Baixe o Lesuto Hub e o Seller - Compre e venda em dispositivos iOS e Android.
Baixe o Lesuto Hub e o Seller - Compre e venda em dispositivos iOS e Android.
Segurança e Confiança
A segurança está integrada em todas as camadas da plataforma Lesuto — desde a forma como processamos os pagamentos até como isolamos os dados dos inquilinos. Não adicionamos segurança como uma reflexão tardia. Ela é fundamental.
Camadas de segurança (Defesa em profundidade)
Segurança da infraestrutura
Seu aplicativo é executado no Google Cloud com o Cloudflare como intermediário. Sem servidores para gerenciar, sem patches para aplicar, sem risco de comprometimento do acesso SSH.
Hospedado no Google Cloud Run (us-west1) com infraestrutura gerenciada pelo Google, escalonamento automático e proteção DDoS integrada. Sem servidores para atualizar - o Google cuida disso.
TLS 1.3 em todas as conexões. Criptografia AES-256 em repouso. SSL obrigatório apenas em conexões com o banco de dados — o acesso não criptografado é bloqueado no nível da infraestrutura.
Cópias de segurança diárias e automatizadas com recuperação pontual. As cópias de segurança são armazenadas em uma região geográfica separada (us-central1) do banco de dados principal (us-west1) para garantir resiliência em caso de desastres.
DNS, SSL e roteamento de locatários gerenciados pelo Cloudflare, com firewall de aplicativos da Web integrado, mitigação de DDoS e limitação de taxa em toda a rede.
Análise de segurança CodeQL automatizada a cada alteração de código. O Dependabot monitora semanalmente todas as dependências em busca de CVEs conhecidas. Hooks de pré-commit bloqueiam vazamentos de credenciais antes que o código seja enviado.
CI/CD via Git Hub Actions sem acesso manual ao servidor. Cada implantação é um novo contêiner. Sem SSH, sem acesso ao shell. O CODEOWNERS impõe revisão em alterações sensíveis à segurança.
Segurança de pagamento
Todo o processamento de pagamentos é feito exclusivamente pela Stripe. Lesuto nunca armazena, processa ou tem acesso a números de cartão brutos. Ponto final.
Todo o processamento de pagamentos é feito pela Stripe, líder do setor. Lesuto nunca armazena, processa ou transmite números de cartão brutos. A Stripe possui certificação PCI-DSS Nível 1 — o mais alto nível de segurança de pagamentos.
Pagamentos a fornecedores e comerciantes via Stripe Connect Express (51 países) ou Wise (23 países adicionais). Todos os destinatários de pagamentos são verificados antes de receberem os fundos.
Cálculo automático de impostos no momento do pagamento. Conformidade tributária gerenciada pelo sistema tributário certificado da Stripe — formulários W-8BEN/W-9, transações tributárias e estornos, tudo gerenciado programaticamente.
O Stripe oferece prevenção contra fraudes integrada com autenticação 3D Secure para transações de alto risco. Essa camada adicional de verificação protege tanto os comerciantes quanto os clientes.
Todos os dados de webhook do Stripe são verificados com assinaturas criptográficas antes do processamento. Nenhum evento não assinado ou adulterado pode acionar qualquer ação no sistema.
Proteção do Consumidor
Todas as transações são processadas pela Lesuto . Isso significa que tanto compradores quanto vendedores estão protegidos em todas as etapas do processo.
Todas as compras são processadas através da integração da Lesuto com o Stripe. Seu pagamento é mantido em segurança e só é liberado para o fornecedor após o prazo de devolução.
Todo o ciclo de devolução é gerenciado pela plataforma. Solicite uma devolução, envie o produto de volta e receba seu reembolso — a plataforma intermedia todo o processo.
Todos os fornecedores são monitorados com uma pontuação de risco de 12 ou mais. Fornecedores com baixo desempenho, altas taxas de devolução ou problemas de qualidade são sinalizados e removidos.
O imposto é calculado antecipadamente no momento do pagamento através do Stripe Tax. O preço que você vê inclui tudo. Sem taxas surpresa após a compra.
Nós nunca enviamos e-mails para você, a menos que você opte por recebê-los. Seus dados nunca são vendidos. Você pode solicitar a exclusão a qualquer momento.
Os pagamentos de comissão são retidos até o término do prazo de devolução. Isso protege você de estornos em itens devolvidos.
A plataforma impede automaticamente descontos que excedam sua porcentagem de comissão. Suas margens estão sempre protegidas.
As disputas entre clientes são mediadas pelo sistema de suporte da plataforma. Você nunca está sozinho na resolução de problemas.
Todos os fornecedores da plataforma são verificados e monitorados. Você está vendendo produtos de empresas, não de fábricas anônimas.
Sua comissão é calculada e exibida antes de você se inscrever em qualquer fornecedor. Sem taxas ocultas, sem surpresas no dia do pagamento.
Por que isso importa? Because every transaction on every Lesuto storefront is processed by Lesuto Technologies, Inc. Whether you're buying a $50 candle or a $5,000 dining table, you're covered by the same payment protection, return policies, and dispute resolution system. The merchant curates the experience - we handle the rest.
Segurança de aplicativos
Cada função, cada rota, cada chamada de API é protegida por permissões. Se uma camada de segurança for contornada, as outras permanecem válidas. Não há um único ponto de falha.
26 modelos de permissão pré-configurados que abrangem todas as combinações de acesso de comerciantes, fornecedores e funcionários. Cada endpoint da API, cada tela, cada botão é protegido por permissões granulares.
Proteção do resolvedor no servidor, substituições de permissões de navegação, interceptação de rotas no lado do cliente e restrições de seleção de canal. Sem um único ponto de falha - se uma camada for ignorada, as outras permanecem válidas.
Cada empresa opera em seu próprio canal com isolamento completo de dados. Os comerciantes não podem ver os pedidos, clientes ou produtos de outros comerciantes. Os fornecedores são isolados da mesma forma.
Todas as requisições à API GraphQL exigem autenticação. Os endpoints públicos são explicitamente incluídos em uma lista de permissões. A limitação de taxa e a validação de requisições em todas as mutações previnem abusos.
Cookies HTTP seguros com proteção SameSite. Expiração de senha em 365 dias com avisos de 30 dias. As últimas 5 senhas não podem ser reutilizadas. Requisitos de complexidade aplicados no servidor.
Privacidade de dados
Acreditamos na coleta mínima de dados e no máximo controle por parte do usuário. Coletamos apenas o necessário para processar pedidos e gerenciar contas — nada mais.
Os usuários devem optar explicitamente por receber notificações por e-mail. Há um botão geral de ativação/desativação, além de controles por categoria — tudo está desativado por padrão.
Coletamos apenas o necessário para processar pedidos e gerenciar contas. O Google Analytics 4 é executado após a aprovação do uso de cookies. Não vendemos esses dados.
Nunca vendemos dados pessoais a terceiros. Seus dados são seus. Ponto final.
Os clientes podem solicitar acesso, correção ou exclusão de dados a qualquer momento. Apoiamos os direitos da CCPA/CPRA atualmente.
Nunca enviaremos e-mails para você, a menos que você opte explicitamente por recebê-los. Todas as preferências de notificação são controladas nas configurações da sua conta.
Análises
Consumidores e comerciantes devem saber quais rastreadores estão em execução e quais páginas permanecem privadas.
O Google Analytics 4 é carregado após a aprovação dos cookies. O tráfego de comércio eletrônico passa por api.lesuto.com, e não por uma API direta da loja. As páginas privadas de apresentação de propostas (/for) e a apresentação para investidores (investor deck) estão com o atributo noindex definido.
Jornada de Conformidade
Estamos em processo de obtenção de certificações formais. Veja onde estamos hoje e o que vem por aí. Sem falsas promessas — apenas fatos.
Medidas de segurança ativas na produção
Certificações e programas planejados
Nota de transparência: Atualmente, não possuímos as certificações SOC 2, ISO 27001 ou HIPAA. Os itens na coluna "Novidades" representam nosso planejamento estratégico, não nossas capacidades atuais. Utilizamos o Stripe para conformidade com o PCI DSS e o Google Cloud para certificações de infraestrutura.
Encorajamos os pesquisadores de segurança a reportarem vulnerabilidades de forma responsável. Se você encontrou um problema de segurança na plataforma Lesuto , entre em contato conosco diretamente. Levamos todos os relatos a sério e trabalharemos com você para resolvê-lo.
Reportar uma vulnerabilidadeEntre em contato com nossa equipe através do formulário seguro ou consulte nossa Política de Privacidade para obter informações detalhadas sobre como protegemos seus dados.
Contate a equipe de segurança.