Segurança no ERPFlow
O que está abaixo é o que já está implementado hoje. Não é um roadmap nem uma lista do que pretendemos fazer.
Nosso adendo de processamento de dados incorpora esta página como Anexo II — a declaração pública vigente das medidas técnicas e organizacionais da ERPFlow. (2026-07-27)
Seus dados ficam isolados no próprio banco de dados
Cada tabela carrega políticas de segurança em nível de linha, com negação por padrão, de modo que uma consulta só consegue retornar linhas que pertencem à sua organização. Quem impõe esse limite é o PostgreSQL, e não o código da aplicação — um erro em um handler não consegue passar por ele e vazar os dados de outra empresa.
Hospedado na UE
Seus dados ficam em servidores na Alemanha. Eles não saem da UE no funcionamento normal do serviço, e cada subprocessador que usamos está listado publicamente, com o que faz e onde.
Criptografado em trânsito e em repouso
Todo o tráfego passa por TLS. Os dados em repouso — incluindo backups do banco de dados e arquivos enviados — são criptografados em disco. Os backups são criptografados de forma independente, então uma cópia sem a chave dela não serve para nada.
Cada pessoa vê só o que a função dela permite
O controle de acesso por função vale para cada recurso, ação por ação. Você decide quem vê faturas, quem edita cadastros da equipe, quem não vê nada além dos próprios agendamentos. As permissões são verificadas no servidor a cada requisição; não ficam escondidas na interface.
Toda alteração fica registrada
Criações, alterações e exclusões caem em um registro de atividades que você pesquisa por usuário, registro e ação. Movimentações de estoque e de ativos têm a própria trilha imutável — então, quando um número parece errado, você vê exatamente o que o mudou e quem foi o responsável.
Backups automáticos e criptografados
São feitos backups automáticos e criptografados do banco de dados, em uma rotina programada, e os procedimentos de restauração são documentados e testados, não presumidos.
Você pode levar tudo com você
Baixe a sua organização inteira quando quiser: um arquivo com todos os registros em CSV, que voltam a ser importados do jeito que estão, mais um arquivo separado com tudo o que você enviou. Sem taxa de exportação, sem chamado no suporte, sem formato proprietário. Sair daqui é um botão, não uma negociação.
GDPR na prática, não só na política
Publicamos o nosso registro de subprocessadores, atendemos pedidos de acesso e de exclusão e mantemos a análise de uso atrás de consentimento explícito — nenhum cookie de rastreamento carrega antes de você aceitar. Nosso aviso de privacidade diz, em linguagem simples, o que coletamos.
Os segredos ficam no servidor
Credenciais de banco de dados, chaves de API e segredos de assinatura vivem no servidor, restritos aos serviços que precisam deles — não no código, não em tickets, não em laptops. Quando alguém muda de função ou sai, acesso e credenciais são revogados imediatamente.
A equipe é treinada e obrigada à confidencialidade
Todos os autorizados a tocar em dados de clientes se comprometeram por escrito com a confidencialidade e recebem treinamento em proteção de dados e segurança da informação para sua função, com reciclagem pelo menos anual. Nosso adendo de processamento de dados torna os dois compromissos contratuais (cláusulas 5.1 e 5.2).
Violações são notificadas em até 72 horas
Se uma violação de dados pessoais afetar seus dados, avisamos sem demora indevida — no máximo 72 horas depois de tomarmos conhecimento — com o que aconteceu, quais dados foram afetados e o que estamos fazendo. Esse prazo é compromisso contratual do nosso DPA (cláusula 10), não uma meta.
Mais detalhes: Registro de subprocessadores · Aviso de privacidade
O que não afirmamos
Não temos certificação SOC 2 nem ISO 27001 e não contratamos teste de intrusão de terceiros. Não publicamos SLA de disponibilidade fora dos contratos Enterprise. Preferimos que você saiba disso aqui, e não que descubra no meio de uma compra — e, se algum desses pontos for impeditivo para você, diga: damos um prazo honesto, não uma resposta de vendedor.
O que os compradores nos perguntam
O ERPFlow tem certificação SOC 2 ou ISO 27001?
Onde exatamente os meus dados ficam armazenados?
Quem, no ERPFlow, pode ver os meus dados?
O que acontece se eu excluir a minha organização?
Como eu relato uma vulnerabilidade?
Vocês pseudonimizam os dados armazenados?
Ainda em dúvida? Agende uma demo
Comece grátis. Cresça no seu ritmo.
Gerencie a empresa inteira em um só lugar e pague preço de fundador, não de multinacional.
Sem cartão · Sem prazo de teste · Exporte tudo · Cancele quando quiser