Os dados moram no banco; o backend fala com ele por SQL ou por um ORM/PostgREST (Supabase). Dois controles centrais:
- Consultas parametrizadas (dado ≠ comando) → previnem injeção.
- RLS / autorização por linha → mesmo se a API falhar, o banco barra (defesa em profundidade; seus Ex. 26/29).