Confiança e segurança

Última atualização: agosto de 2026

Esta página resume como o HopToDesk Dashboard é construído, hospedado e protegido. Nosso objetivo é dar respostas honestas e específicas, em vez de alegações de marketing. Se você precisar de algo que não esteja coberto aqui para uma avaliação de fornecedor, entre em contato conosco em contact@hoptodesk.com.

Hospedagem e Infraestrutura

O HopToDesk Dashboard é executado inteiramente em infraestrutura de nuvem gerenciada de provedores consolidados. Não operamos nossos próprios datacenters.

  • Dashboard, API, banco de dados e armazenamento de arquivos: uma grande plataforma de nuvem de borda que mantém a certificação ISO/IEC 27001 e um relatório SOC 2 Tipo II no nível da plataforma. O banco de dados principal está localizado nos Estados Unidos.
  • Redes de sinalização (encontro de pares) e de retransmissão em tempo real: Datacenters certificados ISO/IEC 27001 na União Europeia (Alemanha) e nos Estados Unidos.

Publicamos a disponibilidade em tempo real do painel, do banco de dados, da rede de sinalização e do relé em tempo real em uma página de status pública.

Ver a página de status

Criptografia

  • Em trânsito: todo o tráfego do dashboard, da API e dos clientes é criptografado com TLS.
  • Em repouso: os dados do dashboard (banco de dados, armazenamento de objetos e armazenamento de chave-valor) são criptografados em repouso no nível da plataforma.
  • Sessões remotas: as sessões de controle remoto entre dispositivos são criptografadas de ponta a ponta.

Autenticação e Controle de Acesso

  • As senhas das contas são armazenadas apenas como hashes com salt, nunca em texto simples.
  • Autenticação de dois fatores (TOTP), com códigos de recuperação de uso único.
  • Chaves de acesso (WebAuthn) para iniciar sessão sem palavra-passe, aceites em vez de uma palavra-passe e contabilizadas como autenticação multifator.
  • Os proprietários da conta podem exigir que cada membro da equipa use autenticação de dois fatores ou uma chave de acesso.
  • Login único via OIDC para organizações.
  • Uma lista de endereços IP permitidos que limita os inícios de sessão no painel, as chamadas à API e as ligações em tempo real aos endereços que indicar, definida para toda a conta ou para um membro individual.
  • Controle de acesso baseado em funções para membros da equipe.
  • Chaves de API com escopo definido e revogáveis para integrações.
  • Um registro de auditoria da atividade administrativa que documenta quem fez o quê, com exportação para CSV ou JSON para ingestão em um SIEM.

Os controlos acima estão disponíveis em todos os planos, incluindo o plano gratuito. As políticas de acesso condicional que restringem as ligações a dispositivos por IP de origem, hora do dia ou país estão disponíveis no plano Enterprise e MSP.

Proteção de dispositivos

  • Cada dispositivo é protegido por uma senha permanente definida por você, uma senha de uso único rotativa, ou ambas.
  • Autenticação de dois fatores no nível do dispositivo: um dispositivo pode exigir um código de um app autenticador antes de qualquer sessão. Todos os clientes suportam essa solicitação, incluindo o cliente web no navegador.
  • O modo de aprovação pode exigir que uma pessoa no dispositivo aceite cada sessão recebida.
  • O Acesso fácil permite que sua equipe conecte sem senha compartilhada; cada sessão é autorizada primeiro pela sua conta do dashboard e registrada no log de auditoria. O Acesso fácil faz parte do plano Business.

Subprocessadores

Para operar o Serviço, contamos com um pequeno número de fornecedores terceiros avaliados. Cada um processa apenas os dados necessários para a sua função. Esta é a nossa lista atual.

Fornecedor Finalidade Localização Base da transferência
Cloudflare, Inc. Alojamento do painel e da API, base de dados, armazenamento de objetos e de chave-valor Rede edge global; bases de dados nos Estados Unidos e na União Europeia Cláusulas Contratuais-Tipo e Enquadramento de Privacidade de Dados UE-EUA
Hetzner Online GmbH Redes de sinalização (encontro entre pares) e de retransmissão em tempo real Alemanha e Estados Unidos Tratamento na UE; cláusulas contratuais-tipo para a localização nos Estados Unidos
Brevo SAS E-mails transacionais e de notificação União Europeia Tratamento na UE
Zoho Corporation Central de suporte: recebimento e armazenamento de e-mails de suporte recebidos Estados Unidos Cláusulas Contratuais-Tipo e Enquadramento de Privacidade de Dados UE-EUA
Anthropic, PBC Assistente de IA e triagem de tickets, utilizados apenas quando a conta ativa essas funcionalidades Estados Unidos Cláusulas Contratuais-Tipo e Enquadramento de Privacidade de Dados UE-EUA

Os pagamentos efetuados através do checkout do nosso site são tratados pela Link, LLC (anteriormente Lemon Squeezy LLC), que opera sob o nome Lemon Squeezy, na qualidade de comerciante registado. Uma vez que essa venda é juridicamente celebrada entre si e eles, e não entre si e nós, atuam como responsável pelo tratamento independente relativamente à transação de pagamento e não como nosso subcontratante, aplicando-se as condições de privacidade deles. Se, em alternativa, tiver um contrato faturado, é faturado diretamente pela Begonia Holdings LLC e paga por transferência bancária, pelo que a venda é connosco, conservamos os seus dados de faturação na qualidade de responsáveis pelos nossos próprios registos comerciais e os bancos que movimentam os fundos atuam como responsáveis independentes ao abrigo das suas próprias obrigações legais. Nenhuma das vias coloca um subcontratante entre nós e os seus dados.

Se você optar por entrar com uma conta Google ou Microsoft, esse provedor o autentica sob os próprios termos como controlador independente, e recebemos apenas o endereço de e-mail e o nome retornados. Provedores de login são opcionais e não atuam como suboperadores nossos.

Informamos os clientes que têm connosco um Acordo de Tratamento de Dados com pelo menos 30 dias de antecedência antes de acrescentar ou substituir um subcontratante. Para ser incluído nessa lista de notificação, contacte-nos através de contact@hoptodesk.com.

Residência dos Dados

Você escolhe onde os dados do seu painel são armazenados ao criar a sua conta: nos Estados Unidos ou na União Europeia.

Uma conta criada na região da UE mantém os dados de conta, dispositivos, tickets e configuração apenas em infraestrutura sob jurisdição da UE, com base de dados, armazenamento de ficheiros e cópias de segurança encriptadas próprias na União Europeia.

As redes de sinalização e de relé em tempo real incluem uma localização na União Europeia (Alemanha), mas estas intermedeiam ligações e retransmitem tráfego em tempo real e não armazenam de forma persistente o conteúdo das sessões nem dados empresariais.

As contas existentes permanecem na região dos Estados Unidos. Se precisar de mover uma conta para a região da UE, contacte-nos e faremos a migração.

A mudança de região é uma alteração única por conta.

As contas da região da UE iniciam sessão em eu.dashboard.hoptodesk.com.

Certificações e Conformidade

Nossos provedores de infraestrutura subjacentes são certificados de forma independente, conforme descrito acima. O próprio HopToDesk atualmente não possui uma certificação independente SOC 2 Tipo II ou ISO/IEC 27001. O dashboard inclui um acompanhamento de prontidão para conformidade destinado à sua própria autoavaliação interna; trata-se de uma ferramenta de autoavaliação, não de uma atestação de terceiros. Teremos prazer em preencher questionários de segurança razoáveis como parte da sua avaliação de fornecedores.

Entidade legal

A HopToDesk é operada pela Begonia Holdings LLC, uma sociedade de responsabilidade limitada de Wyoming constituída em 2020 e registrada para operar na Califórnia como LLC estrangeira (número de entidade da Califórnia B20260321378). O endereço registrado é 30 N Gould St Ste R, Sheridan, WY 82801, Estados Unidos. Contratos e faturas diretas são emitidos pela Begonia Holdings LLC.

Como Relatar um Problema de Segurança

Se você acredita ter encontrado uma vulnerabilidade de segurança, informe-a para contact@hoptodesk.com. Valorizamos a divulgação responsável e investigaremos todos os relatos legítimos.