Nossa arquitetura combina criptografia forte, isolamento por tenant, autenticação multifator, monitoramento contínuo e resposta rápida a incidentes.
Introdução
Contexto, escopo e forma de leitura deste documento.
Este documento é parte da documentação institucional do Studio IA, plataforma SaaS operada pela Iris Azul, voltada a salões, clínicas, barbearias e demais negócios de beleza e bem-estar.
Escrevemos em linguagem clara e objetiva, evitando juridiquês desnecessário, mas mantendo o rigor exigido pela legislação brasileira, com destaque para o Código de Defesa do Consumidor (Lei 8.078/1990), o Marco Civil da Internet (Lei 12.965/2014) e a Lei Geral de Proteção de Dados (Lei 13.709/2018).
A versão atualmente em vigor está sempre publicada neste endereço, com data de atualização, número de versão e tempo estimado de leitura. Versões anteriores permanecem arquivadas e podem ser solicitadas ao time jurídico.
Criptografia
- TLS 1.2+ obrigatório em todas as conexões (HSTS habilitado).
- AES-256 em repouso para dados sensíveis armazenados.
- Segredos e chaves de API mantidos em cofre gerenciado, com rotação periódica.
- Senhas armazenadas com hash bcrypt/argon2 e salt individual.
Autenticação multifator (MFA)
MFA por TOTP (Google Authenticator, Authy, 1Password, Microsoft Authenticator) disponível a todos os usuários e obrigatória para papéis administrativos (owner, gestor).
Códigos de recuperação são gerados na ativação e devem ser guardados com segurança.
Controle de acesso
Row Level Security (RLS) por organização em todas as tabelas multi-tenant, com testes automatizados anti-IDOR em cada release.
Princípio do menor privilégio: cada papel enxerga apenas o necessário para seu trabalho.
Logs e auditoria
Trilhas de auditoria imutáveis para ações sensíveis: alterações de plano, cobrança, permissões, operações LGPD, exclusões de dados.
Logs de acesso mantidos por 6 meses.
Backups
- Backup automático diário do banco de dados.
- Retenção mínima de 30 dias.
- Teste periódico de restauração (RTO documentado).
- Cópias em regiões distintas para resiliência.
Monitoramento
Observabilidade 24/7 com alertas para latência elevada, taxa de erro, anomalias de segurança e falhas em jobs críticos (webhooks, cobrança, IA).
Ciclo seguro de desenvolvimento
- Code review obrigatório.
- Análise estática (SAST) automatizada.
- Scan de dependências (SCA).
- Ambiente de staging isolado.
- Gate de release com testes de segurança.
Atualizações e patches
- Crítico: aplicado em até 24 horas.
- Alto: em até 7 dias.
- Médio: em até 30 dias.
Resposta a incidentes
Playbook formal com papéis definidos, canais de comunicação e SLA de resposta. Publicamos post-mortem quando o incidente for público ou de impacto material.
Divulgação responsável
Pesquisadores de segurança podem reportar vulnerabilidades para irisazulgg@gmail.com. Comprometemo-nos a responder em até 5 dias úteis e coordenar divulgação responsável.
Contato
Canais oficiais para dúvidas sobre este documento.
Assuntos jurídicos: irisazulgg@gmail.com — respondemos em até 5 dias úteis.
Encarregado de Dados (DPO/LGPD): irisazulgg@gmail.com — prazo legal de 15 dias.
Suporte operacional: irisazulgg@gmail.com — dias úteis das 9h às 18h (BRT).
Endereço físico e razão social são fornecidos mediante solicitação formal por e-mail.
Perguntas frequentes
+Posso cancelar quando quiser?
Sim. O cancelamento é imediato, feito pelo próprio painel, sem multa ou taxa. O acesso permanece até o fim do ciclo já pago.
+Vocês vendem meus dados?
Nunca. O Studio IA não comercializa dados pessoais em nenhuma hipótese, direta ou indiretamente.
+Como excluir meus dados?
Solicite pelo canal irisazulgg@gmail.com ou no painel Segurança & Privacidade. Respondemos em até 15 dias, conforme a LGPD.
+Como solicitar portabilidade?
Envie um pedido ao DPO. Entregamos os dados em formato estruturado (CSV/JSON) em até 15 dias.
+Como alterar informações da minha conta?
No painel, acesse Perfil ou Organização. Alterações são propagadas imediatamente para todos os módulos.
+Como falar com o time jurídico?
Envie um e-mail para irisazulgg@gmail.com com o assunto e a organização envolvida.
Continue lendo