Como o ArtisanClo protege o serviço, os acessos e os dados operacionais.
Esta página de Segurança explica as medidas técnicas e organizacionais básicas que usamos para operar a plataforma, reduzir o risco de abuso e responder a incidentes. Ela segue o estilo do restante do produto, mantendo os compromissos práticos e juridicamente cuidadosos.
Focamos em controles práticos: acesso controlado, segurança no transporte, validação de requisições, monitoramento, backups, tratamento de incidentes e expectativas de segurança do lado do usuário.
Os controles de segurança se aplicam ao acesso às contas, à lógica da aplicação, aos endpoints de decisão de tráfego, aos logs, à operação da infraestrutura e aos fluxos administrativos internos.
Esta página explica as salvaguardas que mantemos hoje como parte da operação normal do serviço. Ela não garante que algum sistema seja invulnerável nem que um controle específico esteja sempre disponível em todos os ambientes.
Nós protegemos o ambiente do serviço, mas você continua responsável pelas credenciais, pela segurança dos seus dispositivos, pela distribuição de acessos na sua equipe e pelo uso lícito da plataforma.
Os princípios que orientam as nossas decisões de segurança no dia a dia
Não dependemos de uma única salvaguarda. Restrições de acesso, criptografia no transporte, validação de requisições, logs, separação de ambientes, backups e monitoramento operacional foram pensados para funcionar juntos.
O acesso administrativo e operacional é limitado ao escopo razoavelmente necessário para suporte, manutenção e operação da plataforma.
Revisamos continuamente o código, as dependências, as configurações de infraestrutura e os processos operacionais, e podemos modificar os controles sempre que necessário para lidar com novos riscos ou aumentar a resiliência.
Explicação detalhada das nossas práticas de segurança atuais
Segurança da aplicação e da API
Projetamos e mantemos o serviço com controles de segurança destinados a reduzir a probabilidade de acesso não autorizado, abuso do serviço e vulnerabilidades comuns de aplicações web. Isso inclui validação de entradas, verificações de acesso, proteção de estado e salvaguardas no tratamento de requisições adequadas à arquitetura da plataforma.
Os endpoints de decisão de tráfego e os ligados à conta podem usar medidas como requisições assinadas, autenticação por segredo, resistência a replay, validação de nonce, janelas de timestamp, limitação de taxa e verificações de autorização no servidor, quando essas medidas fizerem sentido para a finalidade do endpoint.
Os controles de segurança podem mudar com o tempo. Reservamo-nos o direito de adicionar, remover, reforçar ou reconfigurar proteções técnicas sem aviso prévio quando for razoavelmente necessário para proteger o serviço, os nossos usuários ou terceiros.
Controles de infraestrutura e de ambiente
A plataforma é hospedada em infraestrutura gerenciada e serviços operacionais escolhidos para garantir disponibilidade, confidencialidade e administração controlada. Os componentes de infraestrutura podem incluir processamento, bancos de dados, armazenamento, controles de rede, sistemas de monitoramento e ferramentas de backup fornecidos por terceiros.
Separamos responsabilidades operacionais e usamos controles administrativos destinados a reduzir o acesso direto desnecessário aos sistemas de produção. Caminhos de acesso, segredos e processos de deploy podem ser restritos a pessoas designadas ou a fluxos automatizados que atuam em nosso nome.
Podemos usar ambientes separados de desenvolvimento, homologação e produção. Nem todo processo operacional é idêntico entre ambientes, mas os controles de produção seguem um padrão de segurança mais alto do que os fluxos internos de teste.
Criptografia e salvaguardas no tratamento de dados
Os dados transmitidos entre o seu navegador ou sistemas e o nosso serviço são, em operação normal, protegidos por HTTPS/TLS. Alguns contextos operacionais, de teste ou de desenvolvimento local podem ser diferentes, mas o uso público do serviço deve ocorrer por transporte criptografado.
Também usamos salvaguardas de armazenamento e dos provedores adequadas ao tipo de dado envolvido. Algumas informações podem ser mascaradas, convertidas em hash, tokenizadas, truncadas ou transformadas de outra forma em logs, exportações ou fluxos internos quando os valores brutos completos não forem necessários para a finalidade operacional.
Nenhum método de transmissão ou sistema de armazenamento é perfeitamente seguro. Por isso, os usuários devem evitar enviar informações sensíveis desnecessárias ao serviço e seguir as próprias políticas internas de minimização de dados ao configurar flows, anotações, destinos, exportações ou pedidos de suporte.
Acesso à conta, autenticação e administração da equipe
Você é responsável por manter a confidencialidade das credenciais da conta, dos segredos de API, das informações de recuperação e de qualquer acesso interno que conceda a funcionários, prestadores ou colaboradores. As ações realizadas pela sua conta são consideradas autorizadas por você, salvo prova clara em contrário.
Você deve revogar prontamente o acesso de quem saiu da equipe, trocar credenciais expostas e nos avisar sem demora injustificada se acreditar que a sua conta, os seus tokens ou os seus segredos foram comprometidos. Podemos suspender, redefinir ou restringir o acesso quando acreditarmos, de forma razoável, que isso é necessário para proteger o serviço ou os usuários afetados.
Se o serviço oferecer vários assentos, funções ou níveis administrativos, cabe a você atribuir as permissões de forma adequada e limitar o acesso conforme a necessidade legítima do negócio.
Monitoramento, prevenção de abusos e resposta a incidentes
Mantemos práticas de monitoramento e alerta destinadas a detectar instabilidade do serviço, eventos operacionais suspeitos, atividade abusiva e indícios de comprometimento. O monitoramento pode incluir logs da aplicação, eventos de acesso, padrões de requisições, métricas do sistema, alertas dos provedores e dados de auditoria administrativa.
Se detectarmos um evento de segurança confirmado ou razoavelmente suspeito, podemos investigar, conter, mitigar, recuperar e documentar o problema com as medidas que considerarmos adequadas às circunstâncias. Essas medidas podem incluir restrições temporárias do serviço, redefinição obrigatória de credenciais, limitação de rotas ou endpoints, bloqueio de atividade, escalonamento a provedores, restauração a partir de backups ou comunicação direta com os usuários afetados.
Quando a lei aplicável exigir aviso, ou quando entendermos que o aviso é adequado às circunstâncias, comunicaremos incidentes de segurança relevantes pelo serviço, por e-mail ou por outros canais oficiais razoavelmente associados às contas afetadas.
Provedores terceiros e suboperadores
Dependemos de provedores terceiros para infraestrutura, comunicações, analytics, processamento de pagamentos e outras funções operacionais. Esses provedores atuam sob os seus próprios termos contratuais, técnicos e de segurança, e não controlamos todos os aspectos dos seus sistemas.
Escolhemos os provedores com base em critérios de negócio, técnicos, operacionais e de segurança razoavelmente relevantes para o serviço. No entanto, usar um provedor não significa que garantimos o seu desempenho, a sua disponibilidade ininterrupta ou a sua conformidade legal em todas as jurisdições.
O uso da plataforma implica o reconhecimento de que os dados podem ser tratados por esses provedores na medida necessária para prestar e proteger o serviço.
Limitações de segurança e isenções
Embora mantenhamos medidas de segurança para reduzir riscos, nenhum software, rede, ambiente de nuvem ou canal de comunicação pode ter segurança total garantida. Você entende e aceita que sempre existe um risco residual quando dados são tratados ou transmitidos online.
Exceto na medida proibida pela lei aplicável ou expressamente prevista em acordo escrito separado assinado por nós, esta página não cria nenhuma garantia, compromisso de certificação, obrigação de controles mínimos ou garantia de nível de serviço. Podemos atualizar as nossas práticas de segurança de tempos em tempos em resposta a mudanças de negócio, legais, técnicas ou no modelo de ameaças.
Você continua responsável por avaliar se a plataforma é adequada ao seu caso de uso e por implementar quaisquer medidas organizacionais, contratuais, legais ou técnicas adicionais exigidas pelas obrigações do seu negócio ou regulatórias.
O que você deve nos informar
Se você souber de um problema de segurança que afete a sua conta ou o serviço, avise-nos prontamente pelo canal de suporte disponível no produto ou pelos nossos contatos oficiais.
Segurança é um processo contínuo, não uma declaração única
Podemos atualizar esta página de tempos em tempos para refletir mudanças no produto, no modelo de hospedagem, nos fornecedores, nos procedimentos internos ou nas obrigações legais. A versão revisada entra em vigor quando publicada, salvo se uma data posterior for indicada.
Continued use of ArtisanClo after an update means you acknowledge the revised Security page. If you do not agree with the updated version, you should stop using the service and close your account in accordance with the applicable Terms.