Central de confiança

O que está em vigor, dito com clareza.

O Vulnify guarda a ação: agente, ação, recurso, destino e quantidades. Não guarda o conteúdo dos registros. Esta página não afirma certificação e não promete que os dados ficam num país específico.

Práticas de segurança

Isolamento de tenant

As linhas de cada organização ficam isoladas no Postgres com segurança em nível de linha.

Cofre cifrado

Credenciais de terceiros ficam num cofre cifrado e só são injetadas quando a decisão é PERMITIR.

Auditoria encadeada por hash

O log de auditoria é só de inclusão e encadeado por hash por organização. Dá para verificar a cadeia no app.

MFA

Dá para ligar MFA na conta. Uma aprovação de risco alto pede um código novo quando ele está ligado. MFA obrigatório para a organização inteira ainda não está no produto.

Webhooks assinados

As entregas de webhook são assinadas com HMAC-SHA256.

Checagens de CI

Mudanças passam por CI antes de uma versão ser publicada.

A trilha de auditoria

Cada decisão inclui uma linha, encadeada por hash à linha anterior. A cadeia é por organização, e você pode verificá-la dentro do app.

Subprocessadores

Estes são os terceiros que tratam dados do produto ou deste site. Esta página não tem uma parede de logos de clientes.

TerceiroPapel
RailwayHospedagem da aplicação e Postgres nos Estados Unidos.
ResendE-mail transacional, alertas do formulário de contato e supressão de bounce e reclamação.
StripeCobrança.
SentryRelato de erros do app e da API. Está configurado para não enviar dados pessoais por padrão e remove credenciais; uma mensagem de erro pode ocasionalmente incluir dados da requisição. Sem replay de sessão e sem o conteúdo dos registros.
CloudflareWeb Analytics sem cookie neste site. Armazenamento de objetos (Cloudflare R2) para backups cifrados do banco de dados. Dados: backups cifrados do banco de dados (todos os dados de clientes, em forma cifrada). Local: infraestrutura global da Cloudflare; nenhuma região específica é prometida.
GitHubCódigo-fonte e CI. Não guarda o banco de dados dos clientes.
Amazon Route 53Só DNS. Não guarda registros de clientes.

Os seus dados

Exportação e exclusão

Nas configurações do app dá para exportar os seus dados e excluir a conta. Proprietários e administradores podem exportar a organização (JSON ou CSV); só o proprietário pode excluí-la. Excluir uma organização cancela a assinatura na hora, sem reembolso, e não dá para desfazer. Dados excluídos podem permanecer num backup até essa cópia expirar, no máximo 30 dias.

Política de Privacidade

Backups

Um backup automático diário do banco de produção roda às 03:00 BRT (horário de Brasília). Ele é cifrado com age antes de sair do host do banco. A chave de decifragem fica só com o Vulnify. O arquivo fica no Cloudflare R2. A Cloudflare guarda apenas arquivos cifrados que não consegue ler. Cada cópia fica no máximo 30 dias e depois é apagada automaticamente. Dados excluídos podem permanecer num backup até essa cópia expirar, no máximo 30 dias. Uma restauração de uma cópia completa do banco de dados de produção foi testada em 2 de outubro de 2026, com a contagem de linhas conferida em todas as tabelas. Testes de restauração estão agendados mensalmente.

Mensagens de contato

Uma mensagem enviada pelo formulário de contato fica armazenada por 12 meses, e um alerta por e-mail é enviado para podermos responder.

Formulário de contato

Contato de privacidade

O encarregado (LGPD art. 41) é Giovanni Zadinello, privacy@vulnify.io. Essa caixa ainda não recebe e-mail. O formulário de contato também serve.

Formulário de contato

Relato responsável

Relate um problema de segurança pela página de relato de vulnerabilidades. Não publique um exploit.

Relato de vulnerabilidades

Status

A prontidão da API é a checagem de saúde abaixo. É uma resposta, não um histórico de incidentes, e não há número de disponibilidade publicado.

https://api.vulnify.io/health/ready

O que atravessa a fronteira.

Armazenado

  • Agente, ação, recurso, destino.
  • Quantos registros, não quais linhas.
  • A nota, os motivos, a política, o revisor.
  • Uma linha de auditoria encadeada por hash por organização.

Não armazenado

  • O conteúdo dos registros.
  • A própria lista de e-mails dos clientes.
  • Credenciais de terceiros. Elas ficam no cofre.
  • Uma certificação. Este site não concede nenhuma.

Vigência

Vigente em 3 de outubro de 2026.

  • 2 de outubro de 2026. Mensagens de contato ficam armazenadas por 12 meses. A Cloudflare entra na lista pelo Web Analytics sem cookie neste site. Excluir uma organização cancela a assinatura na hora, sem reembolso. O contato de privacidade está nomeado.
  • 2 de outubro de 2026. Correção: esta página não afirmava que backups fora do ambiente estavam em execução.
  • 3 de outubro de 2026. Backups: backups diários cifrados confirmados, armazenados no Cloudflare R2, guardados por até 30 dias; a Cloudflare passa a ser subprocessadora de armazenamento de backup. Descrição do teste de restauração tornada mais precisa. Correções de precisão da revisão dos registros da LGPD (VLN-48).