Segurança, disponibilidade, redundância e certificações

Segurança abrangente para as empresas mais exigentes

A TimeTonic é uma plataforma de TI central disponível no modo SaaS (Software as a Service), hospedada na França em um ambiente soberano que atende aos mais altos requisitos corporativos em termos de segurança, resiliência e conformidade.

Desde a proteção física da infraestrutura com controle biométrico até o gerenciamento detalhado dos direitos de acesso dos usuários, com base no princípio de "privacidade e segurança desde a concepção", incluindo criptografia de comunicações, hashing e salting de senhas, backups diários em servidores remotos, segurança de dados, controle de qualidade de software e uma arquitetura altamente segura. Com base no princípio de "privacidade e segurança desde a concepção", incluindo criptografia de comunicações, hashing e salting de senhas, backups diários em servidores remotos, segurança de dados, controle de qualidade de software e uma arquitetura altamente resiliente e dimensionável com WAF, balanceamento de carga e failover automático, todos os aspectos da nossa plataforma e do nosso ambiente são projetados para proteger suas informações, assegurar alta disponibilidade e garantir uma experiência tranquila e eficiente.

Certificação e infraestrutura segura e resiliente

Nossas infraestruturas são hospedadas em data centers soberanos certificados (ISO 27001, HDS, HIPAA, SOC 1, 2 e 3, GDPR, etc.), em uma infraestrutura de nuvem híbrida que combina ambientes públicos e privados.

Esse modelo híbrido nos permite aproveitar a escalabilidade da nuvem pública para serviços com alta variabilidade de carga, ao mesmo tempo em que nos beneficiamos do isolamento e do controle aprimorado da nuvem privada para componentes críticos ou confidenciais da plataforma.

A infraestrutura usada é baseada em uma arquitetura redundante, garantindo alta disponibilidade e continuidade do serviço. A nuvem híbrida otimiza a resiliência ao distribuir cargas de forma inteligente e permitir o failover rápido entre ambientes no caso de um incidente ou sobrecarga.

Os servidores são implantados em data centers localizados exclusivamente na França, hospedados por operadoras francesas, garantindo total conformidade com as regulamentações europeias sobre proteção de dados pessoais (GDPR) e soberania digital não sujeita ao Cloud Act dos EUA.

Com locais secundários para redundância e backups também localizados na França, mas a várias centenas de quilômetros de distância dos locais primários, a TimeTonic garante resiliência e disponibilidade de serviço ideais.

A arquitetura de implementação foi projetada para ser modular, dimensionável e facilmente interconectável com sistemas de terceiros.

Nossa escolha de fornecedores e nossa arquitetura nos permitem oferecer ambientes totalmente dedicados como uma opção, com certificação HDS (Health Data Hosting) e Secnumcloud (o mais alto nível de segurança e soberania exigido pelo governo francês para hospedagem de serviços em nuvem).

A TimeTonic é hospedada pela OVHcloud, um importante provedor de hospedagem europeu.

As diversas certificações do nosso provedor de hospedagem podem ser vistas aqui:

Disponibilidade, redundância e plano de recuperação de desastres

A hospedagem garante 99,999% de disponibilidade e a plataforma oferece uma taxa de disponibilidade geral de mais de 99,95%.

  • Esse nível de disponibilidade é apoiado por monitoramento 24 horas por dia, 7 dias por semana, sistemas de alerta em tempo real e mecanismos de recuperação de desastres (DRP/BCP) rigorosamente testados.
  • As operações de manutenção são planejadas para evitar qualquer interrupção de serviço, com mecanismos de hot deployment e ambientes de pré-produção que permitem a validação upstream.
  • A arquitetura se beneficia de mecanismos de redundância, com backups diários automáticos, replicação de arquivos em várias áreas de armazenamento e testes regulares de restauração. No caso de um incidente, um plano de recuperação de desastres (DRP) é ativado: os dados são replicados em tempo real em uma região separada, com um objetivo de recuperação (RTO/RPO) de menos de 12 horas.


Controle de acesso e segurança do usuário

O acesso ao TimeTonic é baseado em autenticação forte, com suporte a SSO (SAML v2) para integração perfeita com diretórios corporativos e uma opção de autenticação de dois fatores (2FA) para aumentar a segurança.

Cada usuário tem direitos calibrados de acordo com sua função (administrador, colaborador, somente leitura, API), o que permite a compartimentalização rigorosa das informações.

Todas as conexões e ações confidenciais são rastreadas em registros de auditoria, garantindo a rastreabilidade completa do uso. No caso de uma tentativa de login fraudulenta, são ativados mecanismos de bloqueio automático e de restrição de endereços IP.

O acesso é estritamente controlado por meio de firewalls de aplicativos (WAF), sistemas de detecção de intrusão (IDS/IPS) e autenticação multifatorial para todos os acessos administrativos.

As políticas de senha e de logout automático podem ser configuradas sob demanda, com senhas que devem conter pelo menos 8 caracteres, incluindo uma letra maiúscula, uma letra minúscula, um número e um caractere especial, e logout automático após 4 horas de inatividade.

Além disso, o TimeTonic oferece um gerenciamento refinado dos direitos do usuário, permitindo, por exemplo, o isolamento dos dados do usuário final por meio da criação de "visualizações espelhadas" isoladas em espaços de trabalho separados. Isso garante maior segurança, evitando sobrecarregar os usuários finais com dados não autorizados ou desnecessários para seu gerenciamento diário, simplificando assim a interface do usuário e aumentando a segurança, a qualidade e a ergonomia dos aplicativos criados.

As opções de filtro dinâmico do TimeTonic permitem que os direitos de visibilidade ou modificação sejam concedidos por usuário ou por grupo de usuários, inclusive condicionalmente: por exemplo, a mesma visualização pode ser filtrada para exibir apenas informações específicas acessíveis de acordo com o ID TimeTonic da pessoa conectada ou de acordo com um status ou campo específico com um valor específico.

Além disso, no plano de negócios, os administradores têm opções avançadas para gerenciar os direitos dos usuários, definir os aplicativos aos quais eles têm acesso e que tipo de direitos eles têm.

Proteção ambiental e física dos data centers

Nossa infraestrutura é hospedada em data centers certificados (ISO 27001, HDS, etc.), localizados exclusivamente na França. Esses centros estão sujeitos a controles físicos rigorosos: acesso por meio de crachás personalizados, vigilância por vídeo, alarmes e pessoal de segurança.

Power is supplied by redundant systems (UPS) to ensure maximum availability, and energy efficiency is optimized (PUE < 1.3), in line with our environmental commitment.

Segurança de dados, backup, propriedade e ambiente compartimentado

A segurança dos dados está no centro de nossa arquitetura. Todas as comunicações entre usuários e servidores são criptografadas via TLS 1.3, com o HSTS ativado para evitar ataques do tipo man-in-the-middle.

Os arquivos são criptografados em tempo real antes de serem armazenados, e os dados confidenciais nos bancos de dados também podem ser criptografados usando um campo criptografado seguro que pode ser configurado diretamente pelos desenvolvedores de aplicativos.

Seus dados são armazenados na França, em nossa infraestrutura soberana, e nenhum dado é armazenado ou transmitido para fora da União Europeia, a menos que você opte por usar serviços externos à TimeTonic por meio de nossas Interfaces de Programação de Aplicativos (APIs) ou de nossas automações com chamadas de Webhook.

Desenvolvemos e hospedamos nosso próprio banco de dados, pesquisa rápida e mecanismos de automação para garantir que nenhum dado seja transferido para fora de nossa infraestrutura.

Oferecemos até mesmo a opção de hospedar LLMs (por exemplo, Mistral) em nossa própria infraestrutura para garantir que nenhum dado, consulta ou resposta seja transmitido para fora durante a automação da IA.

Também oferecemos essa opção para os servidores Serenytics (painéis de controle) e n8n (plataforma de automação).

Uma cópia completa dos dados, arquivos e todas as configurações do aplicativo é copiada diariamente e armazenada por 30 dias em nossa infraestrutura em locais remotos localizados a várias centenas de quilômetros dos locais de produção.

O TimeTonic transfere diariamente os dados modificados para um espaço de trabalho de backup em formato XML compatível com CSV. Também oferecemos a opção, mediante solicitação, de transferir todos os dados e arquivos para seus próprios servidores de backup em intervalos regulares via SFTP, e você pode recuperar todas as suas informações a qualquer momento via exportação CSV, incluindo um arquivo zip contendo todos os seus arquivos.

Para maior segurança e facilidade de gerenciamento, os registros excluídos são mantidos na lixeira da sua tabela de dados. É possível restaurar esses registros ou excluí-los permanentemente se você for um administrador.

O TimeTonic salva automaticamente a data e a hora da última modificação, bem como o histórico completo de todas as modificações de dados, em um campo dedicado que contém a data e a hora da modificação, o ID da pessoa que fez a modificação e os valores anteriores e novos, para uma rastreabilidade completa. Isso é ideal para o trabalho em equipe ou para entender por que uma determinada alteração foi feita.

Para usuários do plano Business, os dados podem ser armazenados em bancos de dados isolados e dedicados, garantindo compartimentação total, desempenho ideal não contaminado por outros usuários e restauração rápida em caso de exclusão indesejada.

Um ambiente SecNumCloud completo também pode ser configurado, com uma arquitetura dedicada e seus próprios servidores.

Os registros de acesso do usuário podem ser acessados com o plano de negócios.

Seus dados e arquivos são de sua propriedade exclusiva e, sob nenhuma circunstância, a TimeTonic os acessa (exceto por sua solicitação expressa quando você convida temporariamente a equipe de suporte a acessar seus espaços de trabalho, por exemplo) ou concede a terceiros acesso aos seus dados.

Você também pode excluir sua conta e espaços de trabalho a qualquer momento. Seus dados serão completamente excluídos de nossos servidores após 30 dias de retenção diária de backup.

Qualidade de software e proteção de aplicativos

Na TimeTonic, a qualidade do software não é apenas uma meta: ela é a pedra angular do nosso processo de desenvolvimento. Implementamos uma abordagem de validação contínua (integração contínua/implantação contínua) que combina rigor metodológico e ferramentas de ponta para garantir a estabilidade, o desempenho e a segurança de nossa plataforma SaaS.

Testes automatizados em todos os estágios

Cada recurso desenvolvido passa por vários níveis de teste:

  • Testes de unidade: cada componente é testado isoladamente para garantir que ele se comporte conforme o esperado.
  • Teste de integração: as interações entre os módulos são verificadas, especialmente quando se usam APIs ou fluxos de trabalho automatizados.
  • Teste de ponta a ponta (E2E): simulamos cenários completos de usuários para garantir o funcionamento geral da interface e da lógica comercial.
  • Teste de não regressão: a cada atualização, validamos que os recursos existentes permanecem totalmente operacionais

Os testes são acionados automaticamente com cada confirmação em nosso pipeline de CI/CD. No code entra em produção sem passar por essas etapas.

Segurança de aplicativos integrada ao ciclo de desenvolvimento

Nossas ferramentas de teste também incluem verificações de segurança:

  • Análise de código estático (SAST): cada atualização é examinada para detectar possíveis vulnerabilidades, como injeções, vazamentos de dados ou dependências vulneráveis.
  • Detecção de vulnerabilidades XSS e injeções de SQL: nossos scripts de teste incluem ataques simulados para verificar se as entradas do usuário estão devidamente higienizadas.
  • Verificação da cobertura do código: cada solicitação de mesclagem deve melhorar ou manter a cobertura de testes automatizados para ser validada.

Processo de implantação controlado

Antes de cada lançamento:

  • Um script de implementação é preparado, validado em um ambiente de teste e, em seguida, aprovado por meio de uma solicitação de mesclagem.
  • A implementação é realizada com um mecanismo de reversão integrado, permitindo a reversão imediata no caso de um problema detectado.
  • Uma trilha de auditoria é gerada em cada estágio para garantir a rastreabilidade completa.

Monitoramento pós-produção

Uma vez on-line, a plataforma é monitorada ativamente (via Signoz, Graylog, Grafana etc.) para detectar anomalias, monitorar o desempenho e alertar automaticamente nossa equipe em caso de incidente.

Em resumo

A TimeTonic lhe oferece uma plataforma flexível, poderosa, soberana e segura, hospedada na França, projetada para as organizações mais exigentes e construída sobre uma base sólida de segurança, confiabilidade e conformidade. Não importa se você é uma empresa pública, uma autoridade local ou uma grande empresa privada, seus aplicativos e dados estão em boas mãos.

PERGUNTAS FREQUENTES

  • Autenticação OAUTH2 para acesso à API
  • 2FA
  • SSO via SAML2, todos os outros padrões serão estudados mediante solicitação
  • Login / Senha
  • Somos compatíveis com todos os serviços de SSO compatíveis com SAML2.0; qualquer outro padrão será estudado mediante solicitação
  • As senhas não podem ter espaços, devem ter pelo menos 8 caracteres, um número, uma letra maiúscula e uma letra minúscula
  • As senhas são hash e salgadas e, portanto, criptografadas e não podem ser recuperadas, mas apenas substituídas
  • As senhas devem ser renovadas todos os anos
  • As contas são nominativas
  • O TOTP 2FA está disponível para qualquer conta, acionável a partir do perfil do usuário
  • O TimeTonic é uma plataforma SaaS pública, disponível por meio de acesso à Internet.
  • Todas as transferências de dados são protegidas com ssl de grau TLS1.2 (HTTPS aplicado)
  • Os dados e o software são hospedados em nossos próprios servidores e não são compartilhados com nenhuma outra empresa
  • Um gerenciamento muito fino e rigoroso dos direitos de acesso proíbe o acesso a espaços de trabalho, colunas e linhas de dados, tanto no cliente quanto no servidor
  • Bancos de dados dedicados podem ser criados mediante solicitação para isolar ainda mais os dados em termos de acesso e desempenho
  • Servidores dedicados podem ser criados mediante solicitação para aumentar o desempenho
  • A hospedagem no local também está disponível mediante solicitação
  • Os arquivos do cliente (pdf, word, e-mails, etc.) são criptografados e armazenados em disco em espaços não acessíveis em http, apenas um link é gerado, mantido e usado como banco de dados
  • Os dados são gerenciados por área de trabalho denominada "espaço de trabalho". Cada espaço de trabalho tem seus próprios bancos de dados e o acesso ao espaço de trabalho é gerenciado por um gerenciamento de direitos específico
  • O acesso por usuário ou grupo de usuários é possível, inclusive por visualização, por linha, por coluna - por exemplo, algumas pessoas podem ver todos os dados, mas não o histórico de modificações, ou outras podem ter acesso somente de leitura a uma parte dos dados, acesso de gravação a outra parte e nenhum acesso a outra parte
  • O acesso aos arquivos é feito por meio de URLs longos anônimos gerados e gerenciados em um banco de dados e, portanto, totalmente não referenciados e não pesquisáveis por mecanismos de pesquisa - nenhum arquivo é, portanto, diretamente acessível.
  • Há dois tipos de URLs:
  1. Um que permita acesso livre ao proprietário da URL
  2. O outro sempre exige um direito de acesso válido por meio do login/senha do TimeTonic
  • O hardware e a manutenção operacional dos servidores da TimeTonic são gerenciados pela Alwaysdata e os servidores são fisicamente hospedados nos centros de dados da Equinix na França
  • Portanto, as certificações SOC 2, PCI DSS, SOC 1 Tipo 2 (SSAE 18 substitui a SSAE 16) estão presentes
  • Os acessos físicos no data center são controlados por uma estação de segurança e, em seguida, por cartões magnéticos individuais e leitores biométricos.
  • Usamos internamente uma ferramenta de auditoria (OpenVAS) para verificar se há vulnerabilidades em nossos servidores e ferramentas (por exemplo, rkhunter) para verificar a integridade de arquivos críticos diariamente
  • O hardware e a manutenção operacional dos servidores da TimeTonic são gerenciados pela Alwaysdata e os servidores são hospedados fisicamente nos datacenters da Equinix na França. As certificações SOC 2, PCI DSS, SOC 1 Tipo 2 (SSAE 18 substitui SSAE 16) estão, portanto, presentes. Os acessos físicos no datacenter são controlados por uma estação de segurança e, em seguida, por cartões magnéticos individuais e leitores biométricos .
  • Não é possível escolher seu data center
  • Os backups são armazenados em servidores diferentes na França, a pelo menos vários quilômetros de distância do site principal, e hospedados por um host diferente (Scaleway).
  • Os arquivos são criptografados
  • O acesso aos bancos de dados de usuários por outros usuários é impossível (exceto para dados compartilhados pelos próprios usuários que convidaram temporariamente os membros de suporte da TimeTonic - eles mesmos sob NDAs estritos -) e apenas o CEO e o CTO da TimeTonic têm as credenciais de administrador dos servidores que são modificados pelo menos duas vezes por ano. Mesmo para o CEO e o CTO, seguimos uma política rigorosa de nunca acessar dados sem autorização prévia dos clientes
  • Um backup contínuo de 30 dias de todos os bancos de dados e arquivos é feito diariamente, e um backup mensal é feito e mantido por 12 meses
  • Os dados pertencentes aos usuários são mantidos enquanto as licenças estiverem ativas e depois arquivados por um ano, a menos que seja feita uma solicitação para excluir uma conta
  • Os dados de identificação do usuário (nome, login) são mantidos durante o período da licença/cobrança e são excluídos quando uma conta é excluída com o pagamento final
  • Os backups são totais e feitos diariamente às 4h, com cópias dos backups em servidores separados
  • A restauração pode ser total ou parcial e é feita mediante solicitação
  • O TimeTonic também permite manter o histórico de todas as modificações feitas pelos usuários (quem modificou o quê, quando e qual era o valor anterior), o que, além de uma rastreabilidade muito útil para entender as alterações feitas, permite, sob demanda, voltar atrás de uma maneira muito fina sem perder as alterações feitas durante o dia desde o último backup diário
  • Um ctrl-z (desfazer) também está disponível diretamente pelos usuários na visualização de planilhas para alterações feitas no momento
  • O TimeTonic também gera um arquivo de backup diário completo para todas as tabelas de dados do espaço de trabalho, em formato XML compatível com o Excel, que você pode acessar e manter por padrão durante um ano
  • O backup é feito sob demanda e leva entre 2h e 8h, dependendo do tipo de catering solicitado (exceto ctrl-z instantaneamente restaurando os dados anteriores)
  • Com exceção do ctrl-z, que pode ser feito pelos próprios usuários, a restauração requer a intervenção da TimeTonic
  • A intervenção é faturada de acordo com o tempo gasto (proporcionalmente ao custo diário em vigor, atualmente 950 euros / dia)
  • O TimeTonic também gera um arquivo de backup diário completo para todas as tabelas de dados do espaço de trabalho, em formato XML compatível com o Excel, que você pode acessar e manter por padrão durante um ano
  • Uma recuperação de dados completa é testada todas as semanas
  • Os procedimentos completos de instalação de software são testados aproximadamente quatro vezes por ano e as restaurações completas de dados são testadas semanalmente
  • Usamos o pingdom para testar o acesso ao serviço a cada minuto com transmissão de sms e e-mail para 3 pessoas em caso de indisponibilidade
  • Usamos o newrelic para medir os tempos de resposta e o número de consultas a aplicativos e bancos de dados
  • Também usamos nossas próprias ferramentas que nos enviam um SMS em caso de erro de acesso, acesso repetido não autorizado ou solicitação de uma senha esquecida
  • A Alwaysdata gerencia servidores em vários data centers da Equinix e pode restaurar o serviço para outros servidores. Também temos nossos servidores de pré-produção que podem ser convertidos em servidores de produção em 8 horas
  • Os procedimentos não são comunicados
  • Os códigos-fonte dos aplicativos não são depositados no momento, mas isso pode ser implementado para contratos que justifiquem essa solicitação
  • Máxima interrupção de serviço observada de 11 minutos no último ano
  • Taxa de disponibilidade observada acima de 99,95%
  • Sim, cada cliente pode criar um número ilimitado de espaços de trabalho, incluindo pré-produção
  • Também temos nosso próprio servidor de pré-produção
  • SLA:
  1. As licenças Pro incluem a seguinte disponibilidade de serviço (acesso on-line)
  1. Tempo de resposta garantido (GRT): 60 minutos (durante o horário de suporte)
  2. GST (Tempo de reparo de serviço garantido): 2 horas (durante o horário de suporte)
  3. Disponibilidade de serviço garantida mensalmente: 99,5% (durante o horário de suporte)
  4. O tempo de reparo dos bugs não é garantido, mas é claro que faremos todos os esforços comerciais razoáveis para corrigi-los
  • Apoio
  1. O suporte por e-mail e telefone é fornecido de segunda a sexta-feira durante o horário comercial (das 9h30 às 18h30 CET). As chamadas de suporte que levam mais de 15 minutos para serem processadas são cobradas por hora
  2. Se mais de 8 horas de suporte pago forem atingidas em um determinado mês, uma notificação será enviada ao cliente perguntando se o suporte deve continuar ou não
  3. As licenças de usuário profissional também podem solicitar suporte no local, atualmente na área de Paris. O suporte no local fora da área de Paris incorrerá em custos adicionais de negócios, viagens e processamento

  • Especificações, testes nas estações de trabalho dos desenvolvedores, testes unitários, testes funcionais, mesclagem com o mestre, testes no servidor de pré-produção, lançamento no servidor de produção e testes completos após as 18h, um clique para trás, se necessário
  • Entre em contato com a Alwaysdata em caso de problemas gerais de acesso. A Alwaysdata tem um excelente serviço disponível também em caso de emergência
  • Acesso direto pelo CEO/CTO para análise de log / reinstalação de versões anteriores / banco de dados
  • Sim, ver acima
  • Treinamento de administradores para poder criar ou gerenciar seus próprios aplicativos / processos de negócios com total autonomia
  • Serviços profissionais para auxiliar na concepção e criação de aplicações/processos comerciais
  • Treinamento / documentação para os usuários
  • Suporte no local ou remoto
  • Ajuda na importação de dados
  • Ajuda à exportação / restituição de dados
  • Desenvolvimentos específicos
  • Interfaces com suas ferramentas existentes (já criamos interfaces com MS Navision, Office, Google, Dropbox, e Salesforce em particular)
  • Exportação csv / xml para dados, ZIP para arquivos
  • Sim, a intervenção é faturada com base no tempo (em proporção ao custo diário em vigor, atualmente 950 euros/dia)
  • Mediante solicitação, também podemos providenciar que seus dados sejam enviados por FTP semanalmente
  • Para licenças Business, você também pode criar suas próprias exportações de dados, incluindo arquivos
  • É possível
  • Sim, ver acima
  • Sim, na França
  • Todos os seus dados pertencem a você e ninguém mais tem acesso a eles, a menos que você solicite expressamente ou que a lei exija.
  • Você pode solicitar a devolução de seus dados e a destruição de todos os seus dados a qualquer momento