Segurança tratada como parte do produto

Como protegemos o código, os dados e os ambientes dos nossos clientes, e como falar com a gente sobre segurança.

Responsável
Rodrigo Santos, Responsável por Segurança da Informação e Privacidade
Contato
contact@zennit.app.br, com o assunto [Segurança]
security.txt
/.well-known/security.txt

Governança

A segurança da informação na Zennit tem um responsável nomeado, Rodrigo Santos. Ele define as práticas descritas nesta página, acompanha a aplicação delas em cada projeto e responde por incidentes e vulnerabilidades reportadas.

Desenvolvimento seguro

  • Todo código passa por revisão antes de chegar à produção.
  • Dependências são acompanhadas e atualizadas quando surgem correções de segurança.
  • Segredos, chaves e senhas ficam fora do código-fonte e dos repositórios.
  • Aplicativos e APIs se comunicam somente por conexões criptografadas (HTTPS/TLS).
  • Coletamos apenas os dados de que o produto realmente precisa.

Acesso e ambientes

  • Cada pessoa recebe só o acesso necessário para a sua função, e acessos são revogados ao fim do projeto.
  • Contas de serviços críticos usam autenticação em dois fatores.
  • Ambientes de desenvolvimento, teste e produção são separados.
  • Dados de produção de clientes não são usados em testes sem autorização.

Dados de clientes

Quando um projeto envolve dados pessoais de clientes, a Zennit atua como operadora, seguindo as instruções do cliente e o contrato. O tratamento é descrito na nossa Política de Privacidade.

Resposta a incidentes

Ao identificar um incidente, isolamos o problema, avaliamos o impacto e comunicamos os clientes afetados sem demora injustificada. Se houver risco relevante aos titulares, apoiamos o controlador na comunicação à Autoridade Nacional de Proteção de Dados, como prevê a LGPD.

Reportar uma vulnerabilidade

Encontrou uma falha em algum sistema da Zennit? Escreva para contact@zennit.app.br com o assunto [Segurança]. A mensagem chega ao responsável por segurança.

  • Descreva a falha e os passos para reproduzi-la.
  • Não acesse, altere nem apague dados de terceiros além do necessário para demonstrar o problema.
  • Dê um prazo razoável para a correção antes de divulgar publicamente.

Respondemos o recebimento e mantemos você informado até a correção. Não tomaremos medidas contra quem reportar de boa-fé seguindo estas orientações.