Por equipe Randel · Revisado em 27 de setembro de 2026
Por que uma análise de segurança deve separar cada camada
Uma plataforma de associados guarda informações pessoais, registros relacionados a pagamentos, documentos assinados e, às vezes, resultados de votações. Por isso a segurança faz parte da decisão de compra, e não é um detalhe para depois. As análises mais úteis separam quatro camadas: o provedor de infraestrutura que opera os data centers, o fornecedor da plataforma que desenvolve e opera a aplicação, o processador de pagamentos e a organização cliente, que decide quais dados coletar e quem pode vê-los.
A precisão importa porque as evidências disponíveis em cada camada são diferentes. Um certificado obtido por um provedor de nuvem diz muito sobre os data centers dele e muito pouco sobre o software que roda sobre eles. Ler cada item pelo que ele de fato é ajuda a diretoria, a assessoria jurídica ou o responsável de TI a fazer as perguntas de acompanhamento certas.
como a Randel trata implementação e propriedade dos dados →
Evidências de segurança da infraestrutura, descritas com precisão
O provedor de infraestrutura por trás da Randel mantém vários programas de segurança avaliados de forma independente. Eles não são certificações equivalentes entre si: alguns são certificados, alguns são relatórios de auditores e alguns são frameworks usados para organizar controles.
-
Os seis itens descrevem o provedor de infraestrutura, e não a aplicação, os processos ou a equipe da Randel
-
Cada item tem escopo e data próprios, então o escopo importa tanto quanto o nome
-
A Randel não reivindica para si nenhuma dessas certificações, relatórios ou validações
| Item |
Tipo de evidência |
Quem emite ou avalia |
O que ela indica |
| ISO/IEC 27001 |
Certificação |
Um organismo de certificação acreditado audita com base na norma publicada pela ISO e pela IEC |
O provedor opera um sistema de gestão de segurança da informação que atendia à norma, para um escopo definido, no momento da auditoria |
| Relatório SOC 1 |
Relatório de asseguração (attestation) |
Uma firma independente de contadores públicos certificados (CPA), seguindo as normas de asseguração do AICPA |
Como são desenhados os controles relevantes para os relatórios financeiros dos clientes e, em um relatório Tipo 2, como eles operaram ao longo de um período |
| Relatório SOC 2 |
Relatório de asseguração (attestation) |
Uma firma independente de contadores públicos certificados (CPA), usando os Trust Services Criteria do AICPA |
Como são desenhados e como operam os controles de segurança e, quando incluídos no escopo, de disponibilidade, integridade de processamento, confidencialidade e privacidade |
| PCI DSS |
Validação de conformidade |
Um Qualified Security Assessor (QSA) ou uma autoavaliação, seguindo as regras do PCI Security Standards Council |
O ambiente do provedor incluído no escopo atendia aos requisitos de proteção de dados de titulares de cartão no momento da validação |
| NIST SP 800-53 |
Framework de controles |
Publicado pelo National Institute of Standards and Technology (NIST) dos EUA; não existe certificado do NIST |
O provedor mapeia os seus controles para um catálogo amplamente usado de controles de segurança e privacidade |
| HITRUST CSF |
Framework certificável |
Mantido pela HITRUST; as avaliações usam avaliadores externos autorizados pela HITRUST |
O provedor mapeia os seus controles para um framework que reúne requisitos de várias normas; a certificação é um resultado separado, com escopo próprio |
O que a Randel faz sobre a infraestrutura
As salvaguardas próprias da Randel ficam na camada de aplicação e de operações. Elas estão documentadas nas páginas jurídicas da Randel, e não em certificados de terceiros, então você pode lê-las diretamente.
Nenhum método de transmissão pela internet ou de armazenamento eletrônico é absolutamente seguro, e a Randel não apresenta essas práticas como uma garantia.
-
Criptografia em trânsito e controles de acesso, conforme documentado na Política de Privacidade
-
Auditorias internas regulares do código e da infraestrutura da Randel, separadas das avaliações do provedor de infraestrutura
-
Políticas jurídicas que cobrem a GDPR para usuários no EEE e no Reino Unido e a LGPD para usuários no Brasil
-
Ajustes de políticas específicos para cada cliente, feitos a partir de uma base documentada, para que as políticas reflitam os fluxos de dados reais de cada comunidade
-
O cliente é dono dos dados da sua comunidade; a Randel hospeda e opera a plataforma
Política de Privacidade da Randel →
Responsabilidade compartilhada: quem protege o quê
A segurança em uma plataforma de associados hospedada é compartilhada. A tabela abaixo mostra como as responsabilidades costumam se dividir quando uma comunidade opera na Randel.
Os pagamentos merecem atenção especial. Mensalidades e ingressos são processados na conta Stripe da própria organização, então a organização é o estabelecimento comercial (merchant). O PCI Security Standards Council explica que estabelecimentos que terceirizam o processamento de pagamentos continuam tendo responsabilidades no PCI DSS, como confirmar que os seus fornecedores protegem os dados de titulares de cartão.
| Parte |
Normalmente responsável por |
O que confirmar |
| Provedor de infraestrutura |
Data centers físicos, hardware, rede e os serviços de nuvem subjacentes |
O escopo e a data das suas certificações e relatórios de asseguração |
| Randel |
A aplicação da plataforma, criptografia em trânsito, controles de acesso, auditorias internas de código e infraestrutura, políticas jurídicas e configuração por cliente |
Como os controles e as políticas se aplicam à sua configuração |
| Organização cliente |
Quais administradores têm acesso, quais dados dos membros são coletados, avisos aos membros e solicitações de titulares sobre os dados que ela controla |
Papéis internos, permissões de administradores e avisos de privacidade |
| Stripe |
Processamento de pagamentos na conta Stripe da própria organização |
As configurações da sua conta Stripe e as obrigações de pagamento que continuam com você como estabelecimento comercial |
como os pagamentos de associados passam pela sua própria conta Stripe →
GDPR e LGPD: os papéis dependem da relação de tratamento
Conformidade com a privacidade não é uma caixa de seleção que vem junto com um software. Na GDPR, o controlador determina as finalidades e os meios do tratamento, e o processador trata dados pessoais em nome do controlador. A LGPD usa papéis semelhantes, e o guia da ANPD sobre agentes de tratamento explica como identificar, na prática, o controlador, o operador e o encarregado.
Os Termos da Organização da Randel descrevem a organização como quem determina as finalidades e os meios do tratamento dos dados dos membros, com a G2F, empresa responsável pela Randel, tratando esses dados em nome dela para prestar o serviço. A G2F documenta como trata dados pessoais na sua Política de Privacidade e na página de informações de GDPR. As organizações clientes continuam responsáveis pelos avisos aos membros e por responder às solicitações de titulares relativas aos dados que controlam.
informações de GDPR para usuários da Randel →
Perguntas de segurança para fazer a qualquer fornecedor de software de associados
Use estas perguntas com todos os fornecedores da sua lista final, incluindo a Randel. Trate as respostas como evidências a verificar e peça documentos quando o seu processo de compras exigir.
-
Quem é o provedor de infraestrutura e quais são o escopo e as datas das suas certificações e relatórios?
-
Como os dados são criptografados em trânsito e como o acesso e as permissões dos administradores são controlados?
-
Quais opções de autenticação existem para administradores e membros?
-
Com que frequência o fornecedor testa ou audita o próprio código e a própria infraestrutura?
-
Como os incidentes de segurança são tratados e como vocês serão notificados?
-
Como os backups são feitos e como os dados são restaurados?
-
Quem é dono dos dados, como exportá-los e o que acontece com eles quando vocês saem?
-
Quais suboperadores cuidam de hospedagem, pagamentos e e-mail?
-
Quais documentos de privacidade se aplicam e se eles podem ser ajustados ao seu contexto jurídico?
-
Como as responsabilidades de pagamento se dividem entre vocês, o fornecedor e o processador de pagamentos?
o guia de compra completo de software de gestão de associados →
comece uma conversa sobre segurança com a equipe da Randel →