Segurança e dados

Segurança não é um módulo. É a fundação.

Seus contratos, seu endividamento e sua posição bancária são a informação mais sensível da empresa. No TSY, o controle de acesso é imposto em duas camadas independentes — na aplicação e dentro do próprio banco de dados — e tudo o que afirmamos aqui pode ser verificado pela sua equipe técnica.

Onde os seus dados ficam

Sem caixa-preta: cada camada, o provedor e a região.

Banco de dados

PostgreSQL gerenciado (Neon) sobre AWS, criptografado em repouso e acessado só por TLS. Toda a informação estruturada — operações, parcelas, cadastros, trilha de auditoria — fica na mesma região da aplicação, o que elimina o trânsito entre países a cada consulta.

AWS · Oregon (EUA) · cifrado em repouso

Documentos e contratos (GED)

Cloudflare R2, criptografado em repouso. O download nunca é por link permanente: cada acesso gera uma URL assinada com validade de 5 minutos.

Criptografado · URL efêmera

Aplicação

A API concentra toda a regra de negócio e nunca expõe o banco ao navegador. TLS em todos os saltos, CORS por lista explícita, limite de requisições e headers de segurança na API inteira.

TLS ponta a ponta

Backup

Cópia diária cifrada com AES-256, guardada em um provedor INDEPENDENTE do banco de dados — protege inclusive contra um incidente no próprio provedor. Retenção de 7 diários, 4 semanais e 12 mensais.

AES-256 · fora do provedor

Hospedagem nos Estados Unidos, com transferência internacional amparada no art. 33 da LGPD pelas cláusulas do DPA que acompanha o contrato. O navegador nunca fala com o banco de dados. A chave da IA nunca chega ao navegador. Documento do GED nunca é servido por link permanente.

Defesa em profundidade

Duas camadas para a mesma pergunta: e se der bug?

Todo fornecedor promete que cada usuário só vê o que pode ver. A diferença está no que acontece quando um programador esquece um filtro. No TSY, o banco de dados recusa por conta própria.

1

Camada 1Na aplicação

Todo acesso a dado resolve o escopo autorizado a partir da SESSÃO autenticada — nunca de um parâmetro enviado pelo navegador. Não existe caminho para pedir, pela URL ou pela API, algo fora desse escopo: a identificação é imutável no servidor.

2

Camada 2No banco de dados

Row-Level Security do PostgreSQL em modo FORCE, aplicado a todas as tabelas de dados. A aplicação se conecta com um usuário de banco que NÃO tem privilégio de ignorar essas regras. Consequência prática: uma consulta fora do escopo autorizado não devolve dado errado — devolve zero linhas.

E isso é testado a cada mudança: nossa suíte automatizada inclui uma bateria que tenta ler e gravar dados fora do escopo autorizado, por todas as rotas — inclusive pela API de integração. Se alguma passar, a mudança não sobe.

Quem entra, e o que cada um enxerga

  1. Senhas com scrypt e sal por usuário

    Nunca armazenadas em texto e não reversíveis. Mínimo de 10 caracteres com maiúscula, minúscula e número.

  2. Sessões guardadas só como hash

    O servidor grava apenas o hash SHA-256 do token: um vazamento do banco não permite sequestrar sessão. Validade de 12 horas, e desativar um usuário derruba as sessões dele na hora.

  3. Proteção contra força bruta

    Limite por IP e bloqueio progressivo por conta a partir da 5ª tentativa (1, 2, 4, 8 minutos…).

  4. MFA (autenticação em dois fatores) exigível pela sua organização

    Padrão TOTP, no aplicativo autenticador que você já usa. O administrador da sua empresa pode torná-lo obrigatório para todos — e a exigência é imposta pelo servidor, não pela tela.

  5. Entrar com Microsoft (Entra ID)

    Login pela identidade corporativa que a sua empresa já administra, com provisionamento automático por domínio de e-mail e sem senha local no TSY. As regras do seu diretório (MFA condicional, bloqueio de conta, desligamento) passam a valer no TSY no mesmo instante.

  6. Ou pelo aplicativo registrado no SEU Azure

    Para empresas cuja política não admite aplicativos de terceiros no diretório: a sua TI registra o aplicativo no próprio Azure e nos entrega as credenciais. Elas ficam cifradas com AES-256-GCM, com a chave fora do banco de dados, e o segredo nunca é exibido de volta — nem para nós.

Dentro do sistema, o acesso é por papel (Administrador, Editor, Leitor) e por PERFIL DE ACESSO tela a tela — editar, apenas ver, ou não ver. A regra é validada no servidor a cada requisição: esconder um botão é experiência de uso, não controle de acesso.

LGPD: papéis definidos e um DPA no contrato

A sua empresa é a CONTROLADORA dos dados; a TSY Tech é a OPERADORA. Isso não fica implícito: o Acordo de Tratamento de Dados (DPA) é anexo do contrato, com finalidade de tratamento, lista transparente de suboperadores e onde cada um opera, base legal da transferência internacional, prazo de notificação de incidente e as regras de devolução e eliminação.

  • Notificação de incidente de segurança em até 48 horas
  • Lista aberta de suboperadores, com a função e a localização de cada um
  • Aviso prévio a qualquer mudança de suboperador ou de região
  • Direito de auditoria anual, mediante aviso prévio
  • Devolução e eliminação dos dados em até 60 dias no encerramento
  • Retenção de 5 anos após a liquidação da operação — nunca exclusão automática sem a sua ordem

Os dados são seus, e a saída é livre. A exportação completa é self-service, a qualquer momento, pelas próprias telas do sistema — não depende de abrir chamado nem de nos pedir autorização. Em caso de rescisão, você tem 60 dias corridos para solicitar ou extrair seus dados antes de qualquer exclusão definitiva.

E os meus contratos, para onde vão quando uso a IA?

A análise é feita servidor a servidor, com a chave de acesso mantida apenas no nosso servidor — ela nunca chega ao navegador. O provedor de IA é contratado com política de NÃO RETENÇÃO para treinamento: o conteúdo enviado não alimenta modelo nenhum.

Sob demanda, nunca em varredura

O documento só é enviado no momento em que um usuário autorizado pede aquela análise. Não existe leitura de fundo do seu acervo.

Trilha completa, visível para VOCÊ

Cada uso de IA registra quem pediu, quando e em qual módulo. Quem consulta essa lista é o administrador da SUA empresa, dentro do sistema — não somos só nós que enxergamos.

Cota mensal com corte de proteção

Limite acordado em contrato, com trava contra uso anômalo ou automatizado. Se uma análise falha, o crédito é estornado automaticamente.

Integração sem abrir a porta da frente

A API de integração é separada do login de usuários. Cada parceiro recebe uma CHAVE própria, exibida uma única vez e guardada apenas como hash, com escopo mínimo por recurso (leitura e escrita separadas, recurso a recurso) e revogação imediata. A chave já carrega o escopo autorizado — não existe chave genérica. Os eventos que o TSY envia ao seu ERP vão assinados com HMAC-SHA256, para que o seu lado prove a origem e a integridade da mensagem.

Quem fez, o quê e quando — sem borracha

Criação, edição e exclusão de operações, fechamentos contábeis, resgates, acessos de risco, mudanças de acesso e cada uso de IA entram numa trilha com autor e data/hora. A trilha é append-only: não existe rota de edição nem de exclusão de registro de auditoria — nem para nós. Quando o nosso suporte atua na sua organização, a ação fica identificada como tal. O administrador da sua empresa consulta tudo pela tela de Logs.

Não peça para acreditar. Teste.

Segurança que só existe em slide não vale nada. Estes são pontos que a sua equipe técnica pode verificar antes de assinar qualquer coisa:

  1. 1

    Teste de controle de acesso ao vivo

    Num ambiente de demonstração, a sua TI cria usuários com perfis diferentes e tenta ultrapassá-los — pela tela, pela URL e pela chave de API. É o teste que importa, e ele é seu para fazer.

  2. 2

    Cabeçalhos e TLS

    Aponte as ferramentas que quiser para o nosso domínio e para a API.

  3. 3

    DPA e lista de suboperadores

    Entregamos a minuta ANTES do contrato, para a sua área jurídica avaliar sem pressa.

  4. 4

    Trilha de auditoria e trilha de IA

    Demonstração ao vivo das telas, com dados de teste.

  5. 5

    Login corporativo

    Conectamos o ambiente de demonstração ao seu Entra ID em uma sessão de trabalho, para a sua TI validar o fluxo de ponta a ponta.

  6. 6

    Documento técnico de segurança

    Temos um documento detalhado para due diligence. Peça — mandamos por escrito.

O que ainda não temos

Somos uma empresa nova, e preferimos que você saiba disso por nós:

Certificação SOC 2 / ISO 27001

Ainda não. Está no roadmap para quando a escala justificar o custo recorrente. Enquanto isso, os CONTROLES que essas auditorias verificam — regras no banco, MFA, trilha imutável, backup cifrado, DPA — já existem e podem ser testados por você.

Pentest de terceiro independente

Ainda não contratado; está previsto. E fazemos o inverso do usual: se a sua empresa quiser conduzir o próprio assessment no ambiente de demonstração, com escopo combinado, nós aceitamos.

Preferimos perder um negócio por um gap admitido a ganhá-lo por uma resposta evasiva.

Sua equipe de TI tem perguntas mais específicas?