Por que a Varify não tem certificação ISO 27001
Objetivo do artigo
Este documento fornece à equipa da Varify uma linha de raciocínio clara e baseada em factos para quando clientes ou potenciais clientes perguntam por que a Varify não tem certificação ISO 27001 (ou equivalente). Explica as razões arquiteturais pelas quais tal certificação seria desproporcionada, descreve as medidas de segurança que a Varify de facto implementa e fornece módulos de texto prontos para conversas de vendas, sucesso do cliente e compras.
A resposta curta
A Varify não armazena nem processa quaisquer dados pessoais. A ISO 27001 foi concebida para gerir riscos relativos a ativos de informação - em particular dados sensíveis ou pessoais. Uma vez que a Varify deliberadamente se abstém de armazenar tais dados a nível arquitetural, os riscos abordados pela ISO 27001 não se aplicam à Varify. Em vez disso, a Varify baseia-se em medidas proporcionadas e conformes com o RGPD e em princípios de privacy-by-design que correspondem ao perfil de risco real.
Como a arquitetura da Varify elimina os riscos de dados
A Varify separa a entrega da experiência da medição dos resultados. Esta decisão arquitetural central determina toda a posição de dados da Varify.
O que a Varify faz
- Entrega um snippet JavaScript leve (11,5 KB) que aplica alterações visuais ou baseadas em código a um website
- Atribui variantes de experiência aos visitantes através de localStorage/sessionStorage (não através de cookies)
- Envia sinais de participação na experiência para a ferramenta de análise própria do cliente (GA4, BigQuery, PostHog, Matomo, etc.)
O que a Varify NÃO faz
- Não recolhe, armazena nem processa informações de identificação pessoal (PII)
- Não define cookies e não utiliza identificadores persistentes
- Não cria perfis de utilizador e não rastreia pessoas entre sessões
- Não opera a sua própria base de dados de análise ou data warehouse
- Não recebe, armazena nem tem acesso a dados de conversão, dados de vendas ou registos de clientes
Todo o tracking, medição e armazenamento de dados ocorre exclusivamente no ambiente de análise do cliente. A Varify nunca vê, toca ou armazena estes dados.
Por que a ISO 27001 é desproporcionada para a Varify
A ISO 27001 é um enquadramento para estabelecer, implementar e manter um sistema de gestão de segurança da informação (ISMS). Destina-se a organizações que armazenam, processam ou transmitem informação sensível - em particular dados pessoais, dados financeiros, dados de saúde ou propriedade intelectual.
Os controlos centrais da ISO 27001 abordam riscos como:
- Acesso não autorizado a dados armazenados
- Violações e perdas de dados
- Pipelines de processamento de dados inseguros
- Controlos de acesso insuficientes a sistemas sensíveis
- Resposta a incidentes inadequada para incidentes relacionados com dados
Estes riscos pressupõem que o fornecedor detém dados dignos de proteção. Se a arquitetura de um fornecedor for concebida de forma a que nenhum dado pessoal seja armazenado ou processado, o modelo de ameaça que a ISO 27001 protege fica fundamentalmente reduzido.
Isto não é um argumento para não ter quaisquer medidas de segurança - mas sim para adotar medidas proporcionadas ao risco real. O próprio RGPD consagra este princípio no Artigo 32, que exige medidas de segurança «proporcionadas ao risco».
O que a Varify de facto tem
A Varify mantém medidas de segurança e conformidade adequadas ao seu papel de ferramenta de entrega do lado do cliente sem armazenamento de dados pessoais.
Conformidade com o RGPD por design
- Arquitetura sem cookies - não é necessário consentimento de cookies especificamente para a Varify
- Nenhum dado pessoal armazenado pela Varify
- Nenhum identificador pessoal para os participantes das experiências
- Privacy-by-design e privacy-by-default como princípios arquiteturais
Acordo de processamento de dados (DPA)
- DPA completo em conformidade com o Art. 28 do RGPD, obrigatório para todos os clientes
- Medidas técnicas e organizacionais (TOMs) documentadas como anexo ao AVV
- Lista de subprocessadores com notificação prévia de alterações
- Procedimento definido para apoiar os direitos dos titulares dos dados
- Direitos de auditoria concedidos ao responsável
Segurança da infraestrutura (controlos herdados)
A infraestrutura da Varify funciona sobre fornecedores que possuem eles próprios certificações extensas:
| Fornecedor | Papel | Certificações |
|---|---|---|
| AWS (Frankfurt, eu-central-1) | Hosting, computação, armazenamento | ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, C5, PCI DSS |
| Cloudflare | CDN, proteção DDoS, entrega edge | ISO 27001, SOC 2 Type II, PCI DSS |
Todo o processamento de dados ocorre dentro da UE (Frankfurt). Para as operações centrais, nenhum dado é transferido para fora do Espaço Económico Europeu.
Segurança ao nível da aplicação
- Encriptação TLS para todos os dados em trânsito (HTTPS obrigatório)
- Controlo de acesso baseado em funções dentro da plataforma Varify
- Práticas de desenvolvimento de software seguras
- Monitorização regular de dependências e vulnerabilidades
- Procedimento de resposta a incidentes documentado nos GCU
Estado de conformidade
- Conforme com o RGPD (processamento de dados na UE, sem armazenamento de PII, DPA com TOMs)
- Compatível com a CCPA
- Compatível com ambientes regulados pela HIPAA (nenhum PHI processado)
- Conforme com a revDSG suíça (hosting conforme com a UE)
O argumento da proporcionalidade
O princípio da proporcionalidade é central tanto no RGPD (Artigo 32) como na própria norma ISO 27001 (a seleção dos controlos do Anexo A é baseada em risco). Exigir a ISO 27001 de um fornecedor que não detém quaisquer dados pessoais cria uma incompatibilidade de conformidade:
- A certificação cobriria riscos que não existem. O valor da ISO 27001 reside na proteção de ativos de informação. Se não há ativos de dados pessoais, a certificação aborda um modelo de ameaça vazio.
- Os dados são armazenados na ferramenta de análise do cliente. A instância GA4, BigQuery ou Matomo do cliente - não a Varify - é o sistema que armazena os resultados das experiências e os dados dos utilizadores. As avaliações de segurança devem focar-se nestes sistemas.
- A ISO 27001 não é garantia de segurança. A certificação confirma a existência de um sistema de gestão, não a ausência de vulnerabilidades. Um fornecedor com ISO 27001 pode ainda assim ser afetado por violações de dados. Um fornecedor sem ela pode ainda assim ter medidas de segurança fortes e adequadas.
- Medidas proporcionadas são mais honestas. Em vez de procurar uma certificação que consistiria em grande parte em controlos «não aplicáveis», a Varify investe em medidas que são de facto relevantes para a sua arquitetura: infraestrutura de entrega segura, hosting na UE, contratos de processamento de dados conformes com o RGPD e gestão transparente de subprocessadores.
Comparação: Onde a ISO 27001 faz sentido e onde não faz
| Cenário | A ISO 27001 é adequada? | Porquê |
|---|---|---|
| Fornecedor de CRM com armazenamento de dados de clientes | Sim | Armazena e processa PII em grande escala |
| Fornecedor de armazenamento na cloud | Sim | Armazena documentos e ficheiros sensíveis |
| Prestador de serviços de pagamento | Sim | Processa dados financeiros |
| Plataforma de analytics com o seu próprio data warehouse | Sim | Armazena dados comportamentais, potencialmente PII |
| Ferramenta de testes A/B do lado do cliente sem armazenamento de dados | Desproporcionado | Nenhum PII armazenado, nenhum data warehouse, papel de entrega puro |
Perguntas frequentes (FAQ)
P: A Varify irá procurar a certificação ISO 27001 no futuro? R: Avaliamos regularmente o nosso planeamento de certificação. Caso a nossa arquitetura evolua para armazenar dados pessoais, a certificação tornar-se-ia uma prioridade. Para a nossa arquitetura atual, focamo-nos em medidas que correspondem ao nosso perfil de risco real.
P: Vocês conseguem preencher o nosso questionário de segurança sem a ISO 27001? R: Sim. Respondemos regularmente a avaliações de segurança de fornecedores e podemos fornecer informações detalhadas sobre a nossa infraestrutura, processamento de dados e configuração de conformidade. Muitas das perguntas relacionadas com a ISO 27001 são respondidas com „não aplicável - nenhum dado pessoal armazenado” ou cobertas por referência às certificações dos nossos fornecedores de infraestrutura.
P: E quanto ao SOC 2? R: O mesmo argumento de proporcionalidade aplica-se. As auditorias SOC 2 Type II são concebidas para fornecedores de serviços que armazenam e processam dados de clientes. Os nossos fornecedores de infraestrutura (AWS, Cloudflare) têm certificações SOC 2. Para as operações próprias da Varify - onde nenhum dado de cliente é armazenado - o SOC 2 auditaria um ambiente de dados que não existe.
P: A nossa política interna exige a ISO 27001 de todos os fornecedores, sem exceção. R: Compreendemos isso. Na prática, muitas organizações aplicam isenções baseadas em risco para fornecedores que não armazenam dados pessoais. Recomendamos discutir com a vossa equipa de segurança da informação se a arquitetura da Varify (sem armazenamento de dados, alojamento na UE, fornecedores de infraestrutura certificados, AVV completo com TOMs) se qualifica para tal isenção. Teremos todo o gosto em apoiar esta discussão com documentação e uma demonstração técnica.
Última atualização: abril de 2026 Responsável: Varify Software GmbH