VeroAtto SignAssine com clareza. Comprove cada etapa.
Central jurídicaVoltar ao site
Início/Central jurídica/Segurança
Governança e transparência

Política de Segurança da Informação

Controles efetivamente adotados para proteger contas, documentos, assinaturas, infraestrutura e continuidade da VeroAtto Sign.

Versão 2.1Vigente desde 26 de julho de 202610 min de leitura
Neste documento
1. Governança e escopo2. Identidade e acesso3. Separação de empresas e permissões4. Proteção de dados e arquivos5. Integridade documental6. Segurança da aplicação7. E-mail e fornecedores8. Backup e recuperação9. Gestão de incidentes10. Responsabilidade compartilhada11. Divulgação responsável e limites
Aplicável a

Clientes, avaliadores de risco, usuários e signatários

Ver todos os documentos

Em linguagem direta

  • Dados de empresas são separados logicamente e acessos seguem função.
  • Senhas são derivadas com PBKDF2-SHA-256 e salt individual; a senha legível não é guardada.
  • Documentos usam armazenamento privado, hashes e trilha encadeada.
  • Não alegamos certificação ISO, SOC ou homologação que não tenha sido formalmente obtida.
01

Governança e escopo

A segurança abrange site, aplicação, contas, banco, arquivos, e-mail operacional, pagamento, backups e fornecedores. Controles são selecionados conforme risco, porte, natureza dos dados e evolução do produto. Responsabilidades são limitadas por função e necessidade de acesso.

02

Identidade e acesso

  • Conta individual e funções de administrador, gestor, operador e visualizador.
  • Senha derivada por PBKDF2 com SHA-256, salt exclusivo e 310 mil iterações.
  • Sessão em cookie HttpOnly, SameSite e Secure em HTTPS, com duração máxima de 12 horas.
  • Bloqueio temporário e limitação de tentativas em fluxos sensíveis.
  • Convites, recuperação e alteração de e-mail por tokens de uso único, com expiração e hash.
  • Revogação da sessão atual ou de outros dispositivos na área de perfil.
03

Separação de empresas e permissões

Registros de Documentos, contatos, modelos, configurações e auditoria são vinculados à organização. Rotas internas verificam organização, função e capacidade antes da operação. Administradores corporativos gerenciam acesso profissional, mas não alteram senha, foto ou perfil privado de outro usuário.

04

Proteção de dados e arquivos

  • Arquivos são mantidos em armazenamento privado e entregues por rotas autorizadas.
  • CPF, RG, data de nascimento, nome da mãe e outros campos sensíveis suportados são protegidos no armazenamento com chave da aplicação.
  • Imagens adicionais de identidade possuem tipo e tamanho validados, nome de objeto não previsível e hash SHA-256 registrado.
  • Uploads são validados por tipo, tamanho, assinatura de arquivo e contexto.
  • Fotos de perfil aceitam formatos validados e limite de tamanho.
  • Credenciais completas de cartão e chave privada ICP-Brasil não são armazenadas.
  • A coleta de imagem não executa reconhecimento facial ou comparação biométrica automática.
05

Integridade documental

  • Hashes SHA-256 do original, revisões e arquivo final.
  • Trilha de auditoria com vínculo ao Documento e encadeamento de eventos.
  • Código público de verificação e comparação de hashes.
  • Congelamento de revisão no fluxo ICP-Brasil.
  • Validação PAdES e cadeia de confiança oficial antes de aceitar upload ICP.
06

Segurança da aplicação

  • Validação de entrada, origem e identificadores.
  • Limites de taxa por IP, token e ação sensível.
  • Erros apresentados sem expor segredos internos.
  • Links individuais revogáveis e progressão controlada por ordem de assinatura.
  • Auditoria de login, perfil, equipe, Documento, assinatura e entrega.
07

E-mail e fornecedores

Envios utilizam provedor especializado com domínio autorizado, idempotência, registro de aceitação/falha e novas tentativas controladas. Fornecedores de infraestrutura e pagamento recebem apenas o necessário para sua função e são avaliados conforme risco e continuidade.

08

Backup e recuperação

Backups operacionais preservam dados necessários à continuidade, mas excluem sessões e convites ativos. O acesso de restauração é administrativo e auditado. Backups não substituem a exportação de PDFs relevantes pelo Cliente.

09

Gestão de incidentes

  • Identificação, registro, contenção e preservação de evidências.
  • Avaliação de confidencialidade, integridade, disponibilidade e autenticidade.
  • Análise de dados, titulares, extensão, impacto e risco.
  • Correção, recuperação e acompanhamento.
  • Comunicação ao Cliente, titular e ANPD quando aplicável.
10

Responsabilidade compartilhada

  • Use senha única e proteja o e-mail com autenticação adicional.
  • Revise colaboradores e remova acessos após desligamento.
  • Confirme destinatários antes do envio e use autenticação proporcional.
  • Não encaminhe link, código ou certificado.
  • Mantenha navegador e dispositivo atualizados e baixe os PDFs finais.
  • Avise imediatamente qualquer suspeita pelo canal de suporte.
11

Divulgação responsável e limites

Relatos técnicos podem ser enviados a contato@veroatto.com, com descrição, impacto e passos de reprodução, sem acessar dados de terceiros nem tornar a falha pública antes da correção razoável.

Esta Política descreve controles atuais e não representa certificação ISO 27001, ISO 27701, SOC 2, PCI DSS ou homologação do ITI. Referências a criptografia, ICP-Brasil e Cloudflare não transferem certificações desses terceiros para a VeroAtto Sign.

Fontes oficiais

Referências normativas

As referências abaixo permitem consultar a redação oficial. Elas não substituem a análise do caso concreto.

ANPD — Guia de Segurança da InformaçãoLei Geral de Proteção de Dados — Lei nº 13.709/2018ANPD — Regulamento de Comunicação de Incidente de SegurançaDecreto nº 8.771/2016
Identificação da versãoVeroAtto Sign · Segurança · v2.1 · 26 de julho de 2026

Em caso de divergência entre uma tradução e a versão em português, prevalece a versão em português. Salve ou imprima esta página para seus registros.

VeroAttoConfiança verificável em cada ato.

Assinaturas eletrônicas, preservação digital e evidências verificáveis em um único ecossistema.

Do ato à evidência.
ProdutosVeroAtto SignVeroAtto ProofPlanos SignPlanos ProofDocumentação ProofVerificar
LegalCentral jurídicaTermos de UsoPrivacidadeCookiesAssinaturas e evidênciasCobrança e reembolso
ConfiançaSegurançaLGPD e direitosTratamento de dadosRetenção e exclusãoSubprocessadoresSLA e suporteUso aceitável
Acesso e atendimentoEntrar na plataformaCriar contaFalar com a equipecontato@veroatto.comprivacidade@veroatto.comPrivacidade e LGPDInformações institucionais