Segurança e conformidade.
Esta página é a resposta permanente às perguntas de uma avaliação de fornecedor: o que fazemos, o que não fazemos, onde o dado fica e quem mais toca nele. Onde um certificado é do nosso provedor e não nosso, está escrito assim.
Seis compromissos que o resto da página precisa sustentar.
LGPD por contrato
Aditivo de tratamento de dados em todo contrato corporativo, com finalidades, subprocessadores e prazos de notificação.
Criptografia em trânsito
TLS obrigatório em todo o caminho entre navegador, site, produtos e provedores.
Menor privilégio
Cada organização enxerga só o próprio dado. As regras de acesso ficam no banco, não só na aplicação.
Dois fatores no time
Autenticação em dois fatores obrigatória nas contas administrativas dos provedores.
Backups dos provedores
Banco com backup automático e recuperação pontual, conforme o plano contratado no Supabase.
Revisão antes de publicar
Toda mudança passa por revisão humana, verificação automática e ambiente de pré-visualização antes da produção.
O livro-razão.
A GL Suite é pequena. Em vez de reivindicar acreditações que não temos, dizemos onde um certificado existe, de quem ele é, e onde alinhamos a nossa prática aos critérios.
| Norma | Situação |
|---|---|
| LGPD | Contratual, por aditivo de tratamento de dados |
| ISO 27001 | Prática alinhada · certificado dos provedores (Vercel, Supabase, Stripe) |
| SOC 2 | Certificado dos provedores · relatórios sob pedido |
| PCI DSS | Certificado da Stripe; não armazenamos dados de cartão |
| GDPR | Contratual, quando há titulares na União Europeia |
Onde o dado fica.
O que é verificável hoje. O que varia por projeto está dito como variável.
São Paulo, Brasil (Vercel gru1)
Aplicações servidas da região de São Paulo, fixada na configuração do projeto.
Região por projeto (Supabase)
A região do banco é escolhida por projeto e combinada em contrato quando há exigência de residência.
Quem trata dado por nós.
Serviços que operam o site e os produtos. Mudanças nesta lista são comunicadas aos clientes com contrato.
Quatro portões entre um commit e a produção.
Revisão por pares
Toda mudança passa por outro par de olhos antes de entrar.
Verificações automáticas
Tipos, lint e varredura de dependências rodam a cada mudança.
Pré-visualização
Cada mudança vira um ambiente de preview antes da produção, sob os mesmos controles.
Avaliação externa
Teste de invasão por terceiros quando o contrato pede, corrigido por gravidade.
Precisa de um pacote de segurança?
Questionário de fornecedor, aditivo de dados ou revisão de arquitetura: escreva e a gente monta o pacote para o seu caso.