A KenFlow guarda as conversas e os clientes do seu negócio
Esta página descreve as proteções que estão implementadas hoje — e diz, com o mesmo destaque, o que ainda não temos. Preferimos que você decida com a informação completa.
O que está implementado
Cada item abaixo corresponde a um controle existente no produto, não a uma intenção de roadmap.
Isolamento entre empresas no banco de dados
Cada organização só alcança os próprios dados, e a regra é aplicada pelo PostgreSQL (Row Level Security), não pela tela. Mesmo que a interface falhasse, o banco recusaria a consulta. Toda tabela com dado de cliente tem essa proteção — sem exceção.
Criptografia em trânsito e em repouso
Todo tráfego usa HTTPS obrigatório (HSTS). Os dados ficam em bancos e armazenamento com criptografia em repouso gerenciada pelo provedor. Credenciais das suas integrações são criptografadas com AES-256-GCM antes de serem gravadas.
Chaves e tokens que nem nós conseguimos ler
Chaves de API e tokens de acesso são guardados como hash irreversível. O valor aparece uma única vez, no momento da criação. Senhas nunca passam pelo nosso código: são tratadas pelo provedor de autenticação.
Controle de acesso por papel
Você define o que cada pessoa da equipe pode ver e fazer, por módulo e por ação. A permissão é conferida no servidor e no banco a cada operação — esconder um botão nunca é o que impede o acesso.
Verificação em duas etapas
MFA por aplicativo autenticador (TOTP), com códigos de recuperação para perda do aparelho. É obrigatório para a nossa própria equipe acessar a área administrativa da plataforma.
Trilha de auditoria
Login, tentativa de login sem sucesso, convites, mudança de permissão, exportações, exclusões e alterações de cobrança ficam registrados com autor, horário e recurso. O registro não é editável por usuários da plataforma.
Arquivos em armazenamento privado
Nenhum anexo fica em endereço público. O download acontece por link assinado que expira em dois minutos, e só depois de confirmarmos que o arquivo pertence à sua organização. O conteúdo real de cada upload é verificado, não apenas a extensão do nome.
Limites contra abuso
Login, cadastro, recuperação de senha, API pública e webhooks têm limite de requisições por identidade e por origem. Excedentes são bloqueados e registrados, o que também nos permite perceber uma tentativa de ataque.
Infraestrutura gerenciada e monitorada
Hospedagem na Vercel e banco de dados no Supabase, com backups automáticos e mitigação de DDoS na borda. Erros de aplicação são monitorados com dados pessoais mascarados antes do envio.
Seus dados são seus
A KenFlow trata os dados dos seus clientes como operadora, em seu nome — nunca como se fossem nossos.
Não vendemos e não compartilhamos dados da sua organização com terceiros para fins comerciais. Os serviços que tratam dados em nosso nome estão listados publicamente em subprocessadores, com a finalidade e o que cada um recebe — e uma integração só aparece lá quando de fato processa dados, nunca por estar planejada.
Recursos de inteligência artificial são acionados sob demanda e só enviam o trecho necessário para a solicitação. Dados pessoais (e-mail, telefone, CPF, CNPJ, cartão) são mascarados antes da chamada, e o conteúdo não fica registrado em texto bruto nos nossos logs. A IA nunca concede permissão, altera plano ou executa operação financeira por conta própria — não é uma regra de instrução, é ausência de caminho no sistema.
Você pode exportar e excluir. Contatos, empresas, oportunidades e atividades saem em CSV a qualquer momento. A exclusão de uma organização é definitiva e exige confirmação pelo nome exato. Dados excluídos permanecem em backup até o ciclo de retenção expirar — é uma limitação técnica de qualquer backup, e preferimos dizer isso a omitir.
Detalhes em Política de Privacidade e Termos de Uso.
O que ainda não temos
Esta seção existe porque a ausência dela é o que costuma tornar uma página de segurança inútil.
- Certificação ISO 27001, SOC 2, PCI DSS ou equivalente — não temos nenhuma, e não usamos selo de fornecedor como se fosse nosso.
- Auditoria de segurança independente ou teste de intrusão por terceiro — ainda não realizados.
- Acordo de nível de serviço (SLA) contratual com garantia de disponibilidade.
- Certificação de conformidade com a LGPD — conformidade é conclusão de avaliação jurídica, não uma etiqueta que se coloca numa página.
A KenFlow está em fase pré-lançamento comercial. Os itens acima são objetivos conhecidos, não omissões — e esta página é atualizada quando algum deles deixar de estar nesta lista.
Encontrou uma vulnerabilidade?
Queremos saber. Um relato responsável vale mais para nós do que qualquer auditoria agendada.
Fale com a gente pelo WhatsApp com a descrição do problema, os passos para reproduzir e o impacto esperado. Não abra issue pública e aguarde nossa confirmação antes de divulgar — o objetivo é ter tempo de corrigir antes que alguém explore.
Um endereço dedicado (seguranca@kenflow.com.br) está sendo provisionado. Até lá, o WhatsApp acima é o canal que chega à equipe — preferimos dizer isso a publicar um e-mail que devolveria sua mensagem.
Testes autorizados
Use apenas contas próprias e dados de teste. Não acesse dados de outros clientes, não execute negação de serviço, não faça engenharia social com nossa equipe ou com nossos clientes, e não vá além do necessário para demonstrar o problema. Um teste que respeita esses limites é sempre bem-vindo.
Nosso compromisso: confirmar o recebimento, avaliar, corrigir conforme a gravidade e dar retorno sobre o desfecho. Não temos programa de recompensa financeira — e reconhecemos publicamente quem preferir, quando a correção estiver publicada.