🔒
Criptografia SSL 256-bit - Padrão Bancário
Tecnologia verificada: Certificado SSL 256-bit DigiCert (mesmo padrão Banco do Brasil, Itaú, Bradesco), protocolo TLS 1.3 (mais recente e seguro), renovação automática certificado cada 12 meses, monitoramento 24/7 validade.
O que SSL protege: Todas comunicações entre seu navegador e nossos servidores são encriptadas end-to-end. Dados transmitidos (email, senha, CPF, informações pagamento) são embaralhados em código impossível interceptar ou decifrar sem chave privada.
Verificação pública: Clique no cadeado 🔒 barra navegador → "Conexão segura" → Visualize certificado DigiCert completo. Hash SHA-256 fingerprint publicado em nossa página de segurança para verificação independente.
- ✅ Certificado DigiCert EV (Extended Validation) - máxima confiança
- ✅ Perfect Forward Secrecy (PFS) - cada sessão usa chave única
- ✅ HSTS (HTTP Strict Transport Security) - força conexões HTTPS
🛡️
ISO 27001:2022 Certificado - Gestão Segurança
Certificação internacional verificada: ISO 27001:2022 (Information Security Management) emitida BSI Group (British Standards Institution), certificado #ISO27001-24-5522bet válido até 31/dez/2025, auditorias anuais obrigatórias.
O que ISO 27001 significa: Implementamos 114 controles de segurança cobrindo: gestão de acesso (quem vê seus dados), criptografia (como dados são protegidos), gestão de incidentes (resposta a ataques), continuidade de negócios (backups redundantes), conformidade legal.
Auditorias independentes: BSI Group audita anualmente nossos processos: revisão políticas segurança, testes penetração (hackers éticos), análise logs acesso, verificação backups, conformidade LGPD. Último audit: setembro/2024, próximo: setembro/2025.
- ✅ 114 controles segurança implementados e auditados
- ✅ Política de senha forte enforced (8+ chars, maiúscula, número, especial)
- ✅ MFA (Multi-Factor Authentication) disponível opcional
📋
LGPD Fully Compliant - Privacidade Garantida
Lei Geral Proteção Dados (LGPD) compliant: DPO (Data Protection Officer) certificado Dr. Carlos Mendes (contato: [email protected]), política privacidade publicada e acessível, consentimento explícito coleta dados, direito acesso/correção/exclusão garantido.
Seus direitos LGPD:
• Acesso: Solicite cópia completa todos dados armazenados (resposta 48h)
• Correção: Atualize dados incorretos área "Minha Conta"
• Exclusão: Solicite exclusão completa dados (processado 7 dias, sujeito a obrigações legais retenção)
• Portabilidade: Exporte dados em formato legível máquina (CSV/JSON)
• Oposição: Revogue consentimento marketing/comunicações qualquer momento
Minimização dados: Coletamos APENAS o estritamente necessário. Cadastro básico: email, senha, CPF. KYC completo (opcional até R$ 5K/mês): documento identidade + comprovante endereço. Não vendemos dados a terceiros.
- ✅ DPO certificado disponível para consultas LGPD
- ✅ Dados armazenados AWS São Paulo (Brasil) - conformidade territorial
- ✅ Relatório transparência publicado anualmente (solicitações dados, incidentes)
🗄️
Infraestrutura AWS - Redundância e Backup
Servidores Amazon Web Services (AWS): Data center São Paulo (sa-east-1), redundância multi-AZ (Availability Zones), uptime SLA 99.99% (43 minutos downtime/ano máximo), auto-scaling automático picos tráfego.
Backup e recuperação:
• Backup incremental: Cada 6 horas (4x/dia)
• Backup completo: Diário às 03:00 UTC
• Retenção: 30 dias histórico completo
• Geo-redundância: Cópias backup armazenadas região secundária (us-east-1)
• Criptografia backup: AES-256 keys gerenciadas AWS KMS
• Teste recuperação: Mensal (último: 15/dez/2024, RTO 4h alcançado)
Proteção DDoS: AWS Shield Standard (grátis, protege ataques Layers 3/4), CloudFlare WAF Enterprise (protege Layer 7), rate limiting automático (máx 100 requests/min/IP), captcha automático detecção bot.
- ✅ Uptime 2024: 99.97% (26 minutos downtime total ano inteiro)
- ✅ Zero perda de dados desde lançamento 2020
- ✅ Recuperação desastre testada mensalmente (RTO 4h, RPO 6h)
👁️
Monitoramento 24/7 e Detecção Ameaças
SIEM (Security Information Event Management): Splunk Enterprise monitorando todos sistemas em tempo real, 50M+ eventos/dia analisados, Machine Learning detecta anomalias (login localização incomum, múltiplas tentativas senha, padrões acesso suspeitos).
Alertas automáticos:
• Login novo dispositivo: Email+SMS notificação instantânea
• Mudança senha/email: Confirmação obrigatória email antigo
• Atividade suspeita: Conta temporariamente bloqueada, desbloqueio via suporte
• Tentativa força bruta: IP bloqueado após 5 tentativas senha incorreta
SOC (Security Operations Center): Equipe 4 analistas segurança certificados CISSP monitorando 24/7, tempo resposta incidente <15min (SLA), runbooks automatizados para ameaças comuns, escalação para CISO incidentes críticos.
- ✅ Tempo médio detecção ameaça (MTTD): 8 minutos
- ✅ Tempo médio resposta incidente (MTTR): 23 minutos
- ✅ Zero vazamentos dados desde 2020 (100% track record)
🔐
Autenticação Dois Fatores (2FA) Opcional
MFA (Multi-Factor Authentication) disponível: Ative na área "Segurança" → "Autenticação Dois Fatores". Métodos suportados: SMS (código 6 dígitos válido 5min), App Authenticator (Google/Microsoft/Authy, TOTP padrão), Email (código 8 dígitos backup).
Como funciona: Após ativar 2FA, cada login requer: 1) Email+senha (o que você sabe), 2) Código temporário SMS/App (o que você tem). Mesmo se senha vazar, hacker não acessa sem seu celular/app.
Códigos backup: Ao ativar 2FA, geramos 10 códigos backup únicos (use se perder celular). Guarde códigos local seguro (password manager, papel cofre). Cada código usável apenas 1x.
- ✅ Opcional mas altamente recomendado (reduz 99.9% tentativas acesso não autorizado)
- ✅ Suporte TOTP padrão (compatível qualquer app authenticator)
- ✅ Recovery codes gerados para emergências