Segurança

O que a plataforma faz hoje para proteger dado de pessoas. Só está aqui o que está no código.

Atualizado em agosto de 2026

Identidade e acesso

  • Senhas são guardadas com bcrypt e fator de custo 12. Ninguém na HR Labs consegue ler a senha de ninguém, nem em suporte.
  • Não existe cadastro público. Uma conta só passa a existir se a HR Labs criar, e o primeiro acesso exige troca de senha.
  • A sessão é resolvida a cada requisição, e não uma vez no login. Desativar uma pessoa ou sair da conta tem efeito imediato, sem esperar o token vencer.
  • O acesso segue o papel: quem lidera vê a própria equipe, o RH vê a empresa.

Quando alguém da HR Labs olha os seus dados

  • Todo acesso da nossa equipe a dados de cliente gera um registro no banco de controle, com quem, quando, qual cliente e que tipo de operação.
  • Tentativa de acesso administrativo recusada também é registrada. O registro é gravado antes da resposta de recusa sair, para que a recusa e o registro sejam a mesma coisa.

Isolamento entre clientes

  • Toda consulta carrega o identificador do cliente, e esse filtro é injetado na camada de acesso ao banco, não montado em cada tela. Uma tela nova nasce isolada por construção, e não por lembrança de quem a escreveu.
  • Quando um cliente encerra, os dados dele são removidos por completo, e não apenas marcados como inativos.

Dado de pessoa

  • O índice não usa dado demográfico. Idade, gênero e raça não entram em componente nenhum do cálculo.
  • Leitura executiva por recorte respeita um piso de respondentes. Abaixo dele, o recorte é agregado em vez de exibido, para que ninguém seja identificado pela própria resposta.
  • Pesquisa, avaliação e conversa de carreira funcionam por link, sem conta. Quem responde não precisa de credencial, e por isso não tem credencial a perder.

Encontrou uma vulnerabilidade

Escreva para contato@thehrlabs.com.br com o que você encontrou e como reproduzir. Respondemos e corrigimos antes de qualquer divulgação. Não movemos ação contra quem relata de boa fé e não expõe dado de terceiro no processo.

O que não afirmamos

Não temos certificação SOC 2 nem ISO 27001, e não passamos por teste de intrusão de terceiro. Se um desses itens for requisito da sua área de segurança, diga antes da conversa, que economizamos o tempo de todo mundo.