Segurança e LGPD, com o que temos e o que não temos
Cada controle desta página tem um teste automatizado por trás. O que a plataforma ainda não tem, como certificação formal, autenticação em dois fatores e login corporativo, está dito aqui, antes da conversa com a área de segurança da sua empresa.
Quem costuma ler esta página
- Segurança da informação
- Jurídico e privacidade
- Compras e fornecedores
- Marketing e eventos
Seis perguntas que a segurança da informação faz, com a resposta de cada uma
Quatro respostas são explicadas aqui. Uma tem página própria, porque o mecanismo pertence a ela, e a última é a seção seguinte.
Um cliente pode ver os dados de outro?
Cada registro carrega a organização de origem, e o acesso é decidido por ela, e não pela tela em que a pessoa está. A política de acesso confere duas coisas independentes: se a pessoa tem vínculo com a organização dona do dado e se tem a permissão necessária naquela organização. Testes automatizados varrem o código atrás do erro que misturaria dados de organizações diferentes, e outros tentam ler e alterar o dado de outro cliente esperando ser barrados.
Quem, dentro da empresa, vê o quê?
A cada usuário se concede acesso evento a evento, para visualizar ou para editar. Na lista de convidados da organização, o acesso também se concede categoria a categoria, e o padrão é fechado: quem não recebeu categoria nenhuma não vê ninguém. Cada papel tem um conjunto fechado de permissões, e ninguém atribui um papel acima do próprio: um gerente não cria um administrador.
Como a conta de quem opera é protegida?
A senha temporária precisa ser trocada antes de o usuário usar o painel ou o aplicativo, e o login limita as tentativas erradas. Trocar a senha encerra o acesso dos aplicativos conectados. Desativar um usuário encerra o acesso dele, e desativar uma organização bloqueia todos os membros dela. Autenticação em dois fatores e login corporativo não existem hoje, e a seção sobre o que não temos diz o que existe em volta.
Como o dado é protegido no caminho e no banco?
O acesso por HTTP é redirecionado para HTTPS. No banco, ficam cifrados as chaves e os segredos das integrações, os tokens do WhatsApp e as senhas de acesso à Área do Cliente. Nas páginas públicas, os links, os blocos de HTML e os arquivos vetoriais que o organizador envia passam por sanitização, e o JavaScript e o CSS personalizados só podem ser gravados por administradores. As mensagens que chegam do WhatsApp só são aceitas com assinatura válida.
Quem mudou o quê fica registrado?
Alterações em integrações, na conexão do WhatsApp, nos disparos e nas regras de envio, e as exportações de convidados e de resultados de campanha, gravam um registro com o usuário, a ação, a data e o endereço de rede. Os registros de integração e de conexão nunca guardam a chave, o segredo, o token nem o PIN.
O que acontece com os dados depois do evento?
A anonimização é feita por evento, por quem gerencia a organização, em dois modos: o definitivo, que não volta, e o reversível, que cifra com uma chave que a plataforma não guarda. A próxima seção diz o que ela faz e o que não faz.
O que a anonimização faz, e o que ela não faz
O mecanismo está explicado na página de gestão de convidados. Aqui ficam o alcance e os limites, que é o que a segurança da sua empresa vai perguntar.
O que faz
- Trata o evento inteiro, no modo que quem gerencia a organização escolhe: definitivo, que não volta, ou reversível, cifrado com a chave dessa pessoa.
- Alcança o cadastro, as inscrições, as respostas, as conversas e mensagens, as jornadas de WhatsApp, os e-mails enviados, os pontos, as planilhas de importação e os registros de integração.
- Fecha os canais da pessoa: a senha e o link de acesso à Área do Cliente deixam de valer, as conversas de WhatsApp abertas são encerradas e as jornadas em andamento param.
- Registra, por evento, o que foi tratado, em qual modo e quando.
- Avisa os convidados por e-mail, se quem age escolher, com o texto que a própria empresa escreve no editor.
- Diz, antes do clique, quantos convidados vão manter o cadastro por estarem em outro evento.
- Tem o inventário dos dados pessoais conferido por teste: uma coluna nova com dado pessoal e sem tratamento reprova esse teste.
O que não faz
- Não é por pessoa. A anonimização vale para o evento inteiro, e o pedido de uma pessoa específica segue pelo canal do encarregado de dados, indicado na Política de Privacidade.
- Não apaga o cadastro de quem ainda participa de outro evento. O cadastro cai junto com o último evento da pessoa na organização.
- No modo reversível, não devolve os rastros técnicos. Registros de integração, planilhas de importação e dados de rede da inscrição são apagados de vez, e só o cadastro e os textos voltam.
- Não guarda a chave do modo reversível nem tem como recuperá-la. Se ela se perder, o dado cifrado não volta.
- Não roda sozinha por prazo. Quem gerencia a organização a aciona, evento a evento.
O que a plataforma não tem hoje
Três lacunas que uma área de segurança costuma levantar. Estão aqui como são, sem prazo e sem promessa.
Certificação formal
Não temos certificação formal hoje. Respondemos o questionário de segurança da sua empresa por escrito e apresentamos os controles.
Autenticação em dois fatores
Não existe hoje. O acesso é por e-mail e senha, com troca obrigatória da senha temporária, limite de tentativas de login, revogação do acesso dos aplicativos ao trocar a senha e desativação de usuário e de organização.
Login corporativo, o SSO
Não existe hoje. Cada pessoa da equipe tem o próprio usuário e a própria senha, e o acesso de quem sai da empresa se encerra desativando o usuário.
Perguntas frequentes sobre segurança e LGPD
A plataforma tem certificação de segurança da informação?
Não temos certificação formal hoje. Respondemos o questionário de segurança da sua empresa por escrito e apresentamos os controles em uma conversa com a área de segurança.
Dá para exigir autenticação em dois fatores ou login corporativo?
Hoje não, porque nenhum dos dois existe na plataforma. O acesso é por e-mail e senha, e os controles que existem em volta disso estão descritos nesta página.
Onde os dados ficam armazenados?
Em servidores da DigitalOcean, fornecedor de infraestrutura sediado nos Estados Unidos. A transferência internacional segue as salvaguardas descritas na Política de Privacidade.
A plataforma guarda a chave da anonimização reversível?
Não. A chave é escolhida por quem anonimiza, na hora, e não fica gravada na plataforma. Sem ela, o dado cifrado não volta, e a nossa equipe não tem como recuperá-la. Guarde a chave como se guarda a senha de um cofre.
Como atender ao pedido de uma pessoa que quer ter os dados apagados?
A anonimização da plataforma é por evento, e não por pessoa: o cadastro da pessoa cai junto com o último evento dela na organização. O pedido de uma pessoa específica segue pelo canal do encarregado de dados, indicado na Política de Privacidade.
Mande o questionário de segurança da sua empresa
Respondemos por escrito e apresentamos os controles em uma conversa com a área de segurança.
Leia também a Política de Privacidade e os Termos de Uso.