Segurança
Segurança — Confie na ferramenta ágil de retrospectiva da TeamRetro para proteger seus dados confidenciais e garantir segurança total.
Nossos clientes confiam em nós para manter seus dados seguros e confidenciais. Levamos a segurança a sério e trabalhamos constantemente para garantir que essa confiança seja bem fundamentada. Tem alguma dúvida? Fique à vontade para entrar em contato conosco pelo e-mail security@teamretro.com.



A TeamRetro possui certificação SOC 2 Tipo 2 em segurança, disponibilidade, confidencialidade e privacidade. Um auditor independente avaliou nossas políticas, nosso produto, nossa plataforma e nossa infraestrutura de acordo com a Norma sobre Serviços de Garantia (ASAE 3150) e verificou que a TeamRetro cumpre seus rigorosos requisitos.
Baixar SOC 3Solicitar a certificação SOC 2 Tipo 2 pelo Trust Center
Plataforma segura
Infraestrutura segura
Nossos serviços estão hospedados na infraestrutura da Amazon Web Services (AWS). Não hospedamos nem operamos nossos próprios roteadores, balanceadores de carga, servidores DNS ou servidores físicos. Os data centers da Amazon contam com segurança 24 horas por dia com equipe humana, controle de acesso biométrico, vigilância por vídeo e fechaduras físicas. Todos os sistemas, dispositivos em rede e circuitos são monitorados constantemente. As instalações da AWS são certificadas pelas normas ISO 27001, SOC 1 e SOC 2/SSAE 16/ISAE 3402 (anteriormente SAS 70 Tipo II), PCI Nível 1, FISMA Moderate e Sarbanes-Oxley (SOX). Saiba mais sobre a segurança da AWS.
Hospedado nos EUA ou na UE – a escolha é sua
Estados Unidos – atendidos por centros de dados e subprocessadores localizados nos EUA, com nossos principais serviços hospedados na Virgínia do Norte; e a União Europeia – atendida por centros de dados e subprocessadores localizados exclusivamente em países membros da UE, com nossos principais serviços hospedados em Frankfurt, na Alemanha.
Sempre criptografado
Criptografia em trânsito – Todos os dados enviados de ou para nossa infraestrutura são criptografados em trânsito, de acordo com as melhores práticas do setor, utilizando o Transport Layer Security (TLS 1.2 ou 1.3). Nossa configuração SSL recebeu a classificação de segurança A+ do Qualys SSL Labs.
Criptografia em repouso – Todos os dados dos nossos usuários são criptografados em nossos bancos de dados por meio do algoritmo de criptografia AES256, comprovadamente seguro.
Pagamentos seguros
Nossa plataforma está em conformidade com a norma PCI DSS, garantindo o tratamento seguro dos dados de pagamento com medidas de proteção e conformidade líderes do setor. Não lidamos nem armazenamos números de cartão de crédito – os dados do seu cartão são capturados diretamente e armazenados com segurança pela Braintree (uma empresa do PayPal), nossa provedora de pagamentos. A Braintree possui certificação de conformidade com o PCI Nível 1 e está listada como Provedora em Conformidade Global com a Visa® e Provedora em Conformidade com a MasterCard® (SDP). Saiba mais sobre segurança e conformidade da Braintree.
Monitoramento da segurança de aplicativos
- Utilizamos uma solução de monitoramento de segurança para obter visibilidade sobre a segurança de nossas aplicações, identificar ataques e responder rapidamente a uma violação de dados.
- Utilizamos tecnologias para monitorar exceções, registros e detectar anomalias em nossas aplicações.
- Coletamos e armazenamos registros abrangentes para fornecer uma trilha de auditoria das atividades de nossos aplicativos. Nossos registros são analisados frequentemente pela nossa equipe de segurança para identificar anomalias.
- Os eventos de segurança são registrados e notificações são enviadas em caso de ataques críticos, a fim de permitir uma correção rápida.
Proteção da segurança de aplicativos
- Utilizamos o Amazon Web Application Firewall para proteger nossos usuários contra uma ampla variedade de vulnerabilidades. O AWS WAF integra proteções contra as categorias de ataque mais críticas, como injeções de SQL e cross-site scripting. Ele bloqueia ataques em tempo real e nos avisa quando os invasores começam a sobrecarregar nossas aplicações.
- Utilizamos cabeçalhos de segurança para proteger nossos usuários contra ataques. Nossos serviços receberam a nota A+ do SecurityHeaders.io.
Gerenciamento de incidentes
Incidentes de segurança suspeitos, incluindo quaisquer violações de segurança lógica e física, são registrados, acompanhados e resolvidos de acordo com nossa política e nossos procedimentos de resposta a incidentes. Quando exigido pela legislação aplicável, incluindo a Lei de Resiliência Cibernética da UE, notificamos as autoridades competentes (como a ENISA) sobre incidentes de segurança significativos dentro dos prazos estabelecidos. Caso tenha alguma dúvida ou suspeite que um incidente possa ter ocorrido, entre em contato com security@teamretro.com.
Relatórios de tempo de inatividade
Os clientes corporativos podem optar por ser notificados sobre quaisquer problemas por e-mail. Nossa plataforma de hospedagem geralmente evita a necessidade de interrupções no serviço quando realizamos alterações em nossos serviços. No entanto, notificaremos os clientes por e-mail com pelo menos 24 horas de antecedência sobre qualquer interrupção programada.
Sua privacidade está protegida
Seus dados continuam sendo de sua propriedade e só podem ser acessados por quem você decidir compartilhá-los. A TeamRetro (e a equipe da GroupMap Technology) só poderá acessar seus dados em circunstâncias limitadas, como quando exigido por lei ou para prestar suporte técnico. Todos os detalhes podem ser encontrados na Política de Privacidade da TeamRetro.
Retenção e exclusão de dados
Nós mantemos os dados dos nossos usuários por um período de 365 dias após o término do período de teste ou da assinatura. Em seguida, todos os dados são completamente removidos do aplicativo. Os usuários podem solicitar a remoção dos dados a qualquer momento, excluindo sua conta ou entrando em contato com o suporte da TeamRetro. Saiba mais sobre nossas configurações de privacidade em nossa Política de Privacidade.
Continuidade de negócios e recuperação de desastres
Fazemos backup de todos os nossos ativos críticos e testamos regularmente a restauração do backup para garantir uma recuperação rápida em caso de desastre. Realizamos um backup completo dos dados dos clientes a cada 24 horas. Os backups são criptografados com segurança e armazenados por 30 dias, após os quais são destruídos de forma segura. Estabelecemos planos de Continuidade de Negócios e Recuperação de Desastres e os revisamos anualmente.

Proteção do usuário
Autenticação única
O login único (SSO) por meio do seu Provedor de Identidade (IdP) SAML está disponível para todos os clientes do TeamRetro.
Protegido por senha
As senhas do TeamRetro são armazenadas com salt e submetidas a um hash criptográfico utilizando o algoritmo bcrypt, que é de última geração. O TeamRetro impõe um requisito mínimo de complexidade para as senhas por meio da biblioteca ZXCVBN do Dropbox, garantindo que elas sejam seguras, impossíveis de adivinhar e invioláveis.
Verificação da conta
Os usuários devem comprovar que são os titulares de um endereço de e-mail por meio de um link fornecido em um e-mail automático antes de criarem uma conta no TeamRetro. Todos os usuários devem ser autenticados antes de obterem acesso aos dados dos clientes.
Proteção contra invasão de conta
Protegemos nossos usuários contra violações de dados por meio do monitoramento e do bloqueio de ataques de força bruta.
autenticação de dois fatores
Oferecemos a autenticação de dois fatores por meio do Google ou do seu provedor de identidade SAML (IdP) para proteger contra ataques de apropriação de conta.
Controle de acesso baseado em funções
O controle avançado de acesso baseado em funções (RBAC) está disponível em todas as contas.
Lista de endereços IP autorizados
Uma vez configurado e aplicado, qualquer pessoa que tentar acessar a conta fora dos intervalos permitidos será bloqueada. Isso proporciona às organizações um controle mais rigoroso sobre como e de onde suas equipes acessam o TeamRetro.
Monitoramento de comportamentos suspeitos dos usuários
Utilizamos o Datadog para monitorar comportamentos suspeitos e reagir rapidamente em caso de invasões de contas. Ele também protege os clientes contra o roubo de dados, bloqueando ataques de “credential stuffing” ou de força bruta.
Práticas de segurança
Programação segura
Nossos desenvolvedores são obrigados a seguir nossa Política de Segurança de Aplicativos, formalmente documentada, bem como as melhores práticas e estruturas de segurança (OWASP Top 10, SANS Top 25). Utilizamos as seguintes melhores práticas para garantir o mais alto nível de segurança em nosso software:
- Os desenvolvedores participam de treinamentos regulares de segurança para se informarem sobre vulnerabilidades e ameaças comuns
- Revisamos nosso código em busca de vulnerabilidades de segurança
- Atualizamos regularmente nossas dependências e nos certificamos de que nenhuma delas apresente vulnerabilidades conhecidas
- Utilizamos o Teste Estático de Segurança de Aplicações (SAST) para detectar vulnerabilidades básicas de segurança em nossa base de código
- Utilizamos o Teste Dinâmico de Segurança de Aplicativos (DAST) para fazer a varredura em nossos aplicativos
- Ao utilizar o Datadog, podemos corrigir com mais eficiência as vulnerabilidades identificadas por testes de segurança, auditorias ou programas de divulgação de vulnerabilidades. Também somos alertados quando componentes de aplicativos com vulnerabilidades conhecidas são utilizados em produção (dependências).
Análise de vulnerabilidades
O TeamRetro é submetido a varreduras mensalmente e após lançamentos importantes pelo intruder.io para identificar possíveis vulnerabilidades na infraestrutura, na plataforma e nas aplicações. Quaisquer vulnerabilidades identificadas são avaliadas e mitigadas de acordo com nossas políticas de segurança de aplicações.
Testes de penetração
Periodicamente, contratamos testes de penetração independentes para validar a segurança da plataforma TeamRetro. Corrigimos todas as falhas críticas em até 48 horas e as falhas de alta gravidade em até 7 dias.
Avaliações de risco
É realizada uma avaliação anual de riscos para identificar ameaças e vulnerabilidades nos sistemas da TeamRetro. As estratégias de mitigação são desenvolvidas com base nos resultados da avaliação de riscos.
Fortalecimento do sistema
CONTENERIZAÇÃO DE SERVIDORES – O TeamRetro utiliza a containerização do sistema operacional por meio do AWS Fargate para garantir que o acesso aos dados e ao código do TeamRetro seja devidamente restrito. Todos os serviços do TeamRetro são executados em recursos de computação dedicados, isolados em sua própria rede virtual.
SISTEMAS DE ARQUIVOS EFÊMEROS DO SERVIDOR – Os servidores da TeamRetro operam em um sistema de arquivos efêmero, restaurado para uma cópia nova do código implantado mais recentemente pelo menos uma vez por dia ou sempre que uma nova versão é implantada.
ATUALIZAÇÕES DO SISTEMA – As atualizações no nível da plataforma (sistema operacional, bibliotecas do sistema e serviços) dos servidores de aplicativos e bancos de dados do TeamRetro são realizadas de forma contínua.
ATUALIZAÇÕES DE APLICATIVOS – As atualizações de aplicativos (bibliotecas de aplicativos etc.) são realizadas pela TeamRetro de forma contínua.
COMPUTADORES – Todos os equipamentos da equipe (como laptops e computadores de mesa utilizados para desenvolvimento) utilizam armazenamento criptografado e são protegidos por software antivírus atualizado.
Registro abrangente
Mantemos registros abrangentes de todas as transações realizadas no sistema, incluindo registros específicos das tentativas de login. Nossos registros são analisados regularmente pela nossa equipe de segurança para identificar tentativas de acesso não autorizado.
Acesso da nossa equipe
- Nosso rigoroso procedimento interno impede que qualquer funcionário ou administrador tenha acesso aos dados dos usuários. Só podemos acessar seus dados em circunstâncias específicas, como quando exigido por lei ou para prestar suporte técnico. Todos os detalhes podem ser encontrados em nossa Política de Privacidade.
- Nossos funcionários e prestadores de serviços assinam um Acordo de Não Divulgação e Confidencialidade para proteger as informações confidenciais de nossos clientes.
- Nossos funcionários e prestadores de serviços passam por uma verificação de antecedentes realizada por um serviço líder no setor.
- O nível de acesso de cada um de nossos funcionários é determinado com base na necessidade, revisado periodicamente e revogado caso não seja mais necessário. Exigimos a autenticação multifatorial para todos os sistemas críticos do TeamRetro.
- É necessária a autenticação de dois fatores para o acesso de administração.
Divulgação responsável
Incentivamos todos aqueles que praticam a divulgação responsável e cumprem nossas políticas e termos de serviço a participarem do nosso programa de divulgação de vulnerabilidades. Evite testes automatizados e realize testes de segurança apenas com seus próprios dados. Não divulgue nenhuma informação sobre as vulnerabilidades até que as corrijamos. As recompensas são concedidas a nosso critério, dependendo da gravidade da vulnerabilidade relatada. Saiba mais sobre o programa de divulgação responsável da TeamRetro.
Fornecedores terceirizados e subcontratados
A TeamRetro recorre a diversos fornecedores terceirizados para oferecer uma experiência online completa.
Na TeamRetro, temos o compromisso de ser transparentes em relação aos fornecedores terceirizados e subprestadores de serviços com os quais trabalhamos para oferecer e dar suporte ao nosso serviço. Nossos subprestadores de serviços são cuidadosamente selecionados com base em sua capacidade de atender a altos padrões de segurança, privacidade e confiabilidade.
Revisamos regularmente nossas relações com fornecedores para garantir que elas permaneçam alinhadas às nossas obrigações de conformidade e oferecemos aos clientes uma visibilidade clara sobre como e onde seus dados podem ser processados. Para obter todos os detalhes, consulte nossa página sobre subprocessadores da TeamRetro.
Tem alguma dúvida ou algo para relatar? Entre em contato conosco pelo e-mail security@teamretro.com.