Segurança da Informação
Última atualização: 13 de julho de 2026
Este documento descreve as medidas técnicas e organizacionais que a Tangerin AI adota para proteger os dados processados pela plataforma. Nossa abordagem é baseada em risco: as medidas descritas aqui não são exaustivas e evoluem conforme a maturidade da empresa e do produto.
1. Nossa abordagem
Seguimos boas práticas de mercado inspiradas em referências reconhecidas do setor, como a família ISO 27001 e o NIST 800-53, e princípios de security by design — segurança considerada desde a concepção de cada funcionalidade, não como camada adicionada posteriormente.
A Tangerin AI é uma empresa em crescimento. Não afirmamos possuir certificações formais próprias (como ISO 27001 ou SOC 2) neste momento — quando obtivermos, publicaremos aqui. Os subprocessadores de infraestrutura que utilizamos (Seção 9) possuem certificações próprias, que se estendem indiretamente à nossa operação.
2. Gestão de acesso e autenticação
- Isolamento multi-tenant por Row Level Security (RLS) no banco de dados — cada organização só acessa seus próprios dados, reforçado no nível do banco, não apenas na aplicação.
- Autenticação do agente por chave de API exclusiva por organização, rotacionável a qualquer momento pelo administrador.
- Princípio do menor privilégio para acesso interno de colaboradores da Tangerin AI aos dados de clientes, restrito a quem precisa para prestar suporte ou manutenção.
- Log de auditoria de todas as ações administrativas realizadas na plataforma, com autor, ação e horário.
3. Criptografia
- Em trânsito: toda comunicação entre agente, painel web e API é feita via HTTPS/TLS 1.2 ou superior.
- Em repouso: dados armazenados de forma criptografada na infraestrutura do banco de dados.
- Senhas: nunca armazenadas em texto claro — gerenciadas com hash (bcrypt) pelo provedor de autenticação.
4. Segurança de rede e infraestrutura
A plataforma é hospedada em infraestrutura gerenciada (Vercel para aplicação web/CDN, Supabase para banco de dados e autenticação), que fornece isolamento de rede, proteção contra DDoS na borda e atualização contínua de sistemas subjacentes. Não operamos servidores físicos próprios.
5. Segurança no ciclo de desenvolvimento
- Verificação de tipos, testes automatizados e lint bloqueiam a integração de código com problemas conhecidos antes de qualquer deploy em produção.
- Revisão de código em mudanças relevantes antes da publicação.
- Mantemos um registro interno de vulnerabilidades identificadas (internas ou reportadas por terceiros) e seu histórico de correção.
- Ambientes de desenvolvimento e produção são segregados; credenciais de produção não são usadas em ambiente de teste.
6. Continuidade e recuperação de desastres
Utilizamos provedores de infraestrutura com garantias próprias de disponibilidade e recuperação de desastres. O banco de dados possui rotina de backup automático gerenciado pelo subprocessador, permitindo restauração em caso de perda de dados. Ainda não publicamos um RTO/RPO formal — é um item em nosso roadmap de maturidade de segurança.
7. Resposta a incidentes de segurança
Em caso de incidente de segurança que envolva dados de clientes, a Tangerin AI notifica a organização contratante em até 72 horas após a ciência do incidente, conforme detalhado na página de LGPD.
Suspeita de incidente ou vulnerabilidade? Escreva para seguranca@tangerinai.com.br.
8. Divulgação responsável de vulnerabilidades
Se você é um pesquisador de segurança e identificou uma vulnerabilidade em nossos sistemas, temos um canal e um processo dedicados — veja nossa Política de Divulgação Responsável de Vulnerabilidades.
9. Subprocessadores e certificações de terceiros
Utilizamos os seguintes subprocessadores essenciais à operação do serviço:
| Subprocessador | Finalidade | Certificação (do subprocessador) |
|---|---|---|
| Supabase, Inc. | Banco de dados PostgreSQL e autenticação | SOC 2 Type II |
| Vercel, Inc. | Hospedagem, CDN e runtime da aplicação web | SOC 2 Type II |
Caso adicionemos novos subprocessadores essenciais, notificaremos os administradores das organizações contratantes com pelo menos 15 dias de antecedência, conforme também descrito na nossa Política de Privacidade.