Conformidade · Segurança

Segurança e Conformidade.

Dados públicos exigem responsabilidade. Esta página descreve, tecnicamente e sem selos, como o CityOS protege os dados do município e do cidadão.

Compromisso com fatos: não alegamos certificações que não possuímos. O que está descrito abaixo é o que o sistema efetivamente implementa e opera.

Isolamento por município (multi-tenancy)

O CityOS opera em arquitetura multi-tenant: cada município é um tenant com espaço de dados logicamente isolado. Na prática, isso significa que:

  • Todo registro — protocolo, ordem de serviço, usuário, anexo — pertence a um único município e carrega essa identificação em todas as camadas da aplicação.
  • Toda consulta ao banco de dados é filtrada pelo município do usuário autenticado. Não existe caminho de leitura ou escrita que cruze municípios.
  • Anexos e evidências (fotos, documentos) são armazenados em espaços segregados por município.
  • Nenhum dado de um município é usado para compor visão, indicador ou relatório de outro.

Controle de acesso

O acesso ao sistema segue o princípio do menor privilégio: cada usuário vê e faz apenas o que a sua função exige.

  • Perfis de acesso — as permissões são definidas por perfil (por exemplo: ouvidoria, gestor de secretaria, equipe de campo, controladoria, gabinete), combinando secretaria, função e módulo.
  • Autenticação — cada servidor possui conta individual e intransferível. Sessões expiram por inatividade e podem ser revogadas pelo administrador do município.
  • Segregação por secretaria — um usuário da Secretaria de Obras não acessa a fila da Saúde, salvo permissão explícita concedida pelo administrador.
  • Gestão pelo próprio município — a prefeitura administra os seus usuários: criação, alteração de perfil e desligamento imediato.

Criptografia

  • Em trânsito — toda a comunicação entre o aplicativo do cidadão, o navegador e os servidores do CityOS é protegida por TLS. Não há tráfego de dados de operação em canal aberto.
  • Credenciais — senhas nunca são armazenadas em texto claro; são protegidas por algoritmo de hash com salt, unidirecional.

Auditoria e logs de operação

Rastreabilidade é o núcleo do produto — e vale também para dentro do sistema:

  • Toda ação relevante gera registro de auditoria: quem fez, o quê, quando e a partir de onde.
  • A trilha de cada protocolo e ordem de serviço é imutável: mudanças de estado, reatribuições e respostas ficam registradas em sequência, com autor e horário.
  • Logs de operação são preservados e ficam disponíveis para verificação da controladoria e para prestação de contas aos órgãos de controle.

Backup e continuidade

  • Cópias de segurança são realizadas periodicamente, de forma automatizada.
  • Os procedimentos de restauração são definidos e testados — backup que não restaura não é backup.
  • Em caso de incidente, o objetivo é restabelecer a operação com a menor perda de dados possível, priorizando a integridade dos protocolos e das trilhas de auditoria.

Conformidade com a LGPD

O tratamento de dados pessoais no CityOS segue a Lei nº 13.709/2018 (LGPD):

  • O município é o controlador dos dados dos seus cidadãos e servidores; o CityOS atua como operador, tratando dados exclusivamente conforme as finalidades do serviço.
  • Os dados são coletados com finalidade definida: registrar, executar e responder solicitações municipais.
  • O cidadão pode exercer os direitos previstos no art. 18 da LGPD, incluindo acesso, correção e eliminação — veja a página de exclusão de dados.
  • Detalhes completos na página LGPD e na Política de Privacidade.

Reporte de vulnerabilidades

Identificou um problema de segurança? Escreva para seguranca@cityos.systems. Analisamos todos os reportes e respondemos aos pesquisadores que se identificarem.