Segurança e Proteção de Dados: CFlow CRM
Como protegemos os dados da sua operação de consórcio. Transparência sobre o que fazemos, como fazemos e por que fazemos.
1. Nosso Compromisso com Segurança
O CFlow foi construído para gerenciar dados comerciais e financeiros sensíveis de operações de consórcio. Sabemos o peso dessa responsabilidade. Segurança não é um recurso adicional do nosso produto. É a fundação sobre a qual tudo foi construído.
Desde a primeira linha de código, tomamos decisões de arquitetura que priorizam a proteção dos seus dados: onde são armazenados, como trafegam, quem pode acessá-los e o que acontece se algo der errado.
2. Como os Dados São Protegidos
- TLS 1.2+ em todas as conexões: toda comunicação entre seu navegador e nossos servidores é criptografada. Não existe tráfego em texto puro.
- Senhas protegidas por hashing: a senha nunca é gravada como texto. Nem nós conseguimos lê-la.
- Banco de dados fora da internet pública: o banco não fica exposto ao mundo. Só a aplicação conversa com ele.
- Backup diário automatizado: o banco de dados é copiado todos os dias, com retenção e uma cópia redundante em outro volume de armazenamento.
3. Dados Hospedados no Brasil
Os dados da sua operação são armazenados e processados em infraestrutura localizada no Brasil. Isso não é apenas uma questão de conformidade legal. É uma decisão de design.
- Dados armazenados no Brasil: seu banco de dados, backups e arquivos ficam em servidores brasileiros.
- Sem transferência internacional dos seus dados: os dados da sua operação não são enviados para servidores fora do Brasil.
- Ambiente sob nosso controle: sem camadas de terceiros com acesso ao seu banco de dados.
- Transparência sobre a entrega do site: as páginas e a interface são distribuídas por CDN para carregar rápido em qualquer lugar. Os dados da sua operação, esses ficam no Brasil.
4. Backups e Retenção
Perda de dados pode ser catastrófica para uma operação de consórcio. Por isso, o backup do banco roda todos os dias, sozinho, sem depender de alguém lembrar.
- Backups diários automatizados: realizados todos os dias sem intervenção manual, reduzindo o risco de erro humano.
- Cópia redundante: além do backup principal, uma segunda cópia diária é gravada em outro volume de armazenamento, para que uma falha isolada não leve o único arquivo junto.
- Política de retenção com rotação: os backups são mantidos por um período definido e rotacionados, então existe mais de uma cópia disponível, não apenas a da última noite.
- Exportação de dados a qualquer momento: seus dados são seus. Você pode exportá-los quando quiser.
5. Controle de Acesso e Permissões
Nem todo membro da sua equipe precisa ver tudo. O CFlow implementa controle de acesso granular para que cada pessoa veja apenas o que é relevante para sua função.
- Perfis de acesso baseados em função: administrador, gerente, vendedor e financeiro possuem permissões diferentes por padrão.
- Sessões com expiração: a sessão expira após um período de inatividade e exige nova autenticação.
- Registro de ações (audit trail): ações críticas são registradas com identificação de quem as realizou e quando.
- Requisitos de senha: exigimos senhas com complexidade mínima para proteger as contas dos usuários.
- Autenticação em dois fatores (2FA): uma segunda camada disponível para quem quer blindar o acesso à conta.
6. Saúde da Aplicação
Um sistema seguro é também um sistema que se recupera sozinho. A plataforma foi montada para detectar falha e voltar ao ar sem depender de alguém estar olhando.
- Healthcheck da aplicação e do banco: os serviços são verificados de forma automática e contínua para identificar falhas.
- Reinício automático de serviços: se um serviço para de responder, ele é reiniciado automaticamente.
- Resposta a incidentes: quando algo sai do esperado, a prioridade é conter, corrigir e voltar ao ar, com a causa registrada.
- Transparência em indisponibilidades: caso ocorra uma interrupção significativa, comunicamos nossos clientes sobre o que aconteceu, o impacto e as medidas tomadas.
7. Privacidade e LGPD
A LGPD (Lei nº 13.709/2018) orientou decisões de arquitetura do CFlow. Preferimos listar aqui exatamente o que existe hoje, sem promessa genérica de conformidade.
- Dados hospedados no Brasil: o banco de dados, os backups e os arquivos ficam em servidores brasileiros.
- Exclusão de dados sob demanda: dados pessoais podem ser removidos mediante solicitação, conforme previsto na legislação.
- Logs de auditoria: ações críticas ficam registradas com autor e data, o que dá rastreabilidade sobre quem acessou ou alterou o quê.
- Canal direto de privacidade: dúvidas e solicitações sobre dados pessoais são atendidas por e-mail, com termos claros sobre como os dados são processados na plataforma.
Para mais detalhes, consulte nossa Política de Privacidade.
8. Boas Práticas para Clientes
Segurança é uma responsabilidade compartilhada. Fazemos nossa parte na infraestrutura e no software, mas algumas ações dependem de você e da sua equipe:
- Use senhas fortes e únicas: não reutilize senhas de outros serviços. Utilize um gerenciador de senhas se possível.
- Não compartilhe credenciais: cada usuário deve ter seu próprio login. Compartilhar senhas compromete o registro de ações e a segurança da conta.
- Faça logout em dispositivos compartilhados: se acessou o CFlow em um computador que não é só seu, encerre a sessão ao terminar.
- Reporte atividades suspeitas imediatamente: se notar algo estranho na sua conta (acessos desconhecidos, dados alterados), entre em contato com nossa equipe.
- Mantenha seus dados de contato atualizados: precisamos conseguir comunicar informações importantes de segurança para você.
9. Reporte de Vulnerabilidades
Valorizamos a colaboração de pesquisadores de segurança e profissionais da área. Se você identificou uma vulnerabilidade no CFlow, queremos saber.
Divulgação Responsável
Envie sua descoberta para seguranca@cflowcrm.com.br com o máximo de detalhes possível (passos para reprodução, impacto estimado, evidências).
- Confirmação de recebimento: todo relato recebe resposta nossa.
- Triagem e avaliação: analisamos o caso e retornamos com o encaminhamento e a correção prevista.
- Não tomaremos ações legais contra pesquisadores que atuem de boa-fé, respeitem a privacidade dos nossos usuários e nos deem tempo razoável para corrigir a vulnerabilidade antes de qualquer divulgação pública.
10. O que NÃO fazemos
Transparência é parte fundamental da segurança. Acreditamos que você deve saber não apenas o que fazemos, mas também o que nunca fazemos com seus dados:
- Não vendemos dados: seus dados comerciais e os dados dos seus clientes nunca são vendidos, compartilhados ou monetizados de qualquer forma.
- Não acessamos dados do cliente sem autorização: a equipe do CFlow só acessa dados de uma conta quando autorizada pelo titular, para fins de suporte técnico.
- Não armazenamos senhas em texto puro: todas as senhas passam por hashing seguro antes do armazenamento. Ninguém na equipe consegue ver sua senha.
- Não transferimos dados para fora do Brasil: o banco de dados, os backups e os arquivos da sua operação ficam hospedados no Brasil.
Tem dúvidas sobre segurança? Entre em contato pelo e-mail seguranca@cflowcrm.com.br ou pelo nosso canal de atendimento. Teremos prazer em responder.