Segurança e Conformidade.
Dados públicos exigem responsabilidade. Esta página descreve, tecnicamente e sem selos, como o CityOS protege os dados do município e do cidadão.
Isolamento por município (multi-tenancy)
O CityOS opera em arquitetura multi-tenant: cada município é um tenant com espaço de dados logicamente isolado. Na prática, isso significa que:
- Todo registro — protocolo, ordem de serviço, usuário, anexo — pertence a um único município e carrega essa identificação em todas as camadas da aplicação.
- Toda consulta ao banco de dados é filtrada pelo município do usuário autenticado. Não existe caminho de leitura ou escrita que cruze municípios.
- Anexos e evidências (fotos, documentos) são armazenados em espaços segregados por município.
- Nenhum dado de um município é usado para compor visão, indicador ou relatório de outro.
Controle de acesso
O acesso ao sistema segue o princípio do menor privilégio: cada usuário vê e faz apenas o que a sua função exige.
- Perfis de acesso — as permissões são definidas por perfil (por exemplo: ouvidoria, gestor de secretaria, equipe de campo, controladoria, gabinete), combinando secretaria, função e módulo.
- Autenticação — cada servidor possui conta individual e intransferível. Sessões expiram por inatividade e podem ser revogadas pelo administrador do município.
- Segregação por secretaria — um usuário da Secretaria de Obras não acessa a fila da Saúde, salvo permissão explícita concedida pelo administrador.
- Gestão pelo próprio município — a prefeitura administra os seus usuários: criação, alteração de perfil e desligamento imediato.
Criptografia
- Em trânsito — toda a comunicação entre o aplicativo do cidadão, o navegador e os servidores do CityOS é protegida por TLS. Não há tráfego de dados de operação em canal aberto.
- Credenciais — senhas nunca são armazenadas em texto claro; são protegidas por algoritmo de hash com salt, unidirecional.
Auditoria e logs de operação
Rastreabilidade é o núcleo do produto — e vale também para dentro do sistema:
- Toda ação relevante gera registro de auditoria: quem fez, o quê, quando e a partir de onde.
- A trilha de cada protocolo e ordem de serviço é imutável: mudanças de estado, reatribuições e respostas ficam registradas em sequência, com autor e horário.
- Logs de operação são preservados e ficam disponíveis para verificação da controladoria e para prestação de contas aos órgãos de controle.
Backup e continuidade
- Cópias de segurança são realizadas periodicamente, de forma automatizada.
- Os procedimentos de restauração são definidos e testados — backup que não restaura não é backup.
- Em caso de incidente, o objetivo é restabelecer a operação com a menor perda de dados possível, priorizando a integridade dos protocolos e das trilhas de auditoria.
Conformidade com a LGPD
O tratamento de dados pessoais no CityOS segue a Lei nº 13.709/2018 (LGPD):
- O município é o controlador dos dados dos seus cidadãos e servidores; o CityOS atua como operador, tratando dados exclusivamente conforme as finalidades do serviço.
- Os dados são coletados com finalidade definida: registrar, executar e responder solicitações municipais.
- O cidadão pode exercer os direitos previstos no art. 18 da LGPD, incluindo acesso, correção e eliminação — veja a página de exclusão de dados.
- Detalhes completos na página LGPD e na Política de Privacidade.
Reporte de vulnerabilidades
Identificou um problema de segurança? Escreva para seguranca@cityos.systems. Analisamos todos os reportes e respondemos aos pesquisadores que se identificarem.