A Unico atende clientes, parceiros, auditores e reguladores em mais de 21 países. Este Trust Center oferece visibilidade sobre as certificações, auditorias independentes, estrutura de governança e programa de privacidade por trás de cada produto Unico.
A Unico é uma rede global de identidade que opera no Brasil, no México e nos Estados Unidos. Nosso programa de governança, risco e conformidade é estruturado em torno de frameworks reconhecidos internacionalmente — certificações ISO/IEC 27001, 27701 e 42001, auditorias SOC 2 e testes laboratoriais independentes — para que clientes, auditores e reguladores possam verificar nossas práticas em vez de aceitá-las por confiança.
Este portal é mantido pela equipe de Governança, Risco e Conformidade (GRC) da Unico e é atualizado à medida que novas certificações, auditorias e relatórios ficam disponíveis.
Precisa do nosso relatório SOC 2, dos certificados ISO ou de um questionário de segurança preenchido?
compliance.unico@unico.ioDúvidas sobre como tratamos seus dados pessoais. Saiba mais sobre nossa estrutura de governança, conformidade com legislações de privacidade globais e as práticas do nosso Programa de Privacidade.
Central de PrivacidadeEncontrou um problema de segurança? Reporte de forma responsável pelo nosso programa na HackerOne.
hackerone.com/unico_idtechCertificados completos e relatórios de auditoria estão disponíveis sob NDA — solicite-os abaixo.
Sistema de Gestão de Segurança da Informação (SGSI).
Sistema de Gestão de Informações de Privacidade (PIMS), estendendo a 27001.
Sistema de Gestão de IA — governança responsável de modelos de IA.
Em conformidade com PAD ISO/IEC 30107-3.
Nível máximo da ISO/IEC 30107-3.
PAD ★ testado em 2025.
PAD ★★ testado em 2025.
Testado para ataques de injeção CEN/TS 18099.
Departamento de Comércio dos EUA.
Controles de Segurança e Disponibilidade, auditados pela KPMG.
Signatária comprometida com os Dez Princípios sobre direitos humanos, trabalho, meio ambiente e anticorrupção.
Membro da comunidade do Fórum Econômico Mundial.
Compensação de emissões de carbono certificada — Selo ID 10025700.
Cada área de controle abaixo é mapeada para o Anexo A da ISO/IEC 27001:2022 e para os Trust Services Criteria do SOC 2, possui uma área responsável designada e é testada de forma independente todos os anos como parte do nosso ciclo de auditoria.
Todo o acesso corporativo e de produtos é centralizado por um IdP de Cloud Directory, integrando Single Sign-On (SSO) e Mobile Device Management (MDM).
O MFA é obrigatório para acessar tanto o ambiente corporativo quanto os ambientes de produto, junto a uma política de senhas de alta complexidade.
O acesso é concedido por função após aprovação do gestor; um processo anual de revisão de acessos certifica que as permissões continuam compatíveis com as funções atuais.
O acesso de colaboradores desligados é revogado automaticamente nos sistemas integrados ao IdP corporativo assim que o offboarding é aprovado.
Todos os dados em trânsito são protegidos com TLS 1.2 ou superior.
Os dados em repouso são criptografados com a criptografia nativa do Google Cloud usando chaves AES-256, com rotação e implantação automatizadas de certificados.
IDCloud e IDPay rodam inteiramente no GCP usando microsserviços e serviços gerenciados em arquitetura multizonal, sem data centers próprios.
As cargas de trabalho rodam nas regiões us-east1 e us-central1, cada uma abrangendo mais de 3 data centers físicos, com SLA de 99,99% de disponibilidade do Google.
Uma abordagem Zero Trust e um Web Application Firewall protegem o perímetro contra ataques externos, com monitoramento contínuo de ameaças.
O Horizontal Pod Autoscaler e o Cluster Autoscaler do Kubernetes mantêm a capacidade automaticamente; os ambientes (dev/staging/prod) são isolados com segurança entre si.
Uma Política de Desenvolvimento Seguro documentada rege padrões de codificação, revisão de código e análise estática/dinâmica antes do release.
A Unico mantém uma Política formal de Bug Bounty e realiza testes de intrusão internos e externos regulares contra a infraestrutura e as aplicações.
As vulnerabilidades são monitoradas constantemente; problemas identificados abrem automaticamente um chamado de remediação.
Ferramentas de SIEM, EDR e DLP monitoram continuamente endpoints e a rede, usando IA/ML para detectar e responder a comportamentos suspeitos em tempo real.
Uma Política documentada de Resposta a Incidentes de Segurança e Privacidade define contenção, erradicação e revisão pós-incidente, com análise de causa raiz.
Exercícios anuais de incidentes simulados envolvendo todas as áreas relevantes validam a maturidade e a eficácia dos planos de resposta.
Backups, snapshots e versionamento rodam no Google Cloud Platform, protegidos pelos mesmos controles de segurança física e lógica da produção.
Os planos de recuperação de desastres do IDCloud e do IDPay são testados anualmente por meio de exercícios planejados e simulados.
Indicadores dedicados de confiabilidade acompanham disponibilidade, classificação e tratamento de incidentes em todos os produtos.
Ancorado em controles globais como o NIST, a ISO/IEC 27701 e ISO/IEC 27001, o Programa de Privacidade da Unico é conduzido por uma equipe multidisciplinar sempre atenta às legislações de proteção de dados aplicáveis. A maturidade da nossa operação é sustentada por 5 pilares fundamentais: uma Governança sólida, o Gerenciamento de Risco de Terceiros, protocolos rigorosos de Resposta a Incidentes de Segurança, um fluxo estruturado para o Atendimento aos Direitos dos Titulares e a aplicação contínua de Privacy by Design e Gestão de Riscos na concepção e desenvolvimento de cada novo produto ou funcionalidade.
A Unico acompanha rigorosamente as legislações de privacidade e proteção de dados em âmbito global, mantendo-se em constante evolução para se antecipar a atualizações regulatórias e novas exigências do mercado.
Mascaramento de PII em ambientes fora de produção, ocultando dados pessoais de engenheiros sem acesso autorizado.
Política definida de retenção e descarte de dados, com exclusão segura após o período de retenção aplicável.
Criptografia em trânsito (TLS 1.2+) e em repouso (AES-256) para todos os dados pessoais, incluindo transferências internacionais para provedores de nuvem contratados.
A maturidade do programa é mensurada com base no NIST Privacy Framework e calculada a partir do acompanhamento de OKRs alinhados a diversas áreas da organização.
O Data Protection Officer (DPO) / Encarregado de Dados atua em nível de grupo para todas as empresas da Unico, assegurando a conformidade com as legislações e regulamentações globais de privacidade aplicáveis. O DPO é o canal direto e oficial de comunicação entre a companhia, os titulares de dados e as autoridades de proteção de dados competentes em cada jurisdição de atuação.
privacy@unico.ioDados pessoais podem ser transferidos e armazenados na nuvem do Google nos Estados Unidos de forma totalmente encriptada. Essa transferência ocorre com o fim exclusivo de viabilizar a prestação dos nossos serviços e é respaldada por Data Processing Agreements (DPAs) e Standard Contractual Clauses (SCCs) aplicáveis, garantindo integral conformidade com os requisitos das legislações de proteção de dados aplicáveis.
Os pilares que sustentam a maturidade da nossa operação de privacidade.
Finalidade: garantir que a cadeia de suprimentos seja segura. Avaliamos e controlamos continuamente fornecedores e parceiros para que eles tratem os dados com o mesmo rigor e conformidade exigidos pela sua empresa, bloqueando vulnerabilidades externas.
Finalidade: proteção preventiva e nativa. Inserimos a privacidade no DNA dos projetos, garantindo que qualquer novo produto, sistema ou fluxo de trabalho já nasça com os mais altos padrões de segurança e conformidade, sem atrasar o desenvolvimento.
Finalidade: ordem, cultura e responsabilidade. Estabelecemos diretrizes e políticas claras em toda a organização para que todos saibam o seu papel na proteção de dados, garantindo que a conformidade seja uma prática diária e auditável, não apenas um documento.
Finalidade: confiança e agilidade legal. Estruturamos processos padronizados e seguros para atender rapidamente aos direitos dos usuários (como acesso, correção ou exclusão de dados), melhorando a experiência do cliente e evitando multas regulatórias.
Finalidade: resiliência e minimização de danos. Criamos um plano de ação coordenado de “pronto-socorro” digital. Em caso de incidentes, sua empresa terá processos claros para detectar, conter e investigar a ameaça imediatamente, protegendo a reputação da marca.
Finalidade: inovação com responsabilidade. Implementamos salvaguardas legais e éticas para garantir que o desenvolvimento e o uso de sistemas de IA sejam transparentes, seguros e totalmente alinhados às regulamentações, eliminando riscos de vieses ou infrações.
Os documentos normativos da Unico são mantidos pelas áreas de Conformidade, Privacidade, Tecnologia, Riscos e Controles Internos e Operações, e estão consolidados abaixo para visibilidade.
| Política | Área responsável | Ciclo de revisão |
|---|---|---|
| Política de Segurança da Informação | Tech | Revisão anual |
| Política de Desenvolvimento Seguro | Tech | Revisão anual |
| Política de Gestão de Identidades e Acessos | Tech | Revisão anual |
| Política de Gestão de Vulnerabilidades | Tech | Revisão anual |
| Política de Classificação da Informação | Tech | Revisão anual |
| Política de Uso Aceitável de Ativos de Informação | Tech | Revisão anual |
| Política de Governança de Firewall | Tech | Revisão anual |
| Política de Resposta a Incidentes de Segurança da Informação e Privacidade | Tech | Revisão anual |
| Plano de Contingência e Recuperação de Desastres de Ativos de Informação e Serviços Tecnológicos | Tech | Revisão anual |
| Política de Inteligência de Ameaças | Tech | Revisão anual |
| Política de Gestão de Patches e Atualização de Software | Tech | Revisão anual |
| Política de Monitoração de Eventos de Segurança da Informação | Tech | Revisão anual |
| Política de Gerenciamento do Ciclo de Vida de Ativos de Tecnologia da Informação | Tech | Revisão anual |
| Política de Backup e Restore para Ativos de Informação | Tech | Revisão anual |
| Política de Padrão de Criptografia | Tech | Revisão anual |
| Política de Gestão de Mudanças | Tech | Revisão anual |
| Política de Doação de Equipamentos | Tech | Revisão anual |
| Política de Gestão de Riscos | Riscos e Controles Internos | Revisão anual |
| Política de Retenção e Descarte de Dados | Privacidade | Revisão anual |
| Política de Privacidade Interna | Privacidade | Revisão anual |
| Código de Ética e Conduta | Compliance | Revisão anual |
As políticas são revisadas anualmente ou sempre que ocorre uma mudança relevante, aprovadas pela alta liderança e publicadas no repositório interno de políticas da Unico, acessível a todos os colaboradores. Os números de versão atuais e as datas da última revisão estão disponíveis mediante solicitação à nossa equipe de Conformidade.
A Unico foi criada para simplificar a forma como as empresas conectam pessoas a produtos e serviços — de maneira simples, confiável e segura — devolvendo às pessoas o controle sobre seus dados.
Valorizamos ética, boa conduta, diversidade, respeito e, acima de tudo, transparência e confiança em cada relação — com colaboradores, clientes e parceiros de negócio.
Disponível a qualquer colaborador, cliente ou parceiro de negócio que queira reportar uma situação que contrarie os compromissos e políticas da Unico.
Reportar pelo Canal de Ética →Para quem tem uma dúvida, quer esclarecimentos sobre nossas políticas ou deseja compartilhar sugestões — sem necessidade de relatar má conduta.
Acessar o Canal de Escuta →A Unico opera no Google Cloud Platform em múltiplas zonas de disponibilidade e regiões, oferecendo a clientes de todos os mercados a mesma resiliência, redundância e postura de conformidade.
Sede global
Polo de engenharia
Operações LatAm
Escritório América do Norte
Os serviços rodam em us-east1 e us-central1, cada uma abrangendo mais de 3 data centers físicos, com SLA de 99,99% do provedor.
Nosso programa de privacidade está alinhado a frameworks de proteção de dados reconhecidos internacionalmente, aplicados de forma consistente em todos os mercados onde operamos.
Testes anuais de recuperação de desastres e exercícios table-top nas plataformas IDCloud e IDPay.
As plataformas IDCloud e IDPay da Unico rodam inteiramente no Google Cloud Platform (GCP), em arquitetura cloud-native e multi-zonal, nas regiões us-east1 e us-central1, cada uma com pelo menos três data centers físicos para redundância.
Sim. A Unico possui um relatório SOC 2 Type 2 cobrindo os critérios de Segurança e Disponibilidade (Trust Services Criteria), auditado pela KPMG Assurance Services Ltda. no período de 1º de janeiro a 30 de setembro de 2025. O relatório completo está disponível sob NDA — use o formulário de solicitação abaixo.
Os dados em trânsito são protegidos com TLS 1.2 ou superior. Os dados em repouso são criptografados com a criptografia nativa do Google Cloud usando chaves AES-256, com rotação automática de chaves e implantação de certificados.
ISO/IEC 27001 (SGSI), ISO/IEC 27701 (PIMS) e ISO/IEC 42001 (Sistema de Gestão de IA), um relatório SOC 2 Type 2 e testes laboratoriais independentes conforme a ISO/IEC 30107-3 (Presentation Attack Detection, Níveis 1 e 2) realizados por laboratórios credenciados ISO/IEC 17025. A Unico também é signatária do Pacto Global da ONU e membro da comunidade do Fórum Econômico Mundial.
Sim. No contexto da prestação dos nossos serviços B2B, dados pessoais podem ser transferidos e armazenados na nuvem do Google nos Estados Unidos, de forma totalmente encriptada. A transferência é respaldada por Data Processing Agreements (DPAs) e Standard Contractual Clauses (SCCs) aplicáveis, com os dados permanecendo encriptados durante todo o processo e em conformidade com as legislações de proteção de dados aplicáveis.
Os motores de prova de vida e antifraude da Unico são avaliados de forma independente por laboratórios credenciados — incluindo BixeLab (NVLAP Lab Code 600301-0, credenciada ISO/IEC 17025) e iBeta — conforme a ISO/IEC 30107-3 (Presentation Attack Detection, Níveis 1 e 2) e cenários de ataques de injeção alinhados à CEN/TS 18099.
Use o formulário “Solicitar acesso” no final desta página. Nossa equipe de Conformidade analisa cada solicitação e compartilha a documentação sob NDA com contatos comerciais verificados, normalmente em até 2 dias úteis.
Relatório SOC 2, certificados ISO, resumos de testes de intrusão e questionários de segurança preenchidos são compartilhados sob NDA com contatos comerciais verificados.