Central de confiança

Segurança não é recurso, é a fundação.

Transparência sobre como o Spiro protege os dados da sua empresa — controle a controle.

Postura de segurança operacional

Criptografia, MFA, auditoria e monitoramento ativos em produção.

Solicitar pacote de segurança

Controles

Proteção de dados

  • Criptografia em repouso (AES-256-GCM) Ativo
  • Criptografia em trânsito (TLS 1.2+) Ativo
  • Tokens das integrações cifrados no banco Ativo
  • Sem PII de compradores (pseudonimização) Ativo

Acesso & identidade

  • MFA (TOTP) com gate AAL2 Ativo
  • RBAC + papéis customizados por conta Ativo
  • Permissão por ação no chat (Autopilot) Ativo
  • SSO / SAML (Enterprise) Em processo

Monitoramento & auditoria

  • Trilha de auditoria imutável (hash-chain) Ativo
  • Export para SIEM/SOC (NDJSON/CEF) Ativo
  • Monitoramento de erros (Sentry) Ativo
  • Detecção de anomalias (Autopilot) Ativo

Infraestrutura

  • Isolamento lógico por tenant (RLS) Ativo
  • Infra gerenciada (Supabase · Vercel) Ativo
  • Backups gerenciados Ativo
  • Testes de penetração periódicos Roadmap

Privacidade & conformidade

  • LGPD — exportação e exclusão de dados Ativo
  • GDPR-aligned Ativo
  • SOC 2 Type II Em processo
  • ISO 27001 Roadmap

Subprocessadores

Terceiros que nos ajudam a operar o serviço, todos sob contrato e obrigação de confidencialidade.

FornecedorFinalidadeLocal
SupabaseInfraestrutura, banco de dados e autenticaçãoEUA
StripeProcessamento de pagamentosEUA
ResendE-mail transacionalEUA
SentryMonitoramento de erros e performanceEUA
Google (Gemini)Provedor de IA que processa suas solicitaçõesEUA

Dados que tratamos

Dados de conta (nome, e-mail, empresa)Sim
Dados de uso do produtoSim
Conteúdo das integrações que você conectaSim
Compradores identificados só por ID pseudônimo (sem PII)Sim
×Venda dos seus dados a terceirosNunca
×Uso dos seus dados para treinar modelos de terceirosNunca
×Publicidade comportamental / redes de anúnciosNunca

Documentos

Perguntas frequentes

Onde meus dados ficam hospedados?

Na infraestrutura do Supabase (EUA), com banco Postgres isolado por tenant via Row-Level Security.

Meus dados são criptografados?

Sim — em trânsito (TLS) e em repouso (AES-256), incluindo os tokens das suas integrações.

Vocês usam meus dados para treinar IA?

Não. Seus dados alimentam apenas o seu contexto e a operação do serviço. Não treinamos modelos de terceiros com eles.

Consigo apagar meus dados?

Sim, a qualquer momento em Configurações → Meus dados, ou solicitando ao DPO. Ao desconectar uma fonte, os dados indexados dela são removidos.

Vocês têm SOC 2 ou ISO 27001?

Ainda não. Estão no roadmap de segurança. Os controles técnicos correspondentes (criptografia, MFA, auditoria, backups) já estão implementados.

Itens marcados como “Em processo” ou “Roadmap” estão em implementação — não declaramos conformidade que ainda não obtivemos. Documentos e detalhes de controles disponíveis sob NDA em seguranca@gospiro.io.