Segurança que não pede fé.
HTTPS/TLS em todo acesso — confira o cadeado no navegador.
O próprio sistema reporta a residência BR no diagnóstico.
SPF, DKIM e DMARC públicos no DNS de scrpro.com.br.
Sem alertas nos verificadores de segurança (VirusTotal 0/92).
Status do sistema em tempo real em scr-pro.betteruptime.com.
Controles reais, não intenções.
Todos os itens abaixo são controles implementados no produto — garantidos por construção, configuração e pela residência do dado no Brasil. Isolamento e backups têm, ainda, uma camada extra: testes automáticos que rodam a cada mudança e barram a publicação se falharem.
Isolamento entre clientes
- Cada cliente vive em ambiente isolado. O identificador vem sempre do login autenticado — nunca de algo forjável na URL.
- Reforçado no banco com Row-Level Security forçada: sem o cliente correto no contexto, o banco não devolve nada — mesmo diante de um bug.
- Nenhuma conexão do sistema roda como superusuário.
- Testado: a cada mudança, prova-se que o cliente A jamais vê dado do cliente B.
Criptografia & segredos
- Todo acesso por HTTPS/TLS (borda no Brasil).
- Senhas com hash forte e salgado (scrypt) — nunca em texto puro.
- Política de senha forte: mínimo 12 caracteres com letra, número e símbolo, exigida em todos os fluxos de senha.
- Credenciais do seu ERP cifradas em repouso; na tela aparecem mascaradas.
- Chaves de sessão sem senha-padrão em produção + proteção anti-força-bruta no login.
Dados no Brasil (LGPD)
- Aplicação hospedada no Brasil (São Paulo).
- Banco de dados no Brasil (São Paulo).
- A residência BR é reportada pelo próprio sistema — verificável, não só declarada.
- O código-fonte nunca contém dado de cliente.
Backups & recuperação
- Backup diário automático do banco, no Brasil.
- Cópia adicional diária, criptografada, guardada em local geograficamente distinto — resiliência a desastre.
- Backup por cliente, restaurável de forma isolada — sem tocar nos vizinhos.
- A restauração é ensaiada na esteira (backup → restaura → idêntico): voltar é testado, não presumido.
Acesso, papéis & auditoria
- Controle de acesso por perfil e por ação (RBAC).
- Autenticação em 2 fatores (MFA) obrigatória para acesso administrativo — tanto o admin do cliente quanto o painel da plataforma — com códigos de recuperação. Opcional, por e-mail, para os demais perfis em dispositivo novo.
- Encerramento automático de sessões inativas, com aviso ao usuário antes — tempo parametrizável.
- Todo acesso do suporte ao ambiente de um cliente deixa trilha (quem, quando, qual cliente) com o IP de origem.
- Quando o suporte entra “como” o cliente, telas com credenciais sigilosas ficam ocultas.
Pagamentos (dados de cartão)
- Cobrança por gateway homologado (Asaas, no Brasil), em checkout hospedado.
- O número do cartão nunca é armazenado por nós — fica tokenizado no gateway; guardamos só bandeira e últimos 4 (escopo PCI reduzido).
- Eventos de cobrança com verificação de origem e proteção contra repetição.
Integrações — só leitura
- A integração é read-only: lemos o ERP, nunca escrevemos nem alteramos.
- O pior caso possível é exibir um número — jamais mexer no seu ERP.
E-mail & domínio (anti-phishing)
- SPF, DKIM e DMARC configurados em scrpro.com.br — reduz falsificação de e-mail em nome da marca (verificável no DNS público).
- Domínio categorizado e sem alertas nos principais verificadores de segurança corporativa.
Disponibilidade & SLA
- Compromisso de disponibilidade ≥ 99,5% ao mês (SLA formal).
- Medida por monitor independente e externo (Better Stack), imparcial e 24/7.
- Página de status pública e verificável a qualquer momento: scr-pro.betteruptime.com
Você é o dono do dado — a gente só opera.
Tratamos o dado como operadora, em nome de você — o cliente contratante, que é o controlador e decide as finalidades.
Controlador & operadora
Você (cliente) é o controlador; a SCR é a operadora — trata o dado em seu nome, conforme a LGPD.
Fale sobre seus dados
Para exercer seus direitos (LGPD) ou falar com o Encarregado, escreva para:
Direitos do titular
Exportação e portabilidade dos dados pessoais em formato aberto, mediante solicitação.
Menos PII, cifrada
CPF é opcional; quando informado, é cifrado e exibido mascarado. PII pseudonimizada na auditoria.
Política & Termos
Política de Privacidade e Termos de Uso no acesso ao sistema (/privacidade · /termos).
Papéis declarados
Banco de dados no Brasil, gateway de pagamento homologado e os sistemas de origem (ex.: Omie, Conta Azul — só leitura).
Por que não vendemos “Selo LGPD”. A ANPD não credencia empresas para emitir certificações de conformidade com a LGPD — qualquer “selo” à venda é marketing, não conformidade. Em vez de um adesivo, mostramos controles verificáveis: os que você mesmo pode conferir estão marcados nesta página.