Questionário de segurança, respondido
Estas são as perguntas que a área de compras e a de segurança da informação costumam mandar antes de aprovar um fornecedor. Estão respondidas aqui para que ninguém precise esperar duas semanas por um e-mail.
Onde a resposta é "não temos", a resposta é essa mesma. Cadastro de fornecedor confere, e uma alegação que não se sustenta custa mais caro do que a lacuna que ela tentava esconder.
Acesso e identidade
- Como as pessoas da nossa empresa entram na plataforma?
- Por e-mail e senha, ou pela conta Google. Cada pessoa tem o próprio acesso; a conta não é compartilhada.
- Existe login único corporativo (SSO por SAML)?
- Não. Certu ainda não oferece SAML nem provisionamento automático de usuários por SCIM. Entrar e sair da equipe é feito no painel, à mão, pelo responsável da conta.
- Existe segundo fator de autenticação?
- Quando a pessoa entra pela conta Google, vale o segundo fator configurado no Google da empresa. Certu não oferece um segundo fator próprio para o login por senha.
- Dá para separar o que cada pessoa vê e faz?
- Em parte. Existe o dono da conta e existem membros convidados, e membro não acessa a área de Ajustes. Não existe hoje um sistema de papéis com permissão por tela, campo a campo.
- Como revogamos o acesso de alguém que saiu?
- O responsável remove a pessoa no painel e o acesso cai na hora. O histórico de ações que ela fez continua registrado.
Dados
- Os dados ficam no Brasil?
- Não integralmente. O banco de dados e a maior parte do processamento ficam em infraestrutura nos Estados Unidos (Google Cloud). O processamento de pagamento fica no Brasil (Asaas). A lista completa está em /seguranca.
- Os dados são criptografados?
- Em trânsito, sim: todo tráfego é HTTPS. Em repouso, vale a criptografia padrão do Google Cloud e do Cloudflare. Certu não aplica uma segunda camada de criptografia própria por campo, e não gerencia chaves próprias.
- Vocês usam nossas conversas para treinar modelos?
- Não. As conversas alimentam apenas o atendimento da própria conta.
- Por quanto tempo os dados ficam guardados?
- Enquanto a conta existir. A exclusão é feita mediante pedido pelo endereço [email protected].
- Conseguimos levar nossos dados embora?
- Sim. A partir do plano Max existe exportação por HTTP autenticado, em NDJSON, que a equipe de dados puxa no agendamento dela — serve para Snowflake, BigQuery ou script próprio.
Auditoria e controle de conteúdo
- Conseguimos saber quem alterou o que o robô responde?
- Sim. Toda alteração na base de conhecimento registra quem fez, quando, o valor anterior e o novo. Cada registro carrega uma assinatura digital que permite conferir depois se o registro foi alterado.
- Esse registro é imutável?
- Não no sentido forte. A assinatura prova que o conteúdo de um registro não foi editado, mas o armazenamento não impede que um registro inteiro seja apagado por quem tem acesso administrativo à infraestrutura. Retenção com bloqueio de exclusão é infraestrutura que Certu ainda não contratou.
- É possível exigir aprovação antes de uma resposta entrar no ar?
- Sim, mediante configuração. Com ela ligada, a alteração fica numa fila de revisão e só passa a valer depois que outra pessoa publica. Quem propôs não aprova a própria alteração.
- Como sabemos que o robô não está inventando respostas?
- Existe um relatório mensal que amostra as respostas dadas e verifica cada uma contra a base de conhecimento da conta, classificando em fundamentada, sem base ou contraditória. É uma triagem automática: ela reduz o que precisa de conferência humana, não substitui a conferência.
- É possível registrar as conversas para fins de conformidade?
- Sim, mediante configuração, com assinatura digital por registro, consentimento da equipe e varredura por termos definidos pela empresa. Hoje o registro identifica a conta, não o funcionário individual que respondeu.
Certificações e postura
- Vocês têm ISO 27001 ou SOC 2?
- Não. Certu não possui certificação de segurança auditada por terceiro. A infraestrutura contratada (Google Cloud, Cloudflare) possui as próprias certificações, o que não se transfere para Certu.
- Vocês fazem teste de intrusão periódico?
- Não há teste de intrusão por empresa independente contratado até esta data.
- Existe plano formal de resposta a incidentes?
- Não existe documento formal de resposta a incidentes com prazos contratados. Comunicação de incidente é feita por e-mail aos responsáveis da conta.
- Qual o compromisso de disponibilidade?
- Não há acordo de nível de serviço com percentual e multa na oferta padrão. Compromisso contratual de disponibilidade é tratado caso a caso na negociação.
- Quem é o controlador dos dados e quem é o operador?
- A empresa cliente é a controladora dos dados dos clientes dela. Certu é operadora, e trata esses dados apenas para prestar o serviço contratado. O detalhamento está em /seguranca.
- Vocês assinam acordo de tratamento de dados?
- Sim, mediante análise. O documento é tratado na negociação pelo endereço [email protected].
Faltou alguma pergunta
Mande a planilha para [email protected]. O detalhamento de dados, subprocessadores e retenção está na página de segurança e tratamento de dados.