Esta visão geral explica, de forma resumida, as práticas atuais de segurança da Tevlio. Os controles variam conforme o Serviço, a arquitetura, os dados e o risco. Nenhum sistema é imune a todas as ameaças, e esta visão geral não constitui uma certificação nem uma garantia de que todo incidente ou interrupção poderá ser evitado.
Para Dados Pessoais do Cliente sujeitos a um DPA, os controles contratuais mínimos do Anexo 2 do DPA prevalecem em caso de conflito com esta visão geral.
Esta versão em português (Brasil) é a versão original e prevalece em caso de conflito com a tradução em inglês, salvo se um contrato assinado com o Cliente estabelecer o contrário.
1. Responsabilidades de segurança
A Tevlio atribui responsabilidades por segurança, privacidade, infraestrutura, gestão de acessos e resposta a incidentes. As pessoas autorizadas a acessar Dados Pessoais do Cliente estão sujeitas a obrigações de confidencialidade e recebem acesso apenas para necessidades operacionais legítimas.
A Tevlio não afirma que seus próprios sistemas possuem atualmente certificação SOC 2. Os prestadores de pagamentos por cartão e Pix são responsáveis pelos requisitos de segurança e regulatórios dentro de seus próprios ambientes de pagamento.
2. Acesso e autenticação
O acesso administrativo é limitado conforme a função e a necessidade. Dependendo do sistema, as proteções incluem contas ou chaves individuais, permissões de privilégio mínimo, canais administrativos criptografados, acesso a servidores por chaves, autenticação multifator quando disponível, revogação de acesso e registros adequados ao risco.
Quando a Tevlio administra senhas diretamente, elas são armazenadas usando um método de hash unidirecional com uso intensivo de memória. A autenticação em dois fatores está disponível para Contas de Clientes nos Serviços compatíveis.
Credenciais de produção, chaves de criptografia e outros segredos são limitados a sistemas e pessoas autorizadas e são substituídos ou rotacionados quando uma exposição ou o risco exigir.
3. Infraestrutura e proteção de dados
A Tevlio protege o tráfego web e de APIs com HTTPS e TLS. Outros protocolos utilizam criptografia de transporte quando houver suporte e for apropriado. Dados armazenados podem ser protegidos por criptografia na aplicação, criptografia do prestador de armazenamento ou ambas, conforme a arquitetura do Serviço.
Controles de autorização e separação lógica são projetados para impedir que uma Conta acesse os dados de outra. A infraestrutura administrada pela Tevlio utiliza restrições de rede, firewalls, limites de requisições e proteções contra abuso adequados ao serviço exposto.
A Tevlio opera infraestrutura no Brasil e também utiliza prestadores em outros países. Os prestadores atuais, suas finalidades, categorias de dados e locais de tratamento constam em nossa Lista de Prestadores e Suboperadores . As transferências internacionais são explicadas em nossa Política de Privacidade .
A segurança física dos sistemas hospedados é operada pelos prestadores de data center e infraestrutura aplicáveis.
4. Segurança de software e mudanças
As alterações em aplicações e infraestrutura são mantidas em controle de versão. A Tevlio utiliza verificações automatizadas, testes, revisão manual, monitoramento de dependências, implantação controlada e procedimentos de reversão conforme o risco e a natureza da alteração.
As vulnerabilidades são priorizadas considerando fatores como possibilidade de exploração, impacto, exposição e mitigações disponíveis. O prazo de correção depende do risco, em vez de uma promessa de que toda atualização será instalada imediatamente.
Dados Pessoais do Cliente em produção não são destinados a desenvolvimento ou testes, salvo quando o uso for necessário, especificamente autorizado e protegido.
5. Monitoramento e incidentes
A Tevlio mantém registros operacionais e de segurança, monitoramento e alertas adequados a cada sistema. O acesso aos registros é limitado, e o Conteúdo do Cliente não é incluído intencionalmente, salvo quando necessário para a função ou investigação relevante.
Nosso processo de incidentes abrange identificação, triagem, contenção, preservação de evidências, investigação, correção, recuperação, comunicações obrigatórias e medidas corretivas quando apropriado.
Quando a Tevlio atua como Operadora ou Processadora, informa o Cliente afetado sem demora injustificada após tomar conhecimento de um Incidente com Dados Pessoais do Cliente. Quando a Tevlio atua como Controladora, notifica as pessoas afetadas e as autoridades, inclusive a ANPD, quando e no prazo exigido pela lei aplicável. Uma indisponibilidade, vulnerabilidade ou ocorrência operacional não constitui necessariamente um incidente notificável envolvendo dados pessoais.
6. Disponibilidade, recuperação e exclusão
Conforme o Serviço e o tipo de dado, a Tevlio utiliza combinações de redundância, replicação, cópias de recuperação em armazenamento de objetos, backups, monitoramento de disponibilidade e procedimentos de restauração. Essas medidas reduzem o risco, mas não garantem que toda interrupção ou perda será evitada nem que toda cópia de recuperação estará sempre utilizável.
Os Clientes devem manter exportações ou backups independentes quando o Serviço permitir ou recomendar. Um prazo específico de recuperação, ponto de recuperação ou garantia de backup somente se aplica quando constar em um contrato assinado.
Dados ativos e cópias de recuperação podem seguir ciclos de exclusão diferentes. A retenção, o encerramento da Conta e a exclusão são regidos pela Política de Privacidade , pelo DPA , pelas instruções do Cliente e pela legislação aplicável.
7. Prestadores e dados de pagamento
Antes que um Suboperador trate Dados Pessoais do Cliente, a Tevlio exige proteções contratuais de privacidade, confidencialidade, segurança, incidentes, exclusão, assistência e transferência internacional adequadas à sua função. Os dados dos prestadores são publicados em nossa Lista de Prestadores e Suboperadores .
Os números completos de cartões e os códigos de segurança são enviados diretamente ao prestador de pagamento aplicável e não são armazenados intencionalmente pela Tevlio. Os prestadores de pagamento poderão tratar informações de pagamento, transação, identidade, prevenção a fraudes e conformidade conforme o meio utilizado. A Tevlio mantém apenas as informações de cobrança e transação necessárias para os Serviços, contabilidade, prevenção a fraudes, suporte e obrigações legais.
8. Responsabilidades do Cliente
Os Clientes são responsáveis por administrar usuários autorizados, proteger credenciais e métodos de recuperação, habilitar a autenticação em dois fatores disponível, proteger seus próprios dispositivos e redes, revisar a atividade da Conta e manter exportações independentes quando apropriado.
Os Clientes não devem enviar senhas, chaves privadas, códigos de segurança de cartões ou dados pessoais desnecessários em solicitações de suporte.
9. Comunicação de vulnerabilidades
Comunique suspeitas de vulnerabilidades pelo nosso canal de suporte de segurança . Inclua o ativo afetado, as etapas de reprodução, o impacto potencial e uma forma segura de contato. Não inclua dados pessoais ou dados de exploração além do necessário para explicar o problema.
A Tevlio considera autorizados por esta visão geral apenas os testes de segurança de boa-fé em que o pesquisador:
- testa somente ativos da Tevlio ou ativos para os quais a Tevlio tenha autorizado expressamente os testes;
- evita acessar, copiar, alterar, reter ou divulgar dados de outra pessoa e interrompe imediatamente o teste se ocorrer acesso acidental;
- não realiza testes de negação de serviço, destrutivos, de persistência, malware, ransomware, spam, engenharia social ou segurança física;
- comunica o problema prontamente e concede um período razoável para investigação e correção antes da divulgação pública; e
- não exige pagamento nem ameaça divulgar o problema.
A Tevlio não iniciará medidas legais apenas em razão de uma pesquisa de boa-fé que siga estas regras. Esta declaração não autoriza condutas ilegais, não vincula terceiros ou autoridades públicas e não promete recompensa. Qualquer recompensa ou atribuição pública deverá ser acordada separadamente por escrito.
Dúvidas sobre esta visão geral podem ser enviadas pelo nosso canal de suporte de segurança .