Canal de segurança
Email: security@flunora.com
Encarregado de Dados (DPO): dpo@flunora.com
Última atualização: 2 de setembro de 2026
A Flunora guarda dados comerciais sensíveis de muitas empresas ao mesmo tempo, e a arquitetura da plataforma foi desenhada em torno disso. Esta página descreve as práticas de segurança em vigor, de forma verificável e sem promessas genéricas. Ela complementa a Política de Privacidade e o Acordo de Tratamento de Dados.
O isolamento é estrutural, não apenas lógico: cada cliente whitelabel opera em um banco de dados PostgreSQL dedicado, separado fisicamente dos demais. Dentro de cada banco, os dados são ainda segregados por organização, e toda consulta da aplicação passa por filtros de organização e de papel aplicados no servidor. Um defeito de interface não é capaz de vazar dados de um cliente para outro, porque a conexão de cada requisição já nasce apontada para o banco do cliente certo.
A aplicação é hospedada na Vercel e os bancos de dados são gerenciados pela Neon, provedores que mantêm certificações próprias de segurança (SOC 2 Tipo II) e publicam suas práticas. Não operamos servidores físicos próprios. Backups automáticos do banco são mantidos pelo provedor gerenciado, com possibilidade de restauração pontual.
Ações relevantes na plataforma geram registro de atividade (criação, movimentação e alteração de registros, consultas a bureaus com autor e identificador da requisição, ações executadas por IA com o conteúdo integral do que foi feito). Registros de acesso são guardados pelo prazo do Marco Civil da Internet.
Incidentes de segurança são investigados com prioridade máxima. Confirmado um incidente com risco relevante a titulares de dados, comunicamos os clientes afetados e a Autoridade Nacional de Proteção de Dados nos termos da LGPD, com a descrição do ocorrido, dos dados envolvidos e das medidas tomadas.
Se você encontrou uma vulnerabilidade na plataforma, queremos saber. Escreva para security@flunora.com com a descrição do problema e os passos para reproduzi-lo. Respondemos em até 5 dias úteis com a confirmação do recebimento e mantemos você informado do andamento até a correção.
O canal também está publicado em formato padrão (RFC 9116) em /.well-known/security.txt.
O tratamento de dados pessoais segue a LGPD, com papéis, suboperadores e direitos descritos na Política de Privacidade e no Acordo de Tratamento de Dados. Nosso programa de segurança usa como referência os controles da ISO 27001 e do SOC 2; hoje não possuímos certificação formal própria, e preferimos dizer isso com clareza a sugerir o contrário. Os provedores de infraestrutura que sustentam a plataforma mantêm as próprias certificações.