento (ver Política Financeira RottaPay). A Rotta não recebe, retém ou movimenta indevidamente valores pertencentes às partes de uma contratação.
8. Resposta a incidentes
Quando um erro inesperado acontece na plataforma, ele é registrado e correlacionado (cada requisição carrega um identificador de correlação, propagado nos logs) para que a causa possa ser investigada rapidamente. Incidentes que envolvam dado pessoal são tratados conforme a legislação aplicável, incluindo a comunicação exigida por lei quando necessária.
9. Encontrou uma vulnerabilidade?
Se você é pesquisador de segurança ou simplesmente notou algo que parece uma falha de segurança na Rotta, queremos saber. Escreva para rottadobrasil@gmail.com com o assunto começando por [SEGURANÇA] para triagem prioritária, descrevendo o que encontrou e, se possível, como reproduzir. Pedimos que você não explore a falha além do necessário para demonstrá-la, não acesse ou altere dado real de outro usuário além do mínimo para comprovar a vulnerabilidade, e não divulgue publicamente antes de nos dar tempo razoável para corrigir.
Porto seguro (safe harbor): uma pesquisa de segurança conduzida de boa-fé, dentro destas diretrizes, não será alvo de ação legal por parte da Rotta, mesmo que, no curso da investigação, você acabe acessando um dado ou sistema além do estritamente necessário, desde que reportado de imediato e sem uso indevido.
Porto seguro (safe harbor): uma pesquisa de segurança conduzida de boa-fé, dentro destas diretrizes, não será alvo de ação legal por parte da Rotta, mesmo que, no curso da investigação, você acabe acessando um dado ou sistema além do estritamente necessário, desde que reportado de imediato e sem uso indevido.
Rotta