Pular para o conteúdo principal

Por que a Varify não tem certificação ISO 27001

Última atualização em 01 de abr. de 20267 min de leitura

Objetivo do artigo​

Este documento fornece à equipa da Varify uma linha de raciocínio clara e baseada em factos para quando clientes ou potenciais clientes perguntam por que a Varify não tem certificação ISO 27001 (ou equivalente). Explica as razões arquiteturais pelas quais tal certificação seria desproporcionada, descreve as medidas de segurança que a Varify de facto implementa e fornece módulos de texto prontos para conversas de vendas, sucesso do cliente e compras.

A resposta curta​

A Varify não armazena nem processa quaisquer dados pessoais. A ISO 27001 foi concebida para gerir riscos relativos a ativos de informação - em particular dados sensíveis ou pessoais. Uma vez que a Varify deliberadamente se abstém de armazenar tais dados a nível arquitetural, os riscos abordados pela ISO 27001 não se aplicam à Varify. Em vez disso, a Varify baseia-se em medidas proporcionadas e conformes com o RGPD e em princípios de privacy-by-design que correspondem ao perfil de risco real.

Como a arquitetura da Varify elimina os riscos de dados​

A Varify separa a entrega da experiência da medição dos resultados. Esta decisão arquitetural central determina toda a posição de dados da Varify.

O que a Varify faz​

  • Entrega um snippet JavaScript leve (11,5 KB) que aplica alterações visuais ou baseadas em código a um website
  • Atribui variantes de experiência aos visitantes através de localStorage/sessionStorage (não através de cookies)
  • Envia sinais de participação na experiência para a ferramenta de análise própria do cliente (GA4, BigQuery, PostHog, Matomo, etc.)

O que a Varify NÃO faz​

  • Não recolhe, armazena nem processa informações de identificação pessoal (PII)
  • Não define cookies e não utiliza identificadores persistentes
  • Não cria perfis de utilizador e não rastreia pessoas entre sessões
  • Não opera a sua própria base de dados de análise ou data warehouse
  • Não recebe, armazena nem tem acesso a dados de conversão, dados de vendas ou registos de clientes

Todo o tracking, medição e armazenamento de dados ocorre exclusivamente no ambiente de análise do cliente. A Varify nunca vê, toca ou armazena estes dados.

Por que a ISO 27001 é desproporcionada para a Varify​

A ISO 27001 é um enquadramento para estabelecer, implementar e manter um sistema de gestão de segurança da informação (ISMS). Destina-se a organizações que armazenam, processam ou transmitem informação sensível - em particular dados pessoais, dados financeiros, dados de saúde ou propriedade intelectual.

Os controlos centrais da ISO 27001 abordam riscos como:

  • Acesso não autorizado a dados armazenados
  • Violações e perdas de dados
  • Pipelines de processamento de dados inseguros
  • Controlos de acesso insuficientes a sistemas sensíveis
  • Resposta a incidentes inadequada para incidentes relacionados com dados

Estes riscos pressupõem que o fornecedor detém dados dignos de proteção. Se a arquitetura de um fornecedor for concebida de forma a que nenhum dado pessoal seja armazenado ou processado, o modelo de ameaça que a ISO 27001 protege fica fundamentalmente reduzido.

Isto não é um argumento para não ter quaisquer medidas de segurança - mas sim para adotar medidas proporcionadas ao risco real. O próprio RGPD consagra este princípio no Artigo 32, que exige medidas de segurança «proporcionadas ao risco».

O que a Varify de facto tem​

A Varify mantém medidas de segurança e conformidade adequadas ao seu papel de ferramenta de entrega do lado do cliente sem armazenamento de dados pessoais.

Conformidade com o RGPD por design​

  • Arquitetura sem cookies - não é necessário consentimento de cookies especificamente para a Varify
  • Nenhum dado pessoal armazenado pela Varify
  • Nenhum identificador pessoal para os participantes das experiências
  • Privacy-by-design e privacy-by-default como princípios arquiteturais

Acordo de processamento de dados (DPA)​

  • DPA completo em conformidade com o Art. 28 do RGPD, obrigatório para todos os clientes
  • Medidas técnicas e organizacionais (TOMs) documentadas como anexo ao AVV
  • Lista de subprocessadores com notificação prévia de alterações
  • Procedimento definido para apoiar os direitos dos titulares dos dados
  • Direitos de auditoria concedidos ao responsável

Segurança da infraestrutura (controlos herdados)​

A infraestrutura da Varify funciona sobre fornecedores que possuem eles próprios certificações extensas:

FornecedorPapelCertificações
AWS (Frankfurt, eu-central-1)Hosting, computação, armazenamentoISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, C5, PCI DSS
CloudflareCDN, proteção DDoS, entrega edgeISO 27001, SOC 2 Type II, PCI DSS

Todo o processamento de dados ocorre dentro da UE (Frankfurt). Para as operações centrais, nenhum dado é transferido para fora do Espaço Económico Europeu.

Segurança ao nível da aplicação​

  • Encriptação TLS para todos os dados em trânsito (HTTPS obrigatório)
  • Controlo de acesso baseado em funções dentro da plataforma Varify
  • Práticas de desenvolvimento de software seguras
  • Monitorização regular de dependências e vulnerabilidades
  • Procedimento de resposta a incidentes documentado nos GCU

Estado de conformidade​

  • Conforme com o RGPD (processamento de dados na UE, sem armazenamento de PII, DPA com TOMs)
  • Compatível com a CCPA
  • Compatível com ambientes regulados pela HIPAA (nenhum PHI processado)
  • Conforme com a revDSG suíça (hosting conforme com a UE)

O argumento da proporcionalidade​

O princípio da proporcionalidade é central tanto no RGPD (Artigo 32) como na própria norma ISO 27001 (a seleção dos controlos do Anexo A é baseada em risco). Exigir a ISO 27001 de um fornecedor que não detém quaisquer dados pessoais cria uma incompatibilidade de conformidade:

  1. A certificação cobriria riscos que não existem. O valor da ISO 27001 reside na proteção de ativos de informação. Se não há ativos de dados pessoais, a certificação aborda um modelo de ameaça vazio.
  2. Os dados são armazenados na ferramenta de análise do cliente. A instância GA4, BigQuery ou Matomo do cliente - não a Varify - é o sistema que armazena os resultados das experiências e os dados dos utilizadores. As avaliações de segurança devem focar-se nestes sistemas.
  3. A ISO 27001 não é garantia de segurança. A certificação confirma a existência de um sistema de gestão, não a ausência de vulnerabilidades. Um fornecedor com ISO 27001 pode ainda assim ser afetado por violações de dados. Um fornecedor sem ela pode ainda assim ter medidas de segurança fortes e adequadas.
  4. Medidas proporcionadas são mais honestas. Em vez de procurar uma certificação que consistiria em grande parte em controlos «não aplicáveis», a Varify investe em medidas que são de facto relevantes para a sua arquitetura: infraestrutura de entrega segura, hosting na UE, contratos de processamento de dados conformes com o RGPD e gestão transparente de subprocessadores.

Comparação: Onde a ISO 27001 faz sentido e onde não faz​

CenárioA ISO 27001 é adequada?Porquê
Fornecedor de CRM com armazenamento de dados de clientesSimArmazena e processa PII em grande escala
Fornecedor de armazenamento na cloudSimArmazena documentos e ficheiros sensíveis
Prestador de serviços de pagamentoSimProcessa dados financeiros
Plataforma de analytics com o seu próprio data warehouseSimArmazena dados comportamentais, potencialmente PII
Ferramenta de testes A/B do lado do cliente sem armazenamento de dadosDesproporcionadoNenhum PII armazenado, nenhum data warehouse, papel de entrega puro

Perguntas frequentes (FAQ)​

P: A Varify irá procurar a certificação ISO 27001 no futuro? R: Avaliamos regularmente o nosso planeamento de certificação. Caso a nossa arquitetura evolua para armazenar dados pessoais, a certificação tornar-se-ia uma prioridade. Para a nossa arquitetura atual, focamo-nos em medidas que correspondem ao nosso perfil de risco real.

P: Vocês conseguem preencher o nosso questionário de segurança sem a ISO 27001? R: Sim. Respondemos regularmente a avaliações de segurança de fornecedores e podemos fornecer informações detalhadas sobre a nossa infraestrutura, processamento de dados e configuração de conformidade. Muitas das perguntas relacionadas com a ISO 27001 são respondidas com „não aplicável - nenhum dado pessoal armazenado” ou cobertas por referência às certificações dos nossos fornecedores de infraestrutura.

P: E quanto ao SOC 2? R: O mesmo argumento de proporcionalidade aplica-se. As auditorias SOC 2 Type II são concebidas para fornecedores de serviços que armazenam e processam dados de clientes. Os nossos fornecedores de infraestrutura (AWS, Cloudflare) têm certificações SOC 2. Para as operações próprias da Varify - onde nenhum dado de cliente é armazenado - o SOC 2 auditaria um ambiente de dados que não existe.

P: A nossa política interna exige a ISO 27001 de todos os fornecedores, sem exceção. R: Compreendemos isso. Na prática, muitas organizações aplicam isenções baseadas em risco para fornecedores que não armazenam dados pessoais. Recomendamos discutir com a vossa equipa de segurança da informação se a arquitetura da Varify (sem armazenamento de dados, alojamento na UE, fornecedores de infraestrutura certificados, AVV completo com TOMs) se qualifica para tal isenção. Teremos todo o gosto em apoiar esta discussão com documentação e uma demonstração técnica.


Última atualização: abril de 2026 Responsável: Varify Software GmbH