ÚLTIMA ATUALIZAÇÃO: 19 DE AGOSTO DE 2026 · ESTA PÁGINA É REVISADA À MEDIDA QUE NOSSA PLATAFORMA EVOLUI
Desenvolvido na AWS
Totalmente hospedado na Amazon Web Services com um CDN global e infraestrutura definida inteiramente como código.
Criptografado em todos os lugares
TLS 1.2+ em trânsito; AES-256 via AWS KMS em repouso. Segredos nunca residem no código.
Monitorado 24 horas por dia
Detecção contínua de ameaças, logs de auditoria e um engenheiro de plantão para cada alerta.
Comprometido com o RGPD
DPA para clientes empresariais, suboperadores transparentes e plenos direitos dos titulares dos dados.
NOSSOS PRINCÍPIOS DE SEGURANÇA
Confiança zero entre serviços
Cada chamada interna é assinada criptograficamente; nada é confiável apenas pela localização na rede.
Acesso com privilégio mínimo
Pessoas e serviços recebem o acesso mínimo necessário, definido por função e ambiente.
Criptografia por padrão
TLS 1.2+ em trânsito e AES-256 em repouso são a linha de base, não uma opção.
Isolamento por design
Ambientes, redes e espaços de trabalho de clientes são separados por arquitetura.
Resiliência e prontidão para failover
A computação multi-AZ, os backups diários e a experiência de failover pressupõem que falhas acontecem.
Disciplina de resposta
Plantão 24/7, um processo de incidentes definido e revisões pós-incidente fecham o ciclo.
01 — INFRAESTRUTURA E HOSPEDAGEM
Onde o Bannersnack é executado
O Bannersnack é totalmente hospedado na Amazon Web Services, com a infraestrutura principal nos EUA (N. Virgínia) e o conteúdo entregue em todo o mundo através do Amazon CloudFront, a CDN global da AWS.

Kubernetes Gerenciado (EKS)
Serviços em contêineres no Amazon EKS, mantidos em versões atuais do Kubernetes em múltiplas zonas de disponibilidade.

Infraestrutura como código
Cada parte da infraestrutura é definida em código (Pulumi, Kustomize), revisada por pares e implantada por meio de pipelines automatizados.

AWS Well-Architected
A infraestrutura e as avaliações são estruturadas em torno dos pilares de segurança e confiabilidade do Well-Architected Framework.

Ambientes isolados
Desenvolvimento, staging e produção são totalmente separados, com acesso restrito por meio de regras de firewall e ACLs.

Elástico por design
As cargas de trabalho de exportação são dimensionadas automaticamente para centenas — ou até milhares — de instâncias com base na carga, garantindo que o tráfego intenso de um cliente nunca prejudique a plataforma.
02 — PROTEÇÃO DE DADOS
Criptografia e armazenamento
Tudo o que você cria está protegido em trânsito e em repouso — e somos explícitos sobre a única coisa que é pública por opção: as criações que você escolhe publicar.
Criptografado em trânsito
Todo o tráfego é criptografado com TLS — a produção impõe o TLS 1.2+ com suítes de criptografia modernas, e o HTTP redireciona para HTTPS.
Criptografado em repouso
Os designs dos clientes e os dados das contas são armazenados criptografados com AES-256 via AWS KMS — e sempre lidos de volta por meio de conexões criptografadas com TLS.
Público por design
Banners publicados e incorporados são intencionalmente públicos — é isso que os faz funcionar em qualquer lugar da web. Sua conta e espaço de trabalho estão protegidos por autenticação.
Separação lógica de clientes
O espaço de trabalho de cada cliente é logicamente separado — nenhum cliente pode navegar ou listar o conteúdo do espaço de trabalho de outro.
Por que alguns ativos são públicos
O Bannersnack é uma plataforma de design. Apenas os recursos que você exportar, publicar ou incorporar explicitamente se tornam acessíveis publicamente. Sua conta e espaço de trabalho sempre exigem autenticação.
03 — SEGURANÇA DE REDE E APLICATIVOS
Camadas entre a internet e os seus dados
Defesa em profundidade: rede privada, bordas protegidas, tráfego interno assinado e segredos guardados a sete chaves.
04 — DESENVOLVIMENTO SEGURO
Como o código chega à produção
Cada alteração é revisada, validada e implantada deliberadamente — nunca implementada automaticamente.
Revisão de código e padrões
Todas as alterações passam por revisão por pares, linting automatizado e etapas de validação antes da integração.
Implantações controladas
As implantações em produção são ações de CI/CD explícitas e aprovadas — nunca envios automáticos.
Versões validadas
Cada lançamento passa por verificações automatizadas de prontidão de produção, ingresso e validação de manifesto.
Teste de intrusão
Os testes de segurança são contínuos — testamos nossa própria plataforma internamente e encomendamos avaliações externas de empresas independentes sempre que surge a necessidade. Clientes corporativos podem solicitar um resumo sob NDA.
05 — MONITORAMENTO E RESPOSTA A INCIDENTES
Olhos sempre na plataforma
Detecção contínua, trilhas de auditoria reais e um humano do outro lado de cada alerta.
Detecção contínua de ameaças
O Amazon GuardDuty analisa continuamente nosso ambiente de nuvem em busca de ameaças e comportamento anômalo.
Registro de auditoria
Os logs de auditoria do plano de controle do Kubernetes, os logs de acesso do balanceador de carga e os logs do banco de dados são capturados e retidos.
Atendimento 24/7 de sobreaviso
Um engenheiro está sempre de plantão — os alertas notificam uma pessoa, não uma caixa de correio.
Resposta a incidentes
Um processo definido abrange a triagem, mitigação, comunicação com o cliente e revisão pós-incidente.
Tempo de atividade
Mantemos uma média de disponibilidade da plataforma de 99,99% — medida, não um SLA contratual.
06 — CONFIABILIDADE E CONTINUIDADE
Feito para não cair — e para se recuperar
Computação Multi-AZ, backups diários com recuperação point-in-time e degradação suave quando é mais importante.
Computação Multi-AZ
A camada de aplicação é executada em várias zonas de disponibilidade da AWS.
Backups automáticos
Backups diários com até 15 dias de recuperação point-in-time, além de proteção contra exclusão em bancos de dados de produção.
Degradação suave
Uma experiência de failover dedicada mantém você informado se parte da plataforma estiver indisponível.
Capacidade sob demanda
O escalonamento automático baseado em filas absorve picos de tráfego sem intervenção manual.
07 — SEGURANÇA DO CONTEÚDO
Conteúdo seguro no seu domínio
Os banners publicados são servidos a partir do nosso CDN no seu website e redes de anúncios — pelo que a segurança desse conteúdo faz parte da nossa postura de segurança.
08 — PAGAMENTOS
Seu cartão nunca toca nossos servidores
O Bannersnack nunca vê ou armazena os dados do seu cartão, e não lida com nenhum tipo de dado de pagamento sensível.
09 — PRIVACIDADE E RGPD
Seus dados, seus direitos
Um programa de privacidade comprometido com o GDPR que também abrange o CCPA/CPRA e outras leis regionais — consulte nossa Política de Privacidade para obter uma visão completa.
Acordo de Processamento de Dados
Um DPA independente para clientes comerciais e corporativos está em preparação — atualmente, os termos de processamento de dados são cobertos pelos nossos Termos de Serviço e Política de Privacidade.
Subprocessadores ⚑
Uma lista de suboperadores (AWS, Stripe, Intercom, Mailgun, Google, …) está disponível mediante solicitação — uma página pública de suboperadores está em preparação.
Transferências internacionais
Os dados são processados nos EUA (AWS us-east-1) sob as Cláusulas Contratuais Padrão da UE, com salvaguardas adicionais.
Os seus direitos
Aceda, exporte, corrija ou elimine os seus dados pessoais — processado dentro do prazo exigido por lei (um mês ao abrigo do RGPD). Endereços de contacto abaixo.
Retenção
Os dados pessoais são mantidos apenas enquanto a sua conta estiver ativa, sendo depois removidos ou anonimizados, com raras exceções legais.
DPO e políticas
As questões de proteção de dados devem ser enviadas ao nosso Encarregado de Proteção de Dados — consulte as nossas Políticas de Privacidade e de Cookies para obter a informação completa.
SOLICITAÇÕES DE PRIVACIDADE:
· ENCARREGADO DE PROTEÇÃO DE DADOS:
10 — SEGURANÇA ORGANIZACIONAL
A segurança também é um processo de pessoas
Privilégio mínimo, MFA obrigatório, dispositivos gerenciados e diligência prévia com todos com quem trabalhamos.
Menor privilégio + MFA
O acesso é definido por função e ambiente, com autenticação segura e autenticação multifator obrigatória para toda a equipe.
Treinamento de segurança
Os funcionários recebem treinamento interno de segurança; os engenheiros recebem orientações de desenvolvimento seguro.
Dispositivos gerenciados
Uma equipe dedicada de gerenciamento de dispositivos cuida do hardware da empresa; o desligamento encerra o acesso quando o vínculo empregatício termina.
Diligência prévia do fornecedor
Terceiros e suboperadores passam por um processo de diligência prévia antes da adoção.
Trabalhando em direção à ISO 27001 e ISO 9001
Nossas práticas estão alinhadas com os requisitos da ISO 27001 (segurança da informação) e ISO 9001 (gestão da qualidade). A certificação formal está em consideração — os certificados aparecerão aqui assim que concluídos.
IA no Bannersnack
Não usamos IA no produto atualmente, e nenhum conteúdo de cliente é usado para treinar modelos de IA. Nossa Política de IA define as regras — transparência, consentimento e controle — antes do lançamento de qualquer recurso de IA.
LEIA A POLÍTICA DE IA →
LISTA DE VERIFICAÇÃO DE REVISÃO DE SEGURANÇA
Seis domínios sobre os quais os revisores perguntam
O mapa rápido para questionários de segurança — cada linha abaixo é abordada em detalhes nesta página.
Governança e risco
✓ Processo de resposta a incidentes definido
✓ Diligência prévia de fornecedores e subprocessadores
✓ Treinamento de segurança interna
✓ Práticas alinhadas com a ISO 27001 / 9001
Identidade e acesso
✓ MFA obrigatório para toda a equipa
✓ Funções de privilégio mínimo e granulares
✓ Acesso ao Kubernetes limitado por Namespace
✓ SSH apenas por chave via VPN
Proteção de dados
✓ TLS 1.2+ para todo o tráfego
✓ AES-256 em repouso via AWS KMS
✓ Separação lógica de clientes
✓ Segredos criptografados, nunca no código
Infraestrutura e rede
✓ VPC Privada — os bancos de dados nunca são acessíveis pela internet
✓ WAF, limitação de taxa (rate limiting), cabeçalhos de segurança
✓ Proteção contra DDoS (CloudFront + Shield)
✓ Infraestrutura como código, revisada por pares
Resiliência e continuidade
✓ Camada de aplicação Multi-AZ
✓ Backups diários, recuperação a qualquer momento nos últimos 15 dias
✓ Experiência de failover dedicada
✓ 99,99% de tempo de atividade médio medido
Risco de terceiros e de conteúdo
✓ Pagamentos compatíveis com PCI-DSS, exclusivos da Stripe
✓ Lista de subprocessadores e due diligence
✓ Varreduras do Google Safe Browsing de elementos incorporados
✓ API Corporativa assinada criptograficamente
11 — PARA EMPRESAS
Criado para equipes que prestam contas a equipes de segurança
Tudo o que está acima, além dos controles e burocracia que suas equipes de segurança e compras esperam.
Funções e permissões
As funções do espaço de trabalho controlam quem pode visualizar, editar, publicar e gerenciar o faturamento.
Registos de atividade e auditoria
Os administradores podem revisar o histórico de atividades do espaço de trabalho — edições, exclusões e alterações de conteúdo em toda a conta.
API Empresarial Assinada
Cada chamada de API é autenticada com o seu ID de Cliente e assinada criptograficamente com a sua chave de API.
Isolamento de veiculação de anúncios
A veiculação de anúncios empresariais é executada por meio de uma infraestrutura dedicada.
Suporte para revisão de segurança
Questionários respondidos, DPA fornecido, resumos de testes de invasão compartilhados sob NDA, chamadas com sua equipe de segurança.
Suporte prioritário
Suporte prioritário com um SLA definido pode ser incluído no seu contrato Enterprise.
12 — DIVULGAÇÃO RESPONSÁVEL
Encontrou uma vulnerabilidade?
Queremos saber sobre isso — e não tomaremos medidas legais contra pesquisas de boa-fé.
Confirmaremos o recebimento do seu relatório em até 2 dias úteis, manteremos você informado durante a nossa investigação e não tomaremos medidas judiciais contra pesquisas de boa-fé que respeitem a privacidade do usuário e evitem a interrupção do serviço. Detalhes legíveis por máquina: /.well-known/security.txt.
Onde os meus dados estão armazenados?
Na AWS nos Estados Unidos (N. Virginia), com criativos publicados armazenados em cache globalmente via CloudFront. Consulte Privacidade e RGPD acima para salvaguardas de transferência.
Quem pode ver os meus designs?
Seu espaço de trabalho exige login, e os colegas de equipe entram apenas por convite. Banners publicados ou incorporados são públicos por padrão. Para designs que você compartilha, o próprio link concede permissão de visualização — compartilhe links de designs apenas com pessoas de sua confiança.
Como posso apagar os meus dados?
Exclua designs no aplicativo a qualquer momento. Para a exclusão completa da conta e de dados pessoais, entre em contato com nossa equipe de privacidade (endereços na seção de Privacidade acima) — processada dentro do prazo exigido por lei (um mês sob o RGPD).
Você oferece suporte a SSO ou autenticação de dois fatores?
Ainda não — recomendamos uma senha forte e exclusiva. O SSO corporativo está sob avaliação; se isso for importante para sua equipe, fale conosco.
Como posso reportar um problema de segurança?
Vulnerabilidades → nossa equipe de segurança (consulte a Divulgação responsável acima). Conteúdo abusivo de banners → bannersnack.com/legal-information/abuse. Geralmente confirmamos o recebimento dos relatórios dentro de 2 dias úteis.


