Trust Center

Os clientes nos confiam a categoria de informação mais sensível que possuem

As comunicações das suas equipes. Por isso na vario a segurança da informação não é um requisito de suporte: é o produto. É assim que a gerenciamos.

A pergunta de fundo

A vario não foi construída para ler as suas comunicações

É a objeção que abre toda avaliação, então respondemos primeiro e com o mecanismo à vista. O conteúdo de cada cliente é criptografado com uma chave criptográfica dedicada. O pessoal da vario não tem uma via ordinária de acesso ao conteúdo: o acesso excepcional de suporte está desabilitado por padrão, requer autorização escrita do cliente e fica registrado de forma imutável antes de ser emitido. E só são processadas as comunicações de pessoas que o cliente incorporou explicitamente ao escopo, com notificação prévia; o restante é descartado antes de ser armazenado.

Princípios de arquitetura

Quatro princípios, cada um com um mecanismo por trás

Acesso mínimo por design

O conteúdo dos clientes é criptografado com uma chave criptográfica dedicada por cliente. O pessoal da vario não tem uma via ordinária de acesso ao conteúdo; o acesso excepcional de suporte está desabilitado por padrão, requer autorização escrita do cliente e fica registrado de forma imutável.

Isolamento entre clientes em múltiplas camadas

A separação entre clientes é aplicada em várias camadas: aplicação, plataforma de dados e criptografia, com verificação automática contínua conectada a alarmes. O escopo de cada camada está documentado e é detalhado a contrapartes em avaliação.

Auditoria imutável

Toda operação relevante, incluído cada acesso a conteúdo, fica registrada em um log cuja imutabilidade é imposta tecnologicamente, não apenas por política.

Minimização de dados

Modelo fail-closed: só são processadas comunicações de pessoas explicitamente incorporadas ao escopo definido pelo cliente, com notificação prévia; o restante é descartado antes de ser armazenado. A evidência com valor probatório é preservada em armazenamento imutável com verificação criptográfica de integridade.

Programa de segurança

Um sistema de gestão, não uma lista de boas intenções

A vario opera um Sistema de Gestão de Segurança da Informação formalmente adotado em agosto de 2026 e estruturado sobre a ISO/IEC 27001:2022.

Governança

Responsabilidades de segurança formalmente atribuídas, com um comitê de direção que se reúne periodicamente e registra suas decisões.

Gestão de riscos

Metodologia documentada, apreciação formal de riscos e Declaração de Aplicabilidade sobre os 93 controles do Anexo A, mantida como documento vivo.

Corpo normativo

Políticas e procedimentos aprovados que cobrem controle de acesso, criptografia, classificação da informação, retenção, desenvolvimento seguro, fornecedores, gestão de vulnerabilidades, teletrabalho, pessoas, monitoramento, privacidade e resposta a incidentes, sob controle documental com versionamento e aprovação rastreáveis.

Melhoria contínua

Ciclo anual de revisão, auditoria interna anual conforme a cláusula 9.2, revisão técnica independente executada por um terceiro, e processo de certificação em andamento conforme um roteiro aprovado pela direção.

Certificações e conformidade

ISO 27001

SGSI adotado sobre a ISO/IEC 27001:2022, com certificação em andamento

GDPR

Conformidade por design desde o lançamento

LGPD

Conformidade por design desde o lançamento

Resiliência

A capacidade de recuperação não se declara: se testa

Backups automáticos gerenciados com capacidade de restauração a um ponto no tempo, procedimentos de continuidade e recuperação formalizados, e testes de restauração reais executados e documentados com calendário periódico. A infraestrutura é operada como código sobre um provedor cloud de primeira linha, com implantações verificadas e reversão automática.

Conformidade

Projetado para o marco legal em que nossos clientes operam

Operamos conforme a normativa chilena de proteção de dados pessoais, com a Lei N° 19.628 vigente e um programa de adequação à Lei N° 21.719 em execução. O design está alinhado à doutrina trabalhista chilena sobre monitoramento de comunicações: notificação prévia às pessoas monitoradas, proporcionalidade e avaliação de impacto integradas ao produto como precondições técnicas, não como anexos.

Ver o marco legal por país

As 5 perguntas que toda empresa nos faz

01

O vario pode ler nossos e-mails?

Não, sem autorização explícita. O conteúdo é criptografado com AES-256-GCM usando uma chave de 256 bits única por organização, custodiada no AWS KMS (não nos servidores do vario). Nenhum engenheiro do vario tem permissões kms:Decrypt por padrão. Qualquer acesso de suporte requer sua autorização a partir do painel de administração, fica registrado com timestamp, usuário e IP em um audit log imutável (assinado com SHA-256), e o token expira automaticamente em 4 horas. Você pode revogar antes do vencimento escrevendo para infosec@vario.lat.

02

O que acontece se o vario for hackeado?

Seus dados estão protegidos por camadas independentes. Um atacante que comprometa o banco de dados obtém texto cifrado ilegível — as chaves residem no AWS KMS com controles de acesso completamente separados. Para ler em texto simples seria necessário comprometer simultaneamente o banco de dados e o sistema KMS. Diante de qualquer incidente confirmado, notificamos o seu contato de segurança dentro de 24 horas após a confirmação e auxiliamos na notificação regulatória (GDPR/LGPD) dentro de 72 horas.

03

Nossos e-mails serão usados para treinar a IA?

Não. O conteúdo é processado dentro do serviço gerenciado do nosso provedor cloud, que não o compartilha com os provedores dos modelos nem o utiliza para treiná-los. Não é uma opção que ativamos: é como o serviço funciona, e está respaldado pelo acordo de tratamento de dados com o provedor cloud. A primeira camada de análise, além disso, roda integralmente dentro da nossa infraestrutura, sem saída de rede.

04

Os dados saem da nossa região geográfica?

Dizemos isso com precisão, porque é o que um avaliador precisa saber. O conteúdo das comunicações é armazenado e operado na região cloud da plataforma, e ali permanece. A camada de análise avançada roda sobre um serviço gerenciado dentro do mesmo perímetro de conta, e seu roteamento pode processar a inferência fora dessa região. Essa transferência internacional está identificada, tem base contratual com o provedor cloud e contempla aviso aos titulares. A identidade dos usuários é além disso delegada a um provedor com operação nos Estados Unidos. Nenhuma dessas rotas implica que o conteúdo seja compartilhado com terceiros alheios ao provedor cloud.

05

Como sei que o vario não mistura meus dados com os de outra empresa?

O isolamento é aplicado em camadas sobrepostas. Em todo endpoint autenticado o cliente é derivado da credencial, nunca da requisição. Sobre as tabelas que têm dimensão de cliente vigoram políticas nativas de Row-Level Security em modo forçado, com um papel de conexão sem privilégio de bypass. Na inicialização de cada processo o isolamento é verificado automaticamente, conectado a alarmes. E cada cliente tem uma chave criptográfica dedicada, de modo que a decifragem cruzada é criptograficamente impossível. Com uma precisão importante: um conjunto restrito de tabelas é necessariamente consultado antes de existir contexto de cliente, em autenticação e provisionamento, e por definição não pode ficar sob Row-Level Security. Ali a proteção é o filtro aplicativo, e assim está registrado como exceção com revisão periódica.

Como aprofundar

Quatro níveis de detalhe, conforme onde você esteja na avaliação

Não publicamos os documentos internos do sistema de gestão, porque sua classificação não permite. Nós os compartilhamos, com o nível de detalhe que corresponda, no processo de avaliação.

Nível 1

Resumo público da postura de segurança

Como

Livre distribuição

Nível 2

Documento de postura de segurança detalhado

Como

Contrapartes em avaliação, mediante solicitação

Nível 3

Políticas e procedimentos específicos do sistema de gestão

Como

Sob acordo de confidencialidade

Nível 4

Sessão técnica com evidência, incluída a Declaração de Aplicabilidade

Como

Avaliações de fornecedor e auditorias

Para iniciar qualquer um destes níveis, escreva para [email protected]

Comece a proteger suas comunicações

Conte-nos sobre sua organização e um membro da equipe da vario mostrará como funciona.

Fale com a equipe

Sem compromisso · A equipe da vario responde em breve