Segurança e Confiança

    Segurança e Conformidade no Promax TaxStreamLine

    O Promax TaxStreamLine foi criado para proteger os dados fiscais e de identidade sensíveis que os escritórios de contabilidade manipulam todos os dias. Esta página detalha nossa postura de segurança, certificações e práticas de tratamento de dados.

    Última atualização: agosto de 2026

    Identidade da Empresa

    Razão Social
    PROMAX BUSINESS SOLUTIONS LLC
    Tipo de Entidade
    Florida Limited Liability Company (LLC)
    Estado de Registro
    Florida, United States
    Identificação Fiscal (EIN)
    35-2639509
    Endereço da Sede
    16312 Happy Eagle Dr, Clermont, FL 34714, USA
    Contato de Segurança
    security@promaxtaxstreamline.com

    Conformidade e Certificações

    Os padrões e frameworks que seguimos (ou estamos implementando) para manter os dados dos clientes seguros.

    SOC 2

    Herdado (AWS)

    O Promax TaxStreamLine roda em data centers da AWS operados pela Supabase, cobertos por auditorias SOC 2 Tipo II independentes. Herdamos esses controles de infraestrutura; a certificação SOC 2 independente da camada de aplicação do Promax está no nosso roadmap.

    Controles de Segurança Alinhados à GLBA

    Controles alinhados

    Salvaguardas de dados financeiros baseadas na GLBA Safeguards Rule: criptografia AES-256, trilhas de auditoria imutáveis, isolamento rigoroso de dados por escritório, acesso baseado em funções e resposta a incidentes documentada.

    Diretrizes de Segurança do IRS

    Salvaguardas implementadas

    Seguimos as práticas de segurança publicadas para profissionais fiscais (IRS Publication 4557 / Security Six): autenticação multifator, controles de acesso, criptografia, monitoramento, backups e um plano escrito de segurança da informação.

    HIPAA

    Não aplicável

    O Promax TaxStreamLine não processa Informações de Saúde Protegidas (PHI). A plataforma trabalha com documentos fiscais e contábeis, não com registros de saúde.

    ISO 27001

    Herdado (AWS)

    Nosso provedor de hospedagem (AWS, via Supabase) é certificado em ISO 27001. Internamente, o Promax adota controles alinhados à ISO 27001; a certificação formal está planejada.

    O Promax TaxStreamLine é hospedado em data centers da AWS certificados em SOC 2 Tipo II e ISO 27001; essas atestações são herdadas do nosso provedor de infraestrutura. As salvaguardas alinhadas à GLBA e as diretrizes de segurança do IRS refletem as próprias práticas de tratamento de dados do Promax.

    Criptografia de Dados

    Como os dados são protegidos em trânsito e em repouso.

    Criptografia em Trânsito

    Todo o tráfego entre os usuários e o Promax TaxStreamLine é criptografado com TLS 1.3. O HSTS é obrigatório e os certificados são emitidos por uma CA pública e renovados automaticamente.

    Criptografia em Repouso

    O banco de dados e o armazenamento de objetos (documentos enviados) são criptografados em repouso com AES-256, fornecido pela Supabase na AWS US East.

    Gestão de Chaves

    As chaves de criptografia são gerenciadas pelo provedor de hospedagem (Supabase/AWS KMS). As chaves são geradas, armazenadas e rotacionadas conforme as políticas de gestão de chaves da AWS; segredos da aplicação nunca ficam no código e são injetados em tempo de execução.

    Residência de Dados e Jurisdição

    Onde os dados dos clientes ficam armazenados e quais leis se aplicam.

    Localização dos Dados
    Estados Unidos — AWS US East (Norte da Virgínia)
    Provedor de Infraestrutura
    Supabase, hospedado na AWS US East (Norte da Virgínia)
    Jurisdição Aplicável
    Estados Unidos (Flórida, EUA)
    Transferências Internacionais
    Os dados ficam armazenados nos Estados Unidos. O acesso de outras regiões é criptografado com TLS 1.3; nenhum dado é replicado fora da região dos EUA.

    Backups e Recuperação de Desastres

    Como protegemos contra perda de dados e garantimos a recuperação.

    Frequência de Backup
    Backups automáticos diários com recuperação para um ponto no tempo (PITR) fornecida pela Supabase
    Período de Retenção
    Backups diários rotativos; documentos fiscais dos clientes arquivados de acordo com os períodos estendidos de auditoria do IRS (até 7 anos)
    Metas de RTO / RPO
    Meta de RTO 4 horas / RPO 1 hora
    Plano de Recuperação de Desastres
    Redundância gerenciada pelo provedor dentro da AWS US East; aplicação pode ser reimplantada a partir do controle de versão
    Frequência de Testes de Restauração
    Verificação de restauração trimestral
    Último Teste de Restauração Bem-Sucedido
    agosto de 2026

    Controle de Acesso e Monitoramento

    Quem pode acessar os dados dos clientes e como monitoramos abusos.

    Autenticação e Autorização

    E-mail e senha com autenticação de dois fatores TOTP opcional, acesso por função (administrador, preparador, revisor), Row-Level Security isolando cada escritório por firm_id e gestão de sessões ativas.

    Registro de Auditoria

    Ações relevantes (login, acesso a documentos, exportações, mudanças de permissão) são registradas por escritório e ficam disponíveis para os administradores do escritório.

    Monitoramento de Segurança

    Erros da aplicação e eventos relevantes de segurança são capturados por observabilidade interna e pelo Sentry; atividades anômalas geram alertas para a equipe de segurança.

    Retenção e Portabilidade de Dados

    A retenção de dados segue uma única política em todo o Promax TaxStreamLine. Enquanto a assinatura estiver ativa, os dados dos clientes são retidos durante toda a vigência da assinatura. Após o cancelamento, o acesso à conta e os perfis de login são desativados 30 dias após a data de cancelamento. Os documentos fiscais enviados são retidos por padrão por até 7 anos, em alinhamento com os períodos estendidos de auditoria retroativa do IRS, salvo se o escritório solicitar a exclusão permanente antecipada por meio de solicitação assinada por um administrador autorizado do escritório. Nenhuma renúncia de responsabilidade é exigida para a exclusão. Os administradores do escritório também podem exportar uma cópia completa de seus dados a qualquer momento pelo painel administrativo. Os escritórios de contabilidade permanecem responsáveis por manter seus próprios registros em conformidade com suas obrigações profissionais e regulatórias.

    Subprocessadores

    Terceiros que podem processar dados dos clientes em nosso nome.

    SubprocessadorFinalidadeLocalização
    Supabase (AWS)Banco de dados, autenticação e armazenamento de documentosEUA Leste (Norte da Virgínia)
    StripeCobrança de assinaturas e pagamentosEstados Unidos
    Lovable AI GatewayOCR de documentos e processamento do assistente de IAEstados Unidos
    AWS (via Supabase)Hospedagem da aplicação e entrega via CDNEUA Leste (Norte da Virgínia)
    Provedor de serviço de e-mailE-mails transacionais e de notificaçãoEstados Unidos

    Notificamos os clientes com antecedência sobre qualquer alteração material nesta lista.

    Resposta a Incidentes e Reporte de Vulnerabilidades

    Processo de Resposta a Incidentes

    Incidentes suspeitos são triados em até 24 horas. Os escritórios afetados são notificados sem demora indevida, e um post-mortem é publicado após a resolução.

    Reporte de Vulnerabilidades

    Reporte vulnerabilidades para security@promaxtaxstreamline.com. Confirmamos o recebimento em até 2 dias úteis e coordenamos a divulgação junto com quem reportou.

    Contato de segurança

    security@promaxtaxstreamline.com