Segurança e tratamento de dados
Como o freecashflow.ai armazena, isola e protege seus dados.
Isolamento por conta
Cada recurso que você cria — sessões, modelos, dados enviados, planilhas geradas — pertence à sua conta. Requisições a recursos de outra conta retornam "não encontrado": a API nem confirma que eles existem. Arquivos enviados ficam em diretórios separados por conta.
Autenticação
Senhas são armazenadas como hashes bcrypt, nunca em texto puro. As sessões usam tokens de acesso de curta duração (15 minutos) com tokens de renovação rotativos, armazenados com hash, revogáveis no servidor e invalidados em família se um token roubado for reutilizado. As respostas de login são deliberadamente neutras, e tentativas com e-mail desconhecido custam o mesmo tempo que tentativas com senha errada, para impedir a enumeração de contas.
Fluxos de e-mail
Links de verificação e redefinição de senha são tokens de uso único, armazenados com hash, com validade curta (24 horas para verificar, 1 hora para redefinir). Pedir uma redefinição para um endereço não revela nada sobre ele estar cadastrado.
Transporte e hospedagem
O site público e o aplicativo são servidos por HTTPS. A pilha de produção roda serviços isolados (aplicação, worker, PostgreSQL, Redis) atrás de um proxy reverso, com o banco de dados acessível apenas de dentro da pilha.
Exclusão e retenção
Excluir sua conta revoga o acesso imediatamente e expurga permanentemente arquivos e dados pessoais após um período de carência (7 dias por padrão) — uma exclusão de verdade, não uma marcação. Registros agregados de uso (contagens, não conteúdo) são retidos para operar o serviço; o cronograma de retenção está na política de privacidade.
Lista de espera e analytics
O site público não define cookies e não carrega rastreadores de terceiros. O analytics é um contador de primeira parte de caminhos de página e cliques de botão — sem identificadores de visitante. Os e-mails da lista de espera têm dupla confirmação e servem para exatamente uma notificação de lançamento; IPs de visitantes são mantidos apenas como hashes salgados com rotação diária, para controle de abuso.
O que ainda não existe
Hoje não há single sign-on (SSO/SAML), não há chaves de criptografia gerenciadas pelo cliente, não há certificação SOC 2 ou ISO 27001 e não há autenticação de dois fatores. Se algum desses itens é requisito para você, avise-nos pela página de contato e isso pesará no roadmap.