Segurança
Segurança que você pode entregar ao seu auditor.
O Spot Suite foi criado para compradores regulados. Cada Environment é isolado, criptografado e com trilha de auditoria — com mapeamentos de controles que sua equipe de conformidade pode revisar.
LGPD (BR) · Ley 1581 (CO)
RGPD · DORA · NIS2
As evidências de auditoria e o pacote de mapeamento de controles são compartilhados sob NDA — certificações formais SOC 2 ou ISO não são reivindicadas.
-
RGPD · DORA · NIS2
Os controles da plataforma estão mapeados para GDPR, DORA e NIS2. As evidências de auditoria e o pacote de mapeamento de controles são compartilhados sob NDA — certificações formais SOC 2 ou ISO não são reivindicadas.
-
Onde ficam os dados do cliente
xEvolve, Cloud Horizons e Automate Certificates armazenam os dados de clientes dos produtos no projeto Supabase Postgres compartilhado na UE (Paris), com um esquema por cliente, e os arquivos no Cloudflare R2. Os testes do Guardrail Ledger e do ClearScreen usam o mesmo projeto; um espaço de trabalho pago tem o seu próprio projeto Supabase na região escolhida na compra (Frankfurt para a UE). O plano de controle do hub (contas, cobrança, log de auditoria) roda na Cloudflare (Workers, D1, KV, R2, Durable Objects), sem jurisdição fixada. Um espaço de trabalho comprado pelo Azure Marketplace fica no Microsoft Azure, na região escolhida pelo comprador (North Europe, West Europe ou uma região dos EUA). Cada empresa que trata dados de clientes está na lista de suboperadores.
-
AES-256 e TLS 1.3
Dados em repouso criptografados com AES-256. Todo o tráfego de cliente e API usa TLS 1.3. Chaves gerenciadas pela infraestrutura Cloudflare.
-
SSO OIDC com Entra
Login via Microsoft Entra ID via OIDC. Sem senhas compartilhadas.
-
Acesso limitado ao tenant
O OIDC do Entra ID vincula cada sessão ao seu diretório. Tokens de API e ações do console valem apenas para o seu tenant — sem caminhos de acesso entre clientes. Onde cada produto guarda os dados do cliente está indicado na seção de armazenamento acima.
-
Evidências de auditoria exportáveis
Eventos de login, ações da consola e mudanças de configuração registradas com autor, IP e carimbo de data/hora. Exporte o pacote de auditoria para revisões de risco de fornecedor.
Como um Customer Environment é isolado.
-
Tenha seu próprio Environment
Ao se cadastrar, o Spot Suite provisiona um Customer Environment para o seu tenant antes de ativar qualquer produto. Seus usuários, sessões e trilha de auditoria ficam limitados a esse Environment.
-
Restringir a identidade ao seu tenant
O OIDC do Entra ID vincula cada sessão ao seu diretório. Tokens de API e ações da consola são restritos ao tenant — sem caminhos de acesso cruzados.
-
Registrar e exportar evidências
Eventos de plataforma e produto são gravados no log de auditoria da sua Environment. Baixe o pacote de evidências para DORA, NIS2, GDPR ou testes de controle internos.
Suboperadores
Cada empresa externa que trata dados de clientes: o que recebe e onde. Conferido com o nosso código.
Ver a lista de suboperadoresFale com nossa equipe de segurança
Solicite o pacote de mapeamento de controles sob NDA, ou pergunte sobre nossos termos IDTA ou LGPD.