Documento Legal

Segurança da Informação

Versão 1.0 · Junho 2026

A plataforma Aranis foi construída com segurança como requisito de design, não como camada adicional. Nossos controles são baseados em ISO 27001, NIST CSF 2.0 e LGPD, e aplicam-se a toda a cadeia — plataforma, infraestrutura, dados e fornecedores.

Gestão de Acesso e Identidade

  • Adotamos o princípio do menor privilégio em todos os acessos
  • Autenticação multifator (MFA) é obrigatória nos nossos sistemas internos e pode ser habilitada pelo usuário na plataforma SaaS
  • Nenhuma credencial de produção trafega por canais inseguros
  • Secrets são gerenciados em cofres criptografados com rotação periódica

Segurança de Código e Entrega

Nossa pipeline de entrega inclui análise estática (SAST), análise de composição de software (SCA) e testes dinâmicos (DAST) executados de forma contínua. Dependências são auditadas a cada release. Pacotes com vulnerabilidades críticas (CVSS ≥ 9.0) são bloqueados sem plano de mitigação documentado. Deploys em produção seguem processo controlado com capacidade de rollback em minutos.

Proteção de Dados

ClassificaçãoControles
Dados de clientes e avaliaçõesCriptografia em repouso (AES-256), TLS 1.2+ em trânsito, isolamento por tenant
Credenciais e secretsNunca armazenados em texto claro
Logs e métricasAcesso interno, retenção controlada
Conteúdo públicoSem restrições

Todos os dados de clientes ficam isolados por organização — nenhum cliente acessa dados de outro. Backups automáticos com retenção mínima de 7 dias.

Monitoramento Contínuo

Monitoramos disponibilidade, erros em produção e vulnerabilidades em tempo real. Alertas críticos são tratados em até 24 horas. A disponibilidade da plataforma é verificada a cada 5 minutos com notificações automáticas.

Resposta a Incidentes

Mantemos um plano formal de resposta a incidentes com classificação por severidade e prazos de comunicação definidos. Incidentes que afetam a disponibilidade da plataforma para clientes são comunicados proativamente.

LGPD e Privacidade

Aranis atua como Operadora dos dados dos usuários finais dos seus clientes e como Controladora dos dados dos usuários da plataforma. A base legal de tratamento é a execução de contrato (Art. 7º, V, LGPD).

  • Nenhum dado é compartilhado com terceiros para fins publicitários
  • Solicitações de titulares respondidas em até 15 dias úteis via privacy@aranis.ai
  • Em caso de incidente com exposição de dados pessoais, a ANPD é notificada em até 2 dias úteis (Art. 48 LGPD)

Subprocessadores principais: Supabase, Vercel, Cloudflare, Amazon Web Services, Anthropic, OpenAI, Stripe, Resend — todos com certificações SOC 2 e conformidade com GDPR.

Dúvidas ou Relatório de Vulnerabilidades