Pular para o conteúdo

Política de segurança da informação

Última atualização: 1º de abril de 2025

Controlador:
faebrasiltec, responsável pela plataforma Zenofin
Contato de segurança:
zenofinancas@gmail.com
Versão:
1.0

Esta política descreve as medidas técnicas e organizacionais que o Zenofin adota para proteger os dados dos usuários. Ela complementa a Política de Privacidade e reflete o compromisso do Zenofin com a confidencialidade, a integridade e a disponibilidade das informações.

1. Compromisso com a segurança

A segurança é um princípio de projeto do Zenofin, não um complemento. As decisões de arquitetura priorizam a proteção dos dados financeiros do usuário, com defesa em camadas e privilégio mínimo. Nossas práticas são orientadas por referências reconhecidas de segurança da informação e privacidade, como os princípios das normas ISO/IEC 27001 e 27701, sem que isso represente, por si só, declaração de certificação.

2. Proteção de dados em trânsito e em repouso

Todo o tráfego entre o usuário, a aplicação e os serviços de apoio ocorre por conexão cifrada (HTTPS/TLS). Os dados são armazenados em infraestrutura gerenciada de banco de dados, com região primária no Brasil. As senhas de acesso, quando o cadastro é por e-mail, são armazenadas de forma cifrada (hash), sem que o Zenofin tenha acesso ao valor original.

3. Controle de acesso e isolamento de dados

O Zenofin aplica isolamento de dados por usuário diretamente no banco de dados (Row Level Security), de modo que cada usuário só pode acessar as próprias informações. As chaves de acesso privilegiado são restritas ao ambiente de servidor e nunca são expostas ao navegador. O acesso administrativo é limitado ao pessoal estritamente necessário e registrado.

4. Autenticação e sessões

A autenticação ocorre por e-mail e senha ou por conta Google, com fluxo seguro de autorização. A sessão é mantida em cookie configurado com atributos de segurança: inacessível ao JavaScript da página, transmitido apenas por conexão cifrada e restrito ao próprio domínio. Isso reduz o risco de roubo de sessão.

5. Proteção da aplicação

A plataforma adota controles contra abuso e ataques, entre eles:

  • limitação de taxa de requisições em rotas sensíveis, como login, cadastro e recepção de eventos externos
  • verificação da autenticidade das notificações recebidas de serviços externos, incluindo a confirmação de pagamentos junto à operadora e a validação de segredo nas integrações
  • validação e tratamento cuidadoso de entradas para mitigar riscos de injeção, execução de scripts (XSS), falsificação de requisições (CSRF) e requisições forjadas a servidores internos (SSRF)
  • controle de idempotência e de duplicidade no processamento de eventos, para evitar efeitos indevidos

6. Integridade dos dados financeiros

Os valores monetários são armazenados em centavos, com tipo inteiro, para evitar erros de arredondamento e assegurar a integridade dos cálculos financeiros.

7. Segurança de terceiros e operadores

O Zenofin seleciona operadores que ofereçam nível adequado de segurança e formaliza, quando cabível, obrigações contratuais de proteção de dados. Os principais operadores e suas funções constam na Política de Privacidade. O acesso desses terceiros aos dados é limitado ao necessário para a prestação do respectivo serviço.

8. Cópias de segurança e continuidade

São mantidas cópias de segurança para permitir a recuperação em caso de falha, com ciclo de retenção definido na Política de Retenção de Dados. Os processos visam a preservar a disponibilidade do Serviço e a integridade dos dados.

9. Monitoramento e registros

O Zenofin mantém registros técnicos e de acesso que apoiam a detecção de anomalias, a investigação de incidentes e o cumprimento de obrigações legais, observados os prazos da Política de Retenção de Dados.

10. Resposta a incidentes

O Zenofin mantém processo de resposta a incidentes de segurança que abrange a identificação, a contenção, a avaliação de impacto e a remediação. Na hipótese de incidente que possa acarretar risco ou dano relevante aos titulares, o Zenofin comunicará a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, nos termos do art. 48 da LGPD, em prazo razoável, com as informações exigidas pela legislação.

11. Divulgação responsável de vulnerabilidades

O Zenofin valoriza a colaboração da comunidade de segurança. Quem identificar uma possível vulnerabilidade pode relatá-la, de forma responsável, pelo e-mail zenofinancas@gmail.com. Pedimos que o relato não envolva acesso, alteração ou exposição de dados de terceiros e que a falha não seja divulgada publicamente antes de sua correção. Comprometemo-nos a analisar os relatos e a tratar as correções com prioridade.

12. Responsabilidades do usuário

A segurança também depende de boas práticas do usuário. Recomendamos utilizar senha forte e exclusiva, manter a confidencialidade das credenciais, proteger o acesso ao dispositivo e ao WhatsApp vinculado e comunicar imediatamente qualquer suspeita de uso não autorizado pelos canais de contato.

13. Limitações

Nenhum sistema é totalmente imune a riscos. Apesar dos esforços contínuos de proteção, não é possível garantir segurança absoluta. O Zenofin trabalha de forma permanente para identificar, mitigar e corrigir riscos, e mantém canais para relatos e solicitações.

14. Atualizações desta política

Esta política pode ser atualizada em razão da evolução das ameaças, das tecnologias e da legislação. A data da última atualização consta no topo do documento.

15. Contato

Assuntos de segurança podem ser encaminhados para zenofinancas@gmail.com. Assuntos de privacidade devem ser encaminhados ao Canal de Privacidade, conforme a Política de Privacidade.