Pular para o conteúdo Pular para o conteúdo
Trust Center

Segurança e conformidade

Como protegemos seus dados, o de seus clientes e quais controles técnicos e de processo sustentam a plataforma.

Panorama

Hospedagem

GCP southamerica-east1

Dados em solo brasileiro

Criptografia

TLS 1.3 + AES-256

Em trânsito e em repouso

Autenticação

MFA + WebAuthn

TOTP, Passkeys, Backup codes

Isolamento

Row Level Security

Shared-schema com RLS

Certificações e conformidade

SOC 2 Type II

Auditoria em preparação (2026 Q2)

Em andamento

ISO/IEC 27001:2022

Roadmap 2026 Q4

Planejado

LGPD

DPA disponível · DPO designado · Direitos do titular (arts. 18–22)

Conforme

PCI DSS (escopo reduzido)

Dados de cartão processados por Asaas e Mercado Pago (Level 1)

Conforme

Controles técnicos

Acesso

  • • Argon2 (hashing primário) + PBKDF2/BCrypt/Scrypt (fallback)
  • • MFA obrigatório para donos: TOTP + WebAuthn/Passkeys + códigos de backup
  • • Bloqueio automático após 10 tentativas falhas
  • • RBAC por perfil: OWNER / MANAGER / PROFESSIONAL / CLIENT
  • • Sessões revogáveis, JWT com rotação, CSRF em todos os POST

Dados

  • • Cloud SQL PostgreSQL 16 em VPC privada (IP interno)
  • • Segredos em Google Secret Manager com rotação versionada
  • • Tenant isolation via Row Level Security + django-multitenant
  • • Secrets TOTP criptografados com Fernet (chave dedicada)
  • • Backups automáticos do Cloud SQL com point-in-time recovery

Monitoramento

  • • Sentry (APM + profiles, sem PII)
  • • Logs estruturados JSON + PII redaction
  • • Audit log append-only (LOGIN, MFA_CHALLENGE, CROSS_TENANT_BLOCK, PAYMENT, etc.)
  • • Health checks: /healthz (liveness) e /readyz (DB/Redis/migrations)
  • • Celery health-check diário (AIPerformanceGuard)

Operação

  • • Deploys imutáveis (tag YYYYMMDDHHMMSS-<gitsha>)
  • • Rollback automático em falha de readiness
  • • Migrations em Cloud Run Job isolado do tráfego
  • • CI: ruff + mypy + 1.600+ testes antes do merge em main
  • • Least privilege: service accounts por componente

Subprocessadores

Empresas terceiras que podem processar dados em nome da StyleOS:

Fornecedor Finalidade Residência
Google Cloud PlatformHospedagem (Cloud Run, Cloud SQL, Secret Manager, GCS)Brasil (São Paulo)
AsaasProcessamento PIX e cartãoBrasil
Mercado PagoProcessamento de cartão (fallback)Brasil
Google GeminiIA conversacional (intents, insights)EUA/Global
SentryError trackingEUA/UE
Meta (WhatsApp Cloud API)Mensageria WhatsApp BusinessEUA/Global
Focus NFe / NuvemFiscal / eNotasEmissão de nota fiscal de serviçoBrasil

Lista atualizada em . Alterações são comunicadas com 30 dias de antecedência via email ao DPO do cliente.

Documentos

Dúvidas de segurança?

Para reportar vulnerabilidades, solicitar questionários de segurança ou dados sobre nossos controles: