Ir para o conteúdo

Central de confiança

Segurança no Privatus Analytics

A melhor proteção para os dados dos visitantes é não tê-los. Primeiro minimizamos, depois protegemos o que resta. Veja como.

Arquitetura

Os IPs e user agents dos visitantes são processados apenas em memória e nunca armazenados. O pipeline de ingestão, a aplicação e os bancos de dados rodam em uma única região dos EUA.

Criptografia

TLS para todo o tráfego (TLS 1.3 de preferência), conexões criptografadas com o banco de dados e criptografia de segredos, como chaves de dois fatores e credenciais de integrações.

Controle de acesso

Permissões baseadas em funções em cada espaço de trabalho, e acesso do suporte somente com uma autorização do cliente por tempo limitado.

Resiliência

Uma réplica de leitura do banco de dados e ingestão em fila, para que os eventos aceitos ainda sejam processados depois de um incidente.

Desenvolvimento seguro

Auditoria de dependências, análise estática no CI e segredos mantidos fora do código-fonte.

Segurança da conta

Autenticação em dois fatores (TOTP), passkeys, códigos de recuperação, SSO SAML/OIDC no Business, tokens de API com escopo e listas de IPs permitidos, e um log de auditoria.

Certificações

Ainda não temos nenhuma certificação e não afirmaremos ter uma antes de o relatório existir. Precisa da nossa documentação de segurança para uma revisão? Fale conosco.

Divulgação responsável

Se você encontrar uma vulnerabilidade, avise-nos primeiro em particular. Confirmaremos o recebimento do seu relatório em até 2 dias úteis, manteremos você informado e daremos crédito a você, se desejar.

  • Informe pelo formulário de contato (assunto: Segurança). Os dados de contato também estão no nosso security.txt.
  • Teste apenas na sua própria conta e com os seus próprios dados. Não acesse dados de outros clientes, não degrade o serviço nem use engenharia social.
  • Dê-nos um prazo razoável para corrigir o problema antes da divulgação.

Não tomaremos medidas legais contra pesquisas de boa-fé que sigam estas regras.

Resposta a incidentes

Mantemos um plano de resposta a incidentes com rodízio de plantão. Se uma violação de dados pessoais afetar os seus dados, avisaremos você em até 48 horas após tomarmos conhecimento, mais rápido do que as 72 horas que o GDPR dá aos controladores para notificar os reguladores.

A saúde do sistema em tempo real está na nossa página de status.