Central de Segurança

A KenFlow guarda as conversas e os clientes do seu negócio

Esta página descreve as proteções que estão implementadas hoje — e diz, com o mesmo destaque, o que ainda não temos. Preferimos que você decida com a informação completa.

Proteções

O que está implementado

Cada item abaixo corresponde a um controle existente no produto, não a uma intenção de roadmap.

Isolamento entre empresas no banco de dados

Cada organização só alcança os próprios dados, e a regra é aplicada pelo PostgreSQL (Row Level Security), não pela tela. Mesmo que a interface falhasse, o banco recusaria a consulta. Toda tabela com dado de cliente tem essa proteção — sem exceção.

Criptografia em trânsito e em repouso

Todo tráfego usa HTTPS obrigatório (HSTS). Os dados ficam em bancos e armazenamento com criptografia em repouso gerenciada pelo provedor. Credenciais das suas integrações são criptografadas com AES-256-GCM antes de serem gravadas.

Chaves e tokens que nem nós conseguimos ler

Chaves de API e tokens de acesso são guardados como hash irreversível. O valor aparece uma única vez, no momento da criação. Senhas nunca passam pelo nosso código: são tratadas pelo provedor de autenticação.

Controle de acesso por papel

Você define o que cada pessoa da equipe pode ver e fazer, por módulo e por ação. A permissão é conferida no servidor e no banco a cada operação — esconder um botão nunca é o que impede o acesso.

Verificação em duas etapas

MFA por aplicativo autenticador (TOTP), com códigos de recuperação para perda do aparelho. É obrigatório para a nossa própria equipe acessar a área administrativa da plataforma.

Trilha de auditoria

Login, tentativa de login sem sucesso, convites, mudança de permissão, exportações, exclusões e alterações de cobrança ficam registrados com autor, horário e recurso. O registro não é editável por usuários da plataforma.

Arquivos em armazenamento privado

Nenhum anexo fica em endereço público. O download acontece por link assinado que expira em dois minutos, e só depois de confirmarmos que o arquivo pertence à sua organização. O conteúdo real de cada upload é verificado, não apenas a extensão do nome.

Limites contra abuso

Login, cadastro, recuperação de senha, API pública e webhooks têm limite de requisições por identidade e por origem. Excedentes são bloqueados e registrados, o que também nos permite perceber uma tentativa de ataque.

Infraestrutura gerenciada e monitorada

Hospedagem na Vercel e banco de dados no Supabase, com backups automáticos e mitigação de DDoS na borda. Erros de aplicação são monitorados com dados pessoais mascarados antes do envio.

Privacidade

Seus dados são seus

A KenFlow trata os dados dos seus clientes como operadora, em seu nome — nunca como se fossem nossos.

Não vendemos e não compartilhamos dados da sua organização com terceiros para fins comerciais. Os serviços que tratam dados em nosso nome estão listados publicamente em subprocessadores, com a finalidade e o que cada um recebe — e uma integração só aparece lá quando de fato processa dados, nunca por estar planejada.

Recursos de inteligência artificial são acionados sob demanda e só enviam o trecho necessário para a solicitação. Dados pessoais (e-mail, telefone, CPF, CNPJ, cartão) são mascarados antes da chamada, e o conteúdo não fica registrado em texto bruto nos nossos logs. A IA nunca concede permissão, altera plano ou executa operação financeira por conta própria — não é uma regra de instrução, é ausência de caminho no sistema.

Você pode exportar e excluir. Contatos, empresas, oportunidades e atividades saem em CSV a qualquer momento. A exclusão de uma organização é definitiva e exige confirmação pelo nome exato. Dados excluídos permanecem em backup até o ciclo de retenção expirar — é uma limitação técnica de qualquer backup, e preferimos dizer isso a omitir.

Detalhes em Política de Privacidade e Termos de Uso.

Transparência

O que ainda não temos

Esta seção existe porque a ausência dela é o que costuma tornar uma página de segurança inútil.

  • Certificação ISO 27001, SOC 2, PCI DSS ou equivalente — não temos nenhuma, e não usamos selo de fornecedor como se fosse nosso.
  • Auditoria de segurança independente ou teste de intrusão por terceiro — ainda não realizados.
  • Acordo de nível de serviço (SLA) contratual com garantia de disponibilidade.
  • Certificação de conformidade com a LGPD — conformidade é conclusão de avaliação jurídica, não uma etiqueta que se coloca numa página.

A KenFlow está em fase pré-lançamento comercial. Os itens acima são objetivos conhecidos, não omissões — e esta página é atualizada quando algum deles deixar de estar nesta lista.

Divulgação responsável

Encontrou uma vulnerabilidade?

Queremos saber. Um relato responsável vale mais para nós do que qualquer auditoria agendada.

Fale com a gente pelo WhatsApp com a descrição do problema, os passos para reproduzir e o impacto esperado. Não abra issue pública e aguarde nossa confirmação antes de divulgar — o objetivo é ter tempo de corrigir antes que alguém explore.

Um endereço dedicado (seguranca@kenflow.com.br) está sendo provisionado. Até lá, o WhatsApp acima é o canal que chega à equipe — preferimos dizer isso a publicar um e-mail que devolveria sua mensagem.

Testes autorizados

Use apenas contas próprias e dados de teste. Não acesse dados de outros clientes, não execute negação de serviço, não faça engenharia social com nossa equipe ou com nossos clientes, e não vá além do necessário para demonstrar o problema. Um teste que respeita esses limites é sempre bem-vindo.

Nosso compromisso: confirmar o recebimento, avaliar, corrigir conforme a gravidade e dar retorno sobre o desfecho. Não temos programa de recompensa financeira — e reconhecemos publicamente quem preferir, quando a correção estiver publicada.