Segurança

Segurança

Programa de Segurança da Informação

Como a Plugar.me protege os dados da sua operação

A Plugar.me conecta ERPs, e-commerces e marketplaces para sincronizar produtos, estoque, preços, pedidos, clientes e documentos fiscais. Isso significa custodiar as credenciais dos seus sistemas e trafegar dados que sustentam a sua operação — e é por isso que segurança aqui é requisito de produto, não anexo contratual.

Esta página descreve os controles técnicos e organizacionais que aplicamos. Evidências adicionais podem ser disponibilizadas mediante solicitação, sob acordo de confidencialidade.

Versão 1.2 · Última atualização em 3 de setembro de 2026

O que você pode verificar agora mesmo

Estes controles estão ativos neste domínio e podem ser conferidos por qualquer pessoa, sem depender da nossa palavra — basta inspecionar os cabeçalhos de resposta do site.

  • Todo o tráfego em HTTPS/TLS Com HSTS ativo (max-age de um ano, incluindo subdomínios), o que impede downgrade para conexão não cifrada.
  • Content-Security-Policy aplicada Em modo de bloqueio, não apenas de relatório: recursos de origens não autorizadas não carregam.
  • Cabeçalhos de proteção do navegador X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy em todas as respostas.
  • Enumeração de usuários desabilitada O endpoint que listaria contas do sistema para visitantes não autenticados está fechado.
  • Interfaces legadas desligadas Protocolos antigos sem uso na operação, como XML-RPC, respondem com bloqueio em vez de ficarem expostos.
  • Segredos fora do código Tokens e chaves de integração não são versionados nem gravados em texto aberto em repositórios ou logs.

Governança e acesso

Quem responde pela segurança e quem pode chegar aos dados.

Escopo do programa

O programa cobre as aplicações, APIs, painéis e serviços da Plugar.me; a infraestrutura e os ambientes de produção e homologação; as pessoas com acesso, incluindo prestadores; e os processos de desenvolvimento, operação e suporte.

Ele existe para sustentar quatro objetivos: confidencialidade (evitar acesso não autorizado a dados e credenciais), integridade (garantir que dados não sejam alterados indevidamente), disponibilidade (manter os serviços resilientes) e rastreabilidade (registrar eventos relevantes para auditoria).

Governança e revisão

Segurança é tratada como requisito contínuo, não como projeto pontual. Mantemos políticas e procedimentos internos, revisados periodicamente e sempre que há mudança relevante de arquitetura, de fornecedores ou de escopo do produto.

A priorização de melhorias segue um processo de gestão de riscos — o que é corrigido primeiro é o que representa maior exposição, não o que é mais fácil.

Controle de acesso e autenticação

Aplicamos menor privilégio e necessidade de acesso: cada pessoa recebe o mínimo necessário para a função, e nada além. O acesso a sistemas e infraestrutura é concedido apenas a pessoas autorizadas, e contas e permissões passam por revisão.

Usamos autenticação em dois fatores (MFA) nos sistemas que a suportam, e aplicamos segregação de funções em atividades sensíveis, para que nenhuma ação crítica dependa de uma única pessoa.

Proteção de credenciais e segredos

As credenciais das integrações — tokens, chaves e segredos de ERPs, marketplaces e plataformas — são o ativo mais sensível que custodiamos, e recebem tratamento compatível.

Segredos não são armazenados em texto aberto em código ou repositórios. Usamos variáveis protegidas e cofres de segredo, com controle de acesso e rotação. Logs e rastreamentos são configurados para não expor segredos, inclusive em mensagens de erro.

Dados e privacidade

O que fazemos com a informação que passa pela integração.

Criptografia e minimização

Em trânsito, toda comunicação com a Plugar.me usa HTTPS/TLS. Em repouso, os dados armazenados em bases e storages contam com mecanismos de criptografia e controle de acesso.

Aplicamos minimização por princípio: coletamos e processamos apenas os dados necessários à finalidade da integração. O que não é preciso para sincronizar produto, estoque, preço, pedido ou documento fiscal não entra no fluxo.

Privacidade e LGPD

Atuamos com foco em conformidade com a Lei Geral de Proteção de Dados e boas práticas internacionais de privacidade. Dados pessoais são tratados apenas quando necessários à execução do serviço contratado.

Na maior parte das integrações a Plugar.me atua como operadora, seguindo as instruções do controlador — o cliente — e os termos contratuais. Solicitações relacionadas a dados pessoais podem ser feitas pelos canais oficiais de suporte.

Retenção e exclusão

Retemos dados pelo tempo necessário a fins operacionais, legais, fiscais e contratuais. Exclusão e anonimização são aplicadas quando apropriado e permitido.

No encerramento do contrato seguimos os procedimentos acordados para descarte ou devolução dos dados.

Engenharia e operação

Como o software é feito, monitorado e corrigido.

Desenvolvimento seguro

Adotamos práticas de engenharia para reduzir vulnerabilidades ao longo do ciclo de vida do software: padrões internos de codificação e revisão, gestão de dependências de terceiros e validação de mudanças relevantes antes da implantação.

Correções de segurança são priorizadas por criticidade e risco, e não entram na mesma fila das demais demandas.

Gestão de vulnerabilidades

Monitoramos bibliotecas e componentes de terceiros e aplicamos atualizações de segurança. Vulnerabilidades reportadas são analisadas e tratadas com prioridade proporcional ao risco.

Quando a correção definitiva exige prazo, aplicamos medidas de contenção para reduzir a exposição no intervalo.

Monitoramento, logs e auditoria

Mantemos logs de aplicação e de infraestrutura para investigação e diagnóstico, monitoramento de disponibilidade e performance, e alertas para eventos relevantes e falhas operacionais.

Os logs são retidos por período compatível com as necessidades operacionais e com requisitos legais e contratuais.

Resposta a incidentes

Temos processo interno para lidar com incidentes de segurança e indisponibilidade, com etapas definidas: identificação e classificação do evento, contenção e mitigação, correção e recuperação, análise de causa raiz e ações preventivas.

Clientes e parceiros afetados são comunicados quando o incidente os alcança.

Continuidade, backup e recuperação

Mantemos rotinas de backup e mecanismos de recuperação, com procedimentos definidos para restauração e retomada da operação.

As estratégias de resiliência são dimensionadas pela criticidade de cada componente — o que para a operação do cliente recebe tratamento diferente do que apenas a degrada.

Terceiros e responsabilidades

Quem mais toca nos dados, e o que cabe a cada lado.

Subprocessadores e fornecedores

Utilizamos provedores de infraestrutura e serviços — hospedagem, armazenamento, monitoramento, mensageria — para operar a plataforma. Selecionamos fornecedores com práticas reconhecidas de segurança e limitamos acessos ao mínimo necessário à prestação do serviço.

Contratos e cláusulas de confidencialidade e proteção de dados são usados nessa relação. A lista de subprocessadores pode ser fornecida mediante solicitação.

O que cabe ao cliente

A segurança de uma integração é compartilhada. O cliente é responsável pelas credenciais do seu ERP, marketplace ou e-commerce, e por definir quem pode conceder ou revogar acessos.

Recomendamos usar senhas fortes e MFA em contas administrativas, conceder tokens e permissões apenas quando necessário, revogar acessos ao desligar usuários, e nunca compartilhar credenciais por canais inseguros como e-mail ou mensagem.

Encontrou uma vulnerabilidade?

Se você identificou uma vulnerabilidade ou comportamento suspeito relacionado à Plugar.me, escreva para [email protected] com o assunto “Relatório de Segurança — Plugar.me”. Comprometemo-nos a responder e a tratar o relato com prioridade.

Pedimos apenas que, ao reportar:

  • Não explorar a vulnerabilidade além do necessário para validá-la.
  • Não acessar dados de terceiros.
  • Não divulgar a falha publicamente antes da correção.

Contato

Para dúvidas sobre segurança, privacidade ou conformidade:

Segurança[email protected]

Suporte[email protected]

Especialistas em integrações e ERP’s a solução que você procurar parar deixar em dia suas obrigações fiscais e financeiras.

Contato