CONFIANÇA & SEGURANÇA

O que fazemos, o que temos, o que você pode revisar.

O TradeOS guarda seus dados operacionais — pedidos, embarques, contratos, registros financeiros, relações com fornecedores, dados de clientes, comunicações em sete canais. Tratamos essa responsabilidade como o preço de entrada de uma plataforma de comércio. Não é posicionamento de marketing. É linha de base. Esta página documenta o que construímos, para o que somos certificados, o que assumimos contratualmente e o que sua equipe pode revisar de forma independente.

Solicitar pacote de revisão de segurançaIr para o FAQ de InfoSec

Auditoria · anual

SOC 2 Type IIrelatório completo sob NDA · resumo executivo público

ISMS · ciclo de 3 anos

ISO 27001:2022todas as operações da plataforma · vigilância anual

Privacidade · titulares na UE

GDPR + DPApadrão no Business+ · customizado no Enterprise

Confiabilidade

99,95% uptimeSLA · status.edma.trade · histórico público

CERTIFICADO

Auditado. Documentado. Disponível sob NDA.

Cada afirmação desta página mapeia para um artefato específico que sua equipe pode revisar. Os artefatos públicos podem ser baixados pelo link abaixo. Artefatos protegidos por NDA são entregues em até 2 dias úteis após NDA padrão assinado.

SOC 2
TYPE II
Atual

SOC 2 Type II

EscopoDados operacionais, dados de clientes, infraestrutura de IA, gestão de identidade
Firma de auditoria[A definir — Big 4 / Schellman]
PeríodoAnual · janela operacional de 12 meses
DisponívelRelatório completo sob NDA · resumo executivo público
Próxima renovação[A definir — Mês AAAA]

Critérios de serviços de confiança: Segurança, Disponibilidade, Confidencialidade. Integridade de Processamento e Privacidade serão adicionadas na próxima renovação.

ISO
27001
:2022
Atual

ISO 27001:2022

EscopoISMS cobrindo todas as operações da plataforma — desenvolvimento, infraestrutura, suporte, corporativo
Órgão cert.[A definir]
PeríodoCiclo de 3 anos · auditorias anuais de vigilância
DisponívelCertificado público · SoA sob NDA
Próx. vigilância[A definir — Mês AAAA]

Declaração de Aplicabilidade documenta os 93 controles do Anexo A em escopo; disponível sob NDA padrão junto com o relatório completo SOC 2.

GDPR
· EU ·
Em conformidade

Conformidade GDPR

EscopoTodos os titulares de dados na UE, incluindo usuários finais em workspaces de operadores na UE
DocumentosDPA · Registros de Atividades de Tratamento (ROPA) · template de DPIA
InclusãoDPA padrão em contratos Business+ · DPA customizado negociável no Enterprise
DPO[A definir — Nome + e-mail]
TransferênciaSCCs · aprovadas pela AdCom da UE · em conformidade com Schrems II

A EDMA atua como Processador de Dados para dados fornecidos pelo cliente; Controlador de Dados apenas para dados de conta de usuário.

HIPAA
· BAA ·
Condicional

HIPAA (BAA)

EscopoClientes de saúde que lidam com Informações Protegidas de Saúde (PHI)
NívelAssinatura de BAA no Business+ · clientes de saúde qualificados
CondiçõesCliente deve atuar como Covered Entity ou Business Associate sob HIPAA
Tratamento de PHICriptografia + acesso pelo mínimo necessário + retenção de 6 anos de log de auditoria

Não se aplica a workspaces fora do setor de saúde. Os termos do BAA são um adendo ao MSA padrão, não um contrato separado.

No roadmap de compliance 2026–2027: PCI-DSS Level 1 (workflows de pagamento), ISO 27701 (extensão de gestão de privacidade ao 27001), expansão do escopo SOC 2 Type II para os níveis Sovereign e Air-Gapped. Progresso público trimestral na sala de imprensa.

ONDE SEUS DADOS VIVEM

Residência geográfica de dados por nível de implantação.

Três regiões padrão para clientes Team e Business. Implantação Sovereign single-tenant em qualquer uma das ~25 regiões de nuvem no Enterprise. Implantação air-gapped para clientes cujos dados não podem deixar a própria infraestrutura.

MAPA DE RESIDÊNCIA · COMPORTAMENTO PADRÃO · DENTRO DA REGIÃO3 PADRÃO + 25 SOVEREIGN
Mapa mostrando as três regiões padrão de implantação da EDMA: US-East (Virgínia), EU-Central (Frankfurt), APAC-Southeast (Singapura)US-EAST · VIRGINIADefault · Starter / Solo / BusinessEU-CENTRAL · FRANKFURTBusiness+ · GDPR-nativeAPAC-SOUTHEAST · SINGAPOREBusiness+ · PDPA · SE AsiaPADRÃO: OS DADOS PERMANECEM NA REGIÃO SELECIONADA · DR CROSS-REGIÃO É APENAS OPT-IN
R1EUA — US-East · VirgíniaPadrão

Padrão para Starter, Solo, Team. SCCs em vigor para titulares de dados na UE quando aplicável.

SOC 2ISO 27001GDPR · SCCsHIPAA-elegível
R2UE — EU-Central · FrankfurtBusiness+

Nativa do GDPR: sem necessidade de SCCs para titulares na UE. Em conformidade com Schrems II. Lei local: BDSG alemão + GDPR da UE como principal.

SOC 2ISO 27001Nativa do GDPRSchrems II
R3APAC — Sudeste · SingapuraBusiness+

Compatibilidade com PDPA de Singapura e PDPO de Hong Kong. Suporta requisitos de residência de dados no Sudeste Asiático.

SOC 2ISO 27001PDPA · SGPDPO · HK
SSovereign — qualquer região AWS / GCP / AzureEnterprise

VPC single-tenant na região especificada pelo cliente (~25 globalmente). Herda o regime de compliance da região mais chaves de criptografia gerenciadas pelo cliente.

25+ regiõesCMK / BYOKIsolamento VPC
AGAir-gapped — infraestrutura do clienteEnterprise

Totalmente self-hosted. Nenhum dado deixa o ambiente do cliente. Modelo local Gemma 4 E4B incluído; IA comercial exige chaves provisionadas pelo cliente.

Auto-hospedadoIA local · GemmaElegível para defesa

Movimento de dados entre regiões é opt-in e auditável. Comportamento padrão: os dados permanecem na sua região selecionada. Backup e disaster recovery: apenas dentro da região, exceto se o cliente solicitar explicitamente DR cross-região por escrito como adendo contratual.

CRIPTOGRAFIA

Em repouso, em trânsito, em uso. De ponta a ponta.

Algoritmos específicos, hierarquias de chaves específicas, atestação de compute específica. Chaves gerenciadas pelo cliente no Enterprise: gire ou destrua as chaves e a EDMA não conseguirá mais descriptografar seus dados — nem mesmo para nossa própria resposta a incidentes.

[01]

Em repouso

Dados em repouso

  • AES-256-GCM para todos os dados armazenados — bancos de dados, object storage, backups.
  • Chaves de criptografia por tenant garantem isolamento no nível do workspace; sem chaves compartilhadas entre tenants.
  • KMS hierárquico: chaves mestras do tenant derivam as chaves de criptografia de dados; chaves root nunca saem do HSM.
  • Criptografia de backup usa uma hierarquia de chaves separada; restauração exige autorização explícita do cliente.
  • Logs de auditoria criptografados com uma terceira família de chaves — a retenção é aplicada criptograficamente, não apenas por controle de acesso.
[02]

Em trânsito

Dados em trânsito

  • TLS 1.3 para todas as comunicações externas — sem fallback para TLS 1.2.
  • Certificate pinning nos aplicativos móveis iOS e Android.
  • mTLS (TLS mútuo) para autenticação service-to-service dentro da plataforma.
  • Requisições de API autenticadas via JWT assinado com rotação de 1 hora e claims com escopo de audience.
  • Conexões WebSocket herdam o mesmo padrão TLS 1.3; sem fallback em texto claro.
[03]

Em uso · compute

Dados em uso

  • SaaS padrão: atestação TPM no control plane; cargas sensíveis em runtimes atestados.
  • Nível Sovereign: confidential computing em AWS Nitro Enclaves ou GCP Confidential Computing — nem engenheiros da EDMA conseguem acessar dados descriptografados.
  • Nível Air-gapped: chaves de criptografia e operações de descriptografia permanecem inteiramente na infraestrutura do cliente.
  • Zeragem de memória ao desligar o enclave; sem swap-to-disk para memória de trabalho em texto claro.
Enterprise · soberania de chavesBYOK & HYOK suportados

Bring Your Own Key e Hold Your Own Key suportados nos principais gerenciadores de chaves. Você pode revogar o acesso da EDMA aos seus dados a qualquer momento girando ou destruindo a chave de wrapping. Após a revogação, a EDMA não consegue descriptografar — nem para suporte, nem para resposta a incidentes, nem por qualquer outro motivo.

SUPORTADO· AWS KMS· Azure Key Vault· GCP Cloud KMS· HashiCorp Vault

CONTROLE DE ACESSO

Quem pode fazer o quê — com visibilidade total de auditoria.

Autenticação, autorização e auditoria são três sistemas separados com três garantias separadas. RBAC com granularidade no nível de campo. Logs de auditoria à prova de adulteração com encadeamento criptográfico. Exportação compatível com SIEM no Business+.

Autenticação

[01 / 03]

Como os usuários entram.

  • E-mail + senha com TOTP 2FA Starter · Solo
  • SSO via SAML 2.0 e OIDC Business+
  • SCIM 2.0 para provisionamento e desprovisionamento de usuários Business+
  • 2FA obrigatório, aplicável por função Business+
  • Sem senha, via chaves de acesso / WebAuthn — recomendado em vez de senhas em todos os níveis

IdPs testados em produção

OktaAzure ADGoogle WorkspaceAuth0OneLoginDuoPing IdentityJumpCloud

Autorização

[02 / 03]

Quem pode fazer o quê.

  • RBAC com 6 funções padrão + funções customizadas ilimitadas
  • Granularidade de permissões: seção · ação · campo
  • Escopo por workspace — operadores multi-tenant obtêm conjuntos de permissão por workspace
  • Acesso por tempo limitado — funções temporárias com expiração explícita
  • Gestão de acesso privilegiado para escalações de suporte
  • Elevação just-in-time (JIT) para operações de alto risco
  • Workflows de aprovação para ações sensíveis — configuráveis por workspace

Funções padrão

ProprietárioAdminOperadorFinançasVisualizadorParceiro

Trilha de auditoria

[03 / 03]

Cada evento, registrado.

  • Eventos de autenticação: sucesso, falha, localização, dispositivo
  • Decisões de autorização: quem, o quê, quando, concedido/negado, base
  • Acesso a dados registrado no nível de linha para entidades sensíveis — pedidos, contratos, registros financeiros
  • Log de auditoria à prova de adulteração com encadeamento criptográfico — cada entrada com hash vinculado à anterior
  • Formatos de exportação: CEF, LEEF, JSON — compatível com SIEM Business+

Alvos SIEM validados

SplunkDatadogSumo LogicElastic SIEMSentinel

Starter

90dias

retenção de log de auditoria

Solo

180dias

retenção de log de auditoria

Business

1ano

exportação SIEM disponível

Enterprise

Ilimitada

retenção definida pelo cliente

QUEM MAIS LIDA COM SEUS DADOS

Divulgação completa de subprocessadores. Atualizada trimestralmente.

Todo terceiro que toca em dados do operador está listado abaixo. Finalidade, dados acessados, localização, postura de compliance. Mudanças materiais disparam aviso prévio de 30 dias. Clientes Enterprise mantêm direito de objeção sob DPA customizado.

SubprocessadorFinalidadeDados acessadosLocalizaçãoCompliance
Amazon Web ServicesAWS · infra principalHospedagem de infraestrutura — compute, storage, bancos de dados, redeTodos os dados operacionaisEUA · UE · APAC
por região do cliente
SOC 2ISO 27001HIPAA-elegívelGDPR
AnthropicClaude · IA principalInferência de IA — modelo principal para Atlas, IA Jurídica, IA ContábilApenas prompts de IA iniciados pelo operadorEUA
SOC 2GDPRRetenção Zero de Dados
OpenAIGPT · IA de fallbackInferência de IA — fallback / capacidades especializadasApenas prompts de IA iniciados pelo operadorEUA
SOC 2GDPRRetenção Zero de Dados
GoogleGemini · IA de fallbackInferência de IA — fallback / roteamento na região UE para o AtlasApenas prompts de IA iniciados pelo operadorEUA · UE
SOC 2ISO 27001GDPR
StripePagamentos · faturamentoProcessamento de pagamentos — faturamento de assinatura e liquidação do MarketplaceApenas dados de faturamento · sem dados operacionaisEUA · UE
PCI-DSS L1SOC 2GDPR
Resend / Amazon SESE-mail transacionalEntrega de e-mail transacionalConteúdo do e-mail + endereço do destinatárioEUA · UE
SOC 2GDPR
TwilioSMS · WhatsApp BusinessMensagens SMS + WhatsApp Business — comunicações com contrapartesConteúdo da mensagem + contato da contraparteEUA · regional
SOC 2GDPR
MapboxGeocodificação · mapasGeocodificação + tiles de mapa para rastreamento de embarquesStrings de endereço para rastreamento de embarquesEUA
SOC 2GDPR
CloudflareCDN · DDoS · WAFCDN, proteção DDoS, web application firewallMetadados de requisição HTTP · sem retenção de payloadEdge global
SOC 2ISO 27001GDPR
SentryMonitoramento de errosMonitoramento de erros & traces de performanceStack traces de erro · PII removida na origemEUA · UE
SOC 2GDPR

Política de notificação

Clientes recebem 30 dias de aviso prévio antes de qualquer mudança de subprocessador. Mudanças materiais — nova região, novo tipo de dado, novo regime de compliance — disparam re-consentimento explícito para clientes Enterprise sob DPA customizado. A lista atual também é publicada como feed JSON versionado em edma.trade/security/subprocessors.json para ferramentas de automação de compliance.

Direito de objeção

Clientes podem objetar a subprocessadores específicos. A EDMA trabalhará para encontrar uma alternativa comparável ou, onde nenhuma alternativa viável existir, fornecer fundamento para rescisão sem penalidade. Esse direito está enumerado no DPA padrão e sobrevive à renovação do contrato.

TESTES ADVERSARIAIS

Testado anualmente por terceiros. Continuamente por nós mesmos.

Dois perímetros: pentests por terceiros para amplitude e validação externa, e testes internos contínuos para profundidade e velocidade. Programa de bug bounty escalando junto com o GA. Clientes Enterprise podem testar sua própria implantação.

Pentest de terceiros

anual

Pentest externo

  • Frequência: mínimo anual · sob demanda para mudanças arquiteturais grandes
  • Escopo: web app, superfície de API, infraestrutura, simulação de engenharia social
  • Metodologia: OWASP ASVS L2 mínimo · OWASP Top 10 + API Top 10
  • Firmas: rotacionadas entre [A definir — NCC Group / Bishop Fox / Trail of Bits / Praetorian]
último teste[A definir — Mês AAAA]
disponibilidaderesumo exec. público · completo sob NDA

Interno contínuo

a cada commit

Testes contínuos no CI

  • SAST — teste estático de segurança de aplicação · a cada commit
  • SCA — análise de composição de software · a cada atualização de dependência
  • DAST — teste dinâmico · diário (noturno)
  • Scan de imagens de container · a cada build
  • IaC scan · a cada plan do Terraform
  • Scan de segredos · pré-commit + sweeps pós-merge
SLA · P1patch em até 24h
SLA · P2 / P37d / 30d

Bug bounty

em desenvolvimento

Bug bounty público · T4 2026

  • Lançamento: junto com o GA no T4 2026
  • Fornecedor: [A definir — HackerOne / Bugcrowd]
  • Escopo: endpoints de produção & aplicações voltadas ao cliente
  • Faixa de recompensa: US$ 250 – US$ 10.000 por severidade & impacto
  • Pré-lançamento: beta privado apenas por convite com [A definir — qtd] pesquisadores
safe harborpadrão disclose.io
pagamentossem teto · baseados em severidade

Liderado pelo cliente

enterprise

Teste sua própria implantação

Clientes Enterprise podem conduzir pentest independente em sua implantação VPC dedicada, com agendamento prévio.

O escopo do teste, a metodologia e a divulgação de achados são regidos por um acordo de testes separado. Implantações Sovereign e Air-Gapped permitem testes controlados pelo cliente sem requisitos de coordenação — é sua infraestrutura, teste no seu cronograma.

aviso prévio7 dias (VPC) · nenhum (AG)
solicitaçãovia CSM

QUANDO ALGO DÁ ERRADO

Playbooks documentados. Notificação em até 72 horas.

Framework NIST SP 800-61. Rotação 24/7 de comandante de incidente. Atualizações na página de status em até 15 minutos após confirmação, notificação completa ao cliente em até 24 horas para violações confirmadas que afetem seus dados, relatório público pós-incidente em até 5 dias úteis.

Passo 01 · Detectar

Detecção

  • Monitoramento SOC 24/7 — centro de operações de segurança em três fusos horários
  • padrões de autenticação, autorização e acesso a dadosDetecção de anomalias em
  • Feeds de threat intelligence: [fornecedores a definir]
  • Incidentes reportados por clientes via canal dedicado — contorna a fila geral de suporte
  • SLA interno de escalação: P1 5min · P2 30min · P3 4h
Passo 02 · Responder

Resposta

  • Playbooks documentados sob o framework NIST SP 800-61
  • Rotação 24/7 de comandante de incidente — pessoa nomeada de plantão, não uma caixa compartilhada
  • Processo CERR: Contenção · Erradicação · Recuperação · Lições aprendidas
  • Atualizações na página de status em até 15 minutos após a confirmação
  • Notificação completa em até 24 horas · relatório pós-incidente em até 5 dias úteis
Passo 03 · Notificar

Notificação de violação

  • Notificação ao cliente em até 72 horas de violação confirmada que afete seus dados — conforme Artigo 33 do GDPR
  • Notificação regulatória conforme requisitos da jurisdição aplicável
  • Notificação dos titulares afetados coordenada com o cliente conforme seu DPA e lei aplicável
  • Divulgação pública coordenada com clientes afetados e reguladores
  • página de status em até 7 diasViolações materiais divulgadas publicamente via após a confirmação

SLA de notificação

Violação confirmada → cliente notificado

T+0incidente confirmado pelo comandante de IR00:00
T+15mentrada criada na página de status00:15
T+24hnotificação completa ao cliente (e-mail + portal)24:00
T+72hnotificação regulatória · Artigo 33 do GDPR72:00
T+5drelatório pós-incidente (direto ao cliente)120:00
T+30drelatório final · causa raiz + remediação720:00
Todos os sistemas operacionaisIncidentes materiais divulgados em status.edma.trade — desde o lançamento beta em maio de 2026: [X] incidentes materiais · histórico completo público.
Abrir página de status

SEU DIREITO DE VERIFICAR

Verificação independente — por você ou seus auditores.

Confiança sem verificação é só uma alegação de marketing. Todo cliente Business e Enterprise recebe o conjunto de documentação abaixo. Clientes Enterprise também podem auditar in loco, transmitir logs de auditoria para seu próprio SIEM e responder questionários de segurança de fornecedor com SLA de 5 dias.

A · Revisão de documentação

Business+

Pacote padrão de documentação

Todos os clientes Business e Enterprise recebem:

  • Relatório anual SOC 2 Type II (sob NDA)
  • Certificado ISO 27001 e Declaração de Aplicabilidade
  • Pentest — resumo executivo (relatório completo sob NDA)
  • Lista de subprocessadores atualizada trimestralmente · feed JSON disponível
  • Documentação de criptografia & gestão de chaves
  • Playbooks de resposta a incidentes (redigidos quando necessário)

B · Auditorias in loco

Enterprise

Audite nossas operações diretamente

Clientes Enterprise podem conduzir auditorias in loco anualmente com 60 dias de aviso prévio. O escopo cobre controles de segurança da informação, gestão de subprocessadores, procedimentos de resposta a incidentes e gestão de chaves de criptografia.

Custo: arcado pelo cliente para auditorias além da revisão padrão de documentação. A EDMA fornece espaço de trabalho, pessoal nomeado e acesso a documentos. Os achados permanecem confidenciais ao cliente sob o acordo de auditoria.

C · Monitoramento contínuo

Enterprise

Faça streaming de eventos para sua stack

Clientes Enterprise podem solicitar acesso de monitoramento contínuo:

  • Integração SIEM de logs de auditoria — Splunk, Datadog, Sumo Logic, Elastic, Sentinel
  • Streaming em tempo real de eventos de segurança via tópico Kafka ou webhook
  • Acesso de API controlado pelo cliente para ferramentas de automação de compliance
  • Configurado por contrato; limites de taxa e tipos de evento negociáveis

D · Questionários de fornecedor

Business+

Avaliações de segurança — SIG, CAIQ, customizadas

Avaliações padrão de segurança de fornecedor — SIG, CAIQ, questionários de segurança de fornecedor, templates enterprise customizados — são respondidos em até 5 dias úteis para clientes Business+.

Atualização anual das respostas incluída no escopo do CSM. Bibliotecas de respostas pré-preenchidas disponíveis sob solicitação para frameworks comuns (SIG Core, CAIQ v4, NIST CSF 2.0).

PERGUNTAS ESPECÍFICAS

O que equipes de InfoSec realmente perguntam.

12 perguntas agrupadas em 4 tópicos. Clique em um grupo para expandir. As respostas são factuais, sucintas e linkam para a seção específica acima onde o controle subjacente está documentado.

Grupo 01Propriedade & controle dos dados3 perguntas
Q · 01

Quem é dono dos nossos dados?

Você. Sempre. A EDMA processa dados em seu nome como Processador, na terminologia do GDPR. Seus dados são exportáveis em formatos CSV / JSON a qualquer momento. Após o término do contrato, você tem 90 dias para exportar; excluímos em até 30 dias após o prazo final de exclusão. O schema de exportação é documentado e estável.

Q · 02

Funcionários da EDMA podem acessar nossos dados?

Apenas sob três condições específicas: (1) você abriu um caso de suporte e concedeu acesso; (2) resposta emergencial a incidente exigindo acesso a dados — auditada, com tempo limitado, notificada ao cliente; (3) ordem judicial ou processo legal — resistimos e notificamos você, exceto quando legalmente proibido. Operações padrão não exigem acesso da EDMA aos dados do cliente. Todos os eventos de acesso são gravados no seu log de auditoria.

Q · 03

O que acontece se a EDMA for adquirida ou encerrar atividades?

Aquisição: cláusulas de proteção de dados do cliente sobrevivem à aquisição; o novo dono herda os termos do DPA. Encerramento: aviso prévio contratual de 12 meses para clientes Enterprise com assistência à migração de dados; aviso de 6 meses para os demais níveis. Custódia (escrow) open-source de formatos críticos de dados garante que a migração seja tecnicamente viável mesmo se o pessoal da EDMA não estiver disponível.

Grupo 02IA & privacidade de dados3 perguntas
Q · 04

Nossos dados são usados para treinar modelos de IA?

Não. A EDMA mantém contratos de Zero Data Retention com Anthropic (Claude), OpenAI e Google (Gemini). Seus prompts e respostas de IA não são retidos pelos provedores além da duração da chamada de API e não são usados para treinamento. O Gemma 4 E4B local — nosso piso de resiliência — roda em infraestrutura controlada pela EDMA, ou por você em implantação air-gapped.

Q · 05

Podemos usar nossas próprias chaves de provedor de IA?

Sim — no nível Enterprise. Bring Your Own Key (BYOK) suportado para Anthropic, OpenAI, Google e endpoints aprovados de inferência LLM hospedados pelo cliente. Os prompts de IA são roteados pela sua conta de provedor, com cobrança diretamente para você. A EDMA nunca vê a chave de API — ela vive no seu KMS e é wrapped a cada requisição.

Q · 06

E quanto às alucinações de IA em contextos financeiros ou jurídicos?

Produtos de IA que operam em contextos financeiros ou jurídicos (IA Jurídica, IA Contábil) incluem pontuação de confiança, workflows de revisão humana para ações de alto risco e cadeias de auditoria para cada artefato gerado por IA. Saídas estão em modo rascunho por padrão; aprovação humana é exigida antes do envio ou commit. A cadeia de auditoria é o registro de quem revisou o quê, quando e com que base.

Grupo 03Segurança operacional3 perguntas
Q · 07

Como as credenciais de usuário são armazenadas?

bcrypt com fator de custo 12 (adaptativo). Reset de senha usa tokens de uso único e com tempo limitado. Passkeys (WebAuthn) recomendadas em vez de senhas em todos os níveis. SSO recomendado em vez de credenciais locais no nível Business+ — senhas desabilitadas no nível do workspace quando SSO é obrigatório.

Q · 08

Como vocês lidam com acesso administrativo à produção?

Elevação just-in-time (JIT) exigida para todo acesso a produção — sem acesso permanente. Aprovação por múltiplas pessoas para mudanças em produção que afetem dados de cliente. Sessões gravadas para todo acesso a banco de dados em produção. Revisões trimestrais de acesso. Privileged Access Management (PAM) via [fornecedor a definir].

Q · 09

Qual é seu ciclo de vida de desenvolvimento de software seguro?

Modelagem de ameaças na fase de design. Revisão de código obrigatória por 2+ engenheiros. Testes automatizados de segurança (SAST, SCA, DAST) no CI. Vulnerabilidades de dependências rastreadas e corrigidas dentro do SLA: P1 24h · P2 7d · P3 30d. Segredos nunca no código-fonte — escaneados pré-commit e pós-merge. Treinamento anual de coding seguro para todos os engenheiros.

Grupo 04Especificidades de compliance3 perguntas
Q · 10

Vocês estão em conformidade com o GDPR?

Sim. A EDMA atua como Processador de Dados para dados fornecidos pelo cliente (ou Controlador para dados de conta de usuário). DPA padrão incluído em contratos Business+. DPAs específicos do cliente negociados no nível Enterprise. Solicitações de Acesso do Titular dos Dados (DSAR) suportadas via workflow in-product com SLA de resposta de 30 dias.

Q · 11

Vocês suportam residência de dados para [país específico]?

Regiões padrão: EUA (Virgínia), UE (Frankfurt), APAC (Singapura). Nível Sovereign (Enterprise) suporta qualquer região AWS, GCP ou Azure — aproximadamente 25 regiões globalmente. Requisitos específicos por país (localização de dados na Rússia, China, Índia) exigem uma implantação Enterprise customizada; contate vendas para escopo.

Q · 12

Qual é o SLA de notificação de violação?

Notificação ao cliente em até 72 horas após violação confirmada que afete seus dados, conforme Artigo 33 do GDPR. Violações materiais divulgadas publicamente via página de status em até 7 dias após a confirmação. Relatório pós-incidente detalhado em até 30 dias. Cronograma específico de notificação por cliente disponível sob contratos Enterprise customizados (ex. notificação de 24 horas para clientes financeiros regulados).

PRÓXIMO PASSO

Obtenha o pacote de revisão de segurança.

Três caminhos. Escolha o que combina com o estágio da sua avaliação — leitura preliminar, deep dive sob NDA, ou conversa direta com a engenharia de segurança.

Caminho APÚBLICO · SEM NDA

Pacote de revisão em autosserviço

Artefatos públicos disponíveis sem NDA. Leitura de ponta a ponta em 30 minutos. Adequado para avaliação de fornecedor em estágio inicial.

Resumo executivo SOC 2 Type II

Certificado ISO 27001:2022

Lista de subprocessadores · trimestre atual

Resumo executivo de pentest

Template de DPA · forma padrão

Baixar pacote em PDF
Caminho BPROTEGIDO POR NDA

Pacote de revisão protegido por NDA

Dispara um NDA mútuo padrão via DocuSign. Entregue em até 2 dias úteis após assinatura. Adequado para procurement ativo.

Relatório completo SOC 2 Type II

Declaração de Aplicabilidade ISO 27001

Relatórios completos de pentest

Template de DPA customizado

Playbooks de resposta a incidentes (redigidos)

Solicitar pacote sob NDA
Caminho CENTERPRISE

Consultoria com engenharia de segurança

Call de 60 minutos com a equipe de engenharia de segurança da EDMA. Adequado para requisitos complexos e scoping de implantação customizada.

Revisão de arquitetura de implantação

Scoping de requisitos customizados

Walkthrough de opções BYOK / HYOK

Escopo & cadência de auditoria

Compliance regulatório específico

Agendar consultoria de 60 min

Contato direto

Para divulgação coordenada de vulnerabilidades, consultas urgentes de segurança ou qualquer coisa que precise contornar vendas em geral. Monitorado 24/7 pelo engenheiro de segurança de plantão. Criptografe comunicações sensíveis usando a chave PGP exibida à direita.

Chave PGP · [email protected]

FINGERPRINT · [A DEFINIR — HEX DE 40 CARACTERES]-----BEGIN PGP PUBLIC KEY BLOCK----- Version: edma-trade-os v2026.05 [ Public key block — published at edma.trade/.well-known/security.txt ] [ TBD: full ASCII-armored block to be inserted here at production ] [ TBD: key rotation policy — annual, with 90-day overlap ] -----END PGP PUBLIC KEY BLOCK-----
Confiança & Segurança — O que fazemos, o que temos, o que você pode revisar. | TradeOS