Segurança e privacidade

Segurança, privacidade e compliance na Randel: o que vale para quem

A Randel roda em infraestrutura de nuvem de terceiros, cujo provedor de infraestrutura mantém programas de segurança avaliados de forma independente, como a certificação ISO/IEC 27001 e relatórios de asseguração (attestation) SOC 1 e SOC 2. Essas evidências cobrem apenas a camada de infraestrutura e não são uma certificação da própria Randel. Sobre essa base, a Randel aplica criptografia em trânsito e controles de acesso, audita regularmente o próprio código e a própria infraestrutura e publica políticas de GDPR e LGPD que são personalizadas para cada cliente a partir de uma base documentada.

Por equipe Randel · Revisado em 27 de setembro de 2026

Resumo

  • Provedor de infraestrutura: certificação ISO/IEC 27001, relatórios SOC 1 e SOC 2 e validação PCI DSS
  • Controles do provedor mapeados para o NIST SP 800-53 e o HITRUST CSF
  • As evidências de infraestrutura cobrem a camada de hospedagem, não a Randel como empresa
  • Randel: criptografia em trânsito, controles de acesso e auditorias internas regulares
  • Políticas jurídicas cobrem a GDPR (EEE e Reino Unido) e a LGPD (Brasil), personalizadas por cliente
  • Nenhum método de transmissão ou armazenamento é absolutamente seguro

Por que uma análise de segurança deve separar cada camada

Uma plataforma de associados guarda informações pessoais, registros relacionados a pagamentos, documentos assinados e, às vezes, resultados de votações. Por isso a segurança faz parte da decisão de compra, e não é um detalhe para depois. As análises mais úteis separam quatro camadas: o provedor de infraestrutura que opera os data centers, o fornecedor da plataforma que desenvolve e opera a aplicação, o processador de pagamentos e a organização cliente, que decide quais dados coletar e quem pode vê-los.

A precisão importa porque as evidências disponíveis em cada camada são diferentes. Um certificado obtido por um provedor de nuvem diz muito sobre os data centers dele e muito pouco sobre o software que roda sobre eles. Ler cada item pelo que ele de fato é ajuda a diretoria, a assessoria jurídica ou o responsável de TI a fazer as perguntas de acompanhamento certas.

como a Randel trata implementação e propriedade dos dados →

Evidências de segurança da infraestrutura, descritas com precisão

O provedor de infraestrutura por trás da Randel mantém vários programas de segurança avaliados de forma independente. Eles não são certificações equivalentes entre si: alguns são certificados, alguns são relatórios de auditores e alguns são frameworks usados para organizar controles.

  • Os seis itens descrevem o provedor de infraestrutura, e não a aplicação, os processos ou a equipe da Randel
  • Cada item tem escopo e data próprios, então o escopo importa tanto quanto o nome
  • A Randel não reivindica para si nenhuma dessas certificações, relatórios ou validações
Item Tipo de evidência Quem emite ou avalia O que ela indica
ISO/IEC 27001 Certificação Um organismo de certificação acreditado audita com base na norma publicada pela ISO e pela IEC O provedor opera um sistema de gestão de segurança da informação que atendia à norma, para um escopo definido, no momento da auditoria
Relatório SOC 1 Relatório de asseguração (attestation) Uma firma independente de contadores públicos certificados (CPA), seguindo as normas de asseguração do AICPA Como são desenhados os controles relevantes para os relatórios financeiros dos clientes e, em um relatório Tipo 2, como eles operaram ao longo de um período
Relatório SOC 2 Relatório de asseguração (attestation) Uma firma independente de contadores públicos certificados (CPA), usando os Trust Services Criteria do AICPA Como são desenhados e como operam os controles de segurança e, quando incluídos no escopo, de disponibilidade, integridade de processamento, confidencialidade e privacidade
PCI DSS Validação de conformidade Um Qualified Security Assessor (QSA) ou uma autoavaliação, seguindo as regras do PCI Security Standards Council O ambiente do provedor incluído no escopo atendia aos requisitos de proteção de dados de titulares de cartão no momento da validação
NIST SP 800-53 Framework de controles Publicado pelo National Institute of Standards and Technology (NIST) dos EUA; não existe certificado do NIST O provedor mapeia os seus controles para um catálogo amplamente usado de controles de segurança e privacidade
HITRUST CSF Framework certificável Mantido pela HITRUST; as avaliações usam avaliadores externos autorizados pela HITRUST O provedor mapeia os seus controles para um framework que reúne requisitos de várias normas; a certificação é um resultado separado, com escopo próprio

O que a Randel faz sobre a infraestrutura

As salvaguardas próprias da Randel ficam na camada de aplicação e de operações. Elas estão documentadas nas páginas jurídicas da Randel, e não em certificados de terceiros, então você pode lê-las diretamente.

Nenhum método de transmissão pela internet ou de armazenamento eletrônico é absolutamente seguro, e a Randel não apresenta essas práticas como uma garantia.

  • Criptografia em trânsito e controles de acesso, conforme documentado na Política de Privacidade
  • Auditorias internas regulares do código e da infraestrutura da Randel, separadas das avaliações do provedor de infraestrutura
  • Políticas jurídicas que cobrem a GDPR para usuários no EEE e no Reino Unido e a LGPD para usuários no Brasil
  • Ajustes de políticas específicos para cada cliente, feitos a partir de uma base documentada, para que as políticas reflitam os fluxos de dados reais de cada comunidade
  • O cliente é dono dos dados da sua comunidade; a Randel hospeda e opera a plataforma

Política de Privacidade da Randel →

Responsabilidade compartilhada: quem protege o quê

A segurança em uma plataforma de associados hospedada é compartilhada. A tabela abaixo mostra como as responsabilidades costumam se dividir quando uma comunidade opera na Randel.

Os pagamentos merecem atenção especial. Mensalidades e ingressos são processados na conta Stripe da própria organização, então a organização é o estabelecimento comercial (merchant). O PCI Security Standards Council explica que estabelecimentos que terceirizam o processamento de pagamentos continuam tendo responsabilidades no PCI DSS, como confirmar que os seus fornecedores protegem os dados de titulares de cartão.

Parte Normalmente responsável por O que confirmar
Provedor de infraestrutura Data centers físicos, hardware, rede e os serviços de nuvem subjacentes O escopo e a data das suas certificações e relatórios de asseguração
Randel A aplicação da plataforma, criptografia em trânsito, controles de acesso, auditorias internas de código e infraestrutura, políticas jurídicas e configuração por cliente Como os controles e as políticas se aplicam à sua configuração
Organização cliente Quais administradores têm acesso, quais dados dos membros são coletados, avisos aos membros e solicitações de titulares sobre os dados que ela controla Papéis internos, permissões de administradores e avisos de privacidade
Stripe Processamento de pagamentos na conta Stripe da própria organização As configurações da sua conta Stripe e as obrigações de pagamento que continuam com você como estabelecimento comercial

como os pagamentos de associados passam pela sua própria conta Stripe →

GDPR e LGPD: os papéis dependem da relação de tratamento

Conformidade com a privacidade não é uma caixa de seleção que vem junto com um software. Na GDPR, o controlador determina as finalidades e os meios do tratamento, e o processador trata dados pessoais em nome do controlador. A LGPD usa papéis semelhantes, e o guia da ANPD sobre agentes de tratamento explica como identificar, na prática, o controlador, o operador e o encarregado.

Os Termos da Organização da Randel descrevem a organização como quem determina as finalidades e os meios do tratamento dos dados dos membros, com a G2F, empresa responsável pela Randel, tratando esses dados em nome dela para prestar o serviço. A G2F documenta como trata dados pessoais na sua Política de Privacidade e na página de informações de GDPR. As organizações clientes continuam responsáveis pelos avisos aos membros e por responder às solicitações de titulares relativas aos dados que controlam.

informações de GDPR para usuários da Randel →

Perguntas de segurança para fazer a qualquer fornecedor de software de associados

Use estas perguntas com todos os fornecedores da sua lista final, incluindo a Randel. Trate as respostas como evidências a verificar e peça documentos quando o seu processo de compras exigir.

  • Quem é o provedor de infraestrutura e quais são o escopo e as datas das suas certificações e relatórios?
  • Como os dados são criptografados em trânsito e como o acesso e as permissões dos administradores são controlados?
  • Quais opções de autenticação existem para administradores e membros?
  • Com que frequência o fornecedor testa ou audita o próprio código e a própria infraestrutura?
  • Como os incidentes de segurança são tratados e como vocês serão notificados?
  • Como os backups são feitos e como os dados são restaurados?
  • Quem é dono dos dados, como exportá-los e o que acontece com eles quando vocês saem?
  • Quais suboperadores cuidam de hospedagem, pagamentos e e-mail?
  • Quais documentos de privacidade se aplicam e se eles podem ser ajustados ao seu contexto jurídico?
  • Como as responsabilidades de pagamento se dividem entre vocês, o fornecedor e o processador de pagamentos?

o guia de compra completo de software de gestão de associados → comece uma conversa sobre segurança com a equipe da Randel →

Perguntas relacionadas

A própria Randel tem certificação ISO 27001?

Não. A certificação ISO/IEC 27001 pertence ao provedor de infraestrutura e cobre a infraestrutura dele, não a Randel como empresa. As salvaguardas próprias da Randel são as auditorias internas de código e infraestrutura, a criptografia em trânsito, os controles de acesso e as políticas jurídicas documentadas.

Um relatório SOC 2 é o mesmo que uma certificação?

Não. Um relatório SOC 2 é uma asseguração (attestation): uma firma independente de contadores públicos certificados (CPA) emite uma opinião sobre como os controles são desenhados e, em um relatório Tipo 2, sobre como eles operaram ao longo de um período. Não há um certificado de aprovado ou reprovado, então quem analisa lê o escopo, o período e eventuais exceções do relatório.

Processar pagamentos no Stripe torna a nossa organização conforme o PCI?

Não automaticamente. Terceirizar o processamento reduz o que vocês manipulam, mas o PCI Security Standards Council observa que os estabelecimentos comerciais mantêm responsabilidades. Confirme com o Stripe e com o seu adquirente qual validação se aplica à sua organização.

Como as políticas são personalizadas para cada cliente?

A Randel mantém uma política jurídica e de privacidade base. Os ajustes específicos de cada cliente são feitos sobre essa base, para que os documentos reflitam os fluxos de dados reais e o contexto jurídico de cada comunidade.

Quer ver a Randel na sua comunidade?

Agende uma demonstração e normalmente retornamos em até um dia útil.

Agendar demonstração