Trust & Segurança
Última atualização: 2026-09-17
A Lefia é uma plataforma multi-tenant de monitoramento SAP e EDI Hub. Esta página descreve os controles de segurança, infraestrutura e o status de compliance da plataforma. É mantida atualizada conforme controles e auditorias evoluem.
Status atual: pré-certificação
SOC 2 Type 1 está planejado, ainda sem auditoria contratada. Na LGPD, a Lefia é LGPD-ready: os controles abaixo estão implementados e os documentos legais estão em revisão jurídica. Esta página declara honestamente o que já está implementado, o que está em andamento e o que está planejado.
Criptografia
Dados em trânsito e em repouso protegidos com algoritmos modernos. Segredos isolados em cofres gerenciados.
- TLS 1.2+ obrigatório— Todo tráfego HTTPS-only via Vercel Edge. HSTS habilitado.
- AES-256-GCM em repouso— O Supabase encripta os volumes do banco nativamente; credenciais de integração, tokens OAuth e certificados de cliente (.pfx/.p12) com senha usam AES-256-GCM em coluna. A chave vive só em variável de ambiente, e um drift detector alerta se ela faltar em algum ambiente.
- Segredos em cofre gerenciado— Vercel Environment Variables encriptadas. Sem segredos em código ou logs.
- Gestão de chaves— Chaves de criptografia de disco gerenciadas pelos provedores de infra (Supabase, Vercel). A chave da aplicação fica em variável de ambiente, nunca no banco; a rotação é manual.
- HMAC SHA-256 em webhooks— Webhooks e eventos entrantes exigem assinatura HMAC SHA-256, comparada em tempo constante. Webhooks saintes são assinados com HMAC SHA-256; a assinatura v2 leva timestamp para o receptor recusar replay (janela de 5 minutos). O secret pode ser regenerado por integração.
Controle de acesso
Autenticação forte, autorização granular e isolamento entre tenants verificáveis em audit log.
- MFA (TOTP)— TOTP (RFC 6238) disponível para todos os usuários em Configurações. Obrigatório para todos os papéis internos (owner, developer, support, sales); quem tem fator cadastrado precisa verificá-lo para acessar a plataforma.
- RBAC granular— Seis papéis: quatro internos (owner, developer, support, sales) e dois por tenant (tenant_admin, tenant_user). Cada um com escopo de acesso definido.
- Separation of duties— No transport DEV→QAS→PRD, quem aprova precisa ser diferente de quem solicitou, regra aplicada pela API. Convite e revogação de papéis internos são exclusivos de owners.
- Row-Level Security— Isolamento multi-tenant aplicado no banco via Supabase RLS. Cada tenant só vê seus próprios dados.
- Audit log— Ações sensíveis (mudança de papel, bloqueio de tenant, transport, configurações de IA e de retenção, entre outras) gravadas com ator, tenant, alvo e timestamp. Só o servidor escreve na tabela.
- Revisão de acesso trimestral— Revisão trimestral definida na política de segurança; a primeira revisão registrada ainda está pendente.
Infraestrutura
Stack em provedores certificados SOC 2 / ISO 27001, com proteções na camada da aplicação. Backups automáticos e monitoramento automatizado contínuo.
- Vercel (SOC2 Type 2 + ISO 27001)— Hosting + edge network global. DDoS mitigation incluído.
- Supabase (SOC2 Type 2)— Postgres gerenciado com encryption-at-rest e backups diários. Point-in-time recovery (PITR) não está habilitado.
- Backup semanal independente + restore testado— Backups diários gerenciados pelo Supabase e um pg_dump semanal guardado fora do Supabase (Vercel Blob, últimas 16 semanas). Restore exercitado em 2026-06-15; restore a partir do snapshot semanal validado em 2026-09-17.
- Sentry para erros + Audit log— Erros agregados no Sentry, com alertas automáticos e verificações agendadas de saúde em produção.
- Plano de resposta a incidentes— Plano documentado com severidades, comunicação e post-mortem. Registro de incidentes com alerta automático do prazo de comunicação à ANPD.
- Proteção contra SSRF— Requisições de saída para URLs informadas pelo cliente resolvem o DNS e bloqueiam endereços privados, loopback, link-local e de metadata de nuvem antes de conectar.
- Rate limit— Endpoints públicos (webhooks, eventos, contato, recuperação de senha) limitados por hash de IP; ações de IA e de admin limitadas por usuário.
- Validação de entrada— Rotas de escrita validam o corpo da requisição com schemas zod antes de tocar o banco.
Dados pessoais (LGPD)
Coletamos o mínimo necessário, isolamos por tenant, retemos pelo tempo necessário, deletamos sob solicitação.
- Isolamento por tenant— Cada empresa cliente tem seus dados isolados via RLS. Sem cross-tenant leakage.
- PII redaction antes da IA— CPF, CNPJ, IBAN, cartão, DNI/NIE e qualquer dado sensível redactados ou hasheados antes de qualquer chamada a LLM. 19 testes cobrindo 6 entry points; hash determinístico.
- DSR · Direito ao esquecimento— DSR export por tenant em ZIP com manifest legal; deleção atende solicitação com audit log granular. Disponível em produção.
- RoPA (Record of Processing Activities)— Rascunho v0.1 mantido no repositório: dado, finalidade, base legal e retenção por operação de tratamento, com revisão trimestral prevista.
- Política de retenção— Limpeza automática diária: audit log 36 meses, logs técnicos 12 meses, tickets resolvidos 24 meses, leads 24 meses, erros de aplicação 90 dias. O payload das mensagens é mantido até o cliente definir um prazo de retenção para o seu tenant.
Compliance
Status declarado honestamente. Atualizamos esta seção conforme certificações progridem.
- LGPD (Lei Geral de Proteção de Dados)— LGPD-ready. DPO designado (pessoa jurídica, dpo@lefia.ai), RoPA e modelo de DPA mantidos, exportação e exclusão de dados (DSR) em produção, registro de incidentes com prazo ANPD. Política de privacidade e termos em revisão jurídica.
- SOC 2 Type 1— Planejado. Ainda sem auditoria contratada.
- SOC 2 Type 2— Planejado, depois do Type 1.
- ISO 27001— Em avaliação conforme demanda de mercado.
Contatos de segurança e privacidade
Para reportar vulnerabilidade, dúvida sobre dados pessoais ou solicitar DPA assinado:
- Segurança: security@lefia.ai
- DPO / LGPD: dpo@lefia.ai