Documento legal
Política de Segurança da Informação
Esta Política descreve as medidas técnicas e organizacionais adotadas pela VellorePay (Vb Pagamento Seguro LTDA) para proteger a plataforma, os dados dos clientes e as informações transacionais contra acessos não autorizados, incidentes e demais riscos de segurança.
01Nosso compromisso com a segurança
A segurança da informação é um pilar da VellorePay. Como plataforma de processamento de pagamentos, adotamos controles de segurança desenhados para proteger a confidencialidade, a integridade e a disponibilidade dos dados e dos serviços, em alinhamento às melhores práticas de mercado (como as normas ISO/IEC 27001, o OWASP e o padrão PCI DSS, quando aplicável) e à legislação brasileira, incluindo a LGPD e o Marco Legal do Sistema Nacional de Pagamentos.
02Governança de segurança
O programa de segurança da informação é gerido por equipe dedicada, com papéis e responsabilidades definidos e supervisão da alta administração. O programa abrange políticas internas, análise de riscos, gestão de vulnerabilidades, resposta a incidentes e melhoria contínua, com revisões periódicas e trilhas de auditoria.
03Criptografia e proteção de dados
- Em trânsito: todas as comunicações com a plataforma e as APIs são protegidas por criptografia TLS (HTTPS), com versões e cifras atualizadas. Não aceitamos conexões não criptografadas em ambientes de produção;
- Em repouso: dados sensíveis e informações de segurança são criptografados em repouso (armazenamento) com algoritmos robustos (por exemplo, AES-256), e chaves de criptografia são gerenciadas com controle de acesso e rotação;
- Segredos e credenciais: senhas são armazenadas com hash criptográfico e salting; chaves de API e demais segredos são tratados com políticas de gestão de segredos, rotação e revogação;
- Dados de cartão: a VellorePay não armazena o PAN completo, o CVV ou os dados da trilha magnética. Dados de cartão são tratados em ambientes certificados PCI DSS e tokenizados pelas instituições parceiras.
04Controle de acesso e autenticação
O acesso à plataforma e aos sistemas internos é controlado com base no princípio do menor privilégio e na segregação de funções:
- Autenticação em dois fatores (2FA/MFA): recomendada e disponível para contas de clientes, e obrigatória para acessos administrativos e operacionais internos;
- Gestão de identidade e acesso (IAM): perfis, papéis e permissões por usuário, com revisões periódicas e revogação imediata em caso de desligamento ou uso indevido;
- Sessões: controle de expiração, detecção de atividades anômalas e possibilidade de revogação remota de sessões e chaves;
- Registro de acesso: logs de acesso e de ações relevantes, conservados conforme as políticas de retenção, para auditoria e investigação.
05Segurança de dados de cartão e PCI DSS
No modelo de checkout hospedado da VellorePay, o processamento de cartões é realizado em ambiente que segue os requisitos do padrão PCI DSS (Payment Card Industry Data Security Standard) — incluindo a validação aplicável ao escopo SAQ A/A-EP —, com o pagamento capturado diretamente pelas instituições parceiras certificadas e a tokenização dos dados do cartão. Dessa forma, os dados sensíveis de cartão não trafegam nem são armazenados na infraestrutura do estabelecimento.
Responsabilidade compartilhada
06Monitoramento antifraude e de segurança
Operamos camadas de monitoramento contínuo, incluindo regras de antifraude aplicadas antes da captura (por método de pagamento, valor e perfil de risco), análises comportamentais e detecção de padrões anômalos. Adicionalmente, a infraestrutura é protegida por controles de rede, detecção e prevenção de intrusões, proteção contra ataques de negação de serviço (DDoS) e gestão de vulnerabilidades com testes periódicos.
07Resposta a incidentes e continuidade
Mantemos um plano de resposta a incidentes com times e procedimentos definidos para conter, erradicar e recuperar eventuais incidentes de segurança, bem como para cumprir as obrigações de notificação à ANPD e aos titulares, quando aplicável. As medidas de continuidade incluem cópias de segurança periódicas, redundância de infraestrutura e planos de recuperação de desastres, testados periodicamente.
08Avaliações independentes
Realizamos avaliações de segurança de forma contínua, incluindo varreduras de vulnerabilidades, testes de intrusão e auditorias periódicas conduzidas por terceiros independentes, além de revisões de conformidade com os padrões e a regulamentação aplicáveis.
09Divulgação responsável de vulnerabilidades
A VellorePay valoriza a colaboração da comunidade de segurança. Pesquisadores que identifiquem vulnerabilidades em nossos ativos podem nos contatar pelo e-mail security@vellorepay.com. Solicitamos que:
- não explorem a vulnerabilidade além do necessário para a sua demonstração;
- não acessem, exfiltrem ou modifiquem dados que não sejam os seus próprios;
- não realizem testes em ambientes de produção de clientes ou em dados reais de terceiros;
- forneçam detalhes suficientes para a reprodução e o tratamento do problema.
Após a confirmação e a correção da vulnerabilidade, reconhecemos publicamente a contribuição do pesquisador, quando autorizado. Não oferecemos recompensas financeiras automáticas, e condutas fora do escopo acima podem violar a legislação aplicável.
10Atualizações e contato
Esta Política é revisada periodicamente. Em caso de dúvidas sobre segurança da informação ou para reportar vulnerabilidades, contate-nos: security@vellorepay.com ou suporte@vellorepay.com.
Dúvidas sobre este documento?
Nossa equipe está à disposição para esclarecer qualquer ponto. Fale conosco pelo e-mail security@vellorepay.com.
Última atualização: 9 de setembro de 2026 · Versão: 1.0 · VellorePay — Vb Pagamento Seguro LTDA