Segurança

Grandes marcas confiam à Dito os dados dos seus clientes, e proteger esses dados é proteger a sua marca. No varejo, o relacionamento com o consumidor se sustenta na confiança. Ao cuidar da segurança e da privacidade dos dados que você nos confia, ajudamos a preservar a reputação da sua marca, a reduzir o risco regulatório sob a LGPD e a manter a continuidade da sua operação. Por isso, segurança e privacidade não são uma camada adicional na Dito: são parte da arquitetura do nosso produto e da nossa cultura. Protegemos cada dado e cada interação ao longo de todo o ciclo de vida, com controles que evoluem continuamente e são exercitados todos os dias.

1. Proteção de dados e criptografia

Todo dado é protegido em trânsito e em repouso, de ponta a ponta. Com isso, as informações dos seus consumidores ficam a salvo de interceptação e de perda, o que reduz a exposição a vazamentos e ao impacto financeiro e de imagem que vêm com eles. As comunicações são forçadas por TLS, e não é possível trafegar por canais não criptografados.

  • Criptografia em trânsito: TLS obrigatório em toda comunicação com a plataforma e entre nossos serviços internos.
  • Criptografia em repouso: as bases de dados e os backups são armazenados de forma cifrada.
  • Backups gerenciados: rotinas frequentes para bases críticas, com verificação automática de integridade e cópias cifradas. Por sermos 100% nuvem, não dependemos de mídias físicas, eliminando os riscos associados a falha, validade ou perda física de mídia.
  • Credenciais: armazenadas com hash e salt, nunca em texto legível e nunca de forma reversível.

2. Controle de identidade e acesso

Adotamos o princípio de confiança zero (zero trust): cada pessoa recebe estritamente o acesso necessário para a sua função, e nada além disso. Na prática, os dados dos seus clientes só são acessados por quem realmente precisa, o que reduz o risco de uso indevido e de acessos não autorizados.

  • Menor privilégio e revisão contínua: os acessos são concedidos por necessidade e revisados periodicamente.
  • Múltiplo fator obrigatório: o acesso a recursos internos exige múltiplo fator de autenticação e passa por canais controlados.
  • Proteção de credenciais de acesso: aplicamos requisitos rígidos de senha e proteções contra ataques de força bruta.
  • Sessões: expiram automaticamente após inatividade.
  • Acesso interno auditado: colaboradores só acessam dados de cliente quando indispensável para uma função específica (por exemplo, suporte). Todo acesso é registrado e auditado, e o uso indevido está sujeito a medidas disciplinares.

3. Desenvolvimento seguro (SDLC)

A segurança é incorporada desde a escrita do código, não verificada apenas no fim: toda mudança passa por controles automatizados e por revisão humana antes de chegar à produção. Assim, cada nova funcionalidade que você utiliza já nasce verificada, com menor chance de uma falha de segurança afetar a sua operação.

  • Verificação automática a cada mudança: análise estática de código, varredura de segredos e checagem de configurações de infraestrutura como código são executadas em todo o fluxo de desenvolvimento.
  • Revisão humana obrigatória: nenhuma alteração chega à produção sem revisão por pares; o fluxo é controlado e não permite envio direto ao ambiente.
  • Gestão de vulnerabilidades: achados são centralizados, priorizados e acompanhados até a correção.
  • Arquitetura projetada para reduzir a superfície de ataque: o ambiente é desenhado de forma a minimizar componentes expostos e dependências desnecessárias.

4. Monitoramento, detecção e resposta

Operamos vigilância contínua do ambiente e mantemos uma capacidade de resposta organizada para agir com rapidez diante de qualquer evento, de modo que eventuais incidentes sejam detectados e contidos rapidamente, limitando o impacto sobre o seu negócio. Quando aplicável, apoiamos você também nas obrigações de comunicação previstas na LGPD.

  • Monitoramento abrangente: registros e telemetria em todos os níveis, com detecção contínua de atividades anômalas.
  • Mitigação de DDoS: defesas para preservar a disponibilidade do produto e do acesso dos clientes.
  • Resposta a incidentes: equipe dedicada que atua de forma rápida e sistemática, incluindo o tratamento e a comunicação de incidentes de privacidade às autoridades e aos titulares quando aplicável, conforme a LGPD.
  • Proteção da marca em e-mail: implementamos autenticação de e-mail (SPF, DKIM e DMARC com política de rejeição) para impedir a falsificação do nosso domínio e proteger a comunicação com os clientes.

5. Testes ofensivos e auditoria contínua.

Não esperamos um incidente para descobrir uma falha: avaliamos a nossa própria segurança de forma recorrente, com uma frente ofensiva interna e com auditorias independentes. Com isso, encontramos e corrigimos fragilidades antes que um atacante o faça, mantendo protegida a operação que depende da Dito.

  • Testes recorrentes: exercícios ofensivos internos contínuos para identificar e corrigir fraquezas antes que sejam exploradas.
  • Auditorias independentes: avaliações periódicas conduzidas por consultorias de segurança especializadas e externas.

6. Pessoas e cultura de segurança.

As pessoas são o principal vetor de ataque em qualquer empresa, e é por isso que investimos continuamente na cultura de segurança do time, reduzindo o risco de golpes como o phishing, que poderiam expor os dados dos seus clientes.

  • Treinamento obrigatório: todos os colaboradores passam por capacitação em boas práticas de segurança da informação e uso seguro dos recursos da empresa.
  • Simulações de phishing: campanhas internas recorrentes medem e elevam a maturidade do time.
  • Políticas abrangentes: um corpo de políticas de segurança é mantido e disponibilizado a colaboradores e contratados.
  • Confidencialidade: todos assinam acordos de confidencialidade e de não-divulgação (NDA) antes de qualquer acesso.

7. Privacidade e conformidade com a LGPD.

A proteção de dados pessoais é tratada como pilar, não como formalidade: nossos processos são desenhados em torno dos princípios da LGPD. Para você, contar com um parceiro alinhado à lei facilita a sua própria conformidade como controlador e traz mais segurança jurídica para a relação.

  • Minimização e finalidade: coletamos e tratamos apenas o necessário, com finalidade definida.
  • Segregação de dados sensíveis: campos de dados pessoais recebem controles de acesso específicos, restringindo quem pode visualizá-los.
  • Registro das operações de tratamento: mantemos o mapeamento das atividades de tratamento (RoPA) para sustentar governança e prestação de contas.
  • Direitos do titular: oferecemos canal para o exercício de direitos previstos na LGPD.
  • Encarregado (DPO): a Dito possui um Encarregado pelo Tratamento de Dados Pessoais, acessível pelo canal indicado ao final desta página.

8. Gestão de risco de fornecedores.

Os seus dados são protegidos não apenas dentro da Dito, mas ao longo da nossa cadeia. Avaliamos a postura de segurança e privacidade dos fornecedores que participam do tratamento de dados, com análise estruturada de risco e dos respectivos instrumentos contratuais de proteção de dados, de forma que você não herde riscos ocultos de terceiros.

9. Infraestrutura e disponibilidade.

Toda a infraestrutura da Dito é 100% em nuvem, operada sobre provedores líderes de mercado e projetada com recuperação de desastres desde a concepção. Essa alta disponibilidade significa que as suas campanhas e operações de relacionamento seguem no ar justamente quando você mais precisa delas. Visitantes em nossas instalações são sempre acompanhados e, quando precisam de conexão, recebem uma rede controlada e segregada do ambiente da Dito.

10. Conformidade e melhores práticas.

Nossos controles de segurança são orientados por frameworks reconhecidos internacionalmente, como a ISO/IEC 27001, o NIST Cybersecurity Framework e os CIS Controls, cujas melhores práticas norteiam continuamente a evolução do nosso programa de segurança e oferecem a você uma base reconhecida e auditável que simplifica os seus próprios processos de compliance e due diligence.

Adicionalmente, nossa infraestrutura é operada sobre Amazon Web Services (AWS) e Google Cloud, provedores que mantêm certificações de segurança independentes, auditadas regularmente por terceiros, como ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3 e PCI DSS. Os programas de conformidade de cada provedor podem ser consultados publicamente:

  • AWS: aws.amazon.com/pt/compliance
  • Google Cloud: cloud.google.com/security/compliance

11. Fale com nosso time de segurança.

Ficou com alguma dúvida sobre as medidas de segurança da Dito, ou identificou uma possível vulnerabilidade? Escreva para seguranca@dito.com.br ou fale com o seu gerente de conta.

Para assuntos de privacidade e proteção de dados pessoais, ou para exercer direitos previstos na LGPD, fale com o nosso Encarregado pelo Tratamento de Dados Pessoais: privacidade@dito.com.br.

Nossas medidas de segurança evoluem continuamente e esta página é atualizada periodicamente para refletir essas mudanças.

Fale conosco

Preencha o formulário para falar com
o nosso atendimento

    Nome completo*

    E-mail corporativo*

    WhatsApp*

    Cargo*

    Empresa*

    Qual sua plataforma de e-commerce?

    Quantidade de lojas físicas*

    ×
    Fale conosco