Cibersegurança

Política de Segurança da Informação

A VDiligence trata informação sensível de terceiros. Esta política declara os controles efetivamente implementados na plataforma, sem promessa de certificação que não possuímos.

Última atualização: 19 de agosto de 2026

1. Criptografia

Todo tráfego usa TLS 1.2+ com HSTS. Dados em repouso — banco de dados e arquivos enviados — são cifrados pelo provedor de infraestrutura. Documentos ficam em bucket privado, sem leitura pública, acessíveis apenas por URL assinada de curta duração.

2. Controle de acesso

  • Autenticação por e-mail e senha ou provedor federado (Google), com sessão renovável e expirável.
  • Papéis segregados — administrador, aprovador, analista e leitor — armazenados em tabela própria, jamais no perfil do usuário, evitando escalonamento de privilégio.
  • Isolamento por Row Level Security no banco: toda leitura e escrita passa por política avaliada no servidor, não no cliente.
  • Operações privilegiadas exigem verificação de papel no servidor antes da execução.

3. Segurança da aplicação

  • Segredos e chaves de API residem apenas no ambiente de servidor; nunca são expostos ao navegador.
  • Endpoints públicos (conciliação de pagamento e webhooks) exigem segredo compartilhado e validação de assinatura.
  • Entradas são validadas no servidor antes de qualquer escrita.
  • Nenhum script de terceiros é carregado sem consentimento explícito de cookies.

4. Registro e auditoria

Cada verificação registra fontes, prompts, saídas, autor da decisão e horários em trilha imutável (sem update ou delete permitidos por usuário). Eventos financeiros registram origem da confirmação e número de recibo.

5. Continuidade e backup

O banco de dados conta com backups automáticos gerenciados pelo provedor e recuperação ponto-a-ponto dentro da janela de retenção do plano de infraestrutura.

6. Resposta a incidentes

Incidentes são triados por severidade em até 24 horas úteis. Havendo risco relevante a titulares, notificamos os clientes afetados e a ANPD, com escopo, dados envolvidos, causa e plano de contenção.

7. Divulgação responsável

Encontrou uma vulnerabilidade? Escreva para security@vgrid.com.br com passos de reprodução. Não realizamos ação legal contra pesquisa de boa-fé que não exfiltre dados de terceiros, não degrade o serviço e respeite um prazo de correção de 90 dias.