Segurança e conformidade, sem enrolação
Somos uma empresa em crescimento e ainda estamos construindo nosso programa formal de segurança. Esta página descreve, com honestidade, os controles que já existem no produto hoje — e os que ainda não existem. Não reivindicamos aqui nenhuma certificação além das que realmente possuímos.
Como protegemos os dados da sua empresa
O SYNAPSE é multi-tenant: várias empresas compartilham a mesma infraestrutura, mas os dados são isolados por organização no nível do banco de dados — não só na camada de aplicação.
Isolamento multi-tenant (RLS)
Criptografia em trânsito
Hospedagem gerenciada
Autenticação e controle de acesso
- Login por senha via Supabase Auth, com hash bcrypt — nunca armazenamos senha em texto plano.
- Login social via Google OAuth, como alternativa à senha.
- Acesso sempre vinculado a uma organização: um usuário só enxerga a própria empresa.
Sob solicitação SSO corporativo (SAML) — Okta, Azure AD ou Google Workspace. A configuração é feita pelo nosso time junto ao seu provedor de identidade; peça em Configurações → SSO corporativo, ou por e-mail.
Roadmap SCIM (provisionamento/desprovisionamento automático de usuários) ainda não está disponível.
O que a IA faz — e o que ela nunca faz sozinha
- Todo conteúdo gerado por IA é marcado como “IA” na interface — visível para quem revisa, na Central de Conteúdo dos cursos.
- Conteúdo de IA não vale como evidência regulatória sozinho: precisa de aprovação humana nominal registrada antes de contar como prova de treinamento.
- Cada aprovação (ou rejeição) fica registrada com quem aprovou, quando e com que papel na empresa.
Trilha de auditoria e evidência de conformidade
É a camada que separa “a pessoa clicou em concluir” de evidência que um auditor ou regulador aceita.
- Log de auditoria append-only: ações relevantes (ativação de curso, aprovação de conteúdo, emissão de certificado) são registradas e não podem ser editadas ou apagadas pela aplicação.
- Provas formais medem tempo por questão, tempo total e quantas vezes a pessoa saiu da aba durante a prova.
- Certificados têm código de verificação público e hash do conteúdo, para detectar adulteração.
- Cada conclusão registra nome, data, versão exata do conteúdo visto e resultado — o registro nominal que um regulador cobra.
O que ainda não temos
Se você está avaliando o SYNAPSE numa revisão de segurança de fornecedor (TPRM), isto está no nosso roadmap — sem data prometida:
- Certificação SOC 2 Type II.
- Certificação ISO/IEC 27001.
- Teste de penetração (pentest) formal, conduzido por terceiro independente.
- SCIM (provisionamento automático de usuários) — SSO via SAML já está disponível sob solicitação.
- DPA (Data Processing Agreement) e MSA padrão prontos para assinatura.
Políticas relacionadas
Política de Privacidade
Que dados coletamos, para que servem e como exercer seus direitos sob a LGPD.
Ler políticaRetenção de Dados
Por quanto tempo cada tipo de dado fica guardado — e o que acontece no cancelamento.
Ler políticaPassando por uma revisão de segurança de fornecedor?
Fale com a gente — respondemos questionários de segurança (TPRM) diretamente.
seguranca@synapseai.app.br (caixa a ser ativada e monitorada pela equipe antes de publicar)