Confiança e dados

O bem mais perigoso de uma empresa de verificação são os dados de que não precisava, mas que ainda assim guardou. Por isso, para nós, a minimização de dados é arquitetura, não uma política.

  • Guardamos resultados, não matérias-primas: que algo está verificado, com método, momento e validade; os documentos de origem não mais tempo do que o estritamente necessário.

  • O acesso é baseado em funções e registado; os dados dos profissionais estão separados da análise comercial.

  • A nossa segurança está estruturada segundo uma referência externa (ISO/IEC 27001 como norma interna); os dados de pagamento não tocam na plataforma.

O que registamos, e o que não

Concebemos a partir de uma pergunta: qual é o mínimo que precisamos de registar para cumprir a nossa promessa? A resposta é quase sempre a prova de que houve verificação, com método, momento e validade, não os dados de origem com que se verificou. Os documentos de origem não são conservados mais tempo do que o estritamente necessário.

Segurança segundo uma referência externa

Não avaliamos a nossa própria segurança por nós mesmos. Organizamos a segurança da informação segundo a ISO/IEC 27001, a norma internacional, como referência interna: cada decisão de segurança é registada como se o auditor chegasse amanhã. Os dados de pagamento não são tocados pela plataforma; os pagamentos com cartão decorrem inteiramente através de um prestador de serviços de pagamento especializado.

Cada fornecedor crítico tem uma saída

Para cada fornecedor crítico aplica-se: existe uma alternativa documentada, os dados são exportáveis num formato aberto, e o tempo de transição é conhecido e testado em papel. Assim, a infraestrutura continua a ser nossa, mesmo que um fornecedor deixe de estar disponível.