Padrões de Segurança da Maven

Segurança não é um recurso. É a fundação do MavenDoc.

Tratamos dados pessoais e informações sigilosas de órgãos públicos e instituições privadas todos os dias. Por isso, projetamos cada camada da plataforma — infraestrutura, APIs, autenticação e criptografia — com o princípio de proteger o dado em todo o seu ciclo de vida.

Validação independente

Nossa postura de segurança é avaliada continuamente por terceiros

A Maven é monitorada pela SecurityScorecard, plataforma de referência internacional que avalia a maturidade de segurança de organizações a partir de sinais externos verificáveis. Veja nossa classificação em tempo real ao lado.

Classificação de segurança

Defesa em profundidade

Três camadas que protegem seus documentos

Adotamos o modelo de defesa em profundidade: mesmo que uma camada falhe, as demais continuam protegendo a informação. Nenhum componente isolado é responsável por toda a segurança.

Infraestrutura

O MavenDoc roda sobre o Google Cloud Platform, uma das infraestruturas mais auditadas e certificadas do mundo.

  • Data centers com certificações ISO 27001, SOC 1/2/3 e PCI DSS mantidas pelo Google
  • Segurança física, redundância e disponibilidade de nível corporativo
  • Isolamento de rede e segregação de ambientes

Aplicação e APIs

Toda a comunicação e cada integração foram desenhadas para minimizar a superfície de exposição de dados.

  • API REST exclusivamente sobre HTTPS/TLS, autenticada por chave de API
  • Chaves de API mantidas no servidor e nunca expostas ao público
  • Integrações oficiais com Google Drive, Box, Dropbox e OneDrive via OAuth

Dados e identidade

O acesso à informação é controlado, rastreável e protegido por criptografia em todas as etapas.

  • Criptografia em trânsito (TLS) e em repouso
  • SSO corporativo (Azure AD / SAML) e controle de acesso por grupos
  • Trilha de auditoria completa de todas as ações

Infraestrutura sobre o Google Cloud

Não reinventamos a segurança física e de rede: nos apoiamos na infraestrutura do Google Cloud Platform, que opera data centers entre os mais certificados e auditados do planeta. Isso significa que sua organização herda controles de segurança de classe mundial, mantidos e auditados de forma independente.

Sobre essa base, a Maven adiciona suas próprias camadas de proteção, isolamento de ambientes e monitoramento, garantindo que o documento esteja protegido tanto na borda quanto no núcleo da plataforma.

Certificações herdadas

ISO 27001, SOC 1/2/3 e PCI DSS mantidas e auditadas pelo Google Cloud.

Alta disponibilidade

Redundância e resiliência de infraestrutura de nível corporativo.

Isolamento de ambientes

Segregação entre redes e ambientes para limitar o raio de impacto de qualquer incidente.

APIs projetadas para minimizar exposição

A API REST do MavenDoc é o canal pelo qual sistemas se integram à plataforma — e ela trafega exclusivamente sobre HTTPS/TLS. O acesso é autenticado por chave de API, que permanece sempre no servidor da sua organização e nunca é exposta ao público.

Quando o documento vem da nuvem, usamos as integrações oficiais de Google Drive, Box, Dropbox e OneDrive, com autorização via OAuth — sem armazenar senhas de terceiros. Para fluxos de publicação, o Proxy de Anonimização opera em modo fail-closed: se a anonimização não puder ser concluída, o documento original simplesmente não é entregue.

TLS de ponta a ponta

Toda chamada de API ocorre sobre canais criptografados.

Chaves de API protegidas

Credenciais mantidas no servidor, nunca no navegador ou no front-end público.

Proxy fail-closed

Nenhum PDF não anonimizado é exibido se o processamento falhar.

Autenticação e controle de acesso

O MavenDoc se integra ao seu provedor de identidade corporativo via SSO (Azure AD / SAML), permitindo autenticação centralizada e aplicação das políticas de senha e MFA que sua instituição já adota.

O acesso aos documentos é governado por grupos, seguindo o princípio do menor privilégio: cada usuário enxerga apenas o que precisa. Tudo isso é acompanhado por uma trilha de auditoria, que registra as ações realizadas na plataforma para fins de rastreabilidade e prestação de contas.

SSO corporativo

Login centralizado via Azure AD / SAML, herdando políticas de MFA da instituição.

Acesso por grupos

Permissões granulares baseadas no princípio do menor privilégio.

Trilha de auditoria

Registro das ações na plataforma para rastreabilidade e prestação de contas.

Criptografia em todo o ciclo de vida

Os dados são protegidos por criptografia em trânsito, usando TLS em toda a comunicação entre clientes, APIs e serviços, e por criptografia em repouso, sobre o armazenamento gerenciado do Google Cloud.

Some-se a isso o propósito central da plataforma: o tarjamento de dados do MavenDoc não apenas oculta visualmente a informação sensível, mas a remove da camada digital do documento, impedindo a recuperação do conteúdo original — uma proteção que vai além do simples hachuramento.

Em trânsito

TLS em toda a comunicação entre clientes, APIs e serviços.

Em repouso

Criptografia sobre o armazenamento gerenciado do Google Cloud.

Tarjamento definitivo

A informação sensível é removida da camada digital, não apenas coberta.

Como pensamos segurança

Princípios que guiam cada decisão técnica

Mais do que ferramentas, segurança é uma cultura de engenharia. Estes são os princípios que aplicamos no dia a dia do MavenDoc.

01

Menor privilégio

Cada usuário e cada sistema acessa apenas o estritamente necessário, reduzindo o risco de exposição indevida.

02

Fail-closed

Na dúvida, a plataforma protege: se uma etapa de segurança não puder ser concluída, o dado sensível não é exposto.

03

Rastreabilidade

Ações relevantes ficam registradas, garantindo auditabilidade e prestação de contas — essencial no setor público.

Quer aprofundar a avaliação de segurança?

Nosso time técnico está à disposição para responder a questionários de segurança, apoiar processos de homologação e detalhar nossa arquitetura para a sua área de TI ou de compliance.

Como podemos te ajudar?
Enviar mensagem via Whatsapp