Documento legal

Política de Segurança da Informação

Esta Política descreve as medidas técnicas e organizacionais adotadas pela VellorePay (Vb Pagamento Seguro LTDA) para proteger a plataforma, os dados dos clientes e as informações transacionais contra acessos não autorizados, incidentes e demais riscos de segurança.

Documento institucionalÚltima atualização: 9 de setembro de 2026Versão: 1.0

01Nosso compromisso com a segurança

A segurança da informação é um pilar da VellorePay. Como plataforma de processamento de pagamentos, adotamos controles de segurança desenhados para proteger a confidencialidade, a integridade e a disponibilidade dos dados e dos serviços, em alinhamento às melhores práticas de mercado (como as normas ISO/IEC 27001, o OWASP e o padrão PCI DSS, quando aplicável) e à legislação brasileira, incluindo a LGPD e o Marco Legal do Sistema Nacional de Pagamentos.

02Governança de segurança

O programa de segurança da informação é gerido por equipe dedicada, com papéis e responsabilidades definidos e supervisão da alta administração. O programa abrange políticas internas, análise de riscos, gestão de vulnerabilidades, resposta a incidentes e melhoria contínua, com revisões periódicas e trilhas de auditoria.

03Criptografia e proteção de dados

  • Em trânsito: todas as comunicações com a plataforma e as APIs são protegidas por criptografia TLS (HTTPS), com versões e cifras atualizadas. Não aceitamos conexões não criptografadas em ambientes de produção;
  • Em repouso: dados sensíveis e informações de segurança são criptografados em repouso (armazenamento) com algoritmos robustos (por exemplo, AES-256), e chaves de criptografia são gerenciadas com controle de acesso e rotação;
  • Segredos e credenciais: senhas são armazenadas com hash criptográfico e salting; chaves de API e demais segredos são tratados com políticas de gestão de segredos, rotação e revogação;
  • Dados de cartão: a VellorePay não armazena o PAN completo, o CVV ou os dados da trilha magnética. Dados de cartão são tratados em ambientes certificados PCI DSS e tokenizados pelas instituições parceiras.

04Controle de acesso e autenticação

O acesso à plataforma e aos sistemas internos é controlado com base no princípio do menor privilégio e na segregação de funções:

  • Autenticação em dois fatores (2FA/MFA): recomendada e disponível para contas de clientes, e obrigatória para acessos administrativos e operacionais internos;
  • Gestão de identidade e acesso (IAM): perfis, papéis e permissões por usuário, com revisões periódicas e revogação imediata em caso de desligamento ou uso indevido;
  • Sessões: controle de expiração, detecção de atividades anômalas e possibilidade de revogação remota de sessões e chaves;
  • Registro de acesso: logs de acesso e de ações relevantes, conservados conforme as políticas de retenção, para auditoria e investigação.

05Segurança de dados de cartão e PCI DSS

No modelo de checkout hospedado da VellorePay, o processamento de cartões é realizado em ambiente que segue os requisitos do padrão PCI DSS (Payment Card Industry Data Security Standard) — incluindo a validação aplicável ao escopo SAQ A/A-EP —, com o pagamento capturado diretamente pelas instituições parceiras certificadas e a tokenização dos dados do cartão. Dessa forma, os dados sensíveis de cartão não trafegam nem são armazenados na infraestrutura do estabelecimento.

Responsabilidade compartilhada

A VellorePay é responsável pela segurança da sua plataforma e do checkout hospedado. O estabelecimento é responsável pela segurança do seu próprio ambiente, incluindo a proteção das chaves de API, a gestão de acessos e a conformidade com o PCI DSS quando mantiver ambiente próprio de integração.

06Monitoramento antifraude e de segurança

Operamos camadas de monitoramento contínuo, incluindo regras de antifraude aplicadas antes da captura (por método de pagamento, valor e perfil de risco), análises comportamentais e detecção de padrões anômalos. Adicionalmente, a infraestrutura é protegida por controles de rede, detecção e prevenção de intrusões, proteção contra ataques de negação de serviço (DDoS) e gestão de vulnerabilidades com testes periódicos.

07Resposta a incidentes e continuidade

Mantemos um plano de resposta a incidentes com times e procedimentos definidos para conter, erradicar e recuperar eventuais incidentes de segurança, bem como para cumprir as obrigações de notificação à ANPD e aos titulares, quando aplicável. As medidas de continuidade incluem cópias de segurança periódicas, redundância de infraestrutura e planos de recuperação de desastres, testados periodicamente.

08Avaliações independentes

Realizamos avaliações de segurança de forma contínua, incluindo varreduras de vulnerabilidades, testes de intrusão e auditorias periódicas conduzidas por terceiros independentes, além de revisões de conformidade com os padrões e a regulamentação aplicáveis.

09Divulgação responsável de vulnerabilidades

A VellorePay valoriza a colaboração da comunidade de segurança. Pesquisadores que identifiquem vulnerabilidades em nossos ativos podem nos contatar pelo e-mail security@vellorepay.com. Solicitamos que:

  • não explorem a vulnerabilidade além do necessário para a sua demonstração;
  • não acessem, exfiltrem ou modifiquem dados que não sejam os seus próprios;
  • não realizem testes em ambientes de produção de clientes ou em dados reais de terceiros;
  • forneçam detalhes suficientes para a reprodução e o tratamento do problema.

Após a confirmação e a correção da vulnerabilidade, reconhecemos publicamente a contribuição do pesquisador, quando autorizado. Não oferecemos recompensas financeiras automáticas, e condutas fora do escopo acima podem violar a legislação aplicável.

10Atualizações e contato

Esta Política é revisada periodicamente. Em caso de dúvidas sobre segurança da informação ou para reportar vulnerabilidades, contate-nos: security@vellorepay.com ou suporte@vellorepay.com.

Dúvidas sobre este documento?

Nossa equipe está à disposição para esclarecer qualquer ponto. Fale conosco pelo e-mail security@vellorepay.com.

Última atualização: 9 de setembro de 2026 · Versão: 1.0 · VellorePay — Vb Pagamento Seguro LTDA