Voltar
Trust Center

Segurança da Informação e Privacidade

Esta página é mantida pela Flynance Tecnologia e Consultoria Financeira para responder às perguntas mais frequentes de clientes, parceiros e áreas de compliance sobre os controles técnicos, administrativos e de privacidade adotados na plataforma Flynance Planning. Última atualização: 09/07/2026 — versão 1.0.

Este documento descreve controles atualmente ativos no produto. Não constitui certificação independente. Modelo de responsabilidade compartilhada: a Flynance é controladora dos dados dos assessores contratantes e operadora dos dados dos clientes finais em nome desses assessores (LGPD Art. 5º, VI e VII).

1. Governança e organização

  • Encarregado (DPO) designado — dpo@flynance.tec.br (LGPD Art. 41).
  • Programa de Governança em Privacidade ativo (Art. 50), com painel interno de treinamento anual obrigatório e registro auditável de aceites por usuário.
  • Termo de Operador (Art. 39) aceito individualmente pelos assessores antes do primeiro acesso.
  • Políticas internas publicadas: Resposta a Incidentes, ROPA, Cookies. RIPD disponível sob solicitação ao DPO.
  • Segregação de funções em papéis armazenados em tabela dedicada (user_roles), verificados por função SECURITY DEFINER — sem escalonamento por atributo de perfil.

2. Controle de acesso e autenticação

  • MFA/TOTP obrigatório para 100% dos usuários (nível AAL2 do NIST 800-63B).
  • Política de senha forte: mínimo 8 caracteres com mistura obrigatória e verificação contra base pública de senhas vazadas (HIBP) no cadastro e na troca de senha.
  • Reset de 2FA auditável, executado exclusivamente por administradores da organização via edge function dedicada, com registro em log.
  • Rate limiting e restrições nos fluxos de convite, autenticação e recuperação de senha.
  • Sessões JWT com validação em cada requisição; encerramento propagado em tempo real.

3. Arquitetura multi-tenant e isolamento de dados

  • Hierarquia lógica Organização → Workspace → Subgrupo → Usuário aplicada a todo dado sensível.
  • Row-Level Security (RLS) habilitada em todas as tabelas de dados de clientes; políticas validam a hierarquia via funções centralizadas can_view_client / can_edit_client.
  • Toda tabela recebe GRANT explícito por role — nenhuma tabela sensível é acessível por usuário anônimo.
  • Portal do cliente é somente leitura por padrão; a exposição de módulos é controlada explicitamente pelo assessor.

4. Criptografia e armazenamento

  • TLS 1.2+ obrigatório em todos os endpoints.
  • Criptografia em repouso (AES-256) no banco de dados, nos backups e no object storage.
  • Documentos servidos via URLs assinadas com validade de 1 hora; o banco armazena apenas o caminho interno.
  • Segredos e chaves (Stripe, Resend, provedores de IA) armazenados em cofre gerenciado — nunca no código-fonte — e rotacionáveis.
  • Sanitização de nomes de arquivo e limite de 50 MB por upload.

5. Registro, auditoria e monitoramento

  • Log de acesso a clientes (client_access_log) — cada visualização, edição, exportação e download é registrado com usuário, IP e horário.
  • Log de atividades sensíveis (sensitive_activity_log) — exportações em massa, geração de PDF com PII, revelação de CPF, downloads em lote.
  • Anonimização automática de PII em audit_log após 90 dias; registro removido em 180 dias.
  • Backups automáticos diários pelo provedor de infraestrutura.
  • Scanner de segurança executado continuamente sobre a base de dados; achados são tratados em ciclo formal.

6. Resposta a incidentes

  • Política formal de resposta a incidentes publicada em /politica-incidentes, alinhada ao LGPD Art. 48.
  • SLA de comunicação à ANPD e ao titular: até 72 horas após a confirmação do incidente.
  • Canal direto de reporte: dpo@flynance.tec.br.
  • Registro interno de incidentes de segurança em tabela dedicada (security_incidents) com trilha de tratamento.

7. Privacidade e direitos do titular (LGPD)

  • Todos os direitos do Art. 18 automatizados no aplicativo: confirmação, acesso, correção, portabilidade (exportação em JSON), eliminação, revogação de consentimento e revisão de decisão automatizada (Art. 20).
  • Consentimento granular — cookies, dados sensíveis (Art. 11, ex.: saúde para módulo de proteção) e marketing são coletados separadamente e revogáveis a qualquer momento.
  • Retenção automatizada com job programado de descarte por tipo de dado.
  • Mascaramento de PII em listagens e telas onde a exposição não é necessária.
  • Cadastro de menores exige responsável legal (Art. 14).

8. Subprocessadores e transferência internacional

A Flynance opera com fornecedores selecionados sob avaliação prévia de segurança e cláusulas contratuais padrão (SCC) para transferências internacionais (LGPD Art. 33).

OperadorFunçãoLocalidadeSalvaguardas
SupabaseBanco, autenticação e storageEUASCC, criptografia at-rest, RLS
StripePagamentos de assinaturaEUAPCI-DSS Level 1 (operador)
ResendE-mails transacionaisEUADados mínimos, SCC
Lovable AI GatewaySugestões via LLMMulti-regiãoPII removida antes do envio

9. Contatos

Encarregado (DPO): dpo@flynance.tec.br

Segurança: seguranca@flynance.tec.br

Contato geral: contato@flynance.tec.br

Áreas de compliance de parceiros institucionais podem solicitar sessão técnica com o DPO e assinatura de NDA para due diligence aprofundada.