Documentos e Políticas

Compliance

Política de Segurança da Informação

Vigente desde 20 de setembro de 2026

Índice (16 seções)
  1. 1. Objetivo
  2. 2. Princípios
  3. 3. Proteção em trânsito
  4. 4. Autenticação e contas
  5. 5. Controle de acesso interno
  6. 6. Registro de auditoria
  7. 7. Documentos de verificação (KYC)
  8. 8. API e webhooks
  9. 9. Limitação de tentativas e proteção contra abuso
  10. 10. Continuidade e backups
  11. 11. Desenvolvimento seguro e gestão de vulnerabilidades
  12. 12. Fornecedores
  13. 13. Conscientização
  14. 14. Divulgação responsável
  15. 15. Resposta a incidentes
  16. 16. Responsabilidades do vendedor

Em resumo: protegemos a plataforma com conexões cifradas, senhas com hash forte, verificação em duas etapas, PIN de transações e acesso interno restrito e registrado. Documentos de verificação ficam cifrados com AES-256-GCM. Encontrou uma falha? Conte para a gente pelo canal de compliance.

1. Objetivo

Esta Política apresenta os princípios e as principais medidas de segurança da informação adotadas pela Zuno Pay, operada por Zuno Pay, para proteger a confidencialidade, a integridade e a disponibilidade dos dados e sistemas, em linha com o art. 46 da Lei 13.709/2018 (LGPD).

2. Princípios

  • Confidencialidade: só quem precisa acessa cada dado.
  • Integridade: dados e registros não podem ser alterados sem controle.
  • Disponibilidade: a plataforma deve funcionar de forma estável e se recuperar de falhas.
  • Segurança desde a concepção: novas funcionalidades nascem com controles de segurança e privacidade.
  • Proporcionalidade: controles mais fortes para dados e operações mais sensíveis.

3. Proteção em trânsito

  • Todo o tráfego entre você e a plataforma é protegido com TLS (HTTPS).
  • Comunicações com instituições parceiras e fornecedores usam canais cifrados.

4. Autenticação e contas

  • Senhas são armazenadas apenas com hash forte e salt, nunca em texto aberto.
  • Verificação em duas etapas (2FA) está disponível e é recomendada para todas as contas.
  • PIN de transações é exigido para operações sensíveis, como saques, com bloqueio temporário após tentativas incorretas.
  • Sessões expiram após um período e podem ser encerradas ao sair.
  • Alterações sensíveis, como troca de PIN, dados bancários e acessos suspeitos, geram avisos ao titular.

5. Controle de acesso interno

  • O acesso de colaboradores é concedido por cargo e pelo princípio do menor privilégio: cada pessoa acessa apenas o necessário para sua função.
  • Acessos a dados sensíveis, como documentos de verificação, são restritos, motivados e registrados.
  • Acessos são revistos periodicamente e revogados no desligamento ou na mudança de função.
  • Colaboradores e prestadores assumem dever de confidencialidade.

6. Registro de auditoria

Ações relevantes, como logins, alterações de configurações, decisões de análise, liberações, bloqueios e acessos a documentos, são registradas em trilhas de auditoria, guardadas conforme a Política de Retenção e Guarda de Dados.

7. Documentos de verificação (KYC)

  • Documentos e selfies são cifrados em repouso com AES-256-GCM, com vetor de inicialização aleatório por arquivo.
  • A chave de cifragem é segregada do banco de dados e dos arquivos, de modo que o acesso a um não basta para ler o conteúdo.
  • O esquema permite a rotação de chaves.
  • O hash do arquivo original pode ser registrado para comprovar integridade.

8. API e webhooks

  • Credenciais de API são tratadas como segredo e podem ser revogadas a qualquer momento.
  • Webhooks enviados pela Zuno Pay são assinados, para que o destinatário possa validar a origem e a integridade.
  • Endereços de webhook passam por validação com proteção contra SSRF, recusando destinos internos, locais ou privados.
  • Requisições estão sujeitas a limites de frequência.

9. Limitação de tentativas e proteção contra abuso

  • Login, cadastro, PIN, verificação e endpoints sensíveis têm limitação de tentativas.
  • Formulários podem usar verificação anti-robô.
  • Sinais de abuso podem levar a bloqueio de IP, dispositivo ou conta, conforme a Política Antifraude.

10. Continuidade e backups

  • Os dados têm cópias de segurança periódicas, com acesso restrito.
  • Há procedimentos para restauração em caso de falha.
  • A infraestrutura é hospedada em provedores de nuvem com controles reconhecidos de segurança física e lógica.

11. Desenvolvimento seguro e gestão de vulnerabilidades

  • Mudanças no código seguem práticas de desenvolvimento seguro e são verificadas antes de entrar em produção.
  • Dependências e sistemas são atualizados para corrigir vulnerabilidades conhecidas.
  • Entradas de usuários são validadas e conteúdos são tratados para evitar injeção de código.
  • Segredos ficam em variáveis de ambiente protegidas, fora do código.

12. Fornecedores

Fornecedores que tratam dados ou sustentam a infraestrutura, como provedores de nuvem, e-mail e verificação, são escolhidos considerando suas práticas de segurança e contratados com obrigações de confidencialidade e proteção de dados. O acesso deles é limitado ao necessário para o serviço contratado.

13. Conscientização

Colaboradores recebem orientações sobre segurança, proteção de dados, golpes de engenharia social e uso correto dos sistemas, e devem relatar imediatamente qualquer suspeita de incidente.

14. Divulgação responsável

Se você encontrar uma possível vulnerabilidade, comunique pelo canal de compliance informado na página de Termos e Políticas, com a descrição e os passos para reproduzir.

  • Não acesse, altere ou apague dados de terceiros além do mínimo necessário para demonstrar a falha.
  • Não degrade a disponibilidade do serviço nem use engenharia social contra usuários ou colaboradores.
  • Dê um prazo razoável para correção antes de qualquer divulgação pública.

Relatos de boa-fé que sigam essas regras serão analisados, e a Zuno Pay não adotará medidas contra quem os fizer.

15. Resposta a incidentes

  • Há procedimento para identificar, conter, apurar e corrigir incidentes de segurança.
  • Incidentes que possam acarretar risco ou dano relevante aos titulares são comunicados à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados, nos termos do art. 48 da LGPD.
  • Após cada incidente, as causas são analisadas e os controles são aprimorados.

16. Responsabilidades do vendedor

  • Usar senha forte e exclusiva, ativar 2FA e não compartilhar PIN ou códigos.
  • Proteger credenciais de API e validar a assinatura dos webhooks.
  • Manter seguros os dispositivos e sistemas usados para acessar a plataforma.
  • Proteger os dados de compradores que receber.
  • Avisar imediatamente o suporte em caso de suspeita de acesso indevido.

A Zuno Pay nunca pede sua senha, PIN ou códigos de verificação por e-mail, telefone ou mensagem.

Zuno Pay. Documento publicado em zunopags.com.br/termos/politica-seguranca.

Leia também