← Voltar ao início

    Segurança

    Segurança no Valerium

    Última atualização: 2026-09-13

    Esta página resume as medidas técnicas e administrativas que a Grovic Data adota para proteger a plataforma Valerium e aquilo que cabe aos nossos clientes. Tem caráter informativo: a divisão contratual de responsabilidades está nos Termos de Serviço, e o tratamento de dados pessoais na Política de Privacidade.

    Nesta página

    • 1. Modelo de responsabilidade compartilhada
    • 2. Criptografia
    • 3. Isolamento entre organizações
    • 4. Autenticação e controle de acesso
    • 5. Segurança da aplicação
    • 6. Registros e monitoramento
    • 7. Infraestrutura
    • 8. Desenvolvimento seguro
    • 9. O que o cliente deve fazer
    • 10. Resposta a incidentes
    • 11. Divulgação responsável de vulnerabilidades
    • 12. Limitações
    • 13. Contato

    1. Modelo de responsabilidade compartilhada

    Nós somos responsáveis pela segurança da plataforma: a aplicação, a infraestrutura que operamos ou contratamos, o isolamento entre organizações, a criptografia e o modo como nossa equipe acessa os sistemas.

    O cliente é responsável pelo uso da plataforma: proteger senhas e chaves de API, ativar a autenticação em múltiplos fatores, decidir quem tem acesso e com qual perfil, remover ex-colaboradores, proteger os dispositivos e redes usados para acessar, os links e exportações que compartilha e as integrações de terceiros que conecta. Incidentes originados do lado do cliente são de responsabilidade do cliente, nos termos da cláusula 6 dos Termos de Serviço.

    2. Criptografia

    • Em trânsito: o tráfego da plataforma é servido por HTTPS (TLS), com HSTS.
    • Em repouso: o banco de dados e o armazenamento de arquivos são cifrados em repouso pelo provedor de infraestrutura. Credenciais sensíveis de integrações são cifradas também na camada de aplicação antes de serem gravadas.
    • Senhas: nunca armazenadas em texto puro; são tratadas pelo provedor de autenticação com hash forte.

    3. Isolamento entre organizações

    Cada organização é separada logicamente. O acesso aos dados é controlado por verificações de autorização na API e, para os dados lidos com a sessão do próprio usuário, por políticas de Row-Level Security no banco de dados, de modo que uma única verificação falha não deveria bastar para expor dados de outra organização.

    4. Autenticação e controle de acesso

    • Autenticação em múltiplos fatores disponível para todas as contas, além de login com Google e Microsoft.
    • Sessões validadas no servidor; autorização, validação de entrada e limite de requisições aplicados no servidor, sem confiar no navegador.
    • As organizações gerenciam perfis e permissões dos próprios membros.
    • O acesso da nossa equipe aos sistemas de produção é limitado ao necessário para operar e dar suporte aos Serviços.

    5. Segurança da aplicação

    • Validação estrita de entradas por schema, com proteções voltadas a classes comuns de vulnerabilidade, incluindo falhas de controle de acesso, injeção e cross-site scripting.
    • Sanitização de HTML antes de exibir conteúdo fornecido por usuários e validação de arquivos enviados pelo conteúdo.
    • Verificação de assinatura dos webhooks recebidos quando o provedor oferece o recurso, e limite de requisições em endpoints públicos.
    • Controles de cadeia de suprimentos: versões de dependências fixadas e janela de quarentena antes de instalar versões recém-publicadas.

    6. Registros e monitoramento

    Operações sensíveis, como ações financeiras e destrutivas, são registradas em trilha de auditoria. Erros da aplicação são monitorados com alertas, e os registros de acesso são guardados por no mínimo 6 meses, conforme a legislação brasileira.

    7. Infraestrutura

    • Banco de dados PostgreSQL gerenciado, hospedado na região de São Paulo, Brasil, com os recursos de backup oferecidos pelo provedor. Os clientes devem manter exportações próprias dos dados críticos ao negócio.
    • Pagamentos processados por provedores em conformidade com o PCI-DSS; números completos de cartão não são armazenados em nossos sistemas.
    • Nossos suboperadores estão listados na Política de Privacidade.

    8. Desenvolvimento seguro

    As alterações passam por verificações automatizadas, incluindo testes de segurança para endpoints sensíveis, e por revisões de segurança periódicas. Achados de severidade alta ou crítica têm prioridade de correção antes da publicação.

    9. O que o cliente deve fazer

    • Ativar a autenticação em múltiplos fatores para todos os membros.
    • Usar senhas fortes e exclusivas e nunca compartilhar contas.
    • Conceder o menor acesso necessário e remover membros assim que se desligarem.
    • Manter em sigilo chaves de API e tokens de integração e trocá-los se houver suspeita de exposição.
    • Revisar as permissões de cada integração de terceiros conectada.
    • Tratar links compartilhados, portais de clientes e exportações como informação sensível e revogá-los quando não forem mais necessários.
    • Comunicar suspeita de comprometimento de conta a support@grovicdata.com em até 24 horas.

    10. Resposta a incidentes

    Investigamos eventos de segurança, contemos e corrigimos incidentes confirmados e notificamos os clientes afetados na forma dos Termos de Serviço e da Política de Privacidade. Podemos suspender uma conta imediatamente quando isso for necessário para conter uma ameaça.

    11. Divulgação responsável de vulnerabilidades

    Se você acredita ter encontrado uma vulnerabilidade, escreva para support@grovicdata.com com detalhes suficientes para reproduzi-la. Não tomaremos medidas judiciais contra pesquisas de boa-fé que evitem violar a privacidade, destruir dados ou degradar o serviço, que não acessem nem guardem dados além do necessário para demonstrar o problema e que nos deem prazo razoável para corrigi-lo antes de qualquer divulgação. Não mantemos programa de recompensa por vulnerabilidades.

    12. Limitações

    Nenhum sistema é totalmente seguro. As medidas descritas aqui são revisadas e podem mudar com o tempo, e esta página não constitui garantia nem compromisso contratual além do previsto nos Termos de Serviço.

    13. Contato

    Segurança: support@grovicdata.com · Privacidade: dpo@grovicdata.com.