# Segurança, privacidade e governação

- HTTPS obrigatório em produção.
- PDO com prepared statements e emulação desactivada.
- CSRF em operações mutáveis via browser.
- escaping HTML centralizado.
- cookies `Secure`, `HttpOnly`, `SameSite=Lax`.
- SSO com MFA governado no IdP.
- RBAC local e âmbito por equipa/carteira.
- auditoria append-only e cadeia SHA-256.
- HMAC + nonce + timestamp + idempotência em integrações.
- rate limiting de login técnico e API.
- ficheiros e chaves fora do `public/`.
- PWA não guarda dados autenticados em cache.
- anexos modelados com SHA-256 e caminho privado.
- logs de integração devem guardar hashes/códigos, não conteúdo sensível.
- configurações reais não fazem parte do release.

## Legal/regulatório
A v1.0.0 incorpora princípios de minimização, finalidade, consentimento/contactabilidade, rastreabilidade e segregação. Não codifica uma obrigação legal angolana específica sem fonte normativa confirmada.
