Segurança e Conformidade no Promax TaxStreamLine
O Promax TaxStreamLine foi criado para proteger os dados fiscais e de identidade sensíveis que os escritórios de contabilidade manipulam todos os dias. Esta página detalha nossa postura de segurança, certificações e práticas de tratamento de dados.
Última atualização: agosto de 2026
Identidade da Empresa
Conformidade e Certificações
Os padrões e frameworks que seguimos (ou estamos implementando) para manter os dados dos clientes seguros.
SOC 2
O Promax TaxStreamLine roda em data centers da AWS operados pela Supabase, cobertos por auditorias SOC 2 Tipo II independentes. Herdamos esses controles de infraestrutura; a certificação SOC 2 independente da camada de aplicação do Promax está no nosso roadmap.
Controles de Segurança Alinhados à GLBA
Salvaguardas de dados financeiros baseadas na GLBA Safeguards Rule: criptografia AES-256, trilhas de auditoria imutáveis, isolamento rigoroso de dados por escritório, acesso baseado em funções e resposta a incidentes documentada.
Diretrizes de Segurança do IRS
Seguimos as práticas de segurança publicadas para profissionais fiscais (IRS Publication 4557 / Security Six): autenticação multifator, controles de acesso, criptografia, monitoramento, backups e um plano escrito de segurança da informação.
HIPAA
O Promax TaxStreamLine não processa Informações de Saúde Protegidas (PHI). A plataforma trabalha com documentos fiscais e contábeis, não com registros de saúde.
ISO 27001
Nosso provedor de hospedagem (AWS, via Supabase) é certificado em ISO 27001. Internamente, o Promax adota controles alinhados à ISO 27001; a certificação formal está planejada.
O Promax TaxStreamLine é hospedado em data centers da AWS certificados em SOC 2 Tipo II e ISO 27001; essas atestações são herdadas do nosso provedor de infraestrutura. As salvaguardas alinhadas à GLBA e as diretrizes de segurança do IRS refletem as próprias práticas de tratamento de dados do Promax.
Criptografia de Dados
Como os dados são protegidos em trânsito e em repouso.
Criptografia em Trânsito
Todo o tráfego entre os usuários e o Promax TaxStreamLine é criptografado com TLS 1.3. O HSTS é obrigatório e os certificados são emitidos por uma CA pública e renovados automaticamente.
Criptografia em Repouso
O banco de dados e o armazenamento de objetos (documentos enviados) são criptografados em repouso com AES-256, fornecido pela Supabase na AWS US East.
Gestão de Chaves
As chaves de criptografia são gerenciadas pelo provedor de hospedagem (Supabase/AWS KMS). As chaves são geradas, armazenadas e rotacionadas conforme as políticas de gestão de chaves da AWS; segredos da aplicação nunca ficam no código e são injetados em tempo de execução.
Residência de Dados e Jurisdição
Onde os dados dos clientes ficam armazenados e quais leis se aplicam.
Backups e Recuperação de Desastres
Como protegemos contra perda de dados e garantimos a recuperação.
Controle de Acesso e Monitoramento
Quem pode acessar os dados dos clientes e como monitoramos abusos.
Autenticação e Autorização
E-mail e senha com autenticação de dois fatores TOTP opcional, acesso por função (administrador, preparador, revisor), Row-Level Security isolando cada escritório por firm_id e gestão de sessões ativas.
Registro de Auditoria
Ações relevantes (login, acesso a documentos, exportações, mudanças de permissão) são registradas por escritório e ficam disponíveis para os administradores do escritório.
Monitoramento de Segurança
Erros da aplicação e eventos relevantes de segurança são capturados por observabilidade interna e pelo Sentry; atividades anômalas geram alertas para a equipe de segurança.
Retenção e Portabilidade de Dados
A retenção de dados segue uma única política em todo o Promax TaxStreamLine. Enquanto a assinatura estiver ativa, os dados dos clientes são retidos durante toda a vigência da assinatura. Após o cancelamento, o acesso à conta e os perfis de login são desativados 30 dias após a data de cancelamento. Os documentos fiscais enviados são retidos por padrão por até 7 anos, em alinhamento com os períodos estendidos de auditoria retroativa do IRS, salvo se o escritório solicitar a exclusão permanente antecipada por meio de solicitação assinada por um administrador autorizado do escritório. Nenhuma renúncia de responsabilidade é exigida para a exclusão. Os administradores do escritório também podem exportar uma cópia completa de seus dados a qualquer momento pelo painel administrativo. Os escritórios de contabilidade permanecem responsáveis por manter seus próprios registros em conformidade com suas obrigações profissionais e regulatórias.
Subprocessadores
Terceiros que podem processar dados dos clientes em nosso nome.
| Subprocessador | Finalidade | Localização |
|---|---|---|
| Supabase (AWS) | Banco de dados, autenticação e armazenamento de documentos | EUA Leste (Norte da Virgínia) |
| Stripe | Cobrança de assinaturas e pagamentos | Estados Unidos |
| Lovable AI Gateway | OCR de documentos e processamento do assistente de IA | Estados Unidos |
| AWS (via Supabase) | Hospedagem da aplicação e entrega via CDN | EUA Leste (Norte da Virgínia) |
| Provedor de serviço de e-mail | E-mails transacionais e de notificação | Estados Unidos |
Notificamos os clientes com antecedência sobre qualquer alteração material nesta lista.
Resposta a Incidentes e Reporte de Vulnerabilidades
Processo de Resposta a Incidentes
Incidentes suspeitos são triados em até 24 horas. Os escritórios afetados são notificados sem demora indevida, e um post-mortem é publicado após a resolução.
Reporte de Vulnerabilidades
Reporte vulnerabilidades para security@promaxtaxstreamline.com. Confirmamos o recebimento em até 2 dias úteis e coordenamos a divulgação junto com quem reportou.