Ir para o conteúdo
Central de Confiança

Segurança e conformidade, sem enrolação

Somos uma empresa em crescimento e ainda estamos construindo nosso programa formal de segurança. Esta página descreve, com honestidade, os controles que já existem no produto hoje — e os que ainda não existem. Não reivindicamos aqui nenhuma certificação além das que realmente possuímos.

Como protegemos os dados da sua empresa

O SYNAPSE é multi-tenant: várias empresas compartilham a mesma infraestrutura, mas os dados são isolados por organização em duas camadas: no servidor, que filtra cada consulta pela empresa de quem pediu, e no banco de dados.

Isolamento multi-tenant

Toda rota do servidor filtra os dados pela organização da sessão. No banco, toda tabela tem Row Level Security do Postgres habilitada e os navegadores não têm permissão de escrita: só o servidor grava.

Criptografia em trânsito

Toda comunicação entre o navegador, a aplicação e o banco de dados acontece sobre HTTPS/TLS, com HSTS forçando conexão segura em todo acesso ao domínio.

Hospedagem e localização dos dados

A aplicação roda na Vercel e o banco de dados no Supabase (Postgres gerenciado sobre AWS), na região us-east-1 (Estados Unidos). Não operamos servidores próprios. Há, portanto, transferência internacional de dados — a LGPD segue aplicável por tratar de titulares brasileiros, mas as Cláusulas-Padrão Contratuais ainda não foram formalizadas (ver Política de Privacidade). Se residência de dados no Brasil for requisito do seu processo de contratação, fale com a gente antes de assinar.

Autenticação e controle de acesso

  • Login por senha via Supabase Auth, com hash bcrypt — nunca armazenamos senha em texto plano.
  • Login social via Google OAuth, como alternativa à senha.
  • Acesso sempre vinculado a uma organização: um usuário só enxerga a própria empresa.

Sob solicitação SSO corporativo (SAML) — Okta, Azure AD ou Google Workspace. A configuração é feita pelo nosso time junto ao seu provedor de identidade; peça em Configurações → SSO corporativo, ou por e-mail.

Roadmap SCIM (provisionamento/desprovisionamento automático de usuários) ainda não está disponível.

O que a IA faz — e o que ela nunca faz sozinha

  • Todo conteúdo gerado por IA é marcado como “IA” na interface — visível para quem revisa, na Central de Conteúdo dos cursos.
  • Conteúdo de IA não vale como evidência regulatória sozinho: precisa de aprovação humana nominal registrada antes de contar como prova de treinamento.
  • Cada aprovação (ou rejeição) fica registrada com quem aprovou, quando e com que papel na empresa.

Trilha de auditoria e evidência de conformidade

É a camada que separa “a pessoa clicou em concluir” de evidência que um auditor ou regulador aceita.

  • Registro de auditoria com acesso restrito. Não oferecemos armazenamento imutável independente da administração do banco.
  • Provas formais medem tempo por questão, tempo total e quantas vezes a pessoa saiu da aba durante a prova.
  • Cada resposta registra nome, data, tempo e resultado — um histórico nominal do que cada pessoa sabe.

O que ainda não temos

Se você está avaliando o SYNAPSE numa revisão de segurança de fornecedor (TPRM), isto está no nosso roadmap — sem data prometida:

  • Certificação SOC 2 Type II.
  • Certificação ISO/IEC 27001.
  • Teste de penetração (pentest) formal, conduzido por terceiro independente.
  • SCIM (provisionamento automático de usuários) — SSO via SAML já está disponível sob solicitação.
  • DPA (Data Processing Agreement) e MSA padrão prontos para assinatura.

Políticas relacionadas

Política de Privacidade

Que dados coletamos, para que servem e como exercer seus direitos sob a LGPD.

Ler política

Resposta a Incidentes

Como um incidente de segurança é detectado, contido e comunicado.

Ler política

Retenção de Dados

Por quanto tempo cada tipo de dado fica guardado — e o que acontece no cancelamento.

Ler política

Passando por uma revisão de segurança de fornecedor?

Fale com a gente — respondemos questionários de segurança (TPRM) diretamente.

Falar com a equipe agora