Fullchek Todos os documentos

Política de Controle de Acesso

Em vigor a partir de 10 de setembro de 2026 · versão 1.0

1. Propósito

Esta política define como o acesso ao sistema Full Chek e aos dados nele processados é concedido, restringido e revisado, seguindo o princípio do menor privilégio (usuários e integrações recebem apenas o acesso estritamente necessário para exercer sua função).

2. Controle de Acesso Baseado em Papéis (RBAC)

O Full Chek implementa controle de acesso baseado em papéis em três níveis:

  • Sem acesso: usuários sem nível atribuído não acessam o sistema.
  • Colaborador: acesso restrito aos módulos e ações explicitamente liberados por uma ou mais Funções (roles) atribuídas ao usuário — ex.: um colaborador pode ter permissão para "visualizar pedidos" sem ter permissão para "editar financeiro".
  • Administrador: acesso completo dentro da própria empresa (tenant) contratante, sem acesso a dados de outras empresas.

Cada módulo do sistema (pedidos, estoque, financeiro, expedição, notas fiscais, etc.) define suas próprias ações permitidas, e o acesso é verificado a cada operação realizada, não apenas no login.

3. Isolamento de Dados entre Clientes (Multi-tenant)

O Full Chek é uma plataforma multi-tenant: todos os dados de negócio são segregados por empresa contratante. Toda consulta ao banco de dados é filtrada pela identidade da empresa (tenant), impedindo que uma empresa cliente visualize ou modifique dados de outra.

4. Autenticação

  • Senhas: armazenadas com hash criptográfico (nunca em texto puro), com exigência mínima de 8 caracteres, incluindo letra maiúscula e caractere especial.
  • Autenticação em duas etapas (2FA): obrigatória no login, via código de verificação enviado por WhatsApp.
  • Sessão: cookies de sessão com atributos HttpOnly, SameSite e Secure, com expiração automática por inatividade.

5. Provisionamento e Desativação de Contas

A criação de novos usuários dentro de uma empresa cliente é restrita a administradores dessa empresa. A desativação de acesso (ex.: desligamento de um colaborador do cliente) é de responsabilidade do administrador da empresa contratante, que pode revogar o acesso a qualquer momento pelo próprio sistema.

6. Acesso de Integrações e Credenciais de Terceiros

Credenciais de integração com marketplaces e ERPs (tokens OAuth) são vinculadas à empresa e ao usuário responsável pela autorização, e usadas exclusivamente para operações da própria integração autorizada.

7. Revisão de Acessos

Recomendamos e disponibilizamos aos administradores de cada empresa cliente a revisão periódica das Funções e usuários cadastrados em sua conta.

8. Registro e Auditoria

Ações relevantes realizadas no sistema (alterações de cadastro, operações financeiras e de estoque, entre outras) são registradas em log de auditoria, identificando usuário, ação e horário.

9. Contato

Dúvidas sobre esta política podem ser encaminhadas para contato@fullchek.com.