Segurança & Governança

Segurança e governança de nível corporativo.

Isolamento por empresa, permissões granulares, auditoria imutável, IA governada e privacidade por design. Explicado para quem decide — e detalhado para quem audita.

Isolamento por empresaAuditoria imutávelDados hospedados no Brasil
admin · permissões por módulo
Matriz de permissões
DiretorEstratégico
Eng. de obraTático
EncarregadoOperacional
TerceiroSem acesso

Ambiente demonstrativo · dados fictícios (mockup ilustrativo)

Menor privilégio

Cada pessoa vê só o que o seu papel exige.

Isolamento por empresa

Aplicado em toda leitura e gravação.

Auditoria imutável

Registros não são apagados nem alterados.

Privacidade por design

Dados pessoais mascarados e minimizados na exibição.

Pilares de confiança

Feito para proteger a operação da sua obra.

O mesmo cuidado do canteiro ao dado. Comece pelo benefício; a prova técnica vem logo abaixo.

Seus dados, separados por empresa

Cada empresa é isolada por um identificador aplicado automaticamente em toda leitura e gravação. Trocar de empresa nunca mostra números de outra.

Cada pessoa acessa só o necessário

Permissão por empresa, aplicativo, módulo e função — nos níveis Sem Acesso, Operacional, Tático e Estratégico.

Nada se perde, nada se apaga

Os registros não são apagados nem alterados, apenas acrescentados — e qualquer adulteração é detectável.

A IA respeita as mesmas regras

Os agentes de IA operam sob a permissão do próprio usuário e nunca cruzam a fronteira entre empresas.

Dados pessoais protegidos (LGPD)

CPF e contatos exibidos mascarados, com governança e consentimento registrado para dados biométricos.

Credenciais e integrações protegidas

Dados bancários e credenciais de integração armazenados cifrados; cada empresa com suas próprias credenciais e limites de uso.

Defesa em camadas

O acesso é validado em várias camadas — não só na interface.

Cada requisição atravessa barreiras independentes. Se uma falhar, as outras seguem de pé — e nenhuma delas confia no que veio da tela.

  • Sessão inválida é bloqueada ou redirecionada antes de qualquer dado carregar.
  • A permissão é resolvida por empresa, aplicativo, módulo e função a cada operação.
  • O identificador de empresa é injetado automaticamente em toda leitura e gravação.
  • A IA nega por padrão o que está fora do perfil do usuário, e cada interação é auditada.
Para a sua equipe de T.I.

A camada técnica, sem rodeios.

O que a sua área de tecnologia e segurança precisa para avaliar o GIRP — descrito com honestidade, incluindo onde reforçamos e onde estamos evoluindo.

O isolamento por empresa é aplicado automaticamente em toda leitura e gravação, na camada de aplicação, com barreiras independentes de autenticação/autorização e de controle de escopo da IA. Na camada financeira/analítica, o isolamento é reforçado no próprio banco de dados. O acesso é validado em várias camadas — a interface nunca é a única barreira. Estamos expandindo o reforço no banco para as demais áreas de forma controlada.

A trilha é append-only e encadeada por hash: cada evento carrega o hash do anterior, de modo que alterar, apagar ou reordenar qualquer registro quebra a cadeia e é detectável. Exclusões e atualizações ficam bloqueadas no próprio banco, para qualquer perfil de acesso. Lançamentos financeiros, por exemplo, podem ser cancelados — com autor, data e motivo — mas nunca deletados.

A função é definida por (empresa, aplicativo, módulo) — a mesma pessoa pode ser Estratégico no financeiro e Operacional na frota. Os assistentes de IA operam sob a identidade do usuário autenticado, nunca sob um acesso privilegiado próprio, e negam por padrão o que está fora do perfil. Cada interação de IA — inclusive o que a IA consultou — é registrada, com limites de uso e filtros de dados sensíveis.

Infraestrutura hospedada no Brasil (região AWS de São Paulo). CPF e contatos são exibidos mascarados nas telas e nos registros de log. A coleta biométrica facial exige consentimento registrado — com versão do termo, data e origem — e pode ser revogada a qualquer momento. Dados sensíveis, como os bancários do Portal de Consultores, são armazenados cifrados em repouso (AES-256-GCM).

Implantação sem downtime (blue-green), banco de dados gerenciado com criptografia em repouso, backups automáticos com retenção e proteção contra exclusão acidental, e monitoramento contínuo de erros e desempenho. As integrações externas (por exemplo, ERP) usam credenciais próprias por empresa e cota de consumo isolada por empresa.

Princípios

Como pensamos segurança.

Menor privilégio

O padrão é não ter acesso. Cada permissão é concedida de propósito, por papel.

Transparência

O que acontece com o dado fica auditável e verificável — não é preciso confiar, dá para conferir.

Privacidade por design

Dado pessoal aparece mascarado, é coletado com consentimento e minimizado na exibição.

Dados no Brasil

Sua informação hospedada em infraestrutura na região de São Paulo, sob a LGPD.

Divulgação responsável

Encontrou uma possível vulnerabilidade? Fale direto com a nossa equipe de segurança. Avaliamos cada relato e respondemos com prioridade.

suporte@girapp.com.br

Segurança que sua equipe audita — e sua diretoria confia.

Agende uma demonstração com o ambiente demonstrativo do GIRP ou solicite uma proposta sob medida.