Planton

ECOSSISTEMA PLANTON

Soluções para gestão climática

Sistema integrado para medir, reduzir e governar emissões corporativas.

Planton

Trust Center

Segurança e arquitetura do Planton Genius

Como o sistema opera, onde roda, quem acessa, como o dado de cada empresa fica isolado e o que ele deliberadamente não faz. Esta página é a fonte pública; o PDF é a mesma informação, pronta para anexar em processo de compra ou avaliação de fornecedor.

Última revisão: setembro de 2026

Em resumo

Hospedagem
Oracle Cloud Infrastructure, região Brasil Sudeste — São Paulo (sa-saopaulo-1).
Residência do dado
Território nacional. Sem transferência internacional do dado de inventário.
Autenticação
Sem senha. Código de uso único no e-mail corporativo, por OIDC.
Isolamento
Aplicado pelo banco de dados, linha a linha, por organização.
Criptografia
TLS em trânsito; volumes de banco e anexos cifrados em repouso.
Rede do cliente
Nenhuma porta de entrada, VPN ou IP fixo no modo padrão.
01

Visão geral

O Planton Genius é uma aplicação web multiempresa para inventário corporativo de emissões de gases de efeito estufa. A equipe do cliente entra pelo navegador, informa os dados de atividade do período — energia, combustíveis, frota, resíduos, viagens, transportes, entre outras categorias —, anexa os documentos comprobatórios e submete para revisão interna. A plataforma calcula as emissões com base de fatores versionada e devolve inventário, indicadores e relatórios.

Para a TI do cliente, o ponto de partida é este: no modo padrão não há integração — nenhum agente instalado na estação ou no servidor, nenhum coletor, nenhum túnel. Tudo entra pela tela, por pessoas nomeadas e autenticadas individualmente. Quando faz sentido alimentar a coleta a partir de um sistema do próprio cliente, a integração é possível hoje e entra como escopo dedicado do projeto.

02

Infraestrutura e rede

Aplicação web em nuvem, sem componente instalado no parque do cliente. Hospedagem na Oracle Cloud Infrastructure, região Brasil Sudeste — São Paulo. Processamento e armazenamento em território nacional, o que dispensa o enquadramento de transferência internacional de dados na LGPD.

Arquitetura de contêineres em Kubernetes gerenciado, com entrega por GitOps: imagens publicadas em registro privado e aplicadas ao ambiente por controlador de sincronização. Nenhuma alteração entra em produção por acesso manual a servidor — toda mudança passa por versionamento e fica registrada. A exposição externa acontece por um único ponto de entrada HTTPS; o banco de dados e o armazenamento de anexos não têm endereço público.

Portas e sentido do tráfego

OrigemDestinoPortaSentidoNecessário?
Navegador do usuárioDomínio da plataforma443/TCP (TLS)SaídaSim
Estação do usuárioResolução DNS pública53SaídaSim
Servidor de e-mailCaixa corporativa do usuárioE-mail comumEntrada de e-mailSim
Planton (nuvem)Qualquer host do clienteEntrada na rede do clienteNenhuma
Sistema do clienteAPI da plataforma443/TCP (TLS)SaídaSó se houver integração

A última linha só se aplica a quem contrata integração, e mantém o sentido das demais: quem inicia a conexão é o cliente, para fora.

03

Integração com sistemas do cliente

O modo padrão é sem integração: o dado entra pela tela. Quando o cliente prefere alimentar a coleta a partir de um sistema próprio — ERP, gestão de frota, medição de energia, portal de faturas, base de logística —, a integração é possível e entra como escopo dedicado do projeto, desenhada em conjunto com a TI do cliente antes de qualquer implantação.

  • O cliente envia; a Planton não busca. O arranjo preferencial é o sistema do cliente enviar os dados para a API da plataforma, por HTTPS, sempre de dentro para fora. Nesse formato a rede do cliente continua sem porta de entrada aberta, sem VPN e sem IP fixo.
  • Alternativa quando o envio não é viável. Área de arquivo acordada — SFTP ou repositório do próprio cliente — de onde a plataforma lê em janela combinada. O sentido do tráfego, as credenciais e eventuais liberações de rede são definidos no escopo e registrados por escrito antes da implantação.
  • Credencial própria, escopo mínimo. Cada integração recebe credencial exclusiva daquele cliente, restrita às unidades e categorias acordadas. Nunca é a credencial de uma pessoa, nunca é um acesso amplo, e é revogável isoladamente.
  • Nada é descoberto sozinho. Não há varredura, inventário automático de sistemas nem leitura fora do recorte contratado e configurado.
  • Mesmo rastro, mesma aprovação. O dado que chega por integração é marcado como tal, com origem, lote e horário, e segue para a mesma revisão e aprovação humana das demais categorias.
04

Identidade e acesso

A autenticação é sem senha. O usuário informa o e-mail corporativo e recebe um código de uso único de seis dígitos, digitado na própria tela. O fluxo é conduzido pelo provedor de identidade central da Planton, por OIDC. É um fator de posse no ato do login: o acesso depende da caixa corporativa, controlada pelo próprio cliente. Não há senha para vazar, reutilizar ou envelhecer.

A sessão é mantida em cookie httpOnly e Secure, com validade limitada e horizonte máximo absoluto, encerrada no logout. Toda operação de escrita exige um cabeçalho próprio da aplicação, o que fecha a superfície de CSRF.

  • Identidade individual, nunca compartilhada. Cada pessoa tem o próprio login, vinculado ao e-mail corporativo. Não existe usuário genérico de área.
  • Papel por escopo. O papel é concedido sobre a organização inteira ou sobre uma unidade específica, e vale para os nós abaixo dela na hierarquia. Quem responde pela Filial SP não enxerga a Filial RJ.
  • Menor privilégio, verificado a cada operação. Leitura, preenchimento, revisão e administração são permissões distintas. Escrever no dado de uma coleta exige designação explícita naquela campanha — não basta ter o papel.
  • Administração pelo próprio cliente. Um administrador nomeado pela organização convida, designa e revoga acessos na plataforma, sem depender da Planton. Toda mudança de acesso fica registrada com autor e data.
  • Revogação imediata. Revogar o acesso encerra o vínculo; a sessão em curso perde validade no próximo ciclo de renovação, medido em minutos.
  • Controles opcionais. Lista de IPs permitidos, bloqueando no ponto de entrada antes da aplicação, e federação com o provedor de identidade corporativo do cliente (Entra ID, Google Workspace ou outro provedor OIDC/SAML) entram como escopo de configuração, avaliados caso a caso.
05

Isolamento entre empresas

A plataforma é multiempresa: várias organizações contratantes convivem na mesma aplicação. O isolamento não depende de o código lembrar de filtrar — ele é aplicado pelo banco de dados.

  • Filtragem no banco, por linha. Toda transação roda com a identidade e a organização do usuário fixadas no contexto da conexão. Políticas no próprio banco restringem, linha a linha, o que aquela transação enxerga. Uma consulta sem contexto válido não devolve dado de outra empresa: ela falha.
  • A organização não vem do cliente. O vínculo entre usuário e organização é resolvido no servidor a partir da identidade autenticada. Um cabeçalho ou parâmetro manipulado no navegador não muda a empresa em cujo dado a requisição opera.
  • Separação por contexto. Cada domínio funcional — organização, acessos, inventários, coleta, cálculo — vive em esquema próprio no banco, com fronteiras explícitas entre eles.
  • Anexos com o mesmo recorte. Documentos comprobatórios ficam em armazenamento de objetos privado, sem leitura anônima. Todo download passa pela aplicação e é autorizado com as mesmas regras da tela.
  • Acesso da equipe Planton. O suporte técnico tem acesso nominal, individualmente identificado e explicitamente marcado no registro de auditoria — nunca anônimo, nunca em rotina automática de fundo, e restrito às pessoas alocadas no projeto.
06

Proteção do dado

A confidencialidade é coberta por cláusula específica no contrato de prestação de serviço, com anexo de proteção de dados. A cláusula fixa: dados do cliente são confidenciais; uso restrito à finalidade contratada; sem compartilhamento fora da relação de subprocessadores declarada; sem uso dos dados para treinamento de modelos; devolução ou eliminação ao fim do contrato.

  • Em trânsito. HTTPS obrigatório com TLS moderno em todo o caminho externo; a terminação acontece no ponto de entrada e o tráfego interno não sai do perímetro da nuvem.
  • Em repouso. Volumes de banco e de armazenamento de objetos cifrados pela plataforma de nuvem, com chaves geridas pelo provedor.
  • Sem exposição de rede. Banco e armazenamento vivem em sub-rede privada, sem endereço público e sem rota de entrada da internet. O único caminho até eles é a aplicação.
  • Segredos. Credenciais e chaves ficam em cofre de segredos do cluster, nunca no código nem em imagem de contêiner, e são rotacionáveis sem alteração de aplicação.
  • Ambientes separados. Homologação e produção são ambientes distintos, com bancos distintos. Dado real de cliente existe apenas em produção.
  • Rastreabilidade. Autenticações, mudanças de acesso e ações sobre o dado ficam registradas com identidade, horário e origem. Cada célula de coleta carrega o histórico completo — quem preencheu, quem enviou, quem aprovou ou devolveu, com que comentário e quando — e cada emissão calculada guarda a metodologia, a versão da base de fatores e o fator exato aplicado.
07

Uso de inteligência artificial

A plataforma tem um assistente que apoia o preenchimento: lê os documentos anexados pelo próprio usuário, sugere os valores encontrados e responde dúvidas sobre a categoria em questão. É apoio de digitação e conferência, não uma fonte de verdade.

  • O usuário decide. Toda sugestão é apresentada para conferência e pode ser editada ou descartada. O que entra no inventário é o que a pessoa confirmou, e a aprovação continua sendo de um revisor humano.
  • Escopo do dado. O que trafega para o modelo é o conteúdo dos documentos e do formulário daquela coleta, no momento em que o usuário aciona o assistente. Não há varredura em segundo plano da base do cliente.
  • Sem treinamento. Os modelos são consumidos por API corporativa, sob acordo que veda o uso do conteúdo enviado para treinamento. O fornecedor consta da relação de subprocessadores.
  • Rastro. Cada ação do assistente que altera dado fica registrada como ação do usuário que a acionou, com horário.
  • Opcional. O uso do assistente é habilitado por organização e pode ser mantido desligado sem prejuízo das demais funções.
08

Subprocessadores

Terceiros que tratam dado do cliente por conta da Planton na operação do Planton Genius. A relação é contratual: alterações são comunicadas ao cliente antes de entrarem em vigor.

FornecedorFinalidadeLocal de tratamento
Oracle Cloud InfrastructureHospedagem da aplicação, banco de dados e armazenamento de anexosBrasil — São Paulo
Twilio SendGridEnvio de e-mail transacional: código de login, convites e avisos de prazoEstados Unidos
OpenAIModelos de linguagem do assistente de preenchimento, quando o módulo está habilitadoEstados Unidos

O dado de inventário permanece no Brasil. Os dois fornecedores fora do país tratam apenas o que a função exige: endereço de e-mail e conteúdo da mensagem, no caso do envio; e o trecho submetido pelo usuário, no caso do assistente.

09

LGPD e privacidade

O dado tratado no Planton Genius é predominantemente operacional — consumo, produção, logística. O dado pessoal envolvido se limita ao necessário para operar o acesso: nome, e-mail corporativo e registro de ações do usuário.

Na relação de tratamento, o cliente é o controlador dos dados que insere na plataforma e a Planton atua como operadora, tratando esses dados conforme as instruções documentadas no contrato e no anexo de proteção de dados.

  • Finalidade. O dado é usado apenas para coleta, cálculo, revisão e reporte do inventário daquela organização.
  • Transferência internacional. O dado de inventário é processado e armazenado no Brasil. As exceções são os dois subprocessadores listados acima, restritos à função descrita.
  • Direitos do titular. Pedidos de acesso, correção ou eliminação de dado pessoal podem ser encaminhados pelo responsável do cliente e são atendidos dentro do prazo legal.
  • Fim do contrato. Devolução ou eliminação do dado conforme o acordado, mediante confirmação por escrito.
  • Contato. Assuntos de proteção de dados: [email protected]. A política de privacidade deste site trata do tratamento de dados no site institucional, que é distinto do tratamento na plataforma.
10

Resposta a incidentes e reporte de vulnerabilidade

Incidentes de segurança relevantes são comunicados ao responsável nomeado pelo cliente, no prazo e na forma previstos no anexo de proteção de dados, com o que se sabe até o momento da comunicação e atualização conforme a apuração avança.

  • Detecção. Métricas, registros e alertas centralizados, com painel de erros acompanhado pela equipe. Falhas de aplicação são detectadas por monitoramento, não por aviso do usuário.
  • Suporte. Canal definido em contrato, com registro de chamados: [email protected].
  • Reporte responsável. Encontrou uma possível vulnerabilidade? Escreva para [email protected] com o passo a passo para reproduzir. Pedimos que não divulgue publicamente antes do contato, e nos comprometemos a responder e a manter você informado sobre a correção.
11

Continuidade e operação

  • Backup. O banco de dados tem rotina de backup automática com retenção definida.
  • Reconstrução. O ambiente é reconstruível a partir do repositório de configuração: como a entrega é por GitOps, o estado desejado da infraestrutura está versionado e não depende de servidor montado à mão.
  • Entrega versionada. Toda alteração de código e de configuração passa por revisão, testes automatizados e esteira de integração contínua antes de chegar a produção.
  • Homologação antes de produção. Mudanças relevantes são validadas em ambiente de homologação, com dado fictício, antes da promoção.
12

Certificações e postura

Preferimos ser exatos sobre o que temos hoje a sugerir uma certificação que não possuímos.

  • ISO 27001 / SOC 2. A Planton não é certificada hoje. Os controles descritos nesta página são os que operamos, e estão disponíveis para verificação documental durante a avaliação de fornecedor.
  • B Corp. A Planton Soluções Sustentáveis Ltda. é uma empresa certificada B Corp, com sede em Porto Alegre/RS.
  • Questionários de segurança. Respondemos aos questionários das áreas de segurança da informação dos nossos clientes. Se o seu processo usa um formato padronizado, envie-o pelo contato abaixo.
13

Fronteiras do serviço

Boa parte de uma avaliação de risco se resolve sabendo o que o sistema não alcança. Salvo a primeira linha, as ausências abaixo são de projeto — a capacidade não existe, não é configuração desligada.

CapacidadeDetalheExiste?
Integração com sistemas do clienteNão vem ligada e não existe por padrão — mas é oferecida sob demanda, como escopo dedicado do projeto, com credencial exclusiva e recorte acordado.Sob demanda
Escrita de volta na operaçãoMesmo com integração de entrada contratada, o fluxo é de mão única. Nenhum retorno para ERP, MES, PCP ou sistema de planta.Não
Porta de entrada, VPN ou IP fixoNo modo padrão, nenhuma regra de firewall a criar do lado do cliente. Sem túnel, sem link dedicado.Não
Certificado digital por usuárioSem TLS mútuo. Nada a instalar, distribuir ou renovar nas estações.Não
Acesso de uma empresa ao dado de outraO isolamento é aplicado no banco de dados, não apenas na tela.Não
Uso do dado para treinar modelosO dado é usado apenas na finalidade contratada.Não
Decisão automática sem revisão humanaNenhum número entra no inventário sem aprovação nominal de um revisor da própria organização.Não
14

Documentos

  • Arquitetura e segurança (PDF). Esta mesma informação em documento para anexar ao seu processo interno. Público, sem necessidade de acordo prévio.
  • Acordo de tratamento de dados (DPA). Disponível durante a contratação, como anexo do contrato de prestação de serviço.
  • Questionário de segurança preenchido. Enviado sob solicitação, no formato que a sua área de segurança da informação utiliza.
Baixar em PDF

Política de privacidade do site

Ficou alguma dúvida?

As áreas de TI e de segurança da informação dos nossos clientes falam direto com quem construiu o sistema. Se algo aqui não respondeu à sua pergunta, escreva — e diga em qual etapa da avaliação você está, para irmos ao ponto.

Falar com nosso time