Trust & Segurança

Última atualização: 2026-06-24

A Nexio é uma plataforma multi-tenant de monitoramento SAP e EDI Hub. Esta página descreve os controles de segurança, infraestrutura e o status de compliance da plataforma. É mantida atualizada conforme controles e auditorias evoluem.

Status atual: pré-certificação

A Nexio está em fase de readiness para SOC 2 Type 1 (auditoria projetada para 2026 Q3). LGPD é compliance contínuo. Esta página declara honestamente o que já está implementado, o que está em andamento e o que está planejado.

Criptografia

Dados em trânsito e em repouso protegidos com algoritmos modernos. Segredos isolados em cofres gerenciados.

  • TLS 1.2+ obrigatórioTodo tráfego HTTPS-only via Vercel Edge. HSTS habilitado.
  • AES-256-GCM em repousoBanco de dados Supabase encripta volumes nativamente; credenciais e payloads sensíveis com AES-256-GCM em coluna. Drift detector verifica integridade da chave (custódia via env var).
  • Segredos em cofre gerenciadoVercel Environment Variables encriptadas. Sem segredos em código ou logs.
  • Gestão de chaves delegadaChaves gerenciadas pelos provedores de infra (Supabase, Vercel) com rotação automática.
  • HMAC SHA-256 em webhooksAssinatura HMAC SHA-256 em webhooks entrantes e saintes. Replay protection via timestamp com auto-reject.

Controle de acesso

Autenticação forte, autorização granular e isolamento entre tenants verificáveis em audit log.

  • MFA disponívelTOTP (RFC 6238) habilitado pra todos os usuários. Obrigatório pra super_admin.
  • RBAC granularPapéis: super_admin, commercial, owner, business. Cada um com escopo de acesso definido.
  • Separation of dutiesQuatro personas com escopos distintos em transport DEV→QAS→PRD e fluxo de invite. Quem promove ≠ quem aprova.
  • Row-Level SecurityIsolamento multi-tenant aplicado no banco via Supabase RLS. Cada tenant só vê seus próprios dados.
  • Audit log completoToda ação sensível (login, mudança de papel, acesso admin) gravada com user_id, timestamp, IP.
  • Revisão de acesso trimestralEm implementação. Listagem de quem tem acesso ao quê, com confirmação trimestral.

Infraestrutura

Stack moderno em provedores certificados SOC 2 / ISO 27001. Backups automáticos e monitoramento 24/7.

  • Vercel (SOC2 Type 2 + ISO 27001)Hosting + edge network global. DDoS mitigation incluído.
  • Supabase (SOC2 Type 2)Postgres gerenciado com encryption-at-rest, snapshots diários e isolamento de rede. Point-in-time recovery (PITR) está disponível no plano Enterprise.
  • Backup diário + restore testadoSnapshot automático diário no Supabase + migrations versionadas no repositório. Restore validado via rebuild from-scratch (migrations + smoke test) — última validação completa em 2026-05-08. PITR (janela de 30 dias) faz parte do plano Enterprise.
  • Sentry para erros + Audit logErros agregados e rastreados. Alertas automáticos pra incidentes em produção.
  • Plano de resposta a incidentesEm formalização. Severidades, comunicação e post-mortem documentados.

Dados pessoais (LGPD)

Coletamos o mínimo necessário, isolamos por tenant, retemos pelo tempo necessário, deletamos sob solicitação.

  • Isolamento por tenantCada empresa cliente tem seus dados isolados via RLS. Sem cross-tenant leakage.
  • PII redaction antes da IACPF, CNPJ, IBAN, cartão, DNI/NIE e qualquer dado sensível redactados ou hasheados antes de qualquer chamada a LLM. 19 testes cobrindo 6 entry points; hash determinístico.
  • DSR · Direito ao esquecimentoDSR export por tenant em ZIP com manifest legal; deleção atende solicitação com audit log granular. Disponível em produção.
  • RoPA (Record of Processing Activities)Em construção. Mapeamento por tabela: dado, finalidade, base legal, retenção.
  • Política de retençãoEm definição. TTL automatizado por tipo de dado.

Compliance

Status declarado honestamente. Atualizamos esta seção conforme certificações progridem.

  • LGPD (Lei Geral de Proteção de Dados)Em adequação. Política de privacidade, RoPA, DPA, DPO designado em curso.
  • SOC 2 Type 1Planejado para 2026 Q3. Readiness assessment em andamento.
  • SOC 2 Type 2Planejado para 2027.
  • ISO 27001Avaliação prevista para 2027 conforme demanda de mercado.

Contatos de segurança e privacidade

Para reportar vulnerabilidade, dúvida sobre dados pessoais ou solicitar DPA assinado: