segurança & confiança

Segurança de banco, por padrão.

A RuleFlow foi construída para times de crédito regulados: criptografia por cliente, governança de mudança auditável e isolamento por tenant — em produção na AWS.

SOC 2: em andamento · LGPD · DPA disponível
como protegemos seus dados

Controles técnicos que já operam em produção — não promessas de roadmap.

Cada camada abaixo está ativa hoje no ambiente de produção da RuleFlow, não apenas planejada.

Criptografia

Dados em repouso cifrados com AES-256-GCM sob chave KMS por cliente (envelope por tenant), com rotação automática de chave. Artefatos, releases, trilha de auditoria, inputs de execução e configs de conectores são selados. Em trânsito: TLS/HTTPS com HSTS e cabeçalhos de segurança estritos (CSP) na borda.

AES-256-GCM · KMS por tenant · TLS/HSTS

Controle de acesso

Autenticação OIDC/JWT (Keycloak), SAML SSO corporativo disponível, papéis por RBAC (approver / admin / analista). Deploy para produção exige o papel de aprovador. MFA disponível.

OIDC/JWT · SAML SSO · RBAC

Isolamento por tenant

Isolamento pooled verificado (cross-tenant negado), com criptografia por tenant como defesa em profundidade. Tiers bridge/silo (schema/data-plane dedicado + PrivateLink) disponíveis para Enterprise.

pooled verificado · bridge · silo

Auditoria & governança de mudança

Toda alteração de decisão é um release imutável e versionado, com diff semântico, aprovação por papel, rollback por ambiente e trilha de auditoria consultável e exportável. É o control de change-management central do SOC 2 — e é nativo da plataforma.

releases imutáveis · diff · rollback · audit trail

Infraestrutura

AWS (us-east-1), WAF na borda, rate-limiting por tenant, segmentação de rede (subnets privadas/isoladas). AWS Secrets Manager + KMS — sem segredos em texto. Backups com PITR no DynamoDB.

AWS · WAF · Secrets Manager · PITR

Privacidade & LGPD

Dados hospedados na AWS Brasil/us-east-1. DPA disponível mediante contrato. Retenção definida por TTL de execuções, configurável por tenant.

DPA disponível · TTL de execuções
compliance

Roadmap de compliance

Estamos em processo de SOC 2 Type II; ISO 27001 está no roadmap. Já operamos os controles técnicos que sustentam essas certificações — criptografia por cliente, SSO, auditoria e governança de mudança. Para due-diligence, solicite nosso whitepaper de segurança.