Cibersegurança
Política de Segurança da Informação
A VDiligence trata informação sensível de terceiros. Esta política declara os controles efetivamente implementados na plataforma, sem promessa de certificação que não possuímos.
Última atualização: 19 de agosto de 2026
1. Criptografia
Todo tráfego usa TLS 1.2+ com HSTS. Dados em repouso — banco de dados e arquivos enviados — são cifrados pelo provedor de infraestrutura. Documentos ficam em bucket privado, sem leitura pública, acessíveis apenas por URL assinada de curta duração.
2. Controle de acesso
- Autenticação por e-mail e senha ou provedor federado (Google), com sessão renovável e expirável.
- Papéis segregados — administrador, aprovador, analista e leitor — armazenados em tabela própria, jamais no perfil do usuário, evitando escalonamento de privilégio.
- Isolamento por Row Level Security no banco: toda leitura e escrita passa por política avaliada no servidor, não no cliente.
- Operações privilegiadas exigem verificação de papel no servidor antes da execução.
3. Segurança da aplicação
- Segredos e chaves de API residem apenas no ambiente de servidor; nunca são expostos ao navegador.
- Endpoints públicos (conciliação de pagamento e webhooks) exigem segredo compartilhado e validação de assinatura.
- Entradas são validadas no servidor antes de qualquer escrita.
- Nenhum script de terceiros é carregado sem consentimento explícito de cookies.
4. Registro e auditoria
Cada verificação registra fontes, prompts, saídas, autor da decisão e horários em trilha imutável (sem update ou delete permitidos por usuário). Eventos financeiros registram origem da confirmação e número de recibo.
5. Continuidade e backup
O banco de dados conta com backups automáticos gerenciados pelo provedor e recuperação ponto-a-ponto dentro da janela de retenção do plano de infraestrutura.
6. Resposta a incidentes
Incidentes são triados por severidade em até 24 horas úteis. Havendo risco relevante a titulares, notificamos os clientes afetados e a ANPD, com escopo, dados envolvidos, causa e plano de contenção.
7. Divulgação responsável
Encontrou uma vulnerabilidade? Escreva para security@vgrid.com.br com passos de reprodução. Não realizamos ação legal contra pesquisa de boa-fé que não exfiltre dados de terceiros, não degrade o serviço e respeite um prazo de correção de 90 dias.