🛡 Segurança

Segurança no JoyPDF

Os seus documentos merecem o mais alto nível de proteção. A nossa arquitetura zero-upload significa que os seus ficheiros nunca saem do dispositivo.

Última atualização: 16 de abril de 2026

Processamento local

Os ficheiros são processados inteiramente no browser. Nada é carregado.

Trânsito encriptado

Todo o tráfego web está encriptado com TLS 1.3 / HTTPS.

Limpeza automática

Dados temporários na memória do browser são eliminados automaticamente.

Arquitetura: zero upload by design

O modelo de segurança do JoyPDF é fundamentalmente diferente das ferramentas PDF cloud tradicionais. Em vez de carregar os seus ficheiros para um servidor remoto para processamento, todas as operações correm localmente no browser com WebAssembly (WASM) e JavaScript.

Isto significa que os seus documentos sensíveis — contratos, relatórios financeiros, registos médicos, processos jurídicos — nunca atravessam a internet. Permanecem no seu dispositivo do início ao fim. Sem armazenamento no servidor, sem cache cloud temporário e sem possibilidade de fugas de dados no servidor afetarem os seus ficheiros.

Esta arquitetura elimina categorias inteiras de riscos de segurança:

  • Sem risco de dados em trânsito para os seus ficheiros — nunca saem da sandbox do browser

  • Sem armazenamento no servidor significa risco zero de fugas de dados na cloud

  • Sem acesso de terceiros ao conteúdo dos seus documentos

  • Sem dados residuais — ao fechar o separador, os dados de processamento são libertados da memória

Segurança de rede

Todo o tráfego de e para joypdf.app está encriptado com TLS 1.3 e suites de cifra robustas. Impomos HTTPS em todos os endpoints e implementamos HTTP Strict Transport Security (HSTS) para prevenir ataques de downgrade.

Os nossos registos DNS estão protegidos com DNSSEC e utilizamos Content Security Policies (CSP) para mitigar ataques cross-site scripting (XSS) e injeção de código.

Os cabeçalhos de segurança que implementamos incluem:

  • `Strict-Transport-Security` — impõe HTTPS

  • `X-Content-Type-Options: nosniff` — previne MIME type sniffing

  • `X-Frame-Options: DENY` — previne clickjacking

  • `Referrer-Policy: strict-origin-when-cross-origin` — limita fugas de referrer

  • `Content-Security-Policy` — restringe carregamento de recursos

Funcionalidades IA: fluxo de dados controlado

Quando escolhe explicitamente utilizar funcionalidades IA (AI Summary, AI Translate, AI Agent), apenas o conteúdo textual extraído é enviado ao nosso parceiro de processamento IA via a nossa API segura — nunca o ficheiro PDF original, imagens ou metadados.

O fluxo de dados para funcionalidades IA é:

  1. O texto é extraído do PDF localmente no browser

  2. O texto extraído é enviado via HTTPS encriptado ao nosso endpoint API

  3. A nossa API reencaminha o pedido ao fornecedor do modelo IA

  4. A resposta IA é transmitida em streaming e renderizada no browser

  5. Nenhum texto ou resposta é armazenado nos nossos servidores após conclusão do pedido

Proibimos explicitamente os nossos fornecedores IA de utilizar os seus dados para treino de modelos. Isto é imposto contratualmente.

Segurança de autenticação

A autenticação de utilizadores é gerida pelo Clerk, uma plataforma de identidade enterprise. O Clerk fornece:

  • Hash seguro de passwords com bcrypt

  • Suporte de autenticação multifator (MFA)

  • Login social OAuth 2.0 / OpenID Connect

  • Gestão de sessões com cookies seguros HttpOnly

  • Proteção contra brute-force e bots

  • Infraestrutura certificada SOC 2 Type II

Conformidade e normas

O JoyPDF foi concebido para cumprir:

  • GDPR — Regulamento Geral sobre a Proteção de Dados da UE

  • CCPA — California Consumer Privacy Act

  • Diretiva ePrivacy — privacidade das comunicações eletrónicas da UE

  • LGPD — Lei Geral de Proteção de Dados do Brasil

  • PIPEDA — Lei de Proteção de Informações Pessoais e Documentos Eletrónicos do Canadá

A nossa arquitetura zero-upload simplifica intrinsecamente a conformidade porque os dados documentais nunca chegam à nossa infraestrutura.

Divulgação responsável

Levamos a sério as vulnerabilidades de segurança. Se descobrir um problema de segurança, reporte-o responsavelmente a security@joypdf.app. Comprometemo-nos a:

  • Confirmar o seu relatório dentro de 48 horas

  • Fornecer atualizações regulares sobre o progresso da remediação

  • Não intentar ação legal contra investigadores de segurança de boa-fé

  • Creditar investigadores (com a sua permissão) por vulnerabilidades descobertas

Contactar equipa de segurança

Relatórios de segurança: security@joypdf.app

Geral: contact@joypdf.app

Serviço: JoyPDF · joypdf.app