Legal

Segurança da Informação

Última atualização: 13 de julho de 2026

Este documento descreve as medidas técnicas e organizacionais que a Tangerin AI adota para proteger os dados processados pela plataforma. Nossa abordagem é baseada em risco: as medidas descritas aqui não são exaustivas e evoluem conforme a maturidade da empresa e do produto.

1. Nossa abordagem

Seguimos boas práticas de mercado inspiradas em referências reconhecidas do setor, como a família ISO 27001 e o NIST 800-53, e princípios de security by design — segurança considerada desde a concepção de cada funcionalidade, não como camada adicionada posteriormente.

A Tangerin AI é uma empresa em crescimento. Não afirmamos possuir certificações formais próprias (como ISO 27001 ou SOC 2) neste momento — quando obtivermos, publicaremos aqui. Os subprocessadores de infraestrutura que utilizamos (Seção 9) possuem certificações próprias, que se estendem indiretamente à nossa operação.

2. Gestão de acesso e autenticação

  • Isolamento multi-tenant por Row Level Security (RLS) no banco de dados — cada organização só acessa seus próprios dados, reforçado no nível do banco, não apenas na aplicação.
  • Autenticação do agente por chave de API exclusiva por organização, rotacionável a qualquer momento pelo administrador.
  • Princípio do menor privilégio para acesso interno de colaboradores da Tangerin AI aos dados de clientes, restrito a quem precisa para prestar suporte ou manutenção.
  • Log de auditoria de todas as ações administrativas realizadas na plataforma, com autor, ação e horário.

3. Criptografia

  • Em trânsito: toda comunicação entre agente, painel web e API é feita via HTTPS/TLS 1.2 ou superior.
  • Em repouso: dados armazenados de forma criptografada na infraestrutura do banco de dados.
  • Senhas: nunca armazenadas em texto claro — gerenciadas com hash (bcrypt) pelo provedor de autenticação.

4. Segurança de rede e infraestrutura

A plataforma é hospedada em infraestrutura gerenciada (Vercel para aplicação web/CDN, Supabase para banco de dados e autenticação), que fornece isolamento de rede, proteção contra DDoS na borda e atualização contínua de sistemas subjacentes. Não operamos servidores físicos próprios.

5. Segurança no ciclo de desenvolvimento

  • Verificação de tipos, testes automatizados e lint bloqueiam a integração de código com problemas conhecidos antes de qualquer deploy em produção.
  • Revisão de código em mudanças relevantes antes da publicação.
  • Mantemos um registro interno de vulnerabilidades identificadas (internas ou reportadas por terceiros) e seu histórico de correção.
  • Ambientes de desenvolvimento e produção são segregados; credenciais de produção não são usadas em ambiente de teste.

6. Continuidade e recuperação de desastres

Utilizamos provedores de infraestrutura com garantias próprias de disponibilidade e recuperação de desastres. O banco de dados possui rotina de backup automático gerenciado pelo subprocessador, permitindo restauração em caso de perda de dados. Ainda não publicamos um RTO/RPO formal — é um item em nosso roadmap de maturidade de segurança.

7. Resposta a incidentes de segurança

Em caso de incidente de segurança que envolva dados de clientes, a Tangerin AI notifica a organização contratante em até 72 horas após a ciência do incidente, conforme detalhado na página de LGPD.

Suspeita de incidente ou vulnerabilidade? Escreva para seguranca@tangerinai.com.br.

8. Divulgação responsável de vulnerabilidades

Se você é um pesquisador de segurança e identificou uma vulnerabilidade em nossos sistemas, temos um canal e um processo dedicados — veja nossa Política de Divulgação Responsável de Vulnerabilidades.

9. Subprocessadores e certificações de terceiros

Utilizamos os seguintes subprocessadores essenciais à operação do serviço:

SubprocessadorFinalidadeCertificação (do subprocessador)
Supabase, Inc.Banco de dados PostgreSQL e autenticaçãoSOC 2 Type II
Vercel, Inc.Hospedagem, CDN e runtime da aplicação webSOC 2 Type II

Caso adicionemos novos subprocessadores essenciais, notificaremos os administradores das organizações contratantes com pelo menos 15 dias de antecedência, conforme também descrito na nossa Política de Privacidade.

10. Contato

Tangerin AI Tecnologia Ltda.

Segurança da Informação

seguranca@tangerinai.com.br