Pular para o conteúdo

Segurança e privacidade

Os dados da sua operação são seus. Abaixo está o que a plataforma faz hoje para protegê-los — e, no fim, o que ainda não faz.

Senhas que não podem ser lidas

Senhas são guardadas com Argon2id, nos parâmetros recomendados pela OWASP. Nem a equipe da Simplese consegue ver a senha de um cliente — só verificar se a informada confere.

Sessão protegida contra roubo por script

O cookie de sessão é httpOnly e não é acessível a JavaScript, o que neutraliza o caminho mais comum de sequestro de conta. Ele expira por inatividade e tem prazo máximo absoluto.

Verificação em duas etapas

Qualquer conta pode exigir, além da senha, o código de um aplicativo autenticador. O login também limita tentativas seguidas, o que barra adivinhação de senha.

Criptografia em trânsito e em repouso

Todo acesso passa por HTTPS (TLS). As credenciais de integrações — chaves e tokens de marketplaces, meios de pagamento e transportadoras — ficam criptografadas no banco, e só o servidor consegue abri-las.

Infraestrutura no Brasil

Os dados ficam armazenados e são processados no Brasil, em Campinas (SP). Só as portas de HTTPS ficam expostas à internet; banco de dados e cache rodam em rede privada, sem acesso externo.

Backups e vulnerabilidades

O banco tem backup diário com retenção. Toda publicação passa por varredura das dependências, e falha de severidade alta impede a publicação até ser corrigida.

Isolamento entre empresas

Cada consulta ao banco carrega a identificação da organização. Não existe caminho no sistema em que dados de uma empresa apareçam para outra — a separação é aplicada na camada de acesso, não na tela.

Permissões por papel

O que cada pessoa pode fazer é definido pelo papel, não caso a caso. A verificação acontece no servidor: esconder um botão não é controle de acesso.

Trilha de auditoria

Ações sensíveis ficam registradas com autor, data e o que mudou. O período de retenção depende do plano contratado e é consultável dentro do sistema.

Seus dados, na prática

Quem é responsável pelo quê
Sobre os dados dos clientes finais da sua loja, você é o controlador e a Simplese atua como operadora. Sobre os dados do seu cadastro conosco, a Simplese é a controladora.
Exportação
Produtos, clientes, pedidos e financeiro podem ser exportados a qualquer momento, inclusive depois do encerramento, pelo prazo da política de privacidade.
Encerramento
Ao encerrar a assinatura, os dados permanecem disponíveis para exportação pelo prazo informado e depois são eliminados, ressalvado o que a lei obrigue a reter.
Marketplaces conectados
A conexão com Mercado Livre, Shopee, TikTok Shop e outros canais é feita pela autorização oficial de cada um: você entra na sua conta de vendedor e autoriza, sem entregar senha à Simplese. Pedimos só as permissões que a sincronização usa. Ao desconectar, as credenciais daquele canal são apagadas na hora.

Proteção de dados pessoais (LGPD)

  • O acesso a dados pessoais segue o menor privilégio: cada pessoa da equipe e de cada cliente só acessa o que o papel dela exige, verificado no servidor a cada requisição.
  • Usamos dados pessoais apenas para prestar o serviço contratado. Não vendemos nem compartilhamos dados com terceiros para publicidade.
  • Atendemos pedidos de acesso, correção, exportação e exclusão de dados — do titular, do lojista ou do marketplace de origem — no prazo da LGPD.
  • Encarregado pelo tratamento de dados (DPO): comercial@simplese.com.br.

Resposta a incidentes

  1. Contenção: ao detectar ou receber relato de incidente, isolamos o acesso afetado e trocamos as credenciais envolvidas.
  2. Avaliação: o encarregado de dados conduz a análise do que foi exposto, de quem e por quanto tempo, com o responsável técnico.
  3. Comunicação: lojistas afetados e, quando houver dados vindos de um marketplace, o próprio marketplace são avisados sem demora indevida, em até 72 horas. Quando a LGPD exige, comunicamos também a ANPD e os titulares.
  4. Correção e registro: corrigimos a causa, registramos o incidente e revisamos as medidas para que não se repita.

Os computadores da equipe têm antivírus ativo, e o acesso aos servidores é feito só por chave criptográfica, com login por senha desativado.

O que ainda não temos

Preferimos dizer antes que você pergunte.

  • Não temos certificação ISO 27001 nem relatório SOC 2. Nenhuma auditoria independente foi concluída até aqui.
  • Ainda não publicamos um compromisso numérico de disponibilidade — fazer isso antes de existir histórico de operação seria assumir obrigação sem base de medição.
  • Os documentos jurídicos estão em versão provisória, aguardando revisão. As páginas avisam quando é o caso.

Se a sua contratação depende de algum desses pontos, fale com a gente antes de assinar.

Falar com o time

Encontrou uma vulnerabilidade?

Escreva para nós antes de divulgar publicamente. Respondemos a todo relato e damos crédito a quem reporta, se você quiser.