Segurança tratada como parte do produto
Como protegemos o código, os dados e os ambientes dos nossos clientes, e como falar com a gente sobre segurança.
- Responsável
- Rodrigo Santos, Responsável por Segurança da Informação e Privacidade
- Contato
- contact@zennit.app.br, com o assunto [Segurança]
- security.txt
- /.well-known/security.txt
Governança
A segurança da informação na Zennit tem um responsável nomeado, Rodrigo Santos. Ele define as práticas descritas nesta página, acompanha a aplicação delas em cada projeto e responde por incidentes e vulnerabilidades reportadas.
Desenvolvimento seguro
- Todo código passa por revisão antes de chegar à produção.
- Dependências são acompanhadas e atualizadas quando surgem correções de segurança.
- Segredos, chaves e senhas ficam fora do código-fonte e dos repositórios.
- Aplicativos e APIs se comunicam somente por conexões criptografadas (HTTPS/TLS).
- Coletamos apenas os dados de que o produto realmente precisa.
Acesso e ambientes
- Cada pessoa recebe só o acesso necessário para a sua função, e acessos são revogados ao fim do projeto.
- Contas de serviços críticos usam autenticação em dois fatores.
- Ambientes de desenvolvimento, teste e produção são separados.
- Dados de produção de clientes não são usados em testes sem autorização.
Dados de clientes
Quando um projeto envolve dados pessoais de clientes, a Zennit atua como operadora, seguindo as instruções do cliente e o contrato. O tratamento é descrito na nossa Política de Privacidade.
Resposta a incidentes
Ao identificar um incidente, isolamos o problema, avaliamos o impacto e comunicamos os clientes afetados sem demora injustificada. Se houver risco relevante aos titulares, apoiamos o controlador na comunicação à Autoridade Nacional de Proteção de Dados, como prevê a LGPD.
Reportar uma vulnerabilidade
Encontrou uma falha em algum sistema da Zennit? Escreva para contact@zennit.app.br com o assunto [Segurança]. A mensagem chega ao responsável por segurança.
- Descreva a falha e os passos para reproduzi-la.
- Não acesse, altere nem apague dados de terceiros além do necessário para demonstrar o problema.
- Dê um prazo razoável para a correção antes de divulgar publicamente.
Respondemos o recebimento e mantemos você informado até a correção. Não tomaremos medidas contra quem reportar de boa-fé seguindo estas orientações.