SEGURANÇA Última atualização: 20 de março de 2026

Como o ArtisanClo protege o serviço, os acessos e os dados operacionais.

Esta página de Segurança explica as medidas técnicas e organizacionais básicas que usamos para operar a plataforma, reduzir o risco de abuso e responder a incidentes. Ela segue o estilo do restante do produto, mantendo os compromissos práticos e juridicamente cuidadosos.

RESUMO DE SEGURANÇA
Reforçado na operação, sem promessas vazias no marketing.

Focamos em controles práticos: acesso controlado, segurança no transporte, validação de requisições, monitoramento, backups, tratamento de incidentes e expectativas de segurança do lado do usuário.

ÁREAS COBERTAS
Lógica da aplicação, acesso administrativo, operação da infraestrutura, logs, backups e detecção de abusos.
RESPONSABILIDADE COMPARTILHADA
Você protege a sua equipe, as credenciais, os dispositivos e o uso lícito da plataforma.
Escopo do programa
Segurança operacional integrada ao ciclo de vida da plataforma

Os controles de segurança se aplicam ao acesso às contas, à lógica da aplicação, aos endpoints de decisão de tráfego, aos logs, à operação da infraestrutura e aos fluxos administrativos internos.

O que é esta página
Uma descrição pública das nossas práticas básicas de segurança

Esta página explica as salvaguardas que mantemos hoje como parte da operação normal do serviço. Ela não garante que algum sistema seja invulnerável nem que um controle específico esteja sempre disponível em todos os ambientes.

Responsabilidade compartilhada
A segurança depende dos nossos controles e dos seus cuidados com a conta

Nós protegemos o ambiente do serviço, mas você continua responsável pelas credenciais, pela segurança dos seus dispositivos, pela distribuição de acessos na sua equipe e pelo uso lícito da plataforma.

PRINCÍPIOS DE SEGURANÇA

Os princípios que orientam as nossas decisões de segurança no dia a dia

Defesa em profundidade

Não dependemos de uma única salvaguarda. Restrições de acesso, criptografia no transporte, validação de requisições, logs, separação de ambientes, backups e monitoramento operacional foram pensados para funcionar juntos.

Menor privilégio

O acesso administrativo e operacional é limitado ao escopo razoavelmente necessário para suporte, manutenção e operação da plataforma.

Reforço contínuo

Revisamos continuamente o código, as dependências, as configurações de infraestrutura e os processos operacionais, e podemos modificar os controles sempre que necessário para lidar com novos riscos ou aumentar a resiliência.

CONTROLES DETALHADOS

Explicação detalhada das nossas práticas de segurança atuais

APPLICATION

Segurança da aplicação e da API

Projetamos e mantemos o serviço com controles de segurança destinados a reduzir a probabilidade de acesso não autorizado, abuso do serviço e vulnerabilidades comuns de aplicações web. Isso inclui validação de entradas, verificações de acesso, proteção de estado e salvaguardas no tratamento de requisições adequadas à arquitetura da plataforma.

Os endpoints de decisão de tráfego e os ligados à conta podem usar medidas como requisições assinadas, autenticação por segredo, resistência a replay, validação de nonce, janelas de timestamp, limitação de taxa e verificações de autorização no servidor, quando essas medidas fizerem sentido para a finalidade do endpoint.

Os controles de segurança podem mudar com o tempo. Reservamo-nos o direito de adicionar, remover, reforçar ou reconfigurar proteções técnicas sem aviso prévio quando for razoavelmente necessário para proteger o serviço, os nossos usuários ou terceiros.

Validação no servidor dos dados enviados pelo usuárioProteção contra padrões comuns de abuso e requisições malformadasControles de sessão e autenticação pensados para a segurança da contaLogs operacionais para apoiar investigação, depuração e resposta a abusos
INFRASTRUCTURE

Controles de infraestrutura e de ambiente

A plataforma é hospedada em infraestrutura gerenciada e serviços operacionais escolhidos para garantir disponibilidade, confidencialidade e administração controlada. Os componentes de infraestrutura podem incluir processamento, bancos de dados, armazenamento, controles de rede, sistemas de monitoramento e ferramentas de backup fornecidos por terceiros.

Separamos responsabilidades operacionais e usamos controles administrativos destinados a reduzir o acesso direto desnecessário aos sistemas de produção. Caminhos de acesso, segredos e processos de deploy podem ser restritos a pessoas designadas ou a fluxos automatizados que atuam em nosso nome.

Podemos usar ambientes separados de desenvolvimento, homologação e produção. Nem todo processo operacional é idêntico entre ambientes, mas os controles de produção seguem um padrão de segurança mais alto do que os fluxos internos de teste.

Separação de ambientes de desenvolvimento, homologação e produção, quando aplicávelAcesso administrativo controlado e gestão de credenciaisRestrições de rede, controles nativos dos provedores e monitoramento, quando disponíveisProcessos de backup e recuperação para permitir a restauração após falhas operacionais
ENCRYPTION

Criptografia e salvaguardas no tratamento de dados

Os dados transmitidos entre o seu navegador ou sistemas e o nosso serviço são, em operação normal, protegidos por HTTPS/TLS. Alguns contextos operacionais, de teste ou de desenvolvimento local podem ser diferentes, mas o uso público do serviço deve ocorrer por transporte criptografado.

Também usamos salvaguardas de armazenamento e dos provedores adequadas ao tipo de dado envolvido. Algumas informações podem ser mascaradas, convertidas em hash, tokenizadas, truncadas ou transformadas de outra forma em logs, exportações ou fluxos internos quando os valores brutos completos não forem necessários para a finalidade operacional.

Nenhum método de transmissão ou sistema de armazenamento é perfeitamente seguro. Por isso, os usuários devem evitar enviar informações sensíveis desnecessárias ao serviço e seguir as próprias políticas internas de minimização de dados ao configurar flows, anotações, destinos, exportações ou pedidos de suporte.

Transporte criptografado para o acesso público normalMascaramento ou transformação seletiva de valores operacionais sensíveis, quando adequadoMinimização de dados recomendada em anotações da conta, mensagens ao suporte e metadados de fluxos de trabalho
ACCESS

Acesso à conta, autenticação e administração da equipe

Você é responsável por manter a confidencialidade das credenciais da conta, dos segredos de API, das informações de recuperação e de qualquer acesso interno que conceda a funcionários, prestadores ou colaboradores. As ações realizadas pela sua conta são consideradas autorizadas por você, salvo prova clara em contrário.

Você deve revogar prontamente o acesso de quem saiu da equipe, trocar credenciais expostas e nos avisar sem demora injustificada se acreditar que a sua conta, os seus tokens ou os seus segredos foram comprometidos. Podemos suspender, redefinir ou restringir o acesso quando acreditarmos, de forma razoável, que isso é necessário para proteger o serviço ou os usuários afetados.

Se o serviço oferecer vários assentos, funções ou níveis administrativos, cabe a você atribuir as permissões de forma adequada e limitar o acesso conforme a necessidade legítima do negócio.

Use senhas fortes e exclusivas e canais de recuperação segurosTroque as credenciais imediatamente após suspeita de exposiçãoLimite o acesso à conta e aos assentos apenas a usuários autorizadosRevise regularmente as permissões da equipe e as sessões ativas
MONITORING

Monitoramento, prevenção de abusos e resposta a incidentes

Mantemos práticas de monitoramento e alerta destinadas a detectar instabilidade do serviço, eventos operacionais suspeitos, atividade abusiva e indícios de comprometimento. O monitoramento pode incluir logs da aplicação, eventos de acesso, padrões de requisições, métricas do sistema, alertas dos provedores e dados de auditoria administrativa.

Se detectarmos um evento de segurança confirmado ou razoavelmente suspeito, podemos investigar, conter, mitigar, recuperar e documentar o problema com as medidas que considerarmos adequadas às circunstâncias. Essas medidas podem incluir restrições temporárias do serviço, redefinição obrigatória de credenciais, limitação de rotas ou endpoints, bloqueio de atividade, escalonamento a provedores, restauração a partir de backups ou comunicação direta com os usuários afetados.

Quando a lei aplicável exigir aviso, ou quando entendermos que o aviso é adequado às circunstâncias, comunicaremos incidentes de segurança relevantes pelo serviço, por e-mail ou por outros canais oficiais razoavelmente associados às contas afetadas.

Telemetria operacional e alertas para apoiar detecção e respostaMedidas de contenção e correção conforme a gravidade do incidenteAviso aos usuários quando exigido por lei ou operacionalmente adequado
VENDORS

Provedores terceiros e suboperadores

Dependemos de provedores terceiros para infraestrutura, comunicações, analytics, processamento de pagamentos e outras funções operacionais. Esses provedores atuam sob os seus próprios termos contratuais, técnicos e de segurança, e não controlamos todos os aspectos dos seus sistemas.

Escolhemos os provedores com base em critérios de negócio, técnicos, operacionais e de segurança razoavelmente relevantes para o serviço. No entanto, usar um provedor não significa que garantimos o seu desempenho, a sua disponibilidade ininterrupta ou a sua conformidade legal em todas as jurisdições.

O uso da plataforma implica o reconhecimento de que os dados podem ser tratados por esses provedores na medida necessária para prestar e proteger o serviço.

Provedores gerenciados podem apoiar hospedagem, armazenamento, envio de e-mails, cobrança e analyticsAs práticas de segurança dos provedores podem ser diferentes das nossas e mudar com o tempoDependências de terceiros fazem parte da operação normal de um serviço em nuvem
LIMITATIONS

Limitações de segurança e isenções

Embora mantenhamos medidas de segurança para reduzir riscos, nenhum software, rede, ambiente de nuvem ou canal de comunicação pode ter segurança total garantida. Você entende e aceita que sempre existe um risco residual quando dados são tratados ou transmitidos online.

Exceto na medida proibida pela lei aplicável ou expressamente prevista em acordo escrito separado assinado por nós, esta página não cria nenhuma garantia, compromisso de certificação, obrigação de controles mínimos ou garantia de nível de serviço. Podemos atualizar as nossas práticas de segurança de tempos em tempos em resposta a mudanças de negócio, legais, técnicas ou no modelo de ameaças.

Você continua responsável por avaliar se a plataforma é adequada ao seu caso de uso e por implementar quaisquer medidas organizacionais, contratuais, legais ou técnicas adicionais exigidas pelas obrigações do seu negócio ou regulatórias.

Sem garantia de segurança absoluta ou de serviço ininterruptoOs controles podem evoluir conforme o produto e o cenário de ameaças mudamA governança do lado do cliente e a configuração lícita continuam essenciais
RELATE UM PROBLEMA

O que você deve nos informar

Se você souber de um problema de segurança que afete a sua conta ou o serviço, avise-nos prontamente pelo canal de suporte disponível no produto ou pelos nossos contatos oficiais.

Invasão de conta, suspeita de exposição de credenciais ou atividade de sessão não autorizada
Comportamento inesperado de roteamento que sugira abuso, manipulação ou alteração não autorizada de configuração
Possíveis vulnerabilidades que possam afetar de forma relevante a confidencialidade, a integridade ou a disponibilidade
Preocupações de segurança relacionadas a exportações, logs, eventos de cobrança ou exposição de dados
NOTA FINAL

Segurança é um processo contínuo, não uma declaração única

Podemos atualizar esta página de tempos em tempos para refletir mudanças no produto, no modelo de hospedagem, nos fornecedores, nos procedimentos internos ou nas obrigações legais. A versão revisada entra em vigor quando publicada, salvo se uma data posterior for indicada.

Continued use of ArtisanClo after an update means you acknowledge the revised Security page. If you do not agree with the updated version, you should stop using the service and close your account in accordance with the applicable Terms.