Segurança

Última atualização: 2 de setembro de 2026

A Flunora guarda dados comerciais sensíveis de muitas empresas ao mesmo tempo, e a arquitetura da plataforma foi desenhada em torno disso. Esta página descreve as práticas de segurança em vigor, de forma verificável e sem promessas genéricas. Ela complementa a Política de Privacidade e o Acordo de Tratamento de Dados.

1. Criptografia

  • Em trânsito: todo o tráfego entre navegador, aplicação e serviços usa HTTPS/TLS; não há endpoint em texto claro.
  • Em repouso: credenciais e tokens de integrações (Google, WhatsApp, bureaus de dados e demais conexões) são cifrados com AES-256-GCM antes de tocar o banco. As senhas de acesso são armazenadas exclusivamente como hash bcrypt; nem nós conseguimos lê-las.
  • Segredos: chaves de API e segredos de operação vivem em variáveis de ambiente do provedor de infraestrutura, fora do código-fonte e do controle de versão.

2. Isolamento de dados por cliente

O isolamento é estrutural, não apenas lógico: cada cliente whitelabel opera em um banco de dados PostgreSQL dedicado, separado fisicamente dos demais. Dentro de cada banco, os dados são ainda segregados por organização, e toda consulta da aplicação passa por filtros de organização e de papel aplicados no servidor. Um defeito de interface não é capaz de vazar dados de um cliente para outro, porque a conexão de cada requisição já nasce apontada para o banco do cliente certo.

3. Autenticação e controle de acesso

  • criação de conta com verificação de email por código; recuperação de senha por token de uso único com expiração;
  • sessões assinadas (JWT) com renovação periódica e expiração;
  • permissões por papel (proprietário, administrador e membro), com visibilidade mínima necessária: membros veem os próprios registros, administradores veem os da organização;
  • caixas de email e agendas conectadas são pessoais: nem administradores da organização acessam a caixa de outro usuário;
  • o acesso administrativo da plataforma a uma organização, quando necessário para suporte, é somente leitura: qualquer tentativa de escrita nesse modo é bloqueada no servidor.

4. Infraestrutura

A aplicação é hospedada na Vercel e os bancos de dados são gerenciados pela Neon, provedores que mantêm certificações próprias de segurança (SOC 2 Tipo II) e publicam suas práticas. Não operamos servidores físicos próprios. Backups automáticos do banco são mantidos pelo provedor gerenciado, com possibilidade de restauração pontual.

5. Desenvolvimento seguro

  • toda entrada de API é validada por schema no servidor antes de qualquer efeito;
  • webhooks de terceiros (pagamentos, gravação de reuniões, anúncios) têm assinatura verificada antes do processamento;
  • conteúdo externo, como corpo de emails recebidos, é renderizado em ambiente isolado, sem execução de scripts;
  • ações comandadas por inteligência artificial passam pelas mesmas regras de permissão das rotas normais, e as sensíveis exigem aprovação explícita do usuário;
  • dependências são mantidas atualizadas e mudanças passam por revisão antes de produção.

6. Registro e auditoria

Ações relevantes na plataforma geram registro de atividade (criação, movimentação e alteração de registros, consultas a bureaus com autor e identificador da requisição, ações executadas por IA com o conteúdo integral do que foi feito). Registros de acesso são guardados pelo prazo do Marco Civil da Internet.

7. Resposta a incidentes

Incidentes de segurança são investigados com prioridade máxima. Confirmado um incidente com risco relevante a titulares de dados, comunicamos os clientes afetados e a Autoridade Nacional de Proteção de Dados nos termos da LGPD, com a descrição do ocorrido, dos dados envolvidos e das medidas tomadas.

8. Divulgação responsável de vulnerabilidades

Se você encontrou uma vulnerabilidade na plataforma, queremos saber. Escreva para security@flunora.com com a descrição do problema e os passos para reproduzi-lo. Respondemos em até 5 dias úteis com a confirmação do recebimento e mantemos você informado do andamento até a correção.

8.1. O que pedimos

  • não acesse, altere nem exfiltre dados de terceiros; se um teste expuser dados que não são seus, pare e reporte;
  • não realize testes de negação de serviço nem de engenharia social contra nossa equipe ou clientes;
  • dê-nos prazo razoável para corrigir antes de qualquer divulgação pública.

8.2. O que assumimos

  • não acionaremos juridicamente quem pesquisar de boa-fé, dentro das regras acima;
  • corrigiremos com prioridade proporcional à severidade e, se você quiser, daremos o crédito da descoberta.

O canal também está publicado em formato padrão (RFC 9116) em /.well-known/security.txt.

9. Conformidade

O tratamento de dados pessoais segue a LGPD, com papéis, suboperadores e direitos descritos na Política de Privacidade e no Acordo de Tratamento de Dados. Nosso programa de segurança usa como referência os controles da ISO 27001 e do SOC 2; hoje não possuímos certificação formal própria, e preferimos dizer isso com clareza a sugerir o contrário. Os provedores de infraestrutura que sustentam a plataforma mantêm as próprias certificações.

10. Contato

Canal de segurança

Email: security@flunora.com

Encarregado de Dados (DPO): dpo@flunora.com