Pular para o conteúdo

Software Landscape Global

ProjetoStarsStackLicençaObservações
openthc/pos152PHPGPL-3Point-of-sale US; hardcoded para regulação americana; data model referência
openthc/api81PHPMITAPI spec com ULID data model — melhor referência open para schema de rastreabilidade
cannlytics77PythonMITFocado em analytics laboratorial; sem gestão de membros/dispensação
dwot/isley76GoMITJournal pessoal de cultivo; sem multi-tenant, sem compliance
GreenWerx9C#Abandonado; última atividade 2019

Nenhum projeto OSS atende simultaneamente: LGPD + SNGPC + self-hosted + multi-associação.


ProdutoPreçoModeloDestaqueGap
XURUR$0–R$1.599/mêsSaaSAlinhado RDC 1.014; mais completo do BRSaaS = LGPD risk; código fechado
BudAppSaaSSaaSGateway de pagamento Lytex integradoFoco em pagamento, não compliance
ComplySoftSaaSSaaS50+ associações; NIC (Número de Identificação de Cultivo) por plantaSaaS; sem SNGPC confirmado

ProdutoAbrangênciaPreçoDestaqueAplicável a BR?
Cannabis Club Systems900+ clubes, 11 países, claim BR€0,60/membro/mêsMaior escala globalParcialmente — sem SNGPC, sem LGPD cert
Gestión Verde (ES)Espanha€50/mês (250 membros)Simples, para CSC espanholNão — regulação incompatível
Cannanas (DE)600+ clubes, Alemanha€1/membro/mêsIA “Hanna”, domina >50% do mercado KCanGArquitetura referência; sem BR compliance
GrowerIQ (CA)Canadá/internacionalERP + QMS, suporte ao PTCaro, over-engineered para associações
420+ (DE)AlemanhaOn-premise disponívelArquitetura interessante; sem SNGPC/LGPD

Não aplicáveis ao mercado BR, mas são o gold standard de arquitetura:

ProdutoPreçoModeloO Que Aprender
MetrcB2GGovRFID seed-to-sale; API de rastreabilidade para reguladores
Dutchie$1.500+/mêsSaaSUX de dispensação; carrinho + integração de pagamento
Flowhub$499+/mêsSaaSCompliance workflow; audit trail; gestão de inventário

RequisitoOSS (openthc)XURU (BR)Cannanas (DE)Cannabis Club Systems
LGPD / dados sensíveisParcialDesconhecidoNão aplicávelNão
SNGPCNãoEm desenvolvimentoNãoNão
BSPO/CPC29 (boas práticas)NãoParcialKCanG (equiv.)Parcial
Self-hostedSimNãoNãoNão
OSS (auditável)SimNãoNãoNão
Multi-associaçãoNãoSimSimSim

Nenhuma solução cobre LGPD + SNGPC + BSPO + CPC29 + self-hosted + OSS simultaneamente.


Sob a LGPD, Art. 5, II, dados de saúde são dados pessoais sensíveis — exigem tratamento com base legal explícita e controle restrito.

Em um modelo SaaS clássico, a associação continua sendo controladora e o fornecedor é operador — desde que o contrato e a operação estejam corretamente desenhados. Self-hosted não é a única opção juridicamente válida. É a opção com menor superfície de risco para a diretoria da associação.

Self-hosted reduz:

  • Suboperadores: SaaS típico usa CDN, hosting, observability, email — cada um é um operador adicional com cadeia de risco
  • Transferência internacional: a maioria dos SaaS comerciais armazena dados fora do BR — exige BCRs ou cláusulas-padrão ANPD
  • Lock-in de dados sensíveis: migração de SaaS para qualquer outro provedor (ou crypto-deletion) depende de cooperação do fornecedor
  • Superfície de vazamento: um breach no fornecedor SaaS é breach de N associações simultaneamente — responsabilidade compartilhada com efeito sistêmico

O modelo recomendado pelo canna-oss: a associação hospeda o software em infraestrutura sob seu controle (servidor próprio ou managed hosting com contrato explícito de operador BR-only).

Cf. Premissas Regulatórias — esta tese está em Prováveis: self-hosted reduz superfície de risco LGPD para a diretoria. Não é declaração de que SaaS viola LGPD per se.