Central de Confiança

Segurança e conformidade, sem enrolação

Somos uma empresa em crescimento e ainda estamos construindo nosso programa formal de segurança. Esta página descreve, com honestidade, os controles que já existem no produto hoje — e os que ainda não existem. Não reivindicamos aqui nenhuma certificação além das que realmente possuímos.

Como protegemos os dados da sua empresa

O SYNAPSE é multi-tenant: várias empresas compartilham a mesma infraestrutura, mas os dados são isolados por organização no nível do banco de dados — não só na camada de aplicação.

Isolamento multi-tenant (RLS)

Toda tabela sensível tem Row Level Security do Postgres habilitada. Uma função auth_org_id() garante, a nível de banco, que uma organização nunca lê ou escreve dados de outra.

Criptografia em trânsito

Toda comunicação entre o navegador, a aplicação e o banco de dados acontece sobre HTTPS/TLS, com HSTS forçando conexão segura em todo acesso ao domínio.

Hospedagem gerenciada

A aplicação roda na Vercel (deploy serverless) e o banco de dados no Supabase (Postgres gerenciado). Não operamos servidores próprios — os provedores mantêm seus próprios programas de segurança de infraestrutura.

Autenticação e controle de acesso

  • Login por senha via Supabase Auth, com hash bcrypt — nunca armazenamos senha em texto plano.
  • Login social via Google OAuth, como alternativa à senha.
  • Acesso sempre vinculado a uma organização: um usuário só enxerga a própria empresa.

Sob solicitação SSO corporativo (SAML) — Okta, Azure AD ou Google Workspace. A configuração é feita pelo nosso time junto ao seu provedor de identidade; peça em Configurações → SSO corporativo, ou por e-mail.

Roadmap SCIM (provisionamento/desprovisionamento automático de usuários) ainda não está disponível.

O que a IA faz — e o que ela nunca faz sozinha

  • Todo conteúdo gerado por IA é marcado como “IA” na interface — visível para quem revisa, na Central de Conteúdo dos cursos.
  • Conteúdo de IA não vale como evidência regulatória sozinho: precisa de aprovação humana nominal registrada antes de contar como prova de treinamento.
  • Cada aprovação (ou rejeição) fica registrada com quem aprovou, quando e com que papel na empresa.

Trilha de auditoria e evidência de conformidade

É a camada que separa “a pessoa clicou em concluir” de evidência que um auditor ou regulador aceita.

  • Log de auditoria append-only: ações relevantes (ativação de curso, aprovação de conteúdo, emissão de certificado) são registradas e não podem ser editadas ou apagadas pela aplicação.
  • Provas formais medem tempo por questão, tempo total e quantas vezes a pessoa saiu da aba durante a prova.
  • Certificados têm código de verificação público e hash do conteúdo, para detectar adulteração.
  • Cada conclusão registra nome, data, versão exata do conteúdo visto e resultado — o registro nominal que um regulador cobra.

O que ainda não temos

Se você está avaliando o SYNAPSE numa revisão de segurança de fornecedor (TPRM), isto está no nosso roadmap — sem data prometida:

  • Certificação SOC 2 Type II.
  • Certificação ISO/IEC 27001.
  • Teste de penetração (pentest) formal, conduzido por terceiro independente.
  • SCIM (provisionamento automático de usuários) — SSO via SAML já está disponível sob solicitação.
  • DPA (Data Processing Agreement) e MSA padrão prontos para assinatura.

Políticas relacionadas

Política de Privacidade

Que dados coletamos, para que servem e como exercer seus direitos sob a LGPD.

Ler política

Resposta a Incidentes

Como um incidente de segurança é detectado, contido e comunicado.

Ler política

Retenção de Dados

Por quanto tempo cada tipo de dado fica guardado — e o que acontece no cancelamento.

Ler política

Passando por uma revisão de segurança de fornecedor?

Fale com a gente — respondemos questionários de segurança (TPRM) diretamente.

seguranca@synapseai.app.br (caixa a ser ativada e monitorada pela equipe antes de publicar)