Trust Center
Os clientes nos confiam a categoria de informação mais sensível que possuem
As comunicações das suas equipes. Por isso na vario a segurança da informação não é um requisito de suporte: é o produto. É assim que a gerenciamos.
A pergunta de fundo
A vario não foi construída para ler as suas comunicações
É a objeção que abre toda avaliação, então respondemos primeiro e com o mecanismo à vista. O conteúdo de cada cliente é criptografado com uma chave criptográfica dedicada. O pessoal da vario não tem uma via ordinária de acesso ao conteúdo: o acesso excepcional de suporte está desabilitado por padrão, requer autorização escrita do cliente e fica registrado de forma imutável antes de ser emitido. E só são processadas as comunicações de pessoas que o cliente incorporou explicitamente ao escopo, com notificação prévia; o restante é descartado antes de ser armazenado.
Princípios de arquitetura
Quatro princípios, cada um com um mecanismo por trás
Acesso mínimo por design
O conteúdo dos clientes é criptografado com uma chave criptográfica dedicada por cliente. O pessoal da vario não tem uma via ordinária de acesso ao conteúdo; o acesso excepcional de suporte está desabilitado por padrão, requer autorização escrita do cliente e fica registrado de forma imutável.
Isolamento entre clientes em múltiplas camadas
A separação entre clientes é aplicada em várias camadas: aplicação, plataforma de dados e criptografia, com verificação automática contínua conectada a alarmes. O escopo de cada camada está documentado e é detalhado a contrapartes em avaliação.
Auditoria imutável
Toda operação relevante, incluído cada acesso a conteúdo, fica registrada em um log cuja imutabilidade é imposta tecnologicamente, não apenas por política.
Minimização de dados
Modelo fail-closed: só são processadas comunicações de pessoas explicitamente incorporadas ao escopo definido pelo cliente, com notificação prévia; o restante é descartado antes de ser armazenado. A evidência com valor probatório é preservada em armazenamento imutável com verificação criptográfica de integridade.
Programa de segurança
Um sistema de gestão, não uma lista de boas intenções
A vario opera um Sistema de Gestão de Segurança da Informação formalmente adotado em agosto de 2026 e estruturado sobre a ISO/IEC 27001:2022.
Governança
Responsabilidades de segurança formalmente atribuídas, com um comitê de direção que se reúne periodicamente e registra suas decisões.
Gestão de riscos
Metodologia documentada, apreciação formal de riscos e Declaração de Aplicabilidade sobre os 93 controles do Anexo A, mantida como documento vivo.
Corpo normativo
Políticas e procedimentos aprovados que cobrem controle de acesso, criptografia, classificação da informação, retenção, desenvolvimento seguro, fornecedores, gestão de vulnerabilidades, teletrabalho, pessoas, monitoramento, privacidade e resposta a incidentes, sob controle documental com versionamento e aprovação rastreáveis.
Melhoria contínua
Ciclo anual de revisão, auditoria interna anual conforme a cláusula 9.2, revisão técnica independente executada por um terceiro, e processo de certificação em andamento conforme um roteiro aprovado pela direção.
Certificações e conformidade
ISO 27001
SGSI adotado sobre a ISO/IEC 27001:2022, com certificação em andamento
GDPR
Conformidade por design desde o lançamento
LGPD
Conformidade por design desde o lançamento
Resiliência
A capacidade de recuperação não se declara: se testa
Backups automáticos gerenciados com capacidade de restauração a um ponto no tempo, procedimentos de continuidade e recuperação formalizados, e testes de restauração reais executados e documentados com calendário periódico. A infraestrutura é operada como código sobre um provedor cloud de primeira linha, com implantações verificadas e reversão automática.
Conformidade
Projetado para o marco legal em que nossos clientes operam
Operamos conforme a normativa chilena de proteção de dados pessoais, com a Lei N° 19.628 vigente e um programa de adequação à Lei N° 21.719 em execução. O design está alinhado à doutrina trabalhista chilena sobre monitoramento de comunicações: notificação prévia às pessoas monitoradas, proporcionalidade e avaliação de impacto integradas ao produto como precondições técnicas, não como anexos.
Ver o marco legal por paísAs 5 perguntas que toda empresa nos faz
O vario pode ler nossos e-mails?
Não, sem autorização explícita. O conteúdo é criptografado com AES-256-GCM usando uma chave de 256 bits única por organização, custodiada no AWS KMS (não nos servidores do vario). Nenhum engenheiro do vario tem permissões kms:Decrypt por padrão. Qualquer acesso de suporte requer sua autorização a partir do painel de administração, fica registrado com timestamp, usuário e IP em um audit log imutável (assinado com SHA-256), e o token expira automaticamente em 4 horas. Você pode revogar antes do vencimento escrevendo para infosec@vario.lat.
O que acontece se o vario for hackeado?
Seus dados estão protegidos por camadas independentes. Um atacante que comprometa o banco de dados obtém texto cifrado ilegível — as chaves residem no AWS KMS com controles de acesso completamente separados. Para ler em texto simples seria necessário comprometer simultaneamente o banco de dados e o sistema KMS. Diante de qualquer incidente confirmado, notificamos o seu contato de segurança dentro de 24 horas após a confirmação e auxiliamos na notificação regulatória (GDPR/LGPD) dentro de 72 horas.
Nossos e-mails serão usados para treinar a IA?
Não. O conteúdo é processado dentro do serviço gerenciado do nosso provedor cloud, que não o compartilha com os provedores dos modelos nem o utiliza para treiná-los. Não é uma opção que ativamos: é como o serviço funciona, e está respaldado pelo acordo de tratamento de dados com o provedor cloud. A primeira camada de análise, além disso, roda integralmente dentro da nossa infraestrutura, sem saída de rede.
Os dados saem da nossa região geográfica?
Dizemos isso com precisão, porque é o que um avaliador precisa saber. O conteúdo das comunicações é armazenado e operado na região cloud da plataforma, e ali permanece. A camada de análise avançada roda sobre um serviço gerenciado dentro do mesmo perímetro de conta, e seu roteamento pode processar a inferência fora dessa região. Essa transferência internacional está identificada, tem base contratual com o provedor cloud e contempla aviso aos titulares. A identidade dos usuários é além disso delegada a um provedor com operação nos Estados Unidos. Nenhuma dessas rotas implica que o conteúdo seja compartilhado com terceiros alheios ao provedor cloud.
Como sei que o vario não mistura meus dados com os de outra empresa?
O isolamento é aplicado em camadas sobrepostas. Em todo endpoint autenticado o cliente é derivado da credencial, nunca da requisição. Sobre as tabelas que têm dimensão de cliente vigoram políticas nativas de Row-Level Security em modo forçado, com um papel de conexão sem privilégio de bypass. Na inicialização de cada processo o isolamento é verificado automaticamente, conectado a alarmes. E cada cliente tem uma chave criptográfica dedicada, de modo que a decifragem cruzada é criptograficamente impossível. Com uma precisão importante: um conjunto restrito de tabelas é necessariamente consultado antes de existir contexto de cliente, em autenticação e provisionamento, e por definição não pode ficar sob Row-Level Security. Ali a proteção é o filtro aplicativo, e assim está registrado como exceção com revisão periódica.
Como aprofundar
Quatro níveis de detalhe, conforme onde você esteja na avaliação
Não publicamos os documentos internos do sistema de gestão, porque sua classificação não permite. Nós os compartilhamos, com o nível de detalhe que corresponda, no processo de avaliação.
Nível 1
Resumo público da postura de segurança
Como
Livre distribuição
Nível 2
Documento de postura de segurança detalhado
Como
Contrapartes em avaliação, mediante solicitação
Nível 3
Políticas e procedimentos específicos do sistema de gestão
Como
Sob acordo de confidencialidade
Nível 4
Sessão técnica com evidência, incluída a Declaração de Aplicabilidade
Como
Avaliações de fornecedor e auditorias
| Nível | O quê | Como |
|---|---|---|
| 1 | Resumo público da postura de segurança | Livre distribuição |
| 2 | Documento de postura de segurança detalhado | Contrapartes em avaliação, mediante solicitação |
| 3 | Políticas e procedimentos específicos do sistema de gestão | Sob acordo de confidencialidade |
| 4 | Sessão técnica com evidência, incluída a Declaração de Aplicabilidade | Avaliações de fornecedor e auditorias |
Para iniciar qualquer um destes níveis, escreva para [email protected]
Comece a proteger suas comunicações
Conte-nos sobre sua organização e um membro da equipe da vario mostrará como funciona.
Fale com a equipeSem compromisso · A equipe da vario responde em breve