Panorama
Hospedagem
GCP southamerica-east1
Dados em solo brasileiro
Criptografia
TLS 1.3 + AES-256
Em trânsito e em repouso
Autenticação
MFA + WebAuthn
TOTP, Passkeys, Backup codes
Isolamento
Row Level Security
Shared-schema com RLS
Certificações e conformidade
SOC 2 Type II
Auditoria em preparação (2026 Q2)
ISO/IEC 27001:2022
Roadmap 2026 Q4
LGPD
DPA disponível · DPO designado · Direitos do titular (arts. 18–22)
PCI DSS (escopo reduzido)
Dados de cartão processados por Asaas e Mercado Pago (Level 1)
Controles técnicos
Acesso
- • Argon2 (hashing primário) + PBKDF2/BCrypt/Scrypt (fallback)
- • MFA obrigatório para donos: TOTP + WebAuthn/Passkeys + códigos de backup
- • Bloqueio automático após 10 tentativas falhas
- • RBAC por perfil: OWNER / MANAGER / PROFESSIONAL / CLIENT
- • Sessões revogáveis, JWT com rotação, CSRF em todos os POST
Dados
- • Cloud SQL PostgreSQL 16 em VPC privada (IP interno)
- • Segredos em Google Secret Manager com rotação versionada
- • Tenant isolation via Row Level Security + django-multitenant
- • Secrets TOTP criptografados com Fernet (chave dedicada)
- • Backups automáticos do Cloud SQL com point-in-time recovery
Monitoramento
- • Sentry (APM + profiles, sem PII)
- • Logs estruturados JSON + PII redaction
- • Audit log append-only (LOGIN, MFA_CHALLENGE, CROSS_TENANT_BLOCK, PAYMENT, etc.)
- • Health checks:
/healthz(liveness) e/readyz(DB/Redis/migrations) - • Celery health-check diário (AIPerformanceGuard)
Operação
- • Deploys imutáveis (tag
YYYYMMDDHHMMSS-<gitsha>) - • Rollback automático em falha de readiness
- • Migrations em Cloud Run Job isolado do tráfego
- • CI: ruff + mypy + 1.600+ testes antes do merge em main
- • Least privilege: service accounts por componente
Subprocessadores
Empresas terceiras que podem processar dados em nome da StyleOS:
| Fornecedor | Finalidade | Residência |
|---|---|---|
| Google Cloud Platform | Hospedagem (Cloud Run, Cloud SQL, Secret Manager, GCS) | Brasil (São Paulo) |
| Asaas | Processamento PIX e cartão | Brasil |
| Mercado Pago | Processamento de cartão (fallback) | Brasil |
| Google Gemini | IA conversacional (intents, insights) | EUA/Global |
| Sentry | Error tracking | EUA/UE |
| Meta (WhatsApp Cloud API) | Mensageria WhatsApp Business | EUA/Global |
| Focus NFe / NuvemFiscal / eNotas | Emissão de nota fiscal de serviço | Brasil |
Lista atualizada em . Alterações são comunicadas com 30 dias de antecedência via email ao DPO do cliente.
Documentos
Dúvidas de segurança?
Para reportar vulnerabilidades, solicitar questionários de segurança ou dados sobre nossos controles: