Conformidade e Transparência
Política de Segurança da Informação — VNota
Última atualização: 12 de Junho de 2026
A VERT TECNOLOGIA LTDA ("VNota") adota medidas técnicas e organizacionais rigorosas para proteger chaves criptográficas (certificados digitais), dados cadastrais e documentos fiscais sob nossa guarda. Esta página descreve as medidas efetivamente implementadas — nosso compromisso é com a transparência sobre o que praticamos.
1. Proteção de Certificados Digitais A1/A3
A guarda do certificado digital é o pilar mais crítico de segurança da Plataforma:
- Criptografia em Repouso: Os arquivos de certificado digital A1 (.pfx/.p12) e suas respectivas senhas enviadas pelo Cliente são criptografados imediatamente na recepção utilizando AES-256-GCM (criptografia autenticada).
- Segregação da Chave-Mestra: A chave-mestra de criptografia é mantida fora do banco de dados, em configuração de ambiente separada dos dados, de modo que o acesso ao banco isoladamente não permite decifrar certificados ou senhas.
- Decifração Efêmera: A decifração da chave privada ocorre estritamente em memória volátil, pelo tempo necessário para assinar e transmitir a comunicação com a SEFAZ, sendo descartada em seguida. Certificados nunca são gravados em claro.
2. Segurança de Comunicação e Infraestrutura
- Criptografia em Trânsito: Todo o tráfego de dados entre o navegador do usuário, as APIs da plataforma e os servidores da SEFAZ é criptografado utilizando protocolos TLS 1.2 ou superior com chaves RSA de 2048 bits ou curvas elípticas.
- Isolamento de Rede: Os serviços da plataforma rodam em redes internas isoladas; o banco de dados não é exposto diretamente à internet pública e o acesso externo passa por camadas de proteção de borda.
- Prevenção de Acesso Indevido: Mecanismos de controle contra ataques de força bruta (rate-limiting por IP e por conta) protegem login, recuperação de senha e códigos de acesso. Ações sensíveis (como exclusão de documentos) exigem segundo fator (2FA/TOTP); o login conta com verificação em duas etapas por e-mail.
3. Isolamento Multi-Tenant e Banco de Dados
- Isolamento Lógico Multi-Tenant: Toda consulta ao banco de dados é obrigatoriamente delimitada pela organização do usuário autenticado, com controle de acesso por papel (RBAC) e por empresa dentro da organização. Dados fiscais de uma conta não são expostos a outra.
- Auditoria de Ações Sensíveis (Logs): Ações sensíveis — download de XML, geração de PDF/DANFE, envio de nota por e-mail, exclusões e operações administrativas — geram registro de auditoria com usuário, organização, IP e data/hora.
4. Política de Backup e RPO/RTO
Resiliência e Recuperação contra Desastres
- Backups Automáticos Diários: Rotina automatizada diária de cópia integral do banco de dados, dos certificados (já criptografados em repouso) e dos arquivos XML, com múltiplas gerações retidas.
- Objetivo de Ponto de Recuperação (RPO): de até 24 (vinte e quatro) horas, correspondente ao ciclo diário de backup.
- Cópia Externa (Off-site): As cópias de segurança são replicadas de forma unidirecional e em tempo real para armazenamento em nuvem independente da infraestrutura primária, com proteção contra propagação de exclusões (mitigação de ransomware).
- Testes de Restauração: Procedimento documentado de restauração (disaster recovery), exercitado periodicamente.