Segurança na Zentrum24 Academy
Última atualização 8 de setembro de 2026
A Zentrum24 Academy é um sistema de gestão da aprendizagem (LMS) em regime SaaS multi-inquilino, concebido para a formação em conformidade e GxP em organizações reguladas dos setores farmacêutico e das ciências da vida. Gere atribuições de formação baseadas em funções, cursos SCORM, questionários, assinaturas eletrónicas nos termos do 21 CFR Part 11, certificados de conclusão em PDF/A e um registo de auditoria à prova de adulteração. Uma vez que os nossos clientes operam sob escrutínio regulamentar, a segurança e a integridade dos dados são tratadas como requisitos de produto de primeira ordem e não como preocupações acessórias.
O presente documento descreve a forma como a Zentrum24 Academy protege os dados dos clientes e dos utilizadores finais: onde é executada, como os inquilinos são isolados, como os dados são cifrados, como o acesso é controlado e como mantemos a integridade de auditoria que os registos de formação regulados exigem. Descreve igualmente, com honestidade, a nossa postura de conformidade — incluindo quais as atestações independentes que constam do nosso roteiro em vez de já se encontrarem obtidas.
Responsável pelo documento: Segurança da Zentrum24 LLC. Última revisão: 8 de setembro de 2026. Versão: 1.0.
Infraestrutura & alojamento
A Zentrum24 Academy é alojada na Vercel (alojamento da aplicação), sendo a Supabase a fornecer a base de dados PostgreSQL gerida e o armazenamento de objetos, e a Stripe a assegurar o processamento de pagamentos. Região de alojamento principal: AWS us-east-1 (Northern Virginia, United States). Não são atualmente oferecidas opções de residência regional dos dados.
- Computação. A aplicação é executada na plataforma serverless gerida da Vercel, atrás da respetiva rede periférica global. Não existem servidores acessíveis ao cliente que este tenha de manter ou atualizar; a manutenção dos servidores subjacentes é assegurada pelo fornecedor da plataforma.
- Base de dados. Os dados aplicacionais são armazenados numa base de dados PostgreSQL gerida, fornecida pela Supabase e cifrada em repouso.
- Armazenamento de objetos. Os ficheiros carregados e os artefactos gerados (por exemplo, pacotes de cursos e certificados) são armazenados em contentores de armazenamento de objetos privados (Supabase Storage), com cifragem do lado do servidor ativada e o acesso público bloqueado.
- Limitação de frequência de pedidos. O estado da limitação de frequência de pedidos é mantido na base de dados PostgreSQL da aplicação nas instalações de produção.
- Correio eletrónico transacional. As notificações e o correio eletrónico do sistema são entregues através da Resend (Resend, Inc.), estando disponível um transporte SMTP direto como solução alternativa.
Isolamento de rede. A aplicação Zentrum24 Academy (Vercel) e a respetiva base de dados gerida (Supabase) são executadas em plataformas de nuvem geridas. A base de dados não está exposta para utilização pública geral; o acesso é mediado através da camada aplicacional, recorrendo a credenciais delimitadas que seguem os princípios do privilégio mínimo.
Isolamento entre inquilinos
A Zentrum24 Academy é multi-inquilino: várias organizações clientes partilham a mesma aplicação e a mesma base de dados, mantendo-se os respetivos dados logicamente separados. Aplicamos essa separação ao nível da base de dados e não apenas no código da aplicação.
- Segurança ao nível da linha (RLS) do PostgreSQL. As tabelas delimitadas por inquilino estão sujeitas a políticas de RLS que filtram todas as consultas pelo identificador do inquilino ativo. Ainda que uma verificação ao nível da aplicação fosse omitida, a própria base de dados não devolverá as linhas de outro inquilino.
- Função aplicacional sem privilégios de superutilizador. A aplicação liga-se através de uma função PostgreSQL dedicada, sem privilégios de superutilizador, que está sujeita à RLS. As operações privilegiadas (migrações e carregamento inicial de dados) recorrem a uma função administrativa distinta, que a aplicação em execução não utiliza. Isto significa que um erro na lógica aplicacional não pode escalar de modo a contornar o isolamento entre inquilinos.
- Contexto de inquilino por pedido. O identificador do inquilino é derivado da sessão autenticada e aplicado à sessão de base de dados durante todo o pedido, de modo a que as políticas de RLS sejam avaliadas relativamente ao inquilino correto em cada leitura e escrita.
Defesa em profundidade significa, neste contexto, que o isolamento entre inquilinos é aplicado em duas camadas independentes — a autorização aplicacional e a RLS da base de dados — de modo a que um único erro não se converta numa exposição de dados entre inquilinos.
Cifragem
Em trânsito
Todas as ligações à Zentrum24 Academy são protegidas com TLS. O tráfego é servido por HTTPS na periferia da plataforma e a comunicação interna entre o serviço e a base de dados é igualmente cifrada. Os cookies de sessão são marcados como httpOnly e Secure, pelo que não ficam expostos a scripts do lado do cliente e apenas são transmitidos através de ligações cifradas.
Em repouso
Os dados em repouso são cifrados em toda a pilha tecnológica: a base de dados PostgreSQL gerida, o armazenamento de objetos (cifragem do lado do servidor) e as cópias de segurança e instantâneos de apoio encontram-se todos cifrados. Os segredos aplicacionais especialmente sensíveis beneficiam de uma camada adicional de proteção, descrita abaixo em Segurança aplicacional.
Autenticação & controlo de acessos
- Autenticação multifator (MFA). Os utilizadores podem inscrever-se na MFA baseada em TOTP (compatível com as aplicações de autenticação habituais), juntamente com códigos de recuperação de utilização única para recuperação da conta. Os códigos de recuperação podem ser gerados novamente pelo utilizador após nova verificação da palavra-passe e de um código TOTP atual.
- Início de sessão único (SSO). O SSO empresarial através de SAML, com aprovisionamento SCIM, está disponível no escalão Pro e é configurado por inquilino. Quando o SSO está ativado, os utilizadores autenticam-se através do fornecedor de identidade do cliente, podendo os utilizadores correspondentes ser aprovisionados como formandos em tempo real (just-in-time).
- Controlo de acesso baseado em funções (RBAC). O acesso é regido por funções claramente separadas — administrador do inquilino, autor, gestor e formando — acrescidas de uma hierarquia de gestores para efeitos de visibilidade delimitada por equipa. Os utilizadores apenas visualizam e podem atuar no âmbito que a respetiva função lhes confere.
- Gestão de sessões. As sessões utilizam JWT assinados e sem estado, armazenados em cookies httpOnly. As sessões aplicam um tempo limite de inatividade; decorrido o período configurado de inatividade, a sessão do utilizador é terminada e este tem de se autenticar novamente. As sessões ativas são reemitidas em função da atividade, sem rotação excessiva de cookies.
- Política de palavras-passe. As palavras-passe são cifradas por hash com bcrypt. Os administradores podem configurar requisitos de complexidade, o histórico de palavras-passe (para impedir a reutilização) e um intervalo de expiração da palavra-passe que impõe uma alteração obrigatória no início de sessão seguinte.
- Limitação de frequência de pedidos & bloqueio de contas. Os pontos de acesso sensíveis (tais como o início de sessão, o arranque do SSO e a exportação de evidências) estão sujeitos a limitação de frequência de pedidos por inquilino e por utilizador. As tentativas falhadas de início de sessão repetidas num curto intervalo desencadeiam o bloqueio temporário da conta; os administradores podem desbloquear contas e consultar os eventos de auditoria associados.
Segurança aplicacional
- Validação de dados de entrada. Os pedidos são validados face a esquemas rigorosos na fronteira do servidor, antes da execução de qualquer lógica de negócio, reduzindo o risco de dados malformados ou maliciosos chegarem aos dados ou a sistemas a jusante.
- Acesso com privilégio mínimo. O acesso à plataforma de nuvem segue os princípios do privilégio mínimo: os componentes da aplicação detêm apenas as permissões de que necessitam e as capacidades administrativas estão separadas da função aplicacional de execução. As funções de base de dados são delimitadas de forma equivalente (ver Isolamento entre inquilinos).
- Gestão de segredos & cifragem de envelope. Os segredos armazenados altamente sensíveis — incluindo os segredos de MFA de cada utilizador e os segredos de cliente de SSO de cada inquilino — são protegidos com cifragem de envelope (AES-256-GCM), utilizando uma chave mestra mantida fora do repositório de dados principal. Os valores cifrados são armazenados num formato versionado e autodescritivo, de modo a permitir a rotação de chaves e de formatos ao longo do tempo.
- Controlos de dupla intervenção. Nos fluxos de trabalho de conteúdos controlados, o autor ou o proponente de um curso não pode ser também quem o aprova; a publicação exige a assinatura eletrónica de um revisor distinto. Esta segregação de funções é aplicada pela aplicação e não deixada apenas à política interna.
Auditoria & integridade dos dados
Os registos de formação regulados só são tão fiáveis quanto as evidências que os sustentam. A Zentrum24 Academy foi construída para tornar essas evidências à prova de adulteração e defensáveis.
- Registo de auditoria encadeado por hash. Os eventos relevantes em matéria de segurança e de registos são escritos num registo de auditoria apenas de adição, no qual cada entrada está criptograficamente ligada à anterior. Qualquer tentativa de alterar, eliminar ou reordenar entradas históricas quebra a cadeia e é detetável por verificação. As datas e horas utilizadas no hash são fixadas aos valores registados, de modo a que a verificação seja determinística.
- Assinaturas eletrónicas nos termos do 21 CFR Part 11. As assinaturas eletrónicas vinculam a identidade do signatário, o significado da assinatura e o registo específico e a data e hora que são objeto de assinatura. A assinatura exige nova autenticação (nova solicitação da palavra-passe) e as assinaturas estão ligadas aos respetivos registos, de modo a não poderem ser transpostas nem repudiadas.
- Pacotes de evidências. Os administradores podem exportar um pacote de evidências assinado (registos de formação e registo de auditoria com um manifesto assinado) para apoiar inspeções e auditorias internas, estando o manifesto vinculado por um hash criptográfico.
Disponibilidade & resiliência
- Resiliência da base de dados gerida. A base de dados PostgreSQL de produção é fornecida como serviço gerido (Supabase), com disponibilidade e comutação por falha (failover) geridas pelo fornecedor.
- Computação com escalabilidade automática. A camada aplicacional serverless (Vercel) escala automaticamente para absorver variações da procura, sendo as instâncias em mau estado automaticamente substituídas.
- Cópias de segurança & recuperação num ponto no tempo. A base de dados PostgreSQL gerida (Supabase) suporta cópias de segurança automatizadas e cifradas e a recuperação num ponto no tempo (PITR), permitindo o restauro para um momento à escolha dentro do período de retenção configurado. Os procedimentos de restauro devem ser testados periodicamente; os objetivos de recuperação (RTO/RPO) são definidos ao nível operacional —.
- Verificações de estado. Os pontos de acesso de liveness e readiness permitem à plataforma detetar instâncias em mau estado e encaminhar o tráfego em torno das mesmas.
Ciclo de vida dos dados: exportação & eliminação
- Exportação de dados. Os clientes mantêm a titularidade dos seus dados. Os administradores podem exportar registos de formação, registos de auditoria e certificados de conclusão, estando disponível o acesso programático através da API REST versionada, mediante tokens de API delimitados e específicos de cada inquilino.
- Eliminação & cessação. Em caso de cessação do contrato ou mediante pedido documentado, os dados do cliente são eliminados ou devolvidos nos termos do contrato aplicável e do Acordo de Tratamento de Dados. Note-se que determinados registos regulados (por exemplo, conclusões de formação assinadas e entradas de auditoria) podem estar sujeitos a requisitos de conservação; as práticas de eliminação devem conciliar os pedidos de privacidade dos clientes com essas obrigações regulamentares de conservação.
- Pedidos em matéria de privacidade. Apoiamos os clientes no cumprimento dos pedidos dos titulares dos dados ao abrigo do GDPR / UK-GDPR, quando aplicável. Os pedidos em matéria de privacidade devem ser dirigidos a contact@zentrum24.com.
Gestão de vulnerabilidades & divulgação responsável
- Higiene das dependências e da plataforma. Monitorizamos as dependências e os componentes da plataforma quanto a vulnerabilidades conhecidas e aplicamos atualizações com base na priorização do risco. Os serviços de plataforma geridos (Vercel, Supabase) recebem dos respetivos fornecedores as atualizações de segurança dos servidores e da infraestrutura subjacentes.
- Controlo de alterações. As alterações passam por controlo de versões e por verificações de integração contínua (incluindo barreiras de compilação e de segurança de tipos) antes da respetiva disponibilização.
- Divulgação responsável. Acolhemos com agrado as comunicações de investigadores de segurança. Solicitamos que comunique as vulnerabilidades suspeitas para contact@zentrum24.com. Conceda-nos um prazo razoável para investigar e corrigir antes de qualquer divulgação pública e não aceda, altere nem extraia dados pertencentes a outros clientes durante os testes. Acusaremos a receção das comunicações legítimas e manteremos os autores informados sobre o estado da correção.
Postura de conformidade
A Zentrum24 Academy foi concebida para ajudar os clientes a cumprir as suas obrigações ao abrigo das normas que regem os registos de formação regulados. Descrevemos a nossa postura com precisão e distinguimos as funcionalidades de produto que desenvolvemos das atestações independentes que ainda não obtivemos.
Normas que a nossa plataforma foi concebida para apoiar
- 21 CFR Part 11 — registos eletrónicos e assinaturas eletrónicas: assinaturas eletrónicas vinculadas à identidade, nova autenticação no momento da assinatura e um registo de auditoria à prova de adulteração.
- EU Annex 11 — sistemas informatizados: controlos de acesso, registos de auditoria, integridade dos dados e práticas de disponibilidade alinhadas com as exigências do anexo.
- ICH Q9 — uma abordagem de gestão do risco de qualidade aplicada à forma como os fluxos de trabalho de formação e de conteúdos controlados são concebidos e aplicados.
- GAMP 5 — uma abordagem baseada no risco e no ciclo de vida para a validação de sistemas informatizados; a Zentrum24 Academy foi construída para ser validável pelos clientes no âmbito dos respetivos sistemas de qualidade.
- SCORM 1.2 / 2004 — interoperabilidade de cursos baseada em normas.
- GDPR / UK-GDPR — práticas de privacidade desde a conceção no tratamento de dados pessoais, apoiadas por um Acordo de Tratamento de Dados.
Estar "concebida para apoiar" estas normas significa que a Zentrum24 Academy disponibiliza os controlos técnicos de que o cliente necessita; não valida, por si só, a implementação específica do cliente. A validação formal do sistema informatizado para uma utilização prevista continua a ser uma responsabilidade partilhada entre a Zentrum24 Academy e o cliente.
Atestações independentes — roteiro (ainda não obtidas)
- SOC 2. Um exame SOC 2 consta do nosso roteiro e encontra-se em curso / previsto. A Zentrum24 Academy não detém atualmente um relatório SOC 2 e nenhuma afirmação constante do presente documento deve ser interpretada como uma alegação de que tal relatório existe. Disponibilizaremos o relatório ao abrigo de um NDA logo que o exame esteja concluído.
- Testes de intrusão independentes. A realização de testes de intrusão por terceiros está prevista no âmbito do nosso programa contínuo de segurança. Sempre que exista um teste concluído, poderá ser partilhado um resumo ou uma carta de atestação ao abrigo de um NDA; até lá, não declaramos que tenha sido realizado um teste de intrusão independente.
Atualizaremos esta secção à medida que as atestações forem concluídas. Não alegamos deter certificações, auditorias ou resultados de testes que não possuímos.
Subcontratantes ulteriores
A Zentrum24 Academy recorre a um conjunto reduzido de subcontratantes ulteriores para prestar o serviço. É mantida uma lista atualizada à disposição dos clientes e as alterações substanciais são comunicadas nos termos do Acordo de Tratamento de Dados.
- Vercel Inc. — alojamento da aplicação e distribuição de conteúdos; EUA.
- Supabase — base de dados PostgreSQL gerida e armazenamento de objetos; EUA.
- Stripe, Inc. — processamento de pagamentos e faturação de subscrições; EUA.
- Fornecedor de correio eletrónico / SMTP — correio eletrónico transacional; ainda não foi selecionado um fornecedor (a acrescentar antes do lançamento).
Síntese da responsabilidade partilhada
A segurança é uma parceria. A Zentrum24 Academy é responsável pela segurança da plataforma — infraestrutura, isolamento entre inquilinos, cifragem, segurança aplicacional e integridade da auditoria, conforme acima descrito. Os clientes são responsáveis pela segurança na plataforma: a gestão dos seus utilizadores e funções, a aplicação das políticas de MFA e de SSO, a salvaguarda das credenciais de administrador e dos tokens de API, a definição de práticas de conservação e de revisão de acessos e a validação do sistema para a sua utilização regulada específica.
Contacto
- Comunicações de segurança & de vulnerabilidades: contact@zentrum24.com
- Privacidade / pedidos dos titulares dos dados: contact@zentrum24.com
- Questões gerais / comerciais / de confiança: contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA. Lei aplicável: Estado do Wyoming, EUA. O presente documento técnico é disponibilizado para fins informativos, está sujeito a alterações e não cria obrigações contratuais, salvo na medida em que tal esteja expressamente previsto num acordo assinado entre a Zentrum24 LLC e o cliente.