Segurança — VOANTE
Versão: 2026-07-13
A segurança dos seus dados é levada a sério desde a concepção do produto (privacy & security by design). Nenhum sistema é infalível, mas aplicamos, de forma verificável, as medidas abaixo. Esta página complementa a Política de Privacidade.
1. Proteção de acesso e contas
- Todo o tráfego trafega por TLS 1.3 com HSTS.
- Senhas são guardadas com Argon2id — nunca em texto puro.
- Autenticação em duas etapas (2FA/TOTP) disponível, e obrigatória para contas administrativas, com verificação adicional (step-up) em ações sensíveis.
- Sessões usam tokens de curta duração com rotação e detecção de reuso (um token reaproveitado revoga toda a família de sessões). Você pode encerrar o acesso em todos os dispositivos, o que invalida as sessões em segundos.
- Limitação de tentativas (rate limiting) contra força bruta, e alerta por e-mail em login a partir de um novo dispositivo.
2. Minimização e retenção
- Coletamos o mínimo necessário e não vendemos dados pessoais.
- Identificadores sensíveis (e-mail, IP) ficam apenas em armazenamentos controlados, com retenção limitada e expurgo automático — não no fluxo geral de registros de aplicação.
- Registros de acesso (data/hora e IP) são mantidos por 6 meses, por obrigação do Marco Civil da Internet, sob sigilo e acesso restrito, e entregues a terceiros apenas mediante ordem judicial. Veja retenção detalhada na Política de Privacidade.
- Trilhas de auditoria (moderação, ações administrativas) são imutáveis (somente-inclusão).
3. Infraestrutura
- Infraestrutura primária própria, no Brasil (banco de dados, mídia, backups). Poucos operadores externos, listados em Subprocessadores.
- Proteção de borda (CDN/WAF) contra ataques e negação de serviço.
- Backups cifrados (AES-256) com réplica, e originais de imagem guardados em cofre privado com remoção de metadados (EXIF).
4. Mensagens diretas
As mensagens diretas trafegam por TLS e são armazenadas com acesso restrito. Elas não possuem criptografia de ponta a ponta — podem ser acessadas pela plataforma quando necessário para operação, segurança, moderação e cumprimento de obrigações legais, conforme a Política de Privacidade.
5. Resposta a incidentes
Mantemos um processo de resposta a incidentes. Se um incidente de segurança puder acarretar risco relevante aos titulares, comunicamos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados nos prazos da Resolução CD/ANPD nº 15/2024, e mantemos registro dos incidentes conforme exigido por lei.
6. Divulgação responsável de vulnerabilidades
Encontrou uma falha de segurança? Escreva para [email protected] com o assunto SEGURANÇA, descrevendo o problema e como reproduzi-lo. Pedimos que você não explore a falha além do necessário para demonstrá-la, não acesse dados de outras pessoas e não divulgue publicamente antes de darmos um retorno. Agimos de boa-fé com quem reporta de boa-fé.
Dúvidas sobre proteção de dados: contate o Encarregado (DPO) em [email protected].