Documentação
⌘K

Segurança Tokia

Como protegemos seus dados, keys, conversas e saldo BRL. Complementa /privacy e /docs/lgpd.

Encryption

In transit

  • TLS 1.3 obrigatório em todos endpoints públicos (www/api/chat.usetokia.com)
  • Certificados TLS renovados automaticamente
  • HSTS habilitado (browsers forçam HTTPS após primeira visita)

At rest

  • Banco de dados: disco encriptado em servidores próprios no Brasil
  • Segredos e credenciais (API keys, URLs de banco): encriptados
  • API keys clientes (sk-...): SHA-256 hash. Plaintext NUNCA persiste, após criar, aparece 1x na UI/response e some
  • Tokia Chat: API key do usuário (informada por você) encriptada com AES-GCM usando chave de servidor
  • Webhooks signing keys: HMAC SHA-256 com secret armazenado em DB encrypted at rest

Access control

  • User-side: JWT via cookie SSR (web) ou Bearer (API), com validação de assinatura
  • Admin endpoints: protegidos por guard de admin, escopo tokia:admin OU allowlist de email
  • Operações internas: autenticação máquina-a-máquina dedicada
  • IP allowlist por API key: opcional, configurável em /dashboard/keys. Rate limit 120 req/min default

Audit trail

  • Admin actions: todas registradas com email do admin + IP + timestamp. Visível em /dashboard/admin/audit-log
  • Balance adjustments: registro dedicado com motivo + admin
  • Tarefas agendadas: cada execução registrada com status + duração + erro
  • Request log: todas as requests com request_id + identificador de usuário (sem PII de body)

Backups

  • Schedule: diário às 03h BRT (06h UTC), automatizado
  • Scope: dump completo dos dados da Tokia
  • Retention: 30 dias rolling, gzip
  • RTO target: 4h (recuperar último backup + replay logs)
  • RPO target: 24h (perde até 1 dia)
  • Smoke restore: 1x/mês em banco temporário

Anti-abuso

  • Hard cap saldo: sem saldo BRL → todas as API keys do usuário são suspensas. Previne débito explosão se modelo bugar.
  • Rate limit per-API-key: 120 req/min default, override por cliente Enterprise
  • Auto top-up cap: max 3 recargas automáticas em 24h. Se 3 falham seguidas, desliga e manda email
  • Banimento por violações no Tokia Chat: ban de 24h após 20 violações
  • Cost spike detector: alerta automático quando o consumo foge muito do seu padrão recente

Incident response

Incidentes são tratados por severidade e comunicados em /status.

Contatos emergência

  • Segurança / incidentes: contato@usetokia.com (P0 fora do horário também cai aqui)
  • DPO: contato@usetokia.com (acionar se houver vazamento de dados, Art. 48 LGPD: 2 dias úteis ANPD)
  • Status pública: /status + RSS Atom

Sub-processadores (vendor risk)

Cada sub-processador avaliado pelo IT Booster antes de inclusão. /docs/lgpd seção "Sub-processadores" tem lista completa + localização + finalidade.

DPAs (Data Processing Agreements) em processo de formalização:

  • Processador de pagamentos, SOC2 Type 2 certificado (BR pioneer)
  • Provedores de IA (texto), SOC2 + GDPR-compliant
  • Provedor de IA (imagem/vídeo), SOC2 Type 1
  • Google AI Studio, SOC2 + ISO 27001

Compliance status

  • LGPD nativo, full compliance (/docs/lgpd)
  • Práticas alinhadas a SOC2/ISO 27001; certificações sob avaliação.

Última atualização: 2026-05-20.