Compras · Segurança · Jurídico

Segurança, privacidade e compliance na Glim

A Glim opera a loja corporativa da sua marca — e isso significa tratar dados de colaboradores, endereços de entrega e informações de pagamento todos os dias. Esta página reúne, em linguagem direta, o que o seu time de Segurança, Jurídico e Compras precisa para avaliar a Glim como fornecedor. Se faltar algum documento, o time comercial envia sob solicitação.

Ir para o FAQ de segurança

Dados pessoais e LGPD

Na operação da loja, a Glim atua como Operadora dos dados pessoais e a sua empresa como Controladora: você define a finalidade, a Glim trata os dados para executar o serviço. Nos dados coletados no site da Glim (formulários, navegação), a Glim é a Controladora.

  • DPA (Acordo de Tratamento de Dados) disponível mediante solicitação, para anexar ao contrato.
  • Encarregado de dados (DPO): Igor Montella — privacidade@glim.com.br. O mesmo canal atende pedidos de titulares (acesso, correção, exclusão, portabilidade).
  • Dados tratados na operação: identificação do colaborador, e-mail corporativo, endereço de entrega, tamanho ou preferência do item e histórico de pedidos — o mínimo necessário para produzir, faturar e entregar.
  • Retenção conforme a Política de Privacidade da Glim: dados operacionais e fiscais são retidos pelo prazo legal/fiscal aplicável (em regra, 5 anos) após o término da relação contratual; os demais dados pessoais são eliminados ou anonimizados, salvo quando a lei exigir prazo superior.
  • Portabilidade self-service: você exporta os dados da sua operação a qualquer tempo, sem depender de chamado.
  • Hospedagem em nuvem. A Glim não garante que o armazenamento fique em território brasileiro; os controles que protegem esses dados são os descritos nas seções abaixo (criptografia, RBAC, trilhas de auditoria), e a lista de subprocessadores fica disponível para o seu time.

Acesso e identidade

  • SSO nativo via SAML com Microsoft Entra ID, Okta e Google Workspace — funcional em produção, não roadmap.
  • SCIM para provisionamento e desprovisionamento automático: quem sai do seu diretório perde o acesso à loja.
  • RBAC: perfis de acesso e catálogos diferentes por área, cargo, unidade ou grupo.
  • Aprovação por alçada (um nível) nos fluxos de pedido e resgate, com regra automática ou manual conforme você configurar.
  • Centro de custo: limites e orçamentos por usuário, departamento, centro de custo, período e por produto (SKU), com rateio no faturamento.
  • Acesso por convite: em campanhas restritas, só os e-mails que a sua empresa habilita pela plataforma entram.
  • Trilhas de auditoria dos acessos e das operações.
  • Multi-tenant com isolamento por tenant: a sua loja e os seus dados não se misturam com os de outro cliente.

Disponibilidade e suporte

  • Uptime de 99,9%.
  • SLA de suporte por severidade: Crítico em 4h, Alto em 8h, Médio em 24h.
  • SLA contratual customizado no plano Enterprise, negociado no contrato.
  • Backup e plano de disaster recovery.
  • Plano de continuidade de negócio e seguro, além de frete segurado nas entregas.
  • Suporte trilíngue (português, inglês e espanhol) e atendimento direto ao colaborador final, sem passar pelo seu RH.
  • Customer Success dedicado no plano Enterprise.

Segurança da aplicação

  • Criptografia em trânsito e em repouso.
  • Pentest próprio na aplicação.
  • Práticas alinhadas a SOC2 e GDPR, sem certificação formal. A Glim não possui certificação SOC2 nem ISO 27001, e não afirma o contrário em nenhum documento comercial.
  • Arquitetura multi-tenant com isolamento por tenant.
  • API REST documentada e webhooks — os webhooks cobrem o fluxo inteiro, da entrada de um novo usuário à conclusão da entrega. Integrações com ERP, HRIS e CRM são desenvolvidas por projeto sobre essa base, não vêm prontas.
  • Privacidade por padrão: coleta mínima, consentimento rastreável e logs de acesso.

Fornecedores, subprocessadores e due diligence

A Glim opera com fornecedores de produção, transporte e serviços financeiros. O que o seu time recebe no processo de homologação:

  • NDA assinado antes de qualquer troca de informação sensível.
  • Due diligence de fornecedor: a Glim responde ao processo do cliente e aplica o próprio processo aos parceiros de produção e logística.
  • Subprocessadores em uso na operação da loja: transportadoras, emissor de NF-e e gateway de pagamento. A lista nominal fica disponível para o seu time durante a homologação.
  • Plano de continuidade e seguro, além de frete segurado.
  • Referências de clientes sob solicitação.
  • Propriedade intelectual: designs e artes criados para a sua loja são de propriedade do cliente.

Modelo fiscal

Quem emite a nota é a Glim. Isso tira do cliente o CNAE, a emissão e a operação fiscal do programa de brindes, kits e uniformes.

  • NF-e emitida pela Glim em todo pedido, com o frete na mesma nota do produto — nunca cobrado à parte.
  • Compra do colaborador com o próprio dinheiro: quem vende é a Glim, e a nota sai direto para o CPF do colaborador. A sua empresa não compra, não revende e não registra receita de venda.
  • Créditos concedidos pela empresa: a recarga da carteira gera uma fatura simples para a empresa; no resgate, a emissão depende do desenho do programa. Voucher ou crédito que o colaborador usa na loja sai como nota da Glim para o colaborador; campanha ou lote pago pela empresa (por exemplo, 200 kits de fim de ano) é outra operação — nota de venda para a empresa mais as remessas de entrega aos destinatários.
  • Faturamento flexível: fatura consolidada com rateio por centro de custo ou faturas separadas por área, com NF-e por pedido e relatório consolidado.
  • Faturamento em moeda estrangeira ou por entidade no exterior, conforme a sua estrutura.

A estrutura simplifica o tratamento fiscal porque a nota é emitida direto para o colaborador, sem ida e volta pelo balanço da empresa. Cada empresa tem seu contexto tributário: o time da Glim alinha os detalhes com o seu fiscal/contábil. Este conteúdo é informativo e não constitui aconselhamento tributário.

Perguntas frequentes sobre segurança e compliance

A Glim tem certificação SOC2 ou ISO 27001?

Não. A Glim não possui certificação formal. As práticas são alinhadas a SOC2 e GDPR: criptografia em trânsito e em repouso, RBAC, trilhas de auditoria, arquitetura multi-tenant com isolamento por tenant, pentest próprio, backup e disaster recovery. A documentação dessas práticas, o NDA e o DPA são enviados ao seu time de Segurança durante a homologação.

A Glim é Controladora ou Operadora dos dados dos nossos colaboradores?

Operadora. Na operação da loja, a sua empresa é a Controladora — define a finalidade do tratamento — e a Glim trata os dados para executar o serviço: produzir, faturar e entregar. O DPA fica disponível mediante solicitação. Nos dados coletados no site da Glim, como formulários de contato, a Glim é Controladora.

Onde ficam armazenados os dados?

Em nuvem. A Glim não garante armazenamento em território brasileiro, e por isso a proteção se apoia em controles técnicos: criptografia em trânsito e em repouso, RBAC, trilhas de auditoria, isolamento por tenant e uma lista definida de subprocessadores — transportadoras, emissor de NF-e e gateway de pagamento — disponível para o seu time durante a homologação.

Vocês suportam SSO e desprovisionamento automático?

Sim. SSO nativo via SAML com Microsoft Entra ID, Okta e Google Workspace, e SCIM para provisionar e desprovisionar usuários automaticamente: quem sai do seu diretório perde o acesso à loja. ERP, HRIS e CRM são integrados via API REST e webhooks, configurados por projeto — não são integrações prontas de prateleira.

Qual é o SLA de suporte e de disponibilidade?

Suporte com tempo de resposta por severidade — Crítico em 4h, Alto em 8h e Médio em 24h — e uptime de 99,9%. Clientes Enterprise contam com SLA contratual customizado, negociado no contrato, além de Customer Success dedicado. O suporte é trilíngue (português, inglês e espanhol) e atende também o colaborador final, direto pela loja.

Como podemos homologar a Glim se o processo interno é longo?

Comece pela Loja Teste: um valor único, sem contrato longo e sem revisão jurídica prévia, com acesso restrito a quem você indicar. A homologação formal — NDA, DPA, questionário de segurança e due diligence — corre em paralelo, e a loja teste vira a loja oficial quando o processo fecha.

Precisa do DPA, do NDA ou de responder um questionário de segurança?

O time comercial envia a documentação e acompanha a homologação junto com os seus times de Segurança, Jurídico e Compras.