Seus contratos, seu endividamento e sua posição bancária são a informação mais sensível da empresa. No TSY, o controle de acesso é imposto em duas camadas independentes — na aplicação e dentro do próprio banco de dados — e tudo o que afirmamos aqui pode ser verificado pela sua equipe técnica.
Sem caixa-preta: cada camada, o provedor e a região.
Banco de dados
PostgreSQL gerenciado (Neon) sobre AWS, criptografado em repouso e acessado só por TLS. Toda a informação estruturada — operações, parcelas, cadastros, trilha de auditoria — fica na mesma região da aplicação, o que elimina o trânsito entre países a cada consulta.
AWS · Oregon (EUA) · cifrado em repouso
Documentos e contratos (GED)
Cloudflare R2, criptografado em repouso. O download nunca é por link permanente: cada acesso gera uma URL assinada com validade de 5 minutos.
Criptografado · URL efêmera
Aplicação
A API concentra toda a regra de negócio e nunca expõe o banco ao navegador. TLS em todos os saltos, CORS por lista explícita, limite de requisições e headers de segurança na API inteira.
TLS ponta a ponta
Backup
Cópia diária cifrada com AES-256, guardada em um provedor INDEPENDENTE do banco de dados — protege inclusive contra um incidente no próprio provedor. Retenção de 7 diários, 4 semanais e 12 mensais.
AES-256 · fora do provedor
Hospedagem nos Estados Unidos, com transferência internacional amparada no art. 33 da LGPD pelas cláusulas do DPA que acompanha o contrato. O navegador nunca fala com o banco de dados. A chave da IA nunca chega ao navegador. Documento do GED nunca é servido por link permanente.
Defesa em profundidade
Duas camadas para a mesma pergunta: e se der bug?
Todo fornecedor promete que cada usuário só vê o que pode ver. A diferença está no que acontece quando um programador esquece um filtro. No TSY, o banco de dados recusa por conta própria.
1
Camada 1 — Na aplicação
Todo acesso a dado resolve o escopo autorizado a partir da SESSÃO autenticada — nunca de um parâmetro enviado pelo navegador. Não existe caminho para pedir, pela URL ou pela API, algo fora desse escopo: a identificação é imutável no servidor.
2
Camada 2 — No banco de dados
Row-Level Security do PostgreSQL em modo FORCE, aplicado a todas as tabelas de dados. A aplicação se conecta com um usuário de banco que NÃO tem privilégio de ignorar essas regras. Consequência prática: uma consulta fora do escopo autorizado não devolve dado errado — devolve zero linhas.
E isso é testado a cada mudança: nossa suíte automatizada inclui uma bateria que tenta ler e gravar dados fora do escopo autorizado, por todas as rotas — inclusive pela API de integração. Se alguma passar, a mudança não sobe.
Quem entra, e o que cada um enxerga
Senhas com scrypt e sal por usuário
Nunca armazenadas em texto e não reversíveis. Mínimo de 10 caracteres com maiúscula, minúscula e número.
Sessões guardadas só como hash
O servidor grava apenas o hash SHA-256 do token: um vazamento do banco não permite sequestrar sessão. Validade de 12 horas, e desativar um usuário derruba as sessões dele na hora.
Proteção contra força bruta
Limite por IP e bloqueio progressivo por conta a partir da 5ª tentativa (1, 2, 4, 8 minutos…).
MFA (autenticação em dois fatores) exigível pela sua organização
Padrão TOTP, no aplicativo autenticador que você já usa. O administrador da sua empresa pode torná-lo obrigatório para todos — e a exigência é imposta pelo servidor, não pela tela.
Entrar com Microsoft (Entra ID)
Login pela identidade corporativa que a sua empresa já administra, com provisionamento automático por domínio de e-mail e sem senha local no TSY. As regras do seu diretório (MFA condicional, bloqueio de conta, desligamento) passam a valer no TSY no mesmo instante.
Ou pelo aplicativo registrado no SEU Azure
Para empresas cuja política não admite aplicativos de terceiros no diretório: a sua TI registra o aplicativo no próprio Azure e nos entrega as credenciais. Elas ficam cifradas com AES-256-GCM, com a chave fora do banco de dados, e o segredo nunca é exibido de volta — nem para nós.
Dentro do sistema, o acesso é por papel (Administrador, Editor, Leitor) e por PERFIL DE ACESSO tela a tela — editar, apenas ver, ou não ver. A regra é validada no servidor a cada requisição: esconder um botão é experiência de uso, não controle de acesso.
LGPD: papéis definidos e um DPA no contrato
A sua empresa é a CONTROLADORA dos dados; a TSY Tech é a OPERADORA. Isso não fica implícito: o Acordo de Tratamento de Dados (DPA) é anexo do contrato, com finalidade de tratamento, lista transparente de suboperadores e onde cada um opera, base legal da transferência internacional, prazo de notificação de incidente e as regras de devolução e eliminação.
Notificação de incidente de segurança em até 48 horas
Lista aberta de suboperadores, com a função e a localização de cada um
Aviso prévio a qualquer mudança de suboperador ou de região
Direito de auditoria anual, mediante aviso prévio
Devolução e eliminação dos dados em até 60 dias no encerramento
Retenção de 5 anos após a liquidação da operação — nunca exclusão automática sem a sua ordem
Os dados são seus, e a saída é livre. A exportação completa é self-service, a qualquer momento, pelas próprias telas do sistema — não depende de abrir chamado nem de nos pedir autorização. Em caso de rescisão, você tem 60 dias corridos para solicitar ou extrair seus dados antes de qualquer exclusão definitiva.
E os meus contratos, para onde vão quando uso a IA?
A análise é feita servidor a servidor, com a chave de acesso mantida apenas no nosso servidor — ela nunca chega ao navegador. O provedor de IA é contratado com política de NÃO RETENÇÃO para treinamento: o conteúdo enviado não alimenta modelo nenhum.
Sob demanda, nunca em varredura
O documento só é enviado no momento em que um usuário autorizado pede aquela análise. Não existe leitura de fundo do seu acervo.
Trilha completa, visível para VOCÊ
Cada uso de IA registra quem pediu, quando e em qual módulo. Quem consulta essa lista é o administrador da SUA empresa, dentro do sistema — não somos só nós que enxergamos.
Cota mensal com corte de proteção
Limite acordado em contrato, com trava contra uso anômalo ou automatizado. Se uma análise falha, o crédito é estornado automaticamente.
Integração sem abrir a porta da frente
A API de integração é separada do login de usuários. Cada parceiro recebe uma CHAVE própria, exibida uma única vez e guardada apenas como hash, com escopo mínimo por recurso (leitura e escrita separadas, recurso a recurso) e revogação imediata. A chave já carrega o escopo autorizado — não existe chave genérica. Os eventos que o TSY envia ao seu ERP vão assinados com HMAC-SHA256, para que o seu lado prove a origem e a integridade da mensagem.
Quem fez, o quê e quando — sem borracha
Criação, edição e exclusão de operações, fechamentos contábeis, resgates, acessos de risco, mudanças de acesso e cada uso de IA entram numa trilha com autor e data/hora. A trilha é append-only: não existe rota de edição nem de exclusão de registro de auditoria — nem para nós. Quando o nosso suporte atua na sua organização, a ação fica identificada como tal. O administrador da sua empresa consulta tudo pela tela de Logs.
Não peça para acreditar. Teste.
Segurança que só existe em slide não vale nada. Estes são pontos que a sua equipe técnica pode verificar antes de assinar qualquer coisa:
1
Teste de controle de acesso ao vivo
Num ambiente de demonstração, a sua TI cria usuários com perfis diferentes e tenta ultrapassá-los — pela tela, pela URL e pela chave de API. É o teste que importa, e ele é seu para fazer.
2
Cabeçalhos e TLS
Aponte as ferramentas que quiser para o nosso domínio e para a API.
3
DPA e lista de suboperadores
Entregamos a minuta ANTES do contrato, para a sua área jurídica avaliar sem pressa.
4
Trilha de auditoria e trilha de IA
Demonstração ao vivo das telas, com dados de teste.
5
Login corporativo
Conectamos o ambiente de demonstração ao seu Entra ID em uma sessão de trabalho, para a sua TI validar o fluxo de ponta a ponta.
6
Documento técnico de segurança
Temos um documento detalhado para due diligence. Peça — mandamos por escrito.
O que ainda não temos
Somos uma empresa nova, e preferimos que você saiba disso por nós:
Certificação SOC 2 / ISO 27001
Ainda não. Está no roadmap para quando a escala justificar o custo recorrente. Enquanto isso, os CONTROLES que essas auditorias verificam — regras no banco, MFA, trilha imutável, backup cifrado, DPA — já existem e podem ser testados por você.
Pentest de terceiro independente
Ainda não contratado; está previsto. E fazemos o inverso do usual: se a sua empresa quiser conduzir o próprio assessment no ambiente de demonstração, com escopo combinado, nós aceitamos.
Preferimos perder um negócio por um gap admitido a ganhá-lo por uma resposta evasiva.