Segurança

Segurança no Fanzava.

Os teus participantes confiam-te os seus dados. Tratamo-los à altura.

Esta página explica como os protegemos, os quadros de privacidade que cumprimos e o que enviar à tua equipa de TI.

Duas pessoas a analisar um monitor escuro numa sala de reuniões envidraçada, com um leitor de cartões na porta e o escritório a trabalhar lá atrás.

Quem vê o quê.

Duas camadas: acesso e isolamento.

Acesso. Email e palavra-passe, link mágico, Google. Nos planos Enterprise, os teus participantes entram através do teu próprio fornecedor de identidade. As palavras-passe são guardadas de uma forma que não pode ser revertida, mesmo que uma base de dados fosse exposta. A autenticação de dois fatores está disponível para todos, e é obrigatória para os administradores de hub nos planos Enterprise.

Compatível com o teu fornecedor de identidade

  • Okta
  • Microsoft Entra ID
  • Google Workspace

O teu hub. O Fanzava corre os hubs de muitas empresas na mesma plataforma, mas os participantes, a pontuação, as classificações e as definições do teu hub vivem no seu próprio espaço, totalmente separado de todos os outros hubs. Ninguém noutro hub consegue ver os teus dados. Dentro do teu hub, as classificações de cada grupo só são visíveis para os membros desse grupo.

Lê mais na nossa documentação (em inglês): Métodos de autenticação · SSO · Autenticação multifator · Isolamento entre clientes

Onde ficam os teus dados.

O Fanzava funciona em células regionais, cada uma com a sua infraestrutura completa e a sua própria base de dados, e os participantes, prognósticos, pontuações, classificações e definições do teu hub vivem em exatamente uma delas. A Austrália (Sydney) e a União Europeia (com a base de dados em Frankfurt) estão ativas hoje; uma região nos Estados Unidos está construída e ainda não serve hubs. Os hubs Enterprise escolhem a região. Todos os outros recebem uma no registo, conforme o sítio onde foram criados.

Tudo o que circula entre os teus participantes e o Fanzava é cifrado, e tudo o que fica guardado é cifrado, com chaves geridas pelo fornecedor de infraestrutura na região onde estão os teus dados. Não oferecemos chaves de cifra geridas pelo cliente, por isso, se o teu processo de compras as exigir, levanta a questão antes de assinar.

O Stripe trata de todos os pagamentos. O Fanzava nunca vê os dados dos cartões.

Lê mais na nossa documentação (em inglês): Residência de dados · Proteção de dados

Conformidade que podes mostrar à tua equipa.

Alinhado com os quadros de privacidade e acessibilidade que contam num processo de compra.

RGPD
UK GDPR
Privacy Act australiano
WCAG 2.1 AA
Quadro Estado
RGPD Em conformidade.
UK GDPR Em conformidade. Participantes do Reino Unido abrangidos.
Privacy Act australiano Em conformidade, incluindo o regime de notificação de violações de dados.
WCAG 2.1 Objetivo de conformidade AA em todas as interfaces para clientes.
PCI DSS Fora do âmbito: o Stripe trata dos pagamentos.

Lê mais na nossa documentação (em inglês): Conformidade · DPA e RGPD

Sempre informado.

O que acontece no teu hub, tu vês. Ações de administração, alterações às competições, acessos, alterações de conta: tudo registado num registo de auditoria a que só tu tens acesso. Podes exportá-lo quando quiseres. Os planos Enterprise podem enviar os eventos para as tuas ferramentas de monitorização de segurança.

Questões ou problemas de segurança vão para , com confirmação de receção em 24 horas e atualizações a cada dois dias até estarem resolvidos.

Se uma violação afetar os dados dos teus participantes, avisamos-te em 72 horas, com o detalhe de que precisas para os notificares tu próprio.

Lê mais na nossa documentação (em inglês): Registos de auditoria · Monitorização, DLP e resposta a incidentes

Assente em infraestrutura em que confias.

Por trás do Fanzava estão os mesmos fornecedores que servem bancos, governos e as plataformas que a tua equipa usa todos os dias.

Cloudflare
Stripe
WorkOS
Neon

Lê mais na nossa documentação (em inglês): Conformidade

Para a tua equipa de TI ou de segurança.

Feito para a revisão de TI. Documentação detalhada, organizada por tema.

Lê a documentação de segurança completa

Para o processo de compra:

  • Acordo de tratamento de dados (DPA). Incluído nos nossos Termos de Serviço para os planos pagos, com Cláusulas Contratuais-Tipo por defeito. Assinável em separado no Enterprise.
  • Lista de subcontratantes. Publicada em fanzava.com/legal/sub-processors, com aviso de 30 dias antes de qualquer alteração.
  • Questionário de segurança. Disponível a pedido para potenciais clientes Enterprise, sob acordo de confidencialidade.
  • Documentação para revisão de arquitetura. Disponível para clientes Enterprise, sob acordo de confidencialidade.

Divulgação de vulnerabilidades:

Tudo o resto: Contacta-nos

Perguntas que as equipas de segurança fazem.

As respostas curtas. Cada uma é tratada em detalhe na documentação de segurança.

Onde ficam guardados os dados do nosso hub?

Numa célula regional: Austrália (Sydney) ou União Europeia (Frankfurt), hoje. Os hubs Enterprise escolhem a região, e a primeira escolha fica fixa, por isso uma mudança posterior é uma migração assistida, pedida por ticket. Dois pequenos índices centrais encaminham nomes de domínio e pagamentos para a célula certa, e nenhum guarda dados pessoais dos participantes.

Os nossos participantes podem entrar através do nosso fornecedor de identidade?

Sim, no Enterprise. A autenticação única funciona por SAML ou OIDC, com fornecedores como Okta, Microsoft Entra ID e Google Workspace. Todos os hubs oferecem também email e palavra-passe, link mágico e acesso com Google.

Como são tratadas as palavras-passe e os segundos fatores?

As palavras-passe são transformadas com Argon2id e nunca são guardadas, enviadas ou registadas em texto simples. A autenticação de dois fatores com aplicação de autenticação está disponível em todas as contas, com códigos de recuperação, e é obrigatória por defeito para os administradores de hub no Enterprise.

Outra organização no Fanzava pode ver os nossos dados?

Não. Cada pedido leva a identidade do seu hub e cada consulta é filtrada por esse hub, por isso os participantes, pontuações e definições de um hub não podem ser lidos a partir de outro. Dentro do teu hub, a classificação de um grupo só é visível para os membros desse grupo.

Durante quanto tempo são guardados os registos de auditoria?

Um ano em todos os planos pagos e 90 dias no Free. O Enterprise guarda dois anos por defeito e pode configurar até sete. Um hub que já esteve num plano pago mantém o mínimo de um ano, mesmo que volte depois ao Free.

Tratam dados de cartões?

Não. O Stripe processa todos os pagamentos, por isso os dados dos cartões nunca chegam ao Fanzava e o PCI DSS fica fora do nosso âmbito.

Como comunicamos uma vulnerabilidade?

Envia um email para security@fanzava.com. Confirmamos a receção em 24 horas e damos uma atualização a cada 48 horas até o problema estar resolvido.

O que acontece se houver uma violação de dados?

Os administradores dos hubs afetados são avisados em 72 horas após a confirmação da violação, com o detalhe de que precisas para notificar os teus participantes e, quando aplicável, uma autoridade de controlo.

Pronto para a tua revisão de segurança?

Fala com a nossa equipa Enterprise sobre configuração de SSO, DPA, residência de dados e apoio ao processo de compra.

Fala com a nossa equipa Enterprise