Conformidade e Transparência

Política de Segurança da Informação — VNota

Última atualização: 12 de Junho de 2026

A VERT TECNOLOGIA LTDA ("VNota") adota medidas técnicas e organizacionais rigorosas para proteger chaves criptográficas (certificados digitais), dados cadastrais e documentos fiscais sob nossa guarda. Esta página descreve as medidas efetivamente implementadas — nosso compromisso é com a transparência sobre o que praticamos.


1. Proteção de Certificados Digitais A1/A3

A guarda do certificado digital é o pilar mais crítico de segurança da Plataforma:

  • Criptografia em Repouso: Os arquivos de certificado digital A1 (.pfx/.p12) e suas respectivas senhas enviadas pelo Cliente são criptografados imediatamente na recepção utilizando AES-256-GCM (criptografia autenticada).
  • Segregação da Chave-Mestra: A chave-mestra de criptografia é mantida fora do banco de dados, em configuração de ambiente separada dos dados, de modo que o acesso ao banco isoladamente não permite decifrar certificados ou senhas.
  • Decifração Efêmera: A decifração da chave privada ocorre estritamente em memória volátil, pelo tempo necessário para assinar e transmitir a comunicação com a SEFAZ, sendo descartada em seguida. Certificados nunca são gravados em claro.

2. Segurança de Comunicação e Infraestrutura

  • Criptografia em Trânsito: Todo o tráfego de dados entre o navegador do usuário, as APIs da plataforma e os servidores da SEFAZ é criptografado utilizando protocolos TLS 1.2 ou superior com chaves RSA de 2048 bits ou curvas elípticas.
  • Isolamento de Rede: Os serviços da plataforma rodam em redes internas isoladas; o banco de dados não é exposto diretamente à internet pública e o acesso externo passa por camadas de proteção de borda.
  • Prevenção de Acesso Indevido: Mecanismos de controle contra ataques de força bruta (rate-limiting por IP e por conta) protegem login, recuperação de senha e códigos de acesso. Ações sensíveis (como exclusão de documentos) exigem segundo fator (2FA/TOTP); o login conta com verificação em duas etapas por e-mail.

3. Isolamento Multi-Tenant e Banco de Dados

  • Isolamento Lógico Multi-Tenant: Toda consulta ao banco de dados é obrigatoriamente delimitada pela organização do usuário autenticado, com controle de acesso por papel (RBAC) e por empresa dentro da organização. Dados fiscais de uma conta não são expostos a outra.
  • Auditoria de Ações Sensíveis (Logs): Ações sensíveis — download de XML, geração de PDF/DANFE, envio de nota por e-mail, exclusões e operações administrativas — geram registro de auditoria com usuário, organização, IP e data/hora.

4. Política de Backup e RPO/RTO

Resiliência e Recuperação contra Desastres

  • Backups Automáticos Diários: Rotina automatizada diária de cópia integral do banco de dados, dos certificados (já criptografados em repouso) e dos arquivos XML, com múltiplas gerações retidas.
  • Objetivo de Ponto de Recuperação (RPO): de até 24 (vinte e quatro) horas, correspondente ao ciclo diário de backup.
  • Cópia Externa (Off-site): As cópias de segurança são replicadas de forma unidirecional e em tempo real para armazenamento em nuvem independente da infraestrutura primária, com proteção contra propagação de exclusões (mitigação de ransomware).
  • Testes de Restauração: Procedimento documentado de restauração (disaster recovery), exercitado periodicamente.