Política de Controle de Acesso
Em vigor a partir de 10 de setembro de 2026 · versão 1.0
1. Propósito
Esta política define como o acesso ao sistema Full Chek e aos dados nele processados é concedido, restringido e revisado, seguindo o princípio do menor privilégio (usuários e integrações recebem apenas o acesso estritamente necessário para exercer sua função).
2. Controle de Acesso Baseado em Papéis (RBAC)
O Full Chek implementa controle de acesso baseado em papéis em três níveis:
- Sem acesso: usuários sem nível atribuído não acessam o sistema.
- Colaborador: acesso restrito aos módulos e ações explicitamente liberados por uma ou mais Funções (roles) atribuídas ao usuário — ex.: um colaborador pode ter permissão para "visualizar pedidos" sem ter permissão para "editar financeiro".
- Administrador: acesso completo dentro da própria empresa (tenant) contratante, sem acesso a dados de outras empresas.
Cada módulo do sistema (pedidos, estoque, financeiro, expedição, notas fiscais, etc.) define suas próprias ações permitidas, e o acesso é verificado a cada operação realizada, não apenas no login.
3. Isolamento de Dados entre Clientes (Multi-tenant)
O Full Chek é uma plataforma multi-tenant: todos os dados de negócio são segregados por empresa contratante. Toda consulta ao banco de dados é filtrada pela identidade da empresa (tenant), impedindo que uma empresa cliente visualize ou modifique dados de outra.
4. Autenticação
- Senhas: armazenadas com hash criptográfico (nunca em texto puro), com exigência mínima de 8 caracteres, incluindo letra maiúscula e caractere especial.
- Autenticação em duas etapas (2FA): obrigatória no login, via código de verificação enviado por WhatsApp.
- Sessão: cookies de sessão com atributos
HttpOnly,SameSiteeSecure, com expiração automática por inatividade.
5. Provisionamento e Desativação de Contas
A criação de novos usuários dentro de uma empresa cliente é restrita a administradores dessa empresa. A desativação de acesso (ex.: desligamento de um colaborador do cliente) é de responsabilidade do administrador da empresa contratante, que pode revogar o acesso a qualquer momento pelo próprio sistema.
6. Acesso de Integrações e Credenciais de Terceiros
Credenciais de integração com marketplaces e ERPs (tokens OAuth) são vinculadas à empresa e ao usuário responsável pela autorização, e usadas exclusivamente para operações da própria integração autorizada.
7. Revisão de Acessos
Recomendamos e disponibilizamos aos administradores de cada empresa cliente a revisão periódica das Funções e usuários cadastrados em sua conta.
8. Registro e Auditoria
Ações relevantes realizadas no sistema (alterações de cadastro, operações financeiras e de estoque, entre outras) são registradas em log de auditoria, identificando usuário, ação e horário.
9. Contato
Dúvidas sobre esta política podem ser encaminhadas para contato@fullchek.com.