Isolamento por agência, verificado em cada colocação em produção
Cada dado transporta a identidade da sua agência, e o isolamento é aplicado a DOIS níveis independentes: na aplicação e no próprio motor de armazenamento, que se recusa a servir os dados de outra agência, mesmo que a aplicação lho pedisse. Uma bateria de testes comprova-o antes de cada implementação: se um único falhar, a colocação em produção é anulada.
Alojamento na União Europeia
Servidores, documentos e cópias de segurança localizados na UE, ao abrigo do direito europeu. Os seus dados de negócio não são transferidos para fora da União. A lista dos nossos subcontratantes é pública, e qualquer aditamento é anunciado com 30 dias de antecedência.
Uma chave de cifragem que só a si pertence
Os seus dados mais sensíveis (dados bancários, identidades de faturação, notas, rascunhos de contrato) são cifrados (AES-256-GCM) com uma chave própria da SUA agência, guardada num serviço de gestão de chaves dedicado, renovada regularmente e substituível de imediato em resposta a um incidente. Duas agências nunca partilham a mesma chave. Não pretendemos, no entanto, que «tudo» esteja cifrado: aquilo que tem de ser pesquisado, ordenado ou calculado (nomes, cidades, montantes) permanece utilizável pelo produto e protegido pelo isolamento acima descrito. Afirmar o contrário seria mentir.
A eliminação é demonstrável, não declarativa
Quando nos deixa, não nos limitamos a apagar linhas: DESTRUÍMOS a sua chave. Sem ela, os dados cifrados tornam-se definitivamente ilegíveis, incluindo nas cópias de segurança já efetuadas, que ninguém poderia «esquecer-se» de limpar. E a aplicação não tem o direito de destruir uma chave: esse poder pertence a uma identidade distinta, fora do seu alcance. Uma intrusão no serviço não pode, portanto, aniquilar os dados dos clientes.
Cópias de segurança fora do alcance dos nossos próprios servidores
Os nossos servidores podem ESCREVER uma cópia de segurança, mas não a podem reler nem apagar. Um servidor comprometido não pode, por isso, exfiltrar as suas cópias de segurança nem destruí-las: é precisamente o cenário do ransomware. Só uma chave conservada fora de linha permite restaurá-las, e a restauração é testada partindo do princípio de que o servidor está perdido.
Nenhum segredo nos nossos servidores
As credenciais de acesso aos nossos serviços não vivem no disco nem na base de dados: são conservadas num cofre dedicado. Um disco roubado, uma cópia de um servidor, uma exportação da base de dados: daí não sai nada de aproveitável.
Registo de auditoria inviolável
As ações sensíveis são consignadas num registo APENAS DE ADIÇÃO, encadeado criptograficamente: nada nele pode ser modificado nem apagado, nem sequer por nós, porque o motor de armazenamento o recusa. Qualquer intervenção do nosso suporte na sua conta fica aí registada, e pode pedir o respetivo extrato.
Chaves de acesso, sem palavra-passe
Inicie sessão com uma chave de acesso (passkey): a impressão digital, o rosto ou o código do seu dispositivo bastam. A chave privada nunca sai do dispositivo e NÃO pode ser reutilizada num site de phishing: é a única proteção estrutural contra o phishing, ao passo que um código de utilização única se limita a ser recopiado numa página falsa. Em complemento: autenticação de dois fatores TOTP com códigos de recuperação, bloqueio por código, sessões revogáveis dispositivo a dispositivo. E as tentativas de início de sessão são travadas na origem: as tentativas repetidas são progressivamente abrandadas, e uma verificação humana acrescenta-se assim que surge um comportamento suspeito.
Permissões detalhadas por função
Cada membro apenas vê e modifica o seu âmbito: artistas atribuídos, capacidades precisas, bloqueios após a assinatura. O portal do artista, esse, nunca expõe a margem da agência.
RGPD, de raiz
Exportação dos seus dados em autosserviço, mesmo quando uma eliminação está programada, porque a portabilidade não se troca por uma subscrição em dia. Eliminação honrada mediante pedido. Acordo de tratamento de dados (art. 28.º) incluído nas nossas condições, sem qualquer aditamento a implorar. Conservação: após 6 meses de inatividade, é programada uma eliminação e é avisado com 15 dias de antecedência; a sua chave é destruída 7 dias após o apagamento.