Resumo público do nosso programa de segurança e privacidade. Detalhamento técnico completo fica disponível a clientes sob acordo de confidencialidade.

Confiança e Segurança

Defesa que se comprova.

A Vallus GRC é usada por instituições reguladas pelo Banco Central — instituições de pagamento, SCDs, financeiras, bancos digitais e cooperativas. Segurança e privacidade não são um módulo do produto: são a base sobre a qual ele é construído.

Multi-tenant
isolamento em camadas
Trilha imutável
append-only por trigger
CMN 4.557 · BCB 4.893
aderência nativa
LGPD by design
operador dos seus dados
Arquitetura de segurança

Isolamento entre organizações, em mais de uma camada.

A Vallus é multi-tenant: cada organização opera em um espaço logicamente isolado dentro da mesma plataforma, com defesa em profundidade — se uma camada falhar, outra ainda protege.

Aplicação
Brasil (São Paulo) · TLS 1.3
Autenticação
MFA TOTP + OAuth Google/Microsoft
Banco de dados
Brasil (São Paulo) · criptografia em repouso
Inteligência artificial
Sem uso para treinamento de modelo
Residência dos dados

Processamento primário no Brasil — São Paulo. Banco de dados, autenticação e funções da aplicação hospedados no país. Seus dados regulados não saem do Brasil.

Arquitetura de confiança

Segurança que o seu CISO e o seu auditor vão aprovar.

O reforço das suas defesas não é só uma tagline. É RLS no banco, trilha imutável por trigger e chain of custody que sobrevive a qualquer fiscalização.

Isolamento multi-tenant

Row-Level Security no Postgres em 46/46 tabelas. Cada cliente enxerga só a própria base — auditado e homologado.

Audit log append-only

Trilha imutável garantida por trigger no banco, com diff expansível. Nada é editado ou apagado retroativamente.

Chain of custody em evidências

Trigger immutable em Evidence. Upload com magic-bytes e dedup SHA-256, reuso entre entidades sem duplicar.

6 papéis + escopo por BU

ADMIN, EDITOR, RISK_MANAGER, AUDITOR, EXECUTIVE, VIEWER. assertCanEdit no servidor em ~30 ações.

Sessão com idle timeout

Revoga a sessão Supabase após 30 min de inatividade, no servidor — não só no front.

Hardening de produção

HSTS, CSP, X-Frame DENY, Permissions-Policy, rate limit de IA e guarda contra prompt injection.

Hospedado no Brasil

Stack cloud-native em infraestrutura nacional. Backup diário cifrado com rotação automática.

Supply-chain protegida

CI com license gate, SBOM, secret scan (gitleaks) e GitHub Actions fixadas em SHA. Branch protection enforced.

Conformidade

Construído em aderência aos principais frameworks de GRC.

Aderência significa que o produto foi desenhado seguindo estas diretrizes — não é o mesmo que certificação formal por auditor independente. Hoje não possuímos certificação de terceiros; somos transparentes sobre isso.

  • ISO 31.000Gestão de riscos
  • ISO 27.001Segurança da informação
  • COSO ERMGestão de riscos corporativos
  • IIA IPPFAuditoria interna (Standards 2340, 2440, 2500)
  • BCB/CMN 4.557Estrutura de gerenciamento integrado de riscos
  • BCB/CMN 4.893Política de segurança cibernética
  • LGPDLei Geral de Proteção de Dados
Inteligência artificial

O mesmo rigor de segurança aplicado à IA.

Provedor

Google Gemini, na camada paga (API comercial).

Não-treinamento

Na camada paga, o conteúdo enviado não é usado para treinar modelos do provedor.

IA citacional

Ao sugerir normativos aplicáveis, a IA busca sobre os documentos da própria organização — não inventa fontes.

Transparência

Conteúdo assistido por IA é sinalizado na interface. Toda sugestão é revisada e aprovada por você.

Proteção de dados e LGPD

Operador dos seus dados, com papéis e bases legais declarados.

Nosso papel

Operador dos dados que o cliente insere na plataforma (riscos, controles, evidências, usuários).

Bases legais

Execução do contrato com o cliente e legítimo interesse para operação e segurança do serviço.

Direitos do titular

Apoiamos o cliente no atendimento aos direitos dos titulares (acesso, correção, exclusão, portabilidade).

Encarregado (DPO)César Cortês · dpo@vallusgrc.com.br
Divulgação de vulnerabilidades

Relatou um problema? Respondemos.

security@vallusgrc.com.br

Confirmamos o recebimento em até 48 horas e não tomamos medidas legais contra pesquisadores de boa-fé que respeitem a privacidade dos usuários.

Status operacional

Disponibilidade em tempo real.

Todos os sistemas operacionais
Monitoramento público via UptimeRobot — histórico de disponibilidade e incidentes.

Em incidente de segurança que afete dados de um cliente, notificamos o cliente afetado em até 24 horas, seguindo a LGPD.

Documentos

Tudo o que você precisa para a sua due diligence.

Termos de Uso
Política de Privacidade
Política de Cookies
Política de Segurança da Informação

Precisa de um Acordo de Tratamento de Dados (DPA) ou de um SLA contratual? Escreva para contato@vallusgrc.com.br. Clientes Business e Enterprise autenticados têm acesso a um detalhamento técnico mais aprofundado desta página.