Segurança Tokia
Como protegemos seus dados, keys, conversas e saldo BRL. Complementa /privacy e /docs/lgpd.
Encryption
In transit
- TLS 1.3 obrigatório em todos endpoints públicos (www/api/chat.usetokia.com)
- Certificados TLS renovados automaticamente
- HSTS habilitado (browsers forçam HTTPS após primeira visita)
At rest
- Banco de dados: disco encriptado em servidores próprios no Brasil
- Segredos e credenciais (API keys, URLs de banco): encriptados
- API keys clientes (sk-...): SHA-256 hash. Plaintext NUNCA persiste, após criar, aparece 1x na UI/response e some
- Tokia Chat: API key do usuário (informada por você) encriptada com AES-GCM usando chave de servidor
- Webhooks signing keys: HMAC SHA-256 com secret armazenado em DB encrypted at rest
Access control
- User-side: JWT via cookie SSR (web) ou Bearer (API), com validação de assinatura
- Admin endpoints: protegidos por guard de admin, escopo
tokia:adminOU allowlist de email - Operações internas: autenticação máquina-a-máquina dedicada
- IP allowlist por API key: opcional, configurável em
/dashboard/keys. Rate limit 120 req/min default
Audit trail
- Admin actions: todas registradas com email do admin + IP + timestamp. Visível em
/dashboard/admin/audit-log - Balance adjustments: registro dedicado com motivo + admin
- Tarefas agendadas: cada execução registrada com status + duração + erro
- Request log: todas as requests com request_id + identificador de usuário (sem PII de body)
Backups
- Schedule: diário às 03h BRT (06h UTC), automatizado
- Scope: dump completo dos dados da Tokia
- Retention: 30 dias rolling, gzip
- RTO target: 4h (recuperar último backup + replay logs)
- RPO target: 24h (perde até 1 dia)
- Smoke restore: 1x/mês em banco temporário
Anti-abuso
- Hard cap saldo: sem saldo BRL → todas as API keys do usuário são suspensas. Previne débito explosão se modelo bugar.
- Rate limit per-API-key: 120 req/min default, override por cliente Enterprise
- Auto top-up cap: max 3 recargas automáticas em 24h. Se 3 falham seguidas, desliga e manda email
- Banimento por violações no Tokia Chat: ban de 24h após 20 violações
- Cost spike detector: alerta automático quando o consumo foge muito do seu padrão recente
Incident response
Incidentes são tratados por severidade e comunicados em /status.
Contatos emergência
- Segurança / incidentes: contato@usetokia.com (P0 fora do horário também cai aqui)
- DPO: contato@usetokia.com (acionar se houver vazamento de dados, Art. 48 LGPD: 2 dias úteis ANPD)
- Status pública: /status + RSS Atom
Sub-processadores (vendor risk)
Cada sub-processador avaliado pelo IT Booster antes de inclusão. /docs/lgpd seção "Sub-processadores" tem lista completa + localização + finalidade.
DPAs (Data Processing Agreements) em processo de formalização:
- Processador de pagamentos, SOC2 Type 2 certificado (BR pioneer)
- Provedores de IA (texto), SOC2 + GDPR-compliant
- Provedor de IA (imagem/vídeo), SOC2 Type 1
- Google AI Studio, SOC2 + ISO 27001
Compliance status
- LGPD nativo, full compliance (/docs/lgpd)
- Práticas alinhadas a SOC2/ISO 27001; certificações sob avaliação.
Última atualização: 2026-05-20.