Segurança e confiança
O HEFLO é um software BPM seguro?
O HEFLO é uma plataforma BPM nativa em nuvem, construída na AWS, em que a segurança faz parte da arquitetura, não uma camada acrescentada depois. Esta página documenta como isso funciona: onde os seus dados ficam, quem consegue alcançá-los e o que acontece quando algo dá errado.
Quatro números que descrevem a plataforma em que os seus processos rodariam, retirados da própria infraestrutura de produção.
3
zonas de disponibilidade atrás de cada banco de dados de produção
35 dias
de recuperação do banco de dados para um ponto no tempo
0
endereços IP públicos nos servidores de aplicação
99%+
SLA contratual de disponibilidade
A segurança do HEFLO em resumo
Os controles que as equipes de compras, TI e segurança da informação avaliam durante a due diligence de fornecedores, reunidos em uma única visão.
| Controle | Como o HEFLO trata |
|---|---|
| Criptografia | AES-256 em repouso, TLS 1.2+ em trânsito (2048 bits / SHA-256), chaves gerenciadas com AWS KMS. |
| Residência de dados | Dados de processo e backups permanecem na região do cliente: UE na AWS Irlanda (eu-west-1), backups em Frankfurt; América Latina em São Paulo. Serviços de conta, busca e telemetria processam dados em outras regiões sob cláusulas contratuais padrão. |
| Arquitetura de rede | Os servidores de aplicação rodam em sub-redes privadas, sem IP público; o tráfego chega a eles apenas através do CloudFront e de um WAF, nunca diretamente. |
| Controle de acesso | MFA, SSO via SAML 2.0 / OIDC, RBAC granular, privilégio mínimo; desenvolvedores não têm acesso à produção. |
| Testes de intrusão | Testes de intrusão regulares por terceiro independente; SAST/DAST no pipeline de CI/CD; resumo disponível sob NDA. |
| Disponibilidade (SLA) | SLA contratual acima de 99%; arquitetura multi-AZ com failover automático. |
| Backup e recuperação | Backups diários do Aurora com recuperação para um ponto no tempo em janela de 35 dias; cópias entre regiões em cofre travado, mantidas dentro da UE no caso dos dados europeus. |
| Proteção de dados (LGPD/RGPD) | DPA nos termos do artigo 28, cláusulas contratuais padrão, DPO designado, registro de atividades de tratamento. |
| Suboperadores | AWS, Crisp, Google e OpenAI, cobertos pelo DPA com notificação em caso de mudança. |
Arquitetura e rede
Como a rede do HEFLO é protegida da internet?
Os servidores de aplicação do HEFLO não são acessíveis pela internet. Eles rodam em sub-redes privadas, sem endereço IP público, atrás de balanceadores de carga internos, portanto não existe endereço ao qual um atacante possa se conectar diretamente. Todo o tráfego chega pelo Amazon CloudFront, onde um firewall de aplicação web inspeciona e filtra as requisições antes que elas alcancem a aplicação, e o TLS 1.2 é imposto como versão mínima do protocolo. Isso importa porque a maioria dos ataques bem-sucedidos a aplicações em nuvem não quebra a criptografia. Ela encontra uma porta de gestão exposta, um balanceador de carga desprotegido ou um servidor de teste esquecido. Eliminar a superfície de ataque pública remove essa classe de risco, em vez de tentar se defender dela.
Como o HEFLO criptografa os dados?
O HEFLO criptografa todos os dados em repouso com AES-256 e todos os dados em trânsito com TLS 1.2 ou superior, usando certificados de 2048 bits e SHA-256. As chaves de criptografia são gerenciadas pelo AWS Key Management Service (KMS). A criptografia é aplicada por padrão em toda a plataforma, de modo que dados de processos, anexos e formulários ficam protegidos sem nenhuma configuração por parte do cliente.
Como o HEFLO controla o acesso?
O HEFLO exige autenticação multifator (MFA) e oferece single sign-on via SAML 2.0 e OIDC, integrando-se ao Azure AD, Okta e ADFS. O acesso dentro da plataforma é governado por controle de acesso baseado em papéis (RBAC) granular, seguindo o princípio do privilégio mínimo. Desenvolvedores não têm acesso ao ambiente de produção, separando quem constrói a plataforma de quem pode alcançar os dados de clientes em produção.
Residência de dados e backups
Onde os dados do HEFLO são hospedados?
O HEFLO hospeda dados na Amazon Web Services em data centers regionais. Os seus dados de processo (os modelos, formulários, documentos e anexos com que suas equipes trabalham, mais o banco de dados que os armazena) ficam na sua região: AWS Irlanda (eu-west-1) para a União Europeia e São Paulo para a América Latina. O isolamento vai além do banco de dados. Os serviços de aplicação, dados e relatórios são implantados de forma independente em cada região, de modo que a execução dos processos acontece onde os dados residem e não é roteada para um ponto central. Os backups seguem a mesma regra: os pontos de recuperação da UE são copiados para Frankfurt e permanecem dentro da UE. Um conjunto definido de serviços de apoio (conta e login, envio de e-mails, indexação de busca, recursos de IA e telemetria) roda a partir de outras regiões da AWS, de modo que uma quantidade limitada de dados é processada fora da sua região, sob cláusulas contratuais padrão. A pergunta sobre transferências, abaixo, traz o quadro completo.
Como o HEFLO faz backup e recuperação dos dados?
O HEFLO protege os dados em três níveis. Dentro da região, a camada de banco de dados é replicada em três zonas de disponibilidade distintas, de modo que perder uma zona não significa perder o serviço nem os seus dados. O Aurora realiza backups diários com recuperação para um ponto no tempo em uma janela de 35 dias, permitindo restaurar o banco para um momento específico, e não apenas para o último snapshot. Além disso, o AWS Backup copia diariamente os pontos de recuperação para uma segunda região, em um cofre travado que os protege de exclusão acidental ou maliciosa. No caso dos clientes europeus, essas cópias vão da Irlanda para Frankfurt, de modo que os backups nunca saem da UE. Os seus dados de processo e os backups deles seguem a mesma regra regional, ponto em que muitas plataformas de nuvem silenciosamente descumprem a própria promessa. Um plano de continuidade de negócios construído sobre essa arquitetura de backup está em implementação; clientes que precisam de objetivos formais de recuperação podem consultar seu status atual com a equipe de segurança.
Posso manter minha própria cópia dos meus dados?
Sim, todo cliente pode. Além dos backups do próprio HEFLO, você pode ativar um stream contínuo de dados que consolida seus dados do Aurora e do DynamoDB em um banco de dados relacional (MySQL) dedicado ao seu ambiente. Use-o para criar seu próprio BI e relatórios, mantê-lo como um backup independente ou pedir que o HEFLO envie um export diário direto para o seu próprio bucket Amazon S3, usando a sua própria chave de API. Uma cópia MySQL completa e pronta para importar dos seus dados de processo chega, todos os dias, a uma infraestrutura que você controla. A réplica é criptografada e não é acessível publicamente e, no caso dos clientes europeus, permanece na UE, de acordo com a residência de dados. É a resposta direta ao aprisionamento de fornecedor: seus dados nunca ficam presos dentro do HEFLO.
Disponibilidade e resposta a incidentes
Quão confiável é o HEFLO?
O HEFLO opera sob um acordo de nível de serviço contratual acima de 99% de disponibilidade. A plataforma roda em uma arquitetura com múltiplas zonas de disponibilidade e failover automático, de modo que uma falha isolada não derruba o serviço. A disponibilidade em tempo real é publicada na página pública de status heflo.statuspage.io.
Como a HEFLO lida com incidentes de segurança?
A HEFLO segue um plano formal de resposta a incidentes. Os clientes afetados são notificados de acordo com os requisitos da LGPD e do RGPD, e cada evento significativo é seguido de uma análise de causa raiz e um post-mortem. A HEFLO registrou zero incidentes de segurança significativos nos últimos doze meses.
Conformidade e governança
Como o HEFLO monitora vulnerabilidades?
Testes de segurança de aplicação estáticos e dinâmicos (SAST/DAST) são executados no pipeline de CI/CD, de modo que o código é verificado em busca de vulnerabilidades antes de ir para produção. Em produção, o Amazon Inspector examina continuamente a camada de computação do HEFLO (servidores, contêineres e funções serverless) em busca de vulnerabilidades conhecidas, um firewall de aplicação web filtra o tráfego na borda e toda atividade administrativa é registrada no AWS CloudTrail.
Um terceiro independente testa a segurança do HEFLO?
Sim. A HEFLO contrata testes de intrusão realizados por uma empresa de segurança independente, paga para invadir, e não a própria equipe do HEFLO. É um teste adversarial, feito por quem não tem nenhum incentivo em considerar a plataforma segura, e é o que separa uma postura de segurança real de uma autoavaliação. Um resumo do teste mais recente está disponível para clientes e potenciais clientes sob NDA, para que a sua equipe de segurança leia os achados por conta própria.
A HEFLO está em conformidade com a LGPD e o RGPD?
Sim. A HEFLO apoia a conformidade com a LGPD e o RGPD por meio de residência de dados na UE, um Acordo de Tratamento de Dados (DPA) nos termos do artigo 28, cláusulas contratuais padrão para qualquer transferência, um Encarregado de Proteção de Dados designado (dpo@corp.heflo.com), registro de atividades de tratamento e suporte ao direito à eliminação. Esses mecanismos permitem que suas equipes jurídicas e o DPO documentem como os dados pessoais são tratados e protegidos.
O HEFLO transfere dados pessoais para fora da minha região?
Sim, para um conjunto definido e limitado de serviços de apoio, e cada uma delas é documentada. Os seus dados de processo (modelos, formulários, documentos, anexos, o banco de dados e seus backups) permanecem na sua região. O que é processado em outra região é: dados de conta e de login, replicados entre regiões para que seus usuários possam entrar de qualquer lugar e para que o serviço sobreviva à perda de uma região; envio de e-mails; indexação de busca; recursos opcionais de IA, que recebem documentação de processos e configurações de automação, e nenhum dado pessoal; e telemetria operacional, como logs, métricas e traces, mantidos por um período curto de retenção. Todas essas transferências são cobertas pelo Acordo de Tratamento de Dados e pelas cláusulas contratuais padrão da HEFLO, e constam do registro de atividades de tratamento, que o seu DPO pode solicitar. Se a sua organização exigir processamento estrito em uma única região, a HEFLO oferece implantação em nuvem privada e on-premises.
Quem são os suboperadores da HEFLO?
A HEFLO utiliza um conjunto pequeno e documentado de suboperadores: AWS para hospedagem, Crisp para mensageria com clientes, Google para serviços de apoio e OpenAI para recursos opcionais de IA. Todos os suboperadores são cobertos pelo Acordo de Tratamento de Dados da HEFLO, e os clientes são notificados antes de qualquer mudança na lista, para avaliar o impacto.
A HEFLO é certificada na ISO 27001?
A HEFLO está preparando seu SGSI em alinhamento com a norma ISO/IEC 27001. O sistema de gestão já governa criptografia, controle de acesso, hospedagem, resiliência e resposta a incidentes usando o referencial ISO/IEC 27001 como modelo de referência. A HEFLO não reivindica certificação formal no momento, e esta página será atualizada caso esse status mude.
Os dados dos clientes são usados para treinar modelos de IA?
Não. A HEFLO não usa dados de clientes para treinar modelos de IA. Os recursos de IA seguem a minimização de dados, são opcionais e podem ser desativados. Assim, as equipes podem adotar os recursos de IA do HEFLO sem expor seus dados de processos ao treinamento de modelos.
O HEFLO atende aos requisitos de segurança corporativos?
Sim. O HEFLO oferece integração com SSO e SIEM via webhooks, exportação de logs em CSV, lista de permissão de IPs e backups de propriedade do cliente, gravados no próprio bucket S3 do cliente. Para organizações com requisitos mais rígidos, a HEFLO oferece opções de implantação em nuvem privada e on-premises. As equipes de compras e de risco de fornecedores podem solicitar o pacote de segurança completo para concluir sua avaliação.
O que tudo isso significa
Segurança desde a concepção
Construída na arquitetura, não acrescentada depois.
Seus dados, isolados e criptografados
Protegidos em repouso e em trânsito, por padrão, sem nenhuma configuração.
Dados onde você espera que estejam
Os seus dados de processo e os backups deles ficam na sua região, e as transferências são documentadas.
Aberto a inspeção
Peça à nossa equipe de segurança a evidência por trás de qualquer afirmação daqui. É para isso que ela existe.
Pronto para passar o HEFLO pela sua due diligence de fornecedores?
Solicite o pacote de segurança da HEFLO, incluindo o DPA e o resumo do teste de intrusão, ou converse com nossa equipe de segurança sobre seus requisitos específicos.