Segurança em Riovis
Seus dados são a nossa maior prioridade. A segurança está integrada em cada camada da plataforma, da criptografia à conformidade.
TLS 1.3
Em trânsito
AES-256
Em repouso
GDPR
Em conformidade
Criptografia
Todos os dados dos clientes são criptografados em trânsito e em repouso com algoritmos padrão do mercado.
- TLS 1.2+ para todos os dados em trânsito, com preferência por TLS 1.3
- Criptografia AES-256 para todos os dados em repouso
- Rotação e armazenamento de chaves gerenciados na nuvem
- Todos os backups do banco de dados criptografados antes do armazenamento
Proteção de Dados
Seus dados continuam sendo seus. Isolamento por cliente, criptografia e políticas rígidas de retenção protegem suas informações em todas as etapas.
- Isolamento de dados por cliente - seus dados nunca se misturam com os de outros clientes
- Compromisso de notificação de incidentes em 72 horas
- Janela de 30 dias para exportar dados após o fim da assinatura
- Acordo de Processamento de Dados (DPA) disponível para todos os clientes
Autenticação e Acesso
Autenticação moderna e resistente a phishing, com controle de acesso granular baseado em papéis.
- Login com OAuth (Google, Apple)
- OAuth do Google e da Apple
- Controle de acesso baseado em papéis com permissões granulares
- Expiração automática por inatividade com reverificação
- Chaves de API com escopo definido, expiráveis e revogáveis
Segurança da Aplicação
Cabeçalhos de segurança, validação de entrada e práticas de desenvolvimento seguro protegem a plataforma na camada de aplicação.
- Proteção CSRF em todas as requisições que alteram estado
- Cabeçalhos Content Security Policy (CSP) e HSTS
- Limitação de taxa em todos os endpoints públicos
- Verificação de assinatura de webhooks
- Varredura de dependências em cada build
Tratamento de Dados pela IA
A Riovis usa IA para gerar conteúdo, otimizar campanhas e sustentar os recursos do Sivoir AI. Seus dados nunca são usados para treinar modelos de IA.
Nenhum treinamento de modelo com seus dados
Aplicamos configurações de API sem treinamento com todos os provedores de IA que usamos. Seu conteúdo e seus prompts nunca são usados para melhorar modelos de terceiros.
Registros de prompts de curta duração
Os registros de interação com a IA ficam retidos por 90 dias para depuração e detecção de abuso, e depois são excluídos permanentemente.
Seus dados ficam separados
Os dados, as configurações de marca e o conteúdo gerado de cada cliente ficam isolados e nunca são compartilhados entre contas.
Resposta a Incidentes
Mantemos um plano documentado de resposta a incidentes e nos comprometemos com uma comunicação transparente caso um evento de segurança afete seus dados.
- Notificação em 72 horas aos clientes afetados após a confirmação de uma violação
- Relatórios detalhados de incidentes com escopo, impacto e medidas de correção
- Revisão pós-incidente para evitar recorrência
- Notificação aos órgãos reguladores quando exigido por lei
Conformidade
Feita para os padrões globais de privacidade
A Riovis mantém controles mapeados para os principais marcos de proteção de dados, para que sua organização cumpra suas obrigações regulatórias.
GDPR / UK GDPR
Direitos dos titulares, bases legais de tratamento e salvaguardas para transferências internacionais de usuários da UE e do Reino Unido.
CCPA / CPRA
Direitos do consumidor sobre seus dados, incluindo acesso, exclusão, correção e recusa de venda ou compartilhamento.
PIPEDA
Tratamento de dados baseado em consentimento e notificação de violações para usuários canadenses.
Texas TDPSA
Direitos do consumidor sobre seus dados, limitação de finalidade e avaliações de proteção de dados.
CAN-SPAM / CASL
Gestão de consentimento, requisitos de identificação e mecanismos de descadastramento para e-mail comercial.
Divulgação Responsável
Valorizamos a comunidade de pesquisa em segurança. Se você encontrar uma vulnerabilidade em qualquer sistema da Riovis, relate de forma responsável para que possamos resolver rapidamente.
Como relatar
- Envie suas descobertas para security@tophare.com
- Inclua uma descrição detalhada, os passos para reproduzir e o impacto potencial
- Dê um prazo razoável para nosso time investigar e corrigir
- Não acesse, altere nem exclua dados de outros usuários
- Não divulgue publicamente a vulnerabilidade antes de resolvermos
Nós nos comprometemos a confirmar o recebimento em até 2 dias úteis e a informar um prazo para a resolução.
Tem dúvidas sobre segurança?
Nosso time está pronto para discutir seus requisitos de segurança ou fornecer documentação adicional.