Trust & Segurança

Última atualização: 2026-05-10

A Nexio é uma plataforma multi-tenant de monitoramento SAP e EDI Hub. Esta página descreve os controles de segurança, infraestrutura e o status de compliance da plataforma. É mantida atualizada conforme controles e auditorias evoluem.

Status atual: pré-certificação

A Nexio está em fase de readiness para SOC 2 Type 1 (auditoria projetada para 2026 Q3). LGPD é compliance contínuo. Esta página declara honestamente o que já está implementado, o que está em andamento e o que está planejado.

Criptografia

Dados em trânsito e em repouso protegidos com algoritmos modernos. Segredos isolados em cofres gerenciados.

  • TLS 1.2+ obrigatórioTodo tráfego HTTPS-only via Vercel Edge. HSTS habilitado.
  • AES-256 em repousoBanco de dados Supabase encripta volumes nativamente. Backups idem.
  • Segredos em cofre gerenciadoVercel Environment Variables encriptadas. Sem segredos em código ou logs.
  • Gestão de chaves delegadaChaves gerenciadas pelos provedores de infra (Supabase, Vercel) com rotação automática.

Controle de acesso

Autenticação forte, autorização granular e isolamento entre tenants verificáveis em audit log.

  • MFA disponívelTOTP (RFC 6238) habilitado pra todos os usuários. Obrigatório pra super_admin.
  • RBAC granularPapéis: super_admin, commercial, owner, business. Cada um com escopo de acesso definido.
  • Row-Level SecurityIsolamento multi-tenant aplicado no banco via Supabase RLS. Cada tenant só vê seus próprios dados.
  • Audit log completoToda ação sensível (login, mudança de papel, acesso admin) gravada com user_id, timestamp, IP.
  • Revisão de acesso trimestralEm implementação. Listagem de quem tem acesso ao quê, com confirmação trimestral.

Infraestrutura

Stack moderno em provedores certificados SOC 2 / ISO 27001. Backups automáticos e monitoramento 24/7.

  • Vercel (SOC2 Type 2 + ISO 27001)Hosting + edge network global. DDoS mitigation incluído.
  • Supabase (SOC2 Type 2)Postgres gerenciado com encryption-at-rest, point-in-time recovery, e isolamento de rede.
  • Backups automáticos diáriosRetenção configurada. Recovery testado.
  • Sentry para erros + Audit logErros agregados e rastreados. Alertas automáticos pra incidentes em produção.
  • Plano de resposta a incidentesEm formalização. Severidades, comunicação e post-mortem documentados.

Dados pessoais (LGPD)

Coletamos o mínimo necessário, isolamos por tenant, retemos pelo tempo necessário, deletamos sob solicitação.

  • Isolamento por tenantCada empresa cliente tem seus dados isolados via RLS. Sem cross-tenant leakage.
  • RoPA (Record of Processing Activities)Em construção. Mapeamento por tabela: dado, finalidade, base legal, retenção.
  • Política de retençãoEm definição. TTL automatizado por tipo de dado.
  • Direito ao esquecimentoEm definição. Processo formal de DSR (Data Subject Request) com SLA de 15 dias.

Compliance

Status declarado honestamente. Atualizamos esta seção conforme certificações progridem.

  • LGPD (Lei Geral de Proteção de Dados)Em adequação. Política de privacidade, RoPA, DPA, DPO designado em curso.
  • SOC 2 Type 1Planejado para 2026 Q3. Readiness assessment em andamento.
  • SOC 2 Type 2Planejado para 2027.
  • ISO 27001Avaliação prevista para 2027 conforme demanda de mercado.

Contatos de segurança e privacidade

Para reportar vulnerabilidade, dúvida sobre dados pessoais ou solicitar DPA assinado: