Segurança da Informação e Divulgação Responsável de Vulnerabilidades

Versão 1.0 · Vigência a partir de 11/10/2026

1. Nosso compromisso

Protegemos dados com criptografia em trânsito, senhas com hash, criptografia de campos sensíveis, autenticação por token revogável, limite de requisições, controle de acesso e logs de auditoria, PIN/biometria opcionais no Finanças, monitoramento de erros e backups. Veja a Política de Privacidade, item 10.

2. Encontrou uma falha?

Envie para seguranca@rufi.app com: descrição, passos para reproduzir, impacto e (se possível) prova de conceito. Responderemos em até 5 dias úteis e manteremos você informado.

Regras da boa-fé (porto seguro)

Não tomaremos medidas judiciais contra quem, de boa-fé: (a) testar apenas a própria conta; (b) não acessar, alterar ou apagar dados de terceiros; (c) não degradar o serviço (sem DoS, spam ou brute force massivo); (d) não usar engenharia social contra a equipe; (e) não divulgar a falha antes da correção e de combinarmos o prazo (sugerido: até 90 dias); (f) cumprir a lei.

Fora do escopo

Relatórios automáticos sem prova de exploração, falta de cabeçalhos sem impacto, ataques a provedores terceiros (Apple, Google, Amazon, etc.), testes físicos e engenharia social.

3. Recompensas

Não há programa formal de recompensa. Reconhecimento público pode ser concedido a quem autorizar.

4. Incidentes

Em caso de incidente de segurança com risco ou dano relevante aos titulares, comunicaremos você e a ANPD nos prazos da Res. CD/ANPD 15/2024 (3 dias úteis), informando natureza dos dados, riscos e medidas adotadas.

5. O que você pode fazer

Senha forte e única · PIN/biometria · manter o aparelho atualizado · cuidado com links/anexos · desconfiar de pedidos de código ou senha (o Rufi nunca pede sua senha) · revisar compartilhamentos e dispositivos vinculados (Alexa).