Documento Legal
Versão 1.0 · Junho 2026
A plataforma Aranis foi construída com segurança como requisito de design, não como camada adicional. Nossos controles são baseados em ISO 27001, NIST CSF 2.0 e LGPD, e aplicam-se a toda a cadeia — plataforma, infraestrutura, dados e fornecedores.
Nossa pipeline de entrega inclui análise estática (SAST), análise de composição de software (SCA) e testes dinâmicos (DAST) executados de forma contínua. Dependências são auditadas a cada release. Pacotes com vulnerabilidades críticas (CVSS ≥ 9.0) são bloqueados sem plano de mitigação documentado. Deploys em produção seguem processo controlado com capacidade de rollback em minutos.
| Classificação | Controles |
|---|---|
| Dados de clientes e avaliações | Criptografia em repouso (AES-256), TLS 1.2+ em trânsito, isolamento por tenant |
| Credenciais e secrets | Nunca armazenados em texto claro |
| Logs e métricas | Acesso interno, retenção controlada |
| Conteúdo público | Sem restrições |
Todos os dados de clientes ficam isolados por organização — nenhum cliente acessa dados de outro. Backups automáticos com retenção mínima de 7 dias.
Monitoramos disponibilidade, erros em produção e vulnerabilidades em tempo real. Alertas críticos são tratados em até 24 horas. A disponibilidade da plataforma é verificada a cada 5 minutos com notificações automáticas.
Mantemos um plano formal de resposta a incidentes com classificação por severidade e prazos de comunicação definidos. Incidentes que afetam a disponibilidade da plataforma para clientes são comunicados proativamente.
Aranis atua como Operadora dos dados dos usuários finais dos seus clientes e como Controladora dos dados dos usuários da plataforma. A base legal de tratamento é a execução de contrato (Art. 7º, V, LGPD).
Subprocessadores principais: Supabase, Vercel, Cloudflare, Amazon Web Services, Anthropic, OpenAI, Stripe, Resend — todos com certificações SOC 2 e conformidade com GDPR.