Veridian Electoral

Segurança e tratamento de dados

Separação, dados mínimos e descarte no encerramento.

As pessoas sob maior risco neste trabalho são as de campo, não os clientes. A arquitetura é construída para que uma violação dos nossos sistemas exponha registros agregados e rótulos de papel, e não a identidade ou a localização de uma pessoa em campo.

Tenancy

Um tenant isolado por engajamento

  • Cada engajamento roda em seu próprio tenant. Nenhum engajamento lê os dados de outro, e não existe uma visão compartilhada de «todos os clientes» que possa ficar mal configurada.
  • A segurança em nível de linha é aplicada em toda tabela exposta ao usuário, não apenas naquelas sobre as quais um revisor provavelmente vai perguntar.
  • As leituras entre tenants são zero em toda a varredura, e a varredura roda em cada execução de CI, não no momento da auditoria.

Zero leituras entre tenants · testado em CI

Mínimo de dados pessoais

A pessoa que protegemos é a de campo

  • A identidade, os dados de contato e a localização precisa da equipe de campo são confidenciais, ficam separados do repositório de prova e nunca são exportados para um cliente.
  • Os pacotes carregam um papel, nunca uma identidade: «papel de captura de campo 04», não o nome de uma pessoa.
  • Quando é preciso uma referência de quem reporta para dar continuidade, ela é uma referência hasheada que não pode ser revertida a partir do pacote.

Arquitetura

Apenas agregados, por construção

A menor unidade que o sistema armazena é uma unidade agregada. Não há tabela em nível individual para proteger, para vazar ou para ser requisitada, porque o esquema não tem onde colocá-la.

Regimes como configuração
As regras de proteção de dados por país são configuração, não ramos de código: 18 pacotes de país, cada um com as regras de retenção, exportação e residência daquela jurisdição. Codificados · 1 de 18 verificado em produção
O que está verificado
O pacote da Colômbia está verificado em produção. Os demais estão codificados e revisados internamente; não são certificados, e dizemos isso em vez de sugerir uma cobertura que não exercitamos.
Retenção e descarte
A retenção é definida por pacote e executada no encerramento do engajamento: prova arquivada no repositório acordado, dados de trabalho descartados e o descarte registrado no livro de custódia.
Backups
Backups noturnos do banco de dados e cópias semanais de storage para storage separado; um teste de restauração já foi executado e passa; periodicidade e escopo mediante pedido.
Rotação de credenciais
Toda credencial emitida para um engajamento é rotacionada no encerramento, e a rotação fica registrada como evento de custódia.

Divulgação de vulnerabilidades

Avise a gente, e registramos

Reporte uma vulnerabilidade para [email protected] com «vulnerability» no assunto. Confirmamos o recebimento em dois dias úteis, mantemos você informado sobre a correção e registramos o achado no conjunto de postmortems. ⚖ a confirmar na política de segurança Não perseguimos quem reporta de boa-fé.

[email protected]

Subprocessadores

Três categorias, nomeadas na carta do engajamento

  • Hospedagem e computação
  • Banco de dados gerenciado
  • Provedor de modelo, apenas para apoio à extração

Cada um é nomeado, com sua região e sua função, na carta do engajamento antes da assinatura. Nenhum subprocessador recebe dados de identidade da equipe de campo.

Solicitar um engajamento

Informe a eleição, a data e o artefato de que precisa. Respondemos com escopo, condições de recusa e um preço contra o piso publicado.

Solicitar um engajamento

Resumo jurídico e de privacidade →

[email protected]