Segurança
- Em vigor desde
- Última atualização
- Versão
- 1.0
Esta é a versão em português. Havendo qualquer diferença, prevalece a versão em inglês.
Esta página descreve como protegemos a plataforma e os dados que nos confiam. Está escrita sem exageros: dizemos o que fazemos, e também o que ainda não fazemos.
Isolamento entre organizações
É a medida mais importante em um produto onde muitas empresas compartilham a mesma infraestrutura.
Cada organização tem seu espaço de dados, e o isolamento não depende de o código do aplicativo lembrar de filtrar: está imposto no banco de dados com segurança por linha do PostgreSQL. Cada consulta roda no contexto de um usuário que só pode ver as linhas das organizações às quais pertence; se uma consulta esquecesse o filtro, o banco mesmo assim não devolveria dados de terceiros.
Esse isolamento é testado automaticamente: a bateria de testes inclui casos que tentam acessar dados de outra organização e que devem falhar.
Criptografia
- Em trânsito: todo o tráfego vai por TLS, tanto o do aplicativo quanto o das integrações com terceiros.
- Em repouso: o banco de dados e os arquivos armazenados são criptografados.
- Os arquivos enviados pelos usuários — anexos, gravações, documentos assinados — são servidos por links temporários assinados, não por endereços públicos e permanentes.
Identidade e acesso
- A identidade é gerenciada pelo Amazon Cognito: as senhas nunca passam pelos nossos servidores nem são armazenadas no nosso banco de dados.
- Há duplo fator disponível em todas as contas, com aplicativo de códigos temporários.
- Dentro de cada organização, as permissões são por papel, e as seções sensíveis ficam restritas a quem administra.
- As sessões expiram e podem ser encerradas.
Credenciais de terceiros
Os tokens das plataformas conectadas, as chaves de inteligência artificial e as credenciais de telefonia são guardados criptografados no AWS Secrets Manager, separados por organização e por ambiente, e resolvidos no momento do uso. Não ficam no banco de dados nem no código.
Cópias de segurança
Fazemos cópias de segurança periódicas com rotação. As cópias também são criptografadas e se perdem por rotação em até 90 dias, o que explica esse prazo na política de exclusão de dados.
Desenvolvimento
- O código passa por revisão antes de chegar à produção.
- Há testes automatizados, incluindo os de isolamento entre organizações mencionados acima.
- A infraestrutura é definida como código, de modo que as mudanças ficam versionadas e podem ser revisadas.
- As dependências são atualizadas com regularidade.
- Os formulários públicos são protegidos contra envios automatizados.
Acesso da nossa equipe
O acesso a dados de clientes é limitado às pessoas que precisam dele para operar o serviço ou atender um pedido de suporte, com o privilégio mínimo necessário e sob dever de sigilo. Os acessos ficam registrados.
Incidentes
Temos um procedimento de resposta que contempla detecção, contenção, análise e comunicação.
Se ocorrer um incidente de segurança que afete dados pessoais, avisaremos as organizações afetadas sem demora indevida, com a informação necessária para que possam cumprir seus próprios deveres, e nos prazos exigidos pela norma aplicável.
Relatar uma vulnerabilidade
Se você encontrou um problema de segurança, escreva para info@meruma.app com o assunto «Segurança». Agradecemos os relatos responsáveis: pedimos que nos dê tempo razoável para corrigir antes de tornar público, e que não acesse dados de terceiros nem degrade o serviço enquanto investiga.
Por enquanto não temos um programa de recompensas.
O que ainda não temos
Preferimos dizer antes que você pergunte: o meruma não conta hoje com certificações SOC 2 nem ISO 27001, nem com auditorias externas de segurança publicadas. É uma empresa jovem e essas certificações são um objetivo, não uma realidade. Tudo o que está descrito nesta página está implementado e pode ser verificado em uma conversa técnica.