Os controles técnicos e organizacionais que usamos de verdade — sem certificação que não temos e sem número que não podemos comprovar.
Criptografia em trânsito e em repouso, senhas com hash bcrypt, segredos sensíveis (chaves BYOK e tokens do Search Console) criptografados no banco, limitação de taxa em endpoints sensíveis e isolamento de dados por Organização. Pagamentos processados pela Stripe (PCI-DSS Nível 1) — nunca vemos o número do seu cartão.
Todo processamento de cartão de crédito é feito pela Stripe, certificada PCI-DSS Nível 1 — o mais alto nível de conformidade para processamento de pagamentos. o VeroRank não armazena número de cartão, CVV ou dados sensíveis de pagamento; guardamos apenas o token da assinatura e o histórico de cobrança (valor, data, status).
A lista completa de fornecedores com acesso a dados, incluindo jurisdição de cada um, está no nosso DPA (seção 06). Em resumo: Google (login, Search Console, Gemini, PageSpeed), OpenAI (ChatGPT), Stripe (pagamentos), DataForSEO e Serper (dados de busca), e um provedor de e-mail transacional.
Os prazos de retenção por tipo de dado — conta, projetos, resultados de IA, auditorias, logs, pagamentos — estão detalhados na Política de Privacidade (seção 05). Ao excluir sua conta, seus dados pessoais são removidos do ambiente ativo; cópias de segurança residuais seguem os ciclos normais de rotação de backup.
Se você identificou uma vulnerabilidade de segurança na plataforma, avise a gente diretamente em lgpd@verorank.com.br antes de divulgar publicamente. Descreva os passos para reproduzir o problema — respondemos o mais rápido possível e priorizamos a correção conforme a gravidade.