Saltar para o conteúdo principal
Trust Center

Segurança e confiança no Vexaro Desk

Uma visão geral, em linguagem clara, de como protegemos as sessões de acesso remoto e os dados associados: a arquitetura, os fornecedores em que nos apoiamos, como tratamos os seus dados e o que esperar em termos de disponibilidade.

O Vexaro Desk está em acesso antecipado. Esta página resume como o produto funciona hoje; não é um contrato. Os documentos legais formais (DPA, termos) são publicados separadamente e prevalecem quando se aplicam.

01Arquitetura de segurança

Cada ligação é encriptada em trânsito. Quando a rede o permite, a sessão segue diretamente entre os dois computadores; quando não permite, passa por um relay encriptado. Os campos sensíveis das contas são encriptados antes de serem guardados. O essencial, sem jargão:

Encriptado em trânsito

O tráfego da consola, da API e das sessões é encriptado em trânsito. O tráfego para os nossos sites, a consola, a API e o visualizador do navegador passa pelo nosso fornecedor de rede periférica (Cloudflare, abaixo), que o desencripta na sua periferia. O visualizador do navegador acede a uma sessão através de um servidor da Vexaro que faz a ponte para o navegador: cada troço é encriptado, mas esse servidor desencripta o fluxo, pelo que as sessões no navegador não são encriptadas ponta a ponta.

Identidade de sessão verificada

Uma sessão direta verifica a identidade criptográfica do outro computador antes de circularem quaisquer dados da sessão. Se a verificação falhar, a ligação é recusada e nunca é degradada em silêncio para um caminho não verificado.

Ponto a ponto direto

Quando a rede o permite, os dados do ecrã viajam diretamente entre os dois computadores, encriptados ponta a ponta. Quando uma rede obriga a uma ligação retransmitida, o tráfego mantém-se encriptado em trânsito através de relays operados pela Vexaro.

Ler a descrição geral da encriptação (em inglês)

Encriptado em repouso

Os campos sensíveis são encriptados em repouso: segredos de autenticação multifator, segredos de webhooks, de diretório e de início de sessão único (SSO), e o endereço de e-mail de cada conta.

Acesso controlado

O acesso à consola é regido por funções e pelo âmbito de cada organização. Cada dispositivo decide quem se pode ligar: consentimento para sessões assistidas e uma palavra-passe de acesso para as não assistidas, opcionalmente limitada a IDs Vexaro específicos. A autenticação multifator está disponível em todas as contas.

Auditável por conceção

Os eventos de sessão e administrativos são registados no trilho de auditoria, que pode exportar ou reencaminhar para um SIEM. O pacote de evidências de cada sessão reúne o consentimento, a cronologia de eventos, os dados da gravação e as transferências de ficheiros.

02Subcontratantes

Os fornecedores terceiros que tratam dados pessoais por nossa conta: o que cada um faz, que dados recebe e em que garantia nos baseamos quando os dados são tratados fora do Espaço Económico Europeu (EEE). Os dados de conta, dispositivo e ligação e os dados das gravações ficam num único local, em servidores operados pela Vexaro. Os ficheiros de gravação ficam nos seus computadores.

FornecedorFinalidadeDados que recebeGarantia fora do EEE
NSP LLCAlojamento dos servidores operados pela Vexaro onde o serviço funciona e os seus dados ficam guardadosTodos os dados do serviço, incluindo os dados das gravaçõesCláusulas contratuais-tipo
ServeriusAlojamento dos servidores de relay da VexaroEndereços IP e metadados de ligação; o conteúdo das sessões retransmitidas, em memória enquanto a sessão duraCláusulas contratuais-tipo
OVHcloudAlojamento dos servidores de relay da VexaroEndereços IP e metadados de ligação; o conteúdo das sessões retransmitidas, em memória enquanto a sessão duraCláusulas contratuais-tipo
Cloudflare, Inc.DNS, terminação TLS, distribuição na periferia da rede (edge), proteção contra bots e contra DDoS para os nossos sites e a APIEndereços IP, metadados de ligação e o tráfego para os nossos sites, a consola, a API e o visualizador do navegador, que desencripta na sua periferiaEU-US Data Privacy Framework; cláusulas contratuais-tipo
StripeProcessamento de pagamentos com cartãoA referência Vexaro da sua organização e os dados de pagamento introduzidos no checkout do StripeCláusulas contratuais-tipo
Plus Five Five, Inc. (Resend)Envio dos nossos e-mails e receção do correio dirigido a endereços @vexaro.cloudEndereços do remetente e dos destinatários, nomes quando indicados e conteúdo das mensagensEU-US Data Privacy Framework; cláusulas contratuais-tipo

Há dados pessoais tratados fora do EEE, do Reino Unido e da Suíça, incluindo em países sem uma decisão de adequação. Quando se aplicam o RGPD, o RGPD do Reino Unido ou a lei federal suíça de proteção de dados, baseamo-nos numa decisão de adequação quando existe (incluindo o EU-US Data Privacy Framework para os fornecedores certificados), e, caso contrário, nas cláusulas contratuais-tipo. Mediante pedido para [email protected], indicamos-lhe os países em que os seus dados pessoais são tratados. Se esta tabela divergir da lista de subcontratantes no Centro Jurídico (vexaro.cloud/en/legal/subprocessors), prevalece essa lista. Os dados do cartão vão diretamente para o processador de pagamentos e a Vexaro não os guarda.

03Resumo do tratamento de dados

Um breve resumo de como tratamos os dados pessoais em seu nome. Não substitui o Aditamento de Tratamento de Dados (DPA) completo, que é publicado separadamente e prevalece em caso de divergência.

Funções
Para os dados que coloca no serviço, é o responsável pelo tratamento e a Vexaro é o subcontratante, atuando de acordo com as suas instruções documentadas.
Âmbito do tratamento
Tratamos os dados de conta e de sessão apenas para prestar, proteger e dar suporte ao serviço de acesso remoto. Não os usamos para fazer publicidade aos seus utilizadores.
Subcontratantes
Recorremos aos subcontratantes indicados acima. Quando acrescentamos ou substituímos algum, atualizamos a lista e informamo-lo.
Direitos dos titulares dos dados
Apoiamos as suas obrigações de tratar pedidos de acesso, correção e eliminação, e disponibilizamos ferramentas para exportar ou remover os dados de conta.
Notificação de incidentes
Procuramos notificar os clientes afetados de uma violação confirmada de dados pessoais sem demora injustificada, com os factos à medida que os apuramos.
Devolução e eliminação
No encerramento da conta, eliminamos ou devolvemos os seus dados dentro de um período de retenção definido, sujeito a requisitos legais de retenção.

Precisa de um DPA assinado para a sua organização? Contacte-nos e partilharemos o documento atual.

04Disponibilidade

Os objetivos de disponibilidade dependem do seu plano. O Business tem um objetivo de disponibilidade mensal de 99,5 % para a consola, a API e o relay. Os compromissos do Enterprise são definidos no formulário de encomenda, e a Política de Disponibilidade do Serviço explica como são medidos e creditados. Os restantes planos não têm compromisso de disponibilidade.

Como é medido
A disponibilidade é medida por mês civil, excluindo a manutenção anunciada com antecedência, conforme a Política de Disponibilidade do Serviço.
Estado do serviço
Ainda não publicamos uma página de estado em tempo real; comunique problemas do serviço para [email protected].
Manutenção
A manutenção planeada é agendada para minimizar perturbações e anunciada com antecedência quando pode afetar as sessões.
Tempo de resposta do suporte
Os canais de suporte e os objetivos de resposta variam conforme o seu plano; os escalões superiores incluem suporte prioritário e dedicado, conforme indicado na página de preços.

Prevalece a Política de Disponibilidade do Serviço do Centro Jurídico; as condições Enterprise são definidas no formulário de encomenda.

Questões sobre segurança ou conformidade?

A nossa equipa terá todo o gosto em explicar a arquitetura, partilhar documentação sob NDA ou ajudar numa avaliação de segurança de fornecedores.