Em resumo: protegemos a plataforma com conexões cifradas, senhas com hash forte, verificação em duas etapas, PIN de transações e acesso interno restrito e registrado. Documentos de verificação ficam cifrados com AES-256-GCM. Encontrou uma falha? Conte para a gente pelo canal de compliance.
1. Objetivo
Esta Política apresenta os princípios e as principais medidas de segurança da informação adotadas pela Zuno Pay, operada por Zuno Pay, para proteger a confidencialidade, a integridade e a disponibilidade dos dados e sistemas, em linha com o art. 46 da Lei 13.709/2018 (LGPD).
2. Princípios
- Confidencialidade: só quem precisa acessa cada dado.
- Integridade: dados e registros não podem ser alterados sem controle.
- Disponibilidade: a plataforma deve funcionar de forma estável e se recuperar de falhas.
- Segurança desde a concepção: novas funcionalidades nascem com controles de segurança e privacidade.
- Proporcionalidade: controles mais fortes para dados e operações mais sensíveis.
3. Proteção em trânsito
- Todo o tráfego entre você e a plataforma é protegido com TLS (HTTPS).
- Comunicações com instituições parceiras e fornecedores usam canais cifrados.
4. Autenticação e contas
- Senhas são armazenadas apenas com hash forte e salt, nunca em texto aberto.
- Verificação em duas etapas (2FA) está disponível e é recomendada para todas as contas.
- PIN de transações é exigido para operações sensíveis, como saques, com bloqueio temporário após tentativas incorretas.
- Sessões expiram após um período e podem ser encerradas ao sair.
- Alterações sensíveis, como troca de PIN, dados bancários e acessos suspeitos, geram avisos ao titular.
5. Controle de acesso interno
- O acesso de colaboradores é concedido por cargo e pelo princípio do menor privilégio: cada pessoa acessa apenas o necessário para sua função.
- Acessos a dados sensíveis, como documentos de verificação, são restritos, motivados e registrados.
- Acessos são revistos periodicamente e revogados no desligamento ou na mudança de função.
- Colaboradores e prestadores assumem dever de confidencialidade.
6. Registro de auditoria
Ações relevantes, como logins, alterações de configurações, decisões de análise, liberações, bloqueios e acessos a documentos, são registradas em trilhas de auditoria, guardadas conforme a Política de Retenção e Guarda de Dados.
7. Documentos de verificação (KYC)
- Documentos e selfies são cifrados em repouso com AES-256-GCM, com vetor de inicialização aleatório por arquivo.
- A chave de cifragem é segregada do banco de dados e dos arquivos, de modo que o acesso a um não basta para ler o conteúdo.
- O esquema permite a rotação de chaves.
- O hash do arquivo original pode ser registrado para comprovar integridade.
8. API e webhooks
- Credenciais de API são tratadas como segredo e podem ser revogadas a qualquer momento.
- Webhooks enviados pela Zuno Pay são assinados, para que o destinatário possa validar a origem e a integridade.
- Endereços de webhook passam por validação com proteção contra SSRF, recusando destinos internos, locais ou privados.
- Requisições estão sujeitas a limites de frequência.
9. Limitação de tentativas e proteção contra abuso
- Login, cadastro, PIN, verificação e endpoints sensíveis têm limitação de tentativas.
- Formulários podem usar verificação anti-robô.
- Sinais de abuso podem levar a bloqueio de IP, dispositivo ou conta, conforme a Política Antifraude.
10. Continuidade e backups
- Os dados têm cópias de segurança periódicas, com acesso restrito.
- Há procedimentos para restauração em caso de falha.
- A infraestrutura é hospedada em provedores de nuvem com controles reconhecidos de segurança física e lógica.
11. Desenvolvimento seguro e gestão de vulnerabilidades
- Mudanças no código seguem práticas de desenvolvimento seguro e são verificadas antes de entrar em produção.
- Dependências e sistemas são atualizados para corrigir vulnerabilidades conhecidas.
- Entradas de usuários são validadas e conteúdos são tratados para evitar injeção de código.
- Segredos ficam em variáveis de ambiente protegidas, fora do código.
12. Fornecedores
Fornecedores que tratam dados ou sustentam a infraestrutura, como provedores de nuvem, e-mail e verificação, são escolhidos considerando suas práticas de segurança e contratados com obrigações de confidencialidade e proteção de dados. O acesso deles é limitado ao necessário para o serviço contratado.
13. Conscientização
Colaboradores recebem orientações sobre segurança, proteção de dados, golpes de engenharia social e uso correto dos sistemas, e devem relatar imediatamente qualquer suspeita de incidente.
14. Divulgação responsável
Se você encontrar uma possível vulnerabilidade, comunique pelo canal de compliance informado na página de Termos e Políticas, com a descrição e os passos para reproduzir.
- Não acesse, altere ou apague dados de terceiros além do mínimo necessário para demonstrar a falha.
- Não degrade a disponibilidade do serviço nem use engenharia social contra usuários ou colaboradores.
- Dê um prazo razoável para correção antes de qualquer divulgação pública.
Relatos de boa-fé que sigam essas regras serão analisados, e a Zuno Pay não adotará medidas contra quem os fizer.
15. Resposta a incidentes
- Há procedimento para identificar, conter, apurar e corrigir incidentes de segurança.
- Incidentes que possam acarretar risco ou dano relevante aos titulares são comunicados à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados, nos termos do art. 48 da LGPD.
- Após cada incidente, as causas são analisadas e os controles são aprimorados.
16. Responsabilidades do vendedor
- Usar senha forte e exclusiva, ativar 2FA e não compartilhar PIN ou códigos.
- Proteger credenciais de API e validar a assinatura dos webhooks.
- Manter seguros os dispositivos e sistemas usados para acessar a plataforma.
- Proteger os dados de compradores que receber.
- Avisar imediatamente o suporte em caso de suspeita de acesso indevido.
A Zuno Pay nunca pede sua senha, PIN ou códigos de verificação por e-mail, telefone ou mensagem.