Trust Center
Segurança e arquitetura do Planton Genius
Como o sistema opera, onde roda, quem acessa, como o dado de cada empresa fica isolado e o que ele deliberadamente não faz. Esta página é a fonte pública; o PDF é a mesma informação, pronta para anexar em processo de compra ou avaliação de fornecedor.
Última revisão: setembro de 2026
Em resumo
- Hospedagem
- Oracle Cloud Infrastructure, região Brasil Sudeste — São Paulo (sa-saopaulo-1).
- Residência do dado
- Território nacional. Sem transferência internacional do dado de inventário.
- Autenticação
- Sem senha. Código de uso único no e-mail corporativo, por OIDC.
- Isolamento
- Aplicado pelo banco de dados, linha a linha, por organização.
- Criptografia
- TLS em trânsito; volumes de banco e anexos cifrados em repouso.
- Rede do cliente
- Nenhuma porta de entrada, VPN ou IP fixo no modo padrão.
Visão geral
O Planton Genius é uma aplicação web multiempresa para inventário corporativo de emissões de gases de efeito estufa. A equipe do cliente entra pelo navegador, informa os dados de atividade do período — energia, combustíveis, frota, resíduos, viagens, transportes, entre outras categorias —, anexa os documentos comprobatórios e submete para revisão interna. A plataforma calcula as emissões com base de fatores versionada e devolve inventário, indicadores e relatórios.
Para a TI do cliente, o ponto de partida é este: no modo padrão não há integração — nenhum agente instalado na estação ou no servidor, nenhum coletor, nenhum túnel. Tudo entra pela tela, por pessoas nomeadas e autenticadas individualmente. Quando faz sentido alimentar a coleta a partir de um sistema do próprio cliente, a integração é possível hoje e entra como escopo dedicado do projeto.
Infraestrutura e rede
Aplicação web em nuvem, sem componente instalado no parque do cliente. Hospedagem na Oracle Cloud Infrastructure, região Brasil Sudeste — São Paulo. Processamento e armazenamento em território nacional, o que dispensa o enquadramento de transferência internacional de dados na LGPD.
Arquitetura de contêineres em Kubernetes gerenciado, com entrega por GitOps: imagens publicadas em registro privado e aplicadas ao ambiente por controlador de sincronização. Nenhuma alteração entra em produção por acesso manual a servidor — toda mudança passa por versionamento e fica registrada. A exposição externa acontece por um único ponto de entrada HTTPS; o banco de dados e o armazenamento de anexos não têm endereço público.
Portas e sentido do tráfego
| Origem | Destino | Porta | Sentido | Necessário? |
|---|---|---|---|---|
| Navegador do usuário | Domínio da plataforma | 443/TCP (TLS) | Saída | Sim |
| Estação do usuário | Resolução DNS pública | 53 | Saída | Sim |
| Servidor de e-mail | Caixa corporativa do usuário | E-mail comum | Entrada de e-mail | Sim |
| Planton (nuvem) | Qualquer host do cliente | — | Entrada na rede do cliente | Nenhuma |
| Sistema do cliente | API da plataforma | 443/TCP (TLS) | Saída | Só se houver integração |
A última linha só se aplica a quem contrata integração, e mantém o sentido das demais: quem inicia a conexão é o cliente, para fora.
Integração com sistemas do cliente
O modo padrão é sem integração: o dado entra pela tela. Quando o cliente prefere alimentar a coleta a partir de um sistema próprio — ERP, gestão de frota, medição de energia, portal de faturas, base de logística —, a integração é possível e entra como escopo dedicado do projeto, desenhada em conjunto com a TI do cliente antes de qualquer implantação.
- O cliente envia; a Planton não busca. O arranjo preferencial é o sistema do cliente enviar os dados para a API da plataforma, por HTTPS, sempre de dentro para fora. Nesse formato a rede do cliente continua sem porta de entrada aberta, sem VPN e sem IP fixo.
- Alternativa quando o envio não é viável. Área de arquivo acordada — SFTP ou repositório do próprio cliente — de onde a plataforma lê em janela combinada. O sentido do tráfego, as credenciais e eventuais liberações de rede são definidos no escopo e registrados por escrito antes da implantação.
- Credencial própria, escopo mínimo. Cada integração recebe credencial exclusiva daquele cliente, restrita às unidades e categorias acordadas. Nunca é a credencial de uma pessoa, nunca é um acesso amplo, e é revogável isoladamente.
- Nada é descoberto sozinho. Não há varredura, inventário automático de sistemas nem leitura fora do recorte contratado e configurado.
- Mesmo rastro, mesma aprovação. O dado que chega por integração é marcado como tal, com origem, lote e horário, e segue para a mesma revisão e aprovação humana das demais categorias.
Identidade e acesso
A autenticação é sem senha. O usuário informa o e-mail corporativo e recebe um código de uso único de seis dígitos, digitado na própria tela. O fluxo é conduzido pelo provedor de identidade central da Planton, por OIDC. É um fator de posse no ato do login: o acesso depende da caixa corporativa, controlada pelo próprio cliente. Não há senha para vazar, reutilizar ou envelhecer.
A sessão é mantida em cookie httpOnly e Secure, com validade limitada e horizonte máximo absoluto, encerrada no logout. Toda operação de escrita exige um cabeçalho próprio da aplicação, o que fecha a superfície de CSRF.
- Identidade individual, nunca compartilhada. Cada pessoa tem o próprio login, vinculado ao e-mail corporativo. Não existe usuário genérico de área.
- Papel por escopo. O papel é concedido sobre a organização inteira ou sobre uma unidade específica, e vale para os nós abaixo dela na hierarquia. Quem responde pela Filial SP não enxerga a Filial RJ.
- Menor privilégio, verificado a cada operação. Leitura, preenchimento, revisão e administração são permissões distintas. Escrever no dado de uma coleta exige designação explícita naquela campanha — não basta ter o papel.
- Administração pelo próprio cliente. Um administrador nomeado pela organização convida, designa e revoga acessos na plataforma, sem depender da Planton. Toda mudança de acesso fica registrada com autor e data.
- Revogação imediata. Revogar o acesso encerra o vínculo; a sessão em curso perde validade no próximo ciclo de renovação, medido em minutos.
- Controles opcionais. Lista de IPs permitidos, bloqueando no ponto de entrada antes da aplicação, e federação com o provedor de identidade corporativo do cliente (Entra ID, Google Workspace ou outro provedor OIDC/SAML) entram como escopo de configuração, avaliados caso a caso.
Isolamento entre empresas
A plataforma é multiempresa: várias organizações contratantes convivem na mesma aplicação. O isolamento não depende de o código lembrar de filtrar — ele é aplicado pelo banco de dados.
- Filtragem no banco, por linha. Toda transação roda com a identidade e a organização do usuário fixadas no contexto da conexão. Políticas no próprio banco restringem, linha a linha, o que aquela transação enxerga. Uma consulta sem contexto válido não devolve dado de outra empresa: ela falha.
- A organização não vem do cliente. O vínculo entre usuário e organização é resolvido no servidor a partir da identidade autenticada. Um cabeçalho ou parâmetro manipulado no navegador não muda a empresa em cujo dado a requisição opera.
- Separação por contexto. Cada domínio funcional — organização, acessos, inventários, coleta, cálculo — vive em esquema próprio no banco, com fronteiras explícitas entre eles.
- Anexos com o mesmo recorte. Documentos comprobatórios ficam em armazenamento de objetos privado, sem leitura anônima. Todo download passa pela aplicação e é autorizado com as mesmas regras da tela.
- Acesso da equipe Planton. O suporte técnico tem acesso nominal, individualmente identificado e explicitamente marcado no registro de auditoria — nunca anônimo, nunca em rotina automática de fundo, e restrito às pessoas alocadas no projeto.
Proteção do dado
A confidencialidade é coberta por cláusula específica no contrato de prestação de serviço, com anexo de proteção de dados. A cláusula fixa: dados do cliente são confidenciais; uso restrito à finalidade contratada; sem compartilhamento fora da relação de subprocessadores declarada; sem uso dos dados para treinamento de modelos; devolução ou eliminação ao fim do contrato.
- Em trânsito. HTTPS obrigatório com TLS moderno em todo o caminho externo; a terminação acontece no ponto de entrada e o tráfego interno não sai do perímetro da nuvem.
- Em repouso. Volumes de banco e de armazenamento de objetos cifrados pela plataforma de nuvem, com chaves geridas pelo provedor.
- Sem exposição de rede. Banco e armazenamento vivem em sub-rede privada, sem endereço público e sem rota de entrada da internet. O único caminho até eles é a aplicação.
- Segredos. Credenciais e chaves ficam em cofre de segredos do cluster, nunca no código nem em imagem de contêiner, e são rotacionáveis sem alteração de aplicação.
- Ambientes separados. Homologação e produção são ambientes distintos, com bancos distintos. Dado real de cliente existe apenas em produção.
- Rastreabilidade. Autenticações, mudanças de acesso e ações sobre o dado ficam registradas com identidade, horário e origem. Cada célula de coleta carrega o histórico completo — quem preencheu, quem enviou, quem aprovou ou devolveu, com que comentário e quando — e cada emissão calculada guarda a metodologia, a versão da base de fatores e o fator exato aplicado.
Uso de inteligência artificial
A plataforma tem um assistente que apoia o preenchimento: lê os documentos anexados pelo próprio usuário, sugere os valores encontrados e responde dúvidas sobre a categoria em questão. É apoio de digitação e conferência, não uma fonte de verdade.
- O usuário decide. Toda sugestão é apresentada para conferência e pode ser editada ou descartada. O que entra no inventário é o que a pessoa confirmou, e a aprovação continua sendo de um revisor humano.
- Escopo do dado. O que trafega para o modelo é o conteúdo dos documentos e do formulário daquela coleta, no momento em que o usuário aciona o assistente. Não há varredura em segundo plano da base do cliente.
- Sem treinamento. Os modelos são consumidos por API corporativa, sob acordo que veda o uso do conteúdo enviado para treinamento. O fornecedor consta da relação de subprocessadores.
- Rastro. Cada ação do assistente que altera dado fica registrada como ação do usuário que a acionou, com horário.
- Opcional. O uso do assistente é habilitado por organização e pode ser mantido desligado sem prejuízo das demais funções.
Subprocessadores
Terceiros que tratam dado do cliente por conta da Planton na operação do Planton Genius. A relação é contratual: alterações são comunicadas ao cliente antes de entrarem em vigor.
| Fornecedor | Finalidade | Local de tratamento |
|---|---|---|
| Oracle Cloud Infrastructure | Hospedagem da aplicação, banco de dados e armazenamento de anexos | Brasil — São Paulo |
| Twilio SendGrid | Envio de e-mail transacional: código de login, convites e avisos de prazo | Estados Unidos |
| OpenAI | Modelos de linguagem do assistente de preenchimento, quando o módulo está habilitado | Estados Unidos |
O dado de inventário permanece no Brasil. Os dois fornecedores fora do país tratam apenas o que a função exige: endereço de e-mail e conteúdo da mensagem, no caso do envio; e o trecho submetido pelo usuário, no caso do assistente.
LGPD e privacidade
O dado tratado no Planton Genius é predominantemente operacional — consumo, produção, logística. O dado pessoal envolvido se limita ao necessário para operar o acesso: nome, e-mail corporativo e registro de ações do usuário.
Na relação de tratamento, o cliente é o controlador dos dados que insere na plataforma e a Planton atua como operadora, tratando esses dados conforme as instruções documentadas no contrato e no anexo de proteção de dados.
- Finalidade. O dado é usado apenas para coleta, cálculo, revisão e reporte do inventário daquela organização.
- Transferência internacional. O dado de inventário é processado e armazenado no Brasil. As exceções são os dois subprocessadores listados acima, restritos à função descrita.
- Direitos do titular. Pedidos de acesso, correção ou eliminação de dado pessoal podem ser encaminhados pelo responsável do cliente e são atendidos dentro do prazo legal.
- Fim do contrato. Devolução ou eliminação do dado conforme o acordado, mediante confirmação por escrito.
- Contato. Assuntos de proteção de dados: [email protected]. A política de privacidade deste site trata do tratamento de dados no site institucional, que é distinto do tratamento na plataforma.
Resposta a incidentes e reporte de vulnerabilidade
Incidentes de segurança relevantes são comunicados ao responsável nomeado pelo cliente, no prazo e na forma previstos no anexo de proteção de dados, com o que se sabe até o momento da comunicação e atualização conforme a apuração avança.
- Detecção. Métricas, registros e alertas centralizados, com painel de erros acompanhado pela equipe. Falhas de aplicação são detectadas por monitoramento, não por aviso do usuário.
- Suporte. Canal definido em contrato, com registro de chamados: [email protected].
- Reporte responsável. Encontrou uma possível vulnerabilidade? Escreva para [email protected] com o passo a passo para reproduzir. Pedimos que não divulgue publicamente antes do contato, e nos comprometemos a responder e a manter você informado sobre a correção.
Continuidade e operação
- Backup. O banco de dados tem rotina de backup automática com retenção definida.
- Reconstrução. O ambiente é reconstruível a partir do repositório de configuração: como a entrega é por GitOps, o estado desejado da infraestrutura está versionado e não depende de servidor montado à mão.
- Entrega versionada. Toda alteração de código e de configuração passa por revisão, testes automatizados e esteira de integração contínua antes de chegar a produção.
- Homologação antes de produção. Mudanças relevantes são validadas em ambiente de homologação, com dado fictício, antes da promoção.
Certificações e postura
Preferimos ser exatos sobre o que temos hoje a sugerir uma certificação que não possuímos.
- ISO 27001 / SOC 2. A Planton não é certificada hoje. Os controles descritos nesta página são os que operamos, e estão disponíveis para verificação documental durante a avaliação de fornecedor.
- B Corp. A Planton Soluções Sustentáveis Ltda. é uma empresa certificada B Corp, com sede em Porto Alegre/RS.
- Questionários de segurança. Respondemos aos questionários das áreas de segurança da informação dos nossos clientes. Se o seu processo usa um formato padronizado, envie-o pelo contato abaixo.
Fronteiras do serviço
Boa parte de uma avaliação de risco se resolve sabendo o que o sistema não alcança. Salvo a primeira linha, as ausências abaixo são de projeto — a capacidade não existe, não é configuração desligada.
| Capacidade | Detalhe | Existe? |
|---|---|---|
| Integração com sistemas do cliente | Não vem ligada e não existe por padrão — mas é oferecida sob demanda, como escopo dedicado do projeto, com credencial exclusiva e recorte acordado. | Sob demanda |
| Escrita de volta na operação | Mesmo com integração de entrada contratada, o fluxo é de mão única. Nenhum retorno para ERP, MES, PCP ou sistema de planta. | Não |
| Porta de entrada, VPN ou IP fixo | No modo padrão, nenhuma regra de firewall a criar do lado do cliente. Sem túnel, sem link dedicado. | Não |
| Certificado digital por usuário | Sem TLS mútuo. Nada a instalar, distribuir ou renovar nas estações. | Não |
| Acesso de uma empresa ao dado de outra | O isolamento é aplicado no banco de dados, não apenas na tela. | Não |
| Uso do dado para treinar modelos | O dado é usado apenas na finalidade contratada. | Não |
| Decisão automática sem revisão humana | Nenhum número entra no inventário sem aprovação nominal de um revisor da própria organização. | Não |
Documentos
- Arquitetura e segurança (PDF). Esta mesma informação em documento para anexar ao seu processo interno. Público, sem necessidade de acordo prévio.
- Acordo de tratamento de dados (DPA). Disponível durante a contratação, como anexo do contrato de prestação de serviço.
- Questionário de segurança preenchido. Enviado sob solicitação, no formato que a sua área de segurança da informação utiliza.
Ficou alguma dúvida?
As áreas de TI e de segurança da informação dos nossos clientes falam direto com quem construiu o sistema. Se algo aqui não respondeu à sua pergunta, escreva — e diga em qual etapa da avaliação você está, para irmos ao ponto.
Falar com nosso time