MoreApps Technology
Nosso compromisso

Segurança da informação como quem opera em produção.

Operamos plataformas em produção para áreas de TI e segurança. Tratamos os dados dos nossos clientes com o mínimo de acesso necessário, criptografia por padrão e trilha do que foi feito. Esta página resume como fazemos isso, sem promessa vaga: só o que está em operação hoje.

Infraestrutura em operação desde março de 2025. Página revisada em setembro de 2026.

Menor privilégio

Cada pessoa e cada sistema acessa só o que precisa, pelo tempo que precisa.

Criptografia por padrão

Dados em trânsito e em repouso, em todos os serviços que usamos.

Dados no Brasil

Bancos de dados e APIs dos produtos hospedados na região de São Paulo.

Produção só na produção

Ambientes de desenvolvimento e teste não recebem dados reais de cliente.

Transparência

Se algo der errado, o cliente sabe em até 48 horas após a descoberta.

Inventário

Onde ficam os dados, e por quê.

Cada serviço que usamos, o que ele guarda, em qual região e o motivo da escolha. Bancos de dados e APIs dos produtos ficam em São Paulo.

O quêOndePor quê
Site institucionalVercel, São Paulo (gru1)Hospedagem com TLS, HSTS e mitigação de DDoS. Vercel é SOC 2 Type 2 e ISO 27001.
Bancos de dados e autenticação dos produtosSupabase sobre AWS, São Paulo (sa-east-1)Postgres gerenciado com criptografia AES-256 em repouso, backups diários e isolamento por cliente: banco de dados dedicado (Guardian) ou instância dedicada ou separação lógica por tenant (Argos e Journey). Supabase é SOC 2 Type 2 e ISO 27001.
APIs do Argos, Guardian e JourneyGoogle Cloud Run, São Paulo (southamerica-east1)Containers sem servidor, servidos só por HTTPS, escalam por demanda.
Servidor de acesso remoto (Atlas)Google Compute Engine, EUA (us-central1), com migração para São Paulo planejadaServidor dedicado, disco criptografado por padrão, TLS 1.3.
Análise de logs com IA (Argos)Google Gemini API, plano pagoCada evento é analisado em uma chamada individual. O resultado fica no banco do cliente, no Brasil. No plano pago, prompts e respostas não são usados para treinar modelos.
Instaladores e releasesCloudflare R2Distribuição dos binários dos produtos.
Código-fonteGitHub, organização privada em plano pagoRepositórios privados, MFA nas contas, alertas de vulnerabilidade em dependências (Dependabot) ativos.
Ambientes temporários de desenvolvimentoAWS LightsailMáquinas criadas para uma tarefa e destruídas ao fim dela. Nunca recebem dados de cliente. Discos criptografados por padrão.
E-mails do formulário de contatoResend, EUAEntrega transacional. Resend é SOC 2 Type II e opera com contrato de processamento de dados.
Senhas e credenciais do timeLastPass BusinessCofre zero-knowledge (AES-256, PBKDF2 com 600.000 iterações) com MFA.
Controles

O que está ligado, e não só escrito.

Controles em operação nos produtos, no site e no ambiente do time. Alinhados ao anexo A da ISO/IEC 27001:2022.

Criptografia

  • Em trânsito: só HTTPS/TLS. O site força HTTPS com HSTS de dois anos. As APIs dos produtos são servidas apenas por HTTPS.
  • Em repouso: AES-256 nos bancos (Supabase/AWS), no site (Vercel), nas VMs (Google Compute Engine) e nos discos de desenvolvimento (Lightsail).
  • Senhas de usuários nunca são armazenadas. Guardamos só o hash bcrypt com salt, gerado pelo Supabase Auth.
  • Segredos de aplicação ficam em cofre (Supabase Vault) ou em variáveis de ambiente da plataforma. Nunca em código.
  • Nossos produtos não armazenam documentos dos usuários.

Acesso

  • MFA em todas as contas administrativas: Supabase, Vercel, AWS, Google Cloud, GitHub, LastPass e e-mail.
  • Credenciais do time em cofre zero-knowledge, nunca em planilha ou chat.
  • Todas as estações de trabalho do time com disco criptografado (FileVault).
  • Nos produtos, o cliente define quem vê o quê. Campos sensíveis, como a justificativa de abono no Journey, só ficam visíveis para os perfis que a empresa contratante habilita.

Desenvolvimento seguro

  • Código em repositórios privados, com MFA nas contas.
  • Dependências monitoradas contra vulnerabilidades conhecidas (GitHub Dependabot) em todos os repositórios.
  • Ambientes de desenvolvimento isolados, descartáveis e sem dados de produção.
  • Segredos e chaves fora do repositório, por variável de ambiente.

Continuidade

  • Backups diários automáticos dos bancos de dados, criptografados, com retenção de sete dias. Objetivo de ponto de recuperação (RPO) de até 24 horas.
  • Logs de plataforma retidos por sete dias no Supabase e por 30 dias no Google Cloud Logging. Logs de auditoria dos produtos ficam no banco de cada cliente, no Brasil.
  • Bancos e APIs em provedores com SLA e redundância gerenciada (Supabase, Google Cloud, Vercel).
  • Incidente com dados pessoais: comunicação ao cliente afetado em até 48 horas após a descoberta, com o que sabemos, o que foi afetado e o que estamos fazendo.
LGPD

Dados pessoais, papéis claros.

Nos produtos, a More Apps trata dados em nome dos clientes. No site, trata os dados de quem entra em contato. Em cada caso, quem responde pelo quê está definido.

Canal de privacidade
privacidade@moreapps.com.br

Solicitações de titulares, comunicações da ANPD e reporte de vulnerabilidades. Solicitações de titulares são respondidas no prazo legal.

  • 01

    Nos produtos, somos operadora

    Argos, Atlas, Guardian e Journey tratam dados em nome da empresa cliente, que é a controladora. Usamos os dados só para a finalidade contratada.

  • 02

    No site, somos controladora

    Os dados do formulário de contato são usados exclusivamente para retorno comercial. Não comercializamos dados. Compartilhamos apenas com os operadores necessários para entregar o e-mail, conforme finalidade e contrato.

  • 03

    Startup, agente de tratamento de pequeno porte

    A More Apps Technology é uma startup de tecnologia, registrada como empresa de pequeno porte (EPP), e, nos termos da Resolução CD/ANPD nº 2/2022, agente de tratamento de pequeno porte. Mantém canal próprio para titulares de dados e para a Autoridade Nacional de Proteção de Dados.

  • 04

    Transferência internacional, declarada

    Google Gemini (EUA, plano pago, sem uso para treinamento), Resend (EUA), LastPass (EUA), Atlas (EUA, com migração para São Paulo planejada) e Vercel (rede global) operam com contrato de processamento de dados. Bancos de dados e APIs dos produtos ficam no Brasil.

  • 05

    Prazos que cabem no prazo do cliente

    Comunicamos incidentes com dados pessoais ao cliente afetado em até 48 horas após a descoberta, para que ele cumpra o prazo de três dias úteis com a ANPD. Solicitações de titulares são respondidas no prazo legal.

O detalhe de como tratamos os dados do site está na Política de Privacidade.

ISO/IEC 27001

Alinhados à norma. Sem dizer o que não somos.

Nossas práticas seguem o anexo A da ISO/IEC 27001:2022, com apoio de consultoria externa especializada. A More Apps não é uma organização certificada e não afirma ser. Ajudamos clientes a estruturar a norma e aplicamos o mesmo critério em casa.

Incidente com dados pessoais
Cliente afetado comunicado em até 48 horas após a descoberta
Encontrou uma vulnerabilidade?
privacidade@moreapps.com.br

Quer conversar sobre segurança?

Em 30 minutos a equipe da More mostra como cada plataforma se encaixa nos requisitos de segurança da sua operação.