Segurança e proteção de dados

Proteger os dados do seu clube está no centro de tudo o que construímos. Conheça as medidas e os protocolos que aplicamos para assegurar a confidencialidade, a integridade e a disponibilidade da sua informação.

Abordagem de segurança

Um SGSI estruturado segundo as normas internacionais de segurança da informação

Alojamento seguro

Centros de dados europeus

Conforme com o RGPD

Conformidade total com o regulamento europeu

Pagamentos seguros

Tratados pelo nosso prestador de pagamento, certificado PCI-DSS Nível 1

Alojamento seguro na UE

A totalidade dos seus dados é alojada em centros de dados situados em França e na União Europeia. Isto garante que as suas informações nunca saem da jurisdição europeia. Os nossos prestadores de alojamento constam da página Subcontratantes.

Cifragem em trânsito

Todas as comunicações entre o seu navegador e os nossos servidores estão protegidas por cifragem TLS (HTTPS), o que impede qualquer terceiro de intercetar os seus dados em trânsito.

Cifragem em repouso

Os dados sensíveis guardados nas nossas bases de dados são cifrados em repouso, o que acrescenta uma camada adicional de proteção contra qualquer acesso físico ou lógico não autorizado.

Cópias de segurança automáticas

Cópias de segurança diárias automáticas, com uma retenção deslizante de 90 dias, garantem a recuperação dos seus dados em qualquer situação. A integridade das cópias é verificada com regularidade.

Separação dos dados

Os dados de cada clube estão logicamente isolados dentro da nossa infraestrutura, o que impede qualquer acesso cruzado entre organizações e garante uma confidencialidade rigorosa.

Eliminação controlada

Ao encerrar a sua conta, os seus dados pessoais são eliminados ou anonimizados de forma irreversível, nos prazos e segundo as exceções legais descritas em pormenor na nossa política de privacidade.

Controlo baseado em papéis (RBAC)

Aplicamos um sistema de permissões granular que garante que cada utilizador só acede aos dados e às funcionalidades correspondentes ao seu papel dentro do clube. As permissões são configuráveis pelos administradores.

Princípio do menor privilégio

Por predefinição, os utilizadores recebem apenas as permissões mínimas estritamente necessárias à sua função. Esta abordagem reduz a superfície de ataque e limita o impacto de qualquer comprometimento.

Autenticação segura

As palavras-passe são processadas com algoritmos de hash modernos. A autenticação de dois fatores (2FA) está disponível como camada adicional de proteção. As sessões são geridas de forma segura, com mecanismos de expiração automática.

Registo de auditoria administrativa

Todas as ações sensíveis, como mudanças de papéis, eliminações de dados, alterações de acesso e mudanças de configuração, são registadas com rastreabilidade total, permitindo revisões de segurança aprofundadas.

Gestão das sessões

As sessões dos utilizadores estão protegidas contra ataques de sequestro e de fixação. Os prazos de expiração automáticos garantem o encerramento das sessões inativas, reduzindo a exposição a acessos não autorizados.

Acesso por convite

O acesso aos espaços do clube é controlado por um sistema de convites seguro. Ninguém pode entrar num ambiente de clube sem a autorização explícita de um administrador.

Proteção OWASP Top 10

As nossas práticas de desenvolvimento integram sistematicamente a proteção contra as principais vulnerabilidades identificadas pela OWASP: XSS, CSRF, injeção de SQL, IDOR, entre muitas outras.

Testes de intrusão

Realizamos testes de segurança periódicos para identificar e corrigir proativamente as vulnerabilidades antes que possam ser exploradas, mantendo a nossa plataforma a par das ameaças emergentes.

Gestão das dependências

Todas as dependências de terceiros são auditadas com regularidade através de ferramentas automáticas, para detetar e corrigir as vulnerabilidades conhecidas e proteger a nossa cadeia de fornecimento de software.

Revisão de código

Cada alteração de código é objeto de uma revisão sistemática por pares antes de entrar em produção, o que garante qualidade, coerência e ausência de regressões de segurança.

Ciclo de desenvolvimento seguro

A segurança está integrada em cada etapa do nosso processo de desenvolvimento, da conceção e das decisões de arquitetura aos testes e à entrada em produção, seguindo as melhores práticas do setor.

Vigilância e alertas

Os nossos sistemas são vigiados em permanência para detetar qualquer atividade invulgar, anomalia de desempenho ou potencial ameaça de segurança, com alertas automáticos para uma resposta rápida.

Gestão centralizada das contas

Usamos um sistema centralizado de gestão de contas que simplifica o controlo e a vigilância dos acessos dos utilizadores, reforçando a segurança de todos os nossos sistemas internos.

Gestão das palavras-passe

Mantemos a integridade e a segurança das credenciais de acesso através de um sistema robusto de gestão de palavras-passe. A autenticação de dois fatores (2FA) é obrigatória em todas as contas, acrescentando uma camada de proteção essencial contra acessos não autorizados.

Princípio do menor privilégio

Os privilégios de acesso são geridos com rigor segundo o princípio do menor privilégio. Os utilizadores recebem apenas o nível de acesso mínimo necessário para cumprir as suas tarefas, o que reduz os riscos potenciais.

Vigilância de segurança

Mantemos uma vigilância permanente sobre vulnerabilidades, ameaças emergentes e melhores práticas de segurança, para adaptar proativamente as nossas defesas e manter a plataforma atualizada.

Sensibilização e formação

A sensibilização para a segurança é um compromisso permanente. Formação regular, participação em comunidades profissionais de segurança e autoformação contínua garantem que as decisões de segurança assentam sempre nas normas e nas ameaças mais recentes.

Gestão de incidentes

Um procedimento documentado permite-nos detetar, responder e comunicar sobre os incidentes de segurança de forma rápida e transparente, assegurando a melhoria contínua das nossas defesas.

A nossa abordagem

Sistema de Gestão da Segurança da Informação (SGSI)

A Clubify implementou um Sistema de Gestão da Segurança da Informação (SGSI) estruturado segundo as normas internacionais de referência em segurança da informação. Este quadro metódico dá forma a toda a nossa abordagem em matéria de proteção de dados.

O nosso SGSI assenta numa análise formal dos riscos, em medidas proporcionadas e num percurso de melhoria contínua, garantindo uma abordagem estruturada e rigorosa da segurança da informação.

  • Identificação e avaliação formal dos riscos
  • Medidas técnicas e organizativas proporcionadas
  • Vigilância, auditoria e melhoria contínua
  • Políticas, procedimentos e controlos documentados

Declaração da direção

A direção da Clubify compromete-se com um percurso de segurança da informação que visa garantir a confidencialidade, a integridade e a disponibilidade da informação que lhe é confiada pelos seus utilizadores.

Este compromisso traduz-se na implementação de um SGSI estruturado segundo as normas internacionais de referência em matéria de segurança da informação, bem como num percurso de melhoria contínua do nosso nível de segurança.

São atribuídos recursos adequados à manutenção e à melhoria do nível de segurança, e todos os membros da equipa estão sensibilizados para a sua responsabilidade na proteção da informação.

Evan Petit, fundador e presidente da Clubify

Tem dúvidas sobre a nossa segurança?

A nossa equipa está disponível para responder a todas as suas dúvidas sobre a proteção dos seus dados.