Calm Mind Trust Center

Confiamos em transparência.

Calm Mind Enterprise é construído sobre privacidade por design, k-anonimato técnico ≥10 e auditabilidade total. Esta página consolida toda a evidência de compliance que sua equipe de procurement precisa.

Visão geral

Nossa arquitetura foi desenhada do dia zero para atender requisitos regulatórios brasileiros (LGPD, NR-1 atualizada) e enterprise procurement global. Os badges abaixo resumem nossas capacidades atuais:

🛡️
LGPD compliance
Bases legais documentadas, direitos do titular implementados, retenção controlada
NR-1 PGR Psicossocial
Programa de Gerenciamento de Riscos auditável, 8 dimensões MTE, PDF formal
🔐
SAML 2.0 + OIDC SSO
Azure AD, Entra ID, Okta, Google Workspace — JIT provisioning
👥
k-anonimato ≥10
Enforced em todas queries agregadas — nunca expomos indivíduos
📜
Audit log imutável
Todas operações materiais registradas — disponível pra inspeção
🔒
TLS 1.3 + AES-256
Em trânsito ponta-a-ponta, encryption at rest (Postgres + Storage)

Subprocessadores

Os subprocessadores abaixo tratam dados pessoais em nome do Calm Mind sob nossa supervisão. Cada um possui DPA / contrato de processamento de dados vinculante.

Serviço Propósito Região DPA
Supabase Database (Postgres + Auth + Storage) AWS sa-east-1 (Brasil) DPA
Railway Backend compute (Spring Boot) US-East (Virginia) DPA
Stripe Pagamentos Global DPA
Resend Email transacional US/EU DPA
Sentry Error tracking + performance US DPA
Cloudflare DNS + CDN + Access (zero trust) Global edge DPA
Better Stack Uptime monitoring + status page EU DPA
Vercel Static hosting (frontend + admin) Global edge DPA

Notificamos mudanças de subprocessadores com 30 dias de antecedência via email pro contato primário do tenant.

Arquitetura de segurança

Quatro camadas de proteção, cada uma com controles documentados:

Em trânsito

TLS 1.3 ponta-a-ponta. HSTS habilitado (max-age=31536000; includeSubDomains). Certificate transparency monitoring.

Em repouso

AES-256 (Supabase Postgres encryption-at-rest). Backups diários criptografados. JWT HS256 com rotação manual de secret.

Acesso

JWT 1h TTL + tenant_slug claim. RBAC com 5 roles + hierarquia. Postgres RLS por tenant_id. Audit log imutável.

Defesa em profundidade

Cloudflare Access protege /super-admin/* com email OTP (zero trust). k-anonimato ≥10 enforced em queries agregadas. Rate limits por endpoint.

Conformidade LGPD + NR-1

LGPD (Lei Geral de Proteção de Dados)

Bases legais utilizadas: execução de contrato (Art. 7º, V) para operação do serviço + legítimo interesse (Art. 7º, IX) para análises agregadas anônimas.

Direitos do titular implementados:

Retenção: dados pessoais excluídos em 60 dias após cancelamento da conta. Dados anonimizados (sem PII e respeitando k-anonimato ≥10) podem ser retidos indefinidamente para análises agregadas conforme Art. 12 da LGPD.

NR-1 PGR Psicossocial

A plataforma gera PGR auditável conforme NR-1 atualizada (2025):

Operações

99.5%
Uptime target mensal
4h
RTO (Recovery Time)
24h
RPO (Recovery Point)
2h
Incident notification

Status em tempo real

Monitoramos 3 endpoints continuamente (backend production, admin app, PWA). Postmortem público em até 7 dias após incidente.

Ver status completo →

Contato + recursos

DPO (Data Protection Officer)

Para questões de privacidade, exercício de direitos LGPD ou notificação de incidentes:

dpo@calm-mind-app.com

Resposta em até 10 dias úteis (LGPD Art. 19 §2º). Solicitações de exclusão: SLA 15 dias úteis.

Endereço da operadora

Zez Technology · Brasil

Recursos pra download

Solicitar exclusão LGPD

Solicitar exclusão LGPD →

Atualizações desta página

Esta página foi atualizada em 2026-06-20. Próxima revisão obrigatória: 2026-12-20 (a cada 6 meses).