Em linguagem direta
- Dados de empresas são separados logicamente e acessos seguem função.
- Senhas são derivadas com PBKDF2-SHA-256 e salt individual; a senha legível não é guardada.
- Documentos usam armazenamento privado, hashes e trilha encadeada.
- Não alegamos certificação ISO, SOC ou homologação que não tenha sido formalmente obtida.
Governança e escopo
A segurança abrange site, aplicação, contas, banco, arquivos, e-mail operacional, pagamento, backups e fornecedores. Controles são selecionados conforme risco, porte, natureza dos dados e evolução do produto. Responsabilidades são limitadas por função e necessidade de acesso.
Identidade e acesso
- Conta individual e funções de administrador, gestor, operador e visualizador.
- Senha derivada por PBKDF2 com SHA-256, salt exclusivo e 310 mil iterações.
- Sessão em cookie HttpOnly, SameSite e Secure em HTTPS, com duração máxima de 12 horas.
- Bloqueio temporário e limitação de tentativas em fluxos sensíveis.
- Convites, recuperação e alteração de e-mail por tokens de uso único, com expiração e hash.
- Revogação da sessão atual ou de outros dispositivos na área de perfil.
Separação de empresas e permissões
Registros de Documentos, contatos, modelos, configurações e auditoria são vinculados à organização. Rotas internas verificam organização, função e capacidade antes da operação. Administradores corporativos gerenciam acesso profissional, mas não alteram senha, foto ou perfil privado de outro usuário.
Proteção de dados e arquivos
- Arquivos são mantidos em armazenamento privado e entregues por rotas autorizadas.
- CPF, RG, data de nascimento, nome da mãe e outros campos sensíveis suportados são protegidos no armazenamento com chave da aplicação.
- Imagens adicionais de identidade possuem tipo e tamanho validados, nome de objeto não previsível e hash SHA-256 registrado.
- Uploads são validados por tipo, tamanho, assinatura de arquivo e contexto.
- Fotos de perfil aceitam formatos validados e limite de tamanho.
- Credenciais completas de cartão e chave privada ICP-Brasil não são armazenadas.
- A coleta de imagem não executa reconhecimento facial ou comparação biométrica automática.
Integridade documental
- Hashes SHA-256 do original, revisões e arquivo final.
- Trilha de auditoria com vínculo ao Documento e encadeamento de eventos.
- Código público de verificação e comparação de hashes.
- Congelamento de revisão no fluxo ICP-Brasil.
- Validação PAdES e cadeia de confiança oficial antes de aceitar upload ICP.
Segurança da aplicação
- Validação de entrada, origem e identificadores.
- Limites de taxa por IP, token e ação sensível.
- Erros apresentados sem expor segredos internos.
- Links individuais revogáveis e progressão controlada por ordem de assinatura.
- Auditoria de login, perfil, equipe, Documento, assinatura e entrega.
E-mail e fornecedores
Envios utilizam provedor especializado com domínio autorizado, idempotência, registro de aceitação/falha e novas tentativas controladas. Fornecedores de infraestrutura e pagamento recebem apenas o necessário para sua função e são avaliados conforme risco e continuidade.
Backup e recuperação
Backups operacionais preservam dados necessários à continuidade, mas excluem sessões e convites ativos. O acesso de restauração é administrativo e auditado. Backups não substituem a exportação de PDFs relevantes pelo Cliente.
Gestão de incidentes
- Identificação, registro, contenção e preservação de evidências.
- Avaliação de confidencialidade, integridade, disponibilidade e autenticidade.
- Análise de dados, titulares, extensão, impacto e risco.
- Correção, recuperação e acompanhamento.
- Comunicação ao Cliente, titular e ANPD quando aplicável.
Responsabilidade compartilhada
- Use senha única e proteja o e-mail com autenticação adicional.
- Revise colaboradores e remova acessos após desligamento.
- Confirme destinatários antes do envio e use autenticação proporcional.
- Não encaminhe link, código ou certificado.
- Mantenha navegador e dispositivo atualizados e baixe os PDFs finais.
- Avise imediatamente qualquer suspeita pelo canal de suporte.
Divulgação responsável e limites
Relatos técnicos podem ser enviados a contato@veroatto.com, com descrição, impacto e passos de reprodução, sem acessar dados de terceiros nem tornar a falha pública antes da correção razoável.
Esta Política descreve controles atuais e não representa certificação ISO 27001, ISO 27701, SOC 2, PCI DSS ou homologação do ITI. Referências a criptografia, ICP-Brasil e Cloudflare não transferem certificações desses terceiros para a VeroAtto Sign.
Referências normativas
As referências abaixo permitem consultar a redação oficial. Elas não substituem a análise do caso concreto.