Dark icon of a graph with an upward trending line and three data points connected by segments.
Trust Center

Confiança verificável, governada e auditada em todas as camadas

A Unico atende clientes, parceiros, auditores e reguladores em mais de 21 países. Este Trust Center oferece visibilidade sobre as certificações, auditorias independentes, estrutura de governança e programa de privacidade por trás de cada produto Unico.

5
certificações internacionais e auditorias independentes
1.2B+
autenticações processadas no último ano
21+
países com operação ativa
99.99%
SLA de disponibilidade da infraestrutura em nuvem
Dark icon of a graph with an upward trending line and three data points connected by segments.
Confiança na Unico

Confiança, respaldada por governança e auditorias independentes

A Unico é uma rede global de identidade que opera no Brasil, no México e nos Estados Unidos. Nosso programa de governança, risco e conformidade é estruturado em torno de frameworks reconhecidos internacionalmente — certificações ISO/IEC 27001, 27701 e 42001, auditorias SOC 2 e testes laboratoriais independentes — para que clientes, auditores e reguladores possam verificar nossas práticas em vez de aceitá-las por confiança.

Este portal é mantido pela equipe de Governança, Risco e Conformidade (GRC) da Unico e é atualizado à medida que novas certificações, auditorias e relatórios ficam disponíveis.

Dark icon of a graph with an upward trending line and three data points connected by segments.
Signatária do Pacto Global da ONU
Dark icon of a graph with an upward trending line and three data points connected by segments.
Membro da comunidade do Fórum Econômico Mundial
Solicitações corporativas e de compliance

Precisa do nosso relatório SOC 2, dos certificados ISO ou de um questionário de segurança preenchido?

compliance.unico@unico.io
Privacidade e proteção de dados

Dúvidas sobre como tratamos seus dados pessoais. Saiba mais sobre nossa estrutura de governança, conformidade com legislações de privacidade globais e as práticas do nosso Programa de Privacidade.

Central de Privacidade
Reportar uma vulnerabilidade

Encontrou um problema de segurança? Reporte de forma responsável pelo nosso programa na HackerOne.

hackerone.com/unico_idtech
Dark icon of a graph with an upward trending line and three data points connected by segments.
Certificações e auditorias

O padrão-ouro de identidade, auditado globalmente

Certificados completos e relatórios de auditoria estão disponíveis sob NDA — solicite-os abaixo.

ISO/IEC 27001

Sistema de Gestão de Segurança da Informação (SGSI).

Certificada
A ISO/IEC 27001 é o principal padrão internacional para Sistemas de Gestão de Segurança da Informação. O SGSI da Unico cobre controle de acesso, criptografia, segurança operacional, gestão de incidentes e relacionamento com fornecedores, sendo auditado de forma independente em ciclo anual de manutenção.
ISO/IEC 27001:2022
Unico IDCloud & IDPay platforms
ISO/IEC 27701

Sistema de Gestão de Informações de Privacidade (PIMS), estendendo a 27001.

Certificada
A ISO/IEC 27701 expande o SGSI da Unico (ISO 27001) em um Sistema de Gestão de Informações de Privacidade (PIMS) completo. Essa evolução formaliza nossas práticas de tratamento de dados pessoais — seja como controladora ou operadora — e consolida a base do nosso programa global de conformidade.
ISO/IEC 27701:2019
Tratamento de dados pessoais, IDCloud e IDPay
ISO/IEC 42001

Sistema de Gestão de IA — governança responsável de modelos de IA.

Certificada
A ISO/IEC 42001 é o primeiro padrão internacional para Sistemas de Gestão de Inteligência Artificial. Ela rege como a Unico projeta, treina, monitora e audita os modelos de IA e aprendizado de máquina por trás de nossos motores de biometria e detecção de fraude, com foco em responsabilização, transparência e gestão de riscos.
ISO/IEC 42001:2023
Modelos de IA / ML — biometria e detecção de fraude
iBeta – Level 1

Em conformidade com PAD ISO/IEC 30107-3.

Conforme PAD
A tecnologia de prova de vida da Unico é testada de forma independente pela iBeta, laboratório credenciado ISO/IEC 17025, e confirmada em conformidade com o Presentation Attack Detection (PAD) Nível 1 da ISO/IEC 30107-3. Esta certificação também está publicada no site institucional da Unico (unico.io).
ISO/IEC 30107-3 — PAD Level 1
Motores de prova de vida / antifraude
iBeta – Level 2

Nível máximo da ISO/IEC 30107-3.

Conforme PAD
A tecnologia de prova de vida da Unico é testada de forma independente pela iBeta e confirmada em conformidade com o Presentation Attack Detection (PAD) Nível 2 da ISO/IEC 30107-3, o nível mais alto de sofisticação do padrão. Esta certificação também está publicada no site institucional da Unico (unico.io).
ISO/IEC 30107-3 — PAD Level 2
Motores de prova de vida / antifraude
BixeLab – Level 1

PAD ★ testado em 2025.

Testada em 2025
A tecnologia de prova de vida da Unico é avaliada de forma independente pela BixeLab (NVLAP Lab Code 600301-0, credenciada ISO/IEC 17025) segundo os requisitos de Presentation Attack Detection Nível 1 (★). Esta certificação também está publicada no site institucional da Unico (unico.io).
BixeLab PAD ★ (2025)
Motores de prova de vida / antifraude
BixeLab – Level 2

PAD ★★ testado em 2025.

Testada em 2025
A tecnologia de prova de vida da Unico é avaliada de forma independente pela BixeLab segundo os requisitos de Presentation Attack Detection Nível 2 (★★), o nível mais alto de sofisticação PAD testado pela BixeLab. Esta certificação também está publicada no site institucional da Unico (unico.io).
BixeLab PAD ★★ (2025)
Motores de prova de vida / antifraude
BixeLab – IAD

Testado para ataques de injeção CEN/TS 18099.

Testada em 2025
A tecnologia de prova de vida da Unico é avaliada de forma independente pela BixeLab para Detecção de Ataques de Injeção (IAD), alinhada à especificação técnica CEN/TS 18099. Esta certificação também está publicada no site institucional da Unico (unico.io).
CEN/TS 18099 (2025)
Motores de prova de vida / antifraude
Testada pelo NIST

Departamento de Comércio dos EUA.

Testada
A tecnologia de reconhecimento facial da Unico foi avaliada pelo National Institute of Standards and Technology (NIST), parte do Departamento de Comércio dos EUA. Esta certificação também está publicada no site institucional da Unico (unico.io).
NIST FRVT
Motores de reconhecimento facial
SOC 2 Type 2

Controles de Segurança e Disponibilidade, auditados pela KPMG.

Auditada
As plataformas IDCloud e IDPay da Unico possuem um relatório SOC 2 Type 2 cobrindo os critérios de Segurança e Disponibilidade (Trust Services Criteria), auditado de forma independente pela KPMG Assurance Services Ltda. no período de 1º de janeiro a 30 de setembro de 2025, com parecer sem ressalvas sobre o desenho e a eficácia operacional dos controles.
AICPA TSC 2017 (Security & Availability)
Unico IDCloud e IDPay
Pacto Global da ONU

Signatária comprometida com os Dez Princípios sobre direitos humanos, trabalho, meio ambiente e anticorrupção.

Signatária
A Unico é signatária do Pacto Global da ONU, comprometendo-se a alinhar suas operações e estratégia aos Dez Princípios sobre direitos humanos, trabalho, meio ambiente e anticorrupção, e a reportar anualmente seu progresso.
UN Global Compact
Operações globais da Unico
Fórum Econômico Mundial

Membro da comunidade do Fórum Econômico Mundial.

Membro
A Unico participa da comunidade do Fórum Econômico Mundial, contribuindo e mantendo-se alinhada ao diálogo global sobre identidade digital, confiança e uso responsável de IA em serviços financeiros e públicos.
World Economic Forum
Engajamento global da Unico
Carbon Free Brasil

Compensação de emissões de carbono certificada — Selo ID 10025700.

Certificada
A Unico possui o selo Carbon Free Brasil (ID 10025700), que certifica que nossas emissões de carbono calculadas são mensuradas e compensadas conforme a metodologia do programa. O certificado é verificável de forma independente em carbonfreebrasil.com.
Carbon Free Brasil — ID 10025700
Operações da Unico (Brasil)
Dark icon of a graph with an upward trending line and three data points connected by segments.
Governança e controles

Controles governados, documentados e auditados em todas as camadas

Cada área de controle abaixo é mapeada para o Anexo A da ISO/IEC 27001:2022 e para os Trust Services Criteria do SOC 2, possui uma área responsável designada e é testada de forma independente todos os anos como parte do nosso ciclo de auditoria.

Controle de acesso
Segurança de dados
Infraestrutura
Segurança de aplicações
Monitoramento e resposta a incidentes
Continuidade de negócios
Provedor de identidade centralizado

Todo o acesso corporativo e de produtos é centralizado por um IdP de Cloud Directory, integrando Single Sign-On (SSO) e Mobile Device Management (MDM).

Autenticação multifator

O MFA é obrigatório para acessar tanto o ambiente corporativo quanto os ambientes de produto, junto a uma política de senhas de alta complexidade.

Acesso por função e revisão anual

O acesso é concedido por função após aprovação do gestor; um processo anual de revisão de acessos certifica que as permissões continuam compatíveis com as funções atuais.

Desprovisionamento automatizado

O acesso de colaboradores desligados é revogado automaticamente nos sistemas integrados ao IdP corporativo assim que o offboarding é aprovado.

Criptografia em trânsito

Todos os dados em trânsito são protegidos com TLS 1.2 ou superior.

Criptografia em repouso

Os dados em repouso são criptografados com a criptografia nativa do Google Cloud usando chaves AES-256, com rotação e implantação automatizadas de certificados.

Google Cloud Platform, cloud-native

IDCloud e IDPay rodam inteiramente no GCP usando microsserviços e serviços gerenciados em arquitetura multizonal, sem data centers próprios.

Redundância multirregião

As cargas de trabalho rodam nas regiões us-east1 e us-central1, cada uma abrangendo mais de 3 data centers físicos, com SLA de 99,99% de disponibilidade do Google.

Zero Trust e WAF

Uma abordagem Zero Trust e um Web Application Firewall protegem o perímetro contra ataques externos, com monitoramento contínuo de ameaças.

Auto-scaling e isolamento

O Horizontal Pod Autoscaler e o Cluster Autoscaler do Kubernetes mantêm a capacidade automaticamente; os ambientes (dev/staging/prod) são isolados com segurança entre si.

Ciclo de desenvolvimento seguro

Uma Política de Desenvolvimento Seguro documentada rege padrões de codificação, revisão de código e análise estática/dinâmica antes do release.

Bug bounty e testes de intrusão

A Unico mantém uma Política formal de Bug Bounty e realiza testes de intrusão internos e externos regulares contra a infraestrutura e as aplicações.

Gestão de vulnerabilidades

As vulnerabilidades são monitoradas constantemente; problemas identificados abrem automaticamente um chamado de remediação.

Stack de detecção 24/7

Ferramentas de SIEM, EDR e DLP monitoram continuamente endpoints e a rede, usando IA/ML para detectar e responder a comportamentos suspeitos em tempo real.

Resposta formal a incidentes

Uma Política documentada de Resposta a Incidentes de Segurança e Privacidade define contenção, erradicação e revisão pós-incidente, com análise de causa raiz.

Exercícios table-top

Exercícios anuais de incidentes simulados envolvendo todas as áreas relevantes validam a maturidade e a eficácia dos planos de resposta.

Backups automatizados

Backups, snapshots e versionamento rodam no Google Cloud Platform, protegidos pelos mesmos controles de segurança física e lógica da produção.

Testes anuais de DR

Os planos de recuperação de desastres do IDCloud e do IDPay são testados anualmente por meio de exercícios planejados e simulados.

Monitoramento de confiabilidade

Indicadores dedicados de confiabilidade acompanham disponibilidade, classificação e tratamento de incidentes em todos os produtos.

Dark icon of a graph with an upward trending line and three data points connected by segments.
Programa de privacidade

Programa de Privacidade

Ancorado em controles globais como o NIST, a ISO/IEC 27701 e ISO/IEC 27001, o Programa de Privacidade da Unico é conduzido por uma equipe multidisciplinar sempre atenta às legislações de proteção de dados aplicáveis. A maturidade da nossa operação é sustentada por 5 pilares fundamentais: uma Governança sólida, o Gerenciamento de Risco de Terceiros, protocolos rigorosos de Resposta a Incidentes de Segurança, um fluxo estruturado para o Atendimento aos Direitos dos Titulares e a aplicação contínua de Privacy by Design e Gestão de Riscos na concepção e desenvolvimento de cada novo produto ou funcionalidade.

A Unico acompanha rigorosamente as legislações de privacidade e proteção de dados em âmbito global, mantendo-se em constante evolução para se antecipar a atualizações regulatórias e novas exigências do mercado.

Mascaramento de PII em ambientes fora de produção, ocultando dados pessoais de engenheiros sem acesso autorizado.

Política definida de retenção e descarte de dados, com exclusão segura após o período de retenção aplicável.

Criptografia em trânsito (TLS 1.2+) e em repouso (AES-256) para todos os dados pessoais, incluindo transferências internacionais para provedores de nuvem contratados.

A maturidade do programa é mensurada com base no NIST Privacy Framework e calculada a partir do acompanhamento de OKRs alinhados a diversas áreas da organização.

Data Protection Officer (DPO)

O Data Protection Officer (DPO) / Encarregado de Dados atua em nível de grupo para todas as empresas da Unico, assegurando a conformidade com as legislações e regulamentações globais de privacidade aplicáveis. O DPO é o canal direto e oficial de comunicação entre a companhia, os titulares de dados e as autoridades de proteção de dados competentes em cada jurisdição de atuação.

privacy@unico.io
Transferências internacionais de dados

Dados pessoais podem ser transferidos e armazenados na nuvem do Google nos Estados Unidos de forma totalmente encriptada. Essa transferência ocorre com o fim exclusivo de viabilizar a prestação dos nossos serviços e é respaldada por Data Processing Agreements (DPAs) e Standard Contractual Clauses (SCCs) aplicáveis, garantindo integral conformidade com os requisitos das legislações de proteção de dados aplicáveis.

Programa de Privacidade da Unico

Os pilares que sustentam a maturidade da nossa operação de privacidade.

Gestão de Riscos de Terceiros (TPRM)
+

Finalidade: garantir que a cadeia de suprimentos seja segura. Avaliamos e controlamos continuamente fornecedores e parceiros para que eles tratem os dados com o mesmo rigor e conformidade exigidos pela sua empresa, bloqueando vulnerabilidades externas.

Privacidade desde a Concepção (PbD)
+

Finalidade: proteção preventiva e nativa. Inserimos a privacidade no DNA dos projetos, garantindo que qualquer novo produto, sistema ou fluxo de trabalho já nasça com os mais altos padrões de segurança e conformidade, sem atrasar o desenvolvimento.

Governança
+

Finalidade: ordem, cultura e responsabilidade. Estabelecemos diretrizes e políticas claras em toda a organização para que todos saibam o seu papel na proteção de dados, garantindo que a conformidade seja uma prática diária e auditável, não apenas um documento.

Solicitações de Titulares de Dados
+

Finalidade: confiança e agilidade legal. Estruturamos processos padronizados e seguros para atender rapidamente aos direitos dos usuários (como acesso, correção ou exclusão de dados), melhorando a experiência do cliente e evitando multas regulatórias.

Resposta a Violações de Dados
+

Finalidade: resiliência e minimização de danos. Criamos um plano de ação coordenado de “pronto-socorro” digital. Em caso de incidentes, sua empresa terá processos claros para detectar, conter e investigar a ameaça imediatamente, protegendo a reputação da marca.

Governança de Inteligência Artificial (IA)
+

Finalidade: inovação com responsabilidade. Implementamos salvaguardas legais e éticas para garantir que o desenvolvimento e o uso de sistemas de IA sejam transparentes, seguros e totalmente alinhados às regulamentações, eliminando riscos de vieses ou infrações.

Dark icon of a graph with an upward trending line and three data points connected by segments.
Políticas e procedimentos

Um único framework de políticas, abrangendo segurança, privacidade e conformidade

Os documentos normativos da Unico são mantidos pelas áreas de Conformidade, Privacidade, Tecnologia, Riscos e Controles Internos e Operações, e estão consolidados abaixo para visibilidade.

PolíticaÁrea responsávelCiclo de revisão
Política de Segurança da InformaçãoTechRevisão anual
Política de Desenvolvimento SeguroTechRevisão anual
Política de Gestão de Identidades e AcessosTechRevisão anual
Política de Gestão de VulnerabilidadesTechRevisão anual
Política de Classificação da InformaçãoTechRevisão anual
Política de Uso Aceitável de Ativos de InformaçãoTechRevisão anual
Política de Governança de FirewallTechRevisão anual
Política de Resposta a Incidentes de Segurança da Informação e PrivacidadeTechRevisão anual
Plano de Contingência e Recuperação de Desastres de Ativos de Informação e Serviços TecnológicosTechRevisão anual
Política de Inteligência de AmeaçasTechRevisão anual
Política de Gestão de Patches e Atualização de SoftwareTechRevisão anual
Política de Monitoração de Eventos de Segurança da InformaçãoTechRevisão anual
Política de Gerenciamento do Ciclo de Vida de Ativos de Tecnologia da InformaçãoTechRevisão anual
Política de Backup e Restore para Ativos de InformaçãoTechRevisão anual
Política de Padrão de CriptografiaTechRevisão anual
Política de Gestão de MudançasTechRevisão anual
Política de Doação de EquipamentosTechRevisão anual
Política de Gestão de RiscosRiscos e Controles InternosRevisão anual
Política de Retenção e Descarte de DadosPrivacidadeRevisão anual
Política de Privacidade InternaPrivacidadeRevisão anual
Código de Ética e CondutaComplianceRevisão anual

As políticas são revisadas anualmente ou sempre que ocorre uma mudança relevante, aprovadas pela alta liderança e publicadas no repositório interno de políticas da Unico, acessível a todos os colaboradores. Os números de versão atuais e as datas da última revisão estão disponíveis mediante solicitação à nossa equipe de Conformidade.

Dark icon of a graph with an upward trending line and three data points connected by segments.
Ética e conformidade

Ser único é fazer a coisa certa

A Unico foi criada para simplificar a forma como as empresas conectam pessoas a produtos e serviços — de maneira simples, confiável e segura — devolvendo às pessoas o controle sobre seus dados.

Valorizamos ética, boa conduta, diversidade, respeito e, acima de tudo, transparência e confiança em cada relação — com colaboradores, clientes e parceiros de negócio.

Canal de Ética

Disponível a qualquer colaborador, cliente ou parceiro de negócio que queira reportar uma situação que contrarie os compromissos e políticas da Unico.

Reportar pelo Canal de Ética →
Canal de Escuta

Para quem tem uma dúvida, quer esclarecimentos sobre nossas políticas ou deseja compartilhar sugestões — sem necessidade de relatar má conduta.

Acessar o Canal de Escuta →
Dark icon of a graph with an upward trending line and three data points connected by segments.
Operações globais

Construída para atender mercados regulados, em qualquer lugar

A Unico opera no Google Cloud Platform em múltiplas zonas de disponibilidade e regiões, oferecendo a clientes de todos os mercados a mesma resiliência, redundância e postura de conformidade.

São Paulo, BR

Sede global

Londrina, BR

Polo de engenharia

Cidade do México, MX

Operações LatAm

Menlo Park, US

Escritório América do Norte

Resiliência multirregião

Os serviços rodam em us-east1 e us-central1, cada uma abrangendo mais de 3 data centers físicos, com SLA de 99,99% do provedor.

Alinhamento regulatório

Nosso programa de privacidade está alinhado a frameworks de proteção de dados reconhecidos internacionalmente, aplicados de forma consistente em todos os mercados onde operamos.

Continuidade de negócios

Testes anuais de recuperação de desastres e exercícios table-top nas plataformas IDCloud e IDPay.

Dark icon of a graph with an upward trending line and three data points connected by segments.
Base de conhecimento

Perguntas frequentes

Onde os dados da Unico são hospedados?
+

As plataformas IDCloud e IDPay da Unico rodam inteiramente no Google Cloud Platform (GCP), em arquitetura cloud-native e multi-zonal, nas regiões us-east1 e us-central1, cada uma com pelo menos três data centers físicos para redundância.

A Unico possui um relatório SOC 2?
+

Sim. A Unico possui um relatório SOC 2 Type 2 cobrindo os critérios de Segurança e Disponibilidade (Trust Services Criteria), auditado pela KPMG Assurance Services Ltda. no período de 1º de janeiro a 30 de setembro de 2025. O relatório completo está disponível sob NDA — use o formulário de solicitação abaixo.

Como os dados pessoais são criptografados?
+

Os dados em trânsito são protegidos com TLS 1.2 ou superior. Os dados em repouso são criptografados com a criptografia nativa do Google Cloud usando chaves AES-256, com rotação automática de chaves e implantação de certificados.

Quais certificações a Unico possui?
+

ISO/IEC 27001 (SGSI), ISO/IEC 27701 (PIMS) e ISO/IEC 42001 (Sistema de Gestão de IA), um relatório SOC 2 Type 2 e testes laboratoriais independentes conforme a ISO/IEC 30107-3 (Presentation Attack Detection, Níveis 1 e 2) realizados por laboratórios credenciados ISO/IEC 17025. A Unico também é signatária do Pacto Global da ONU e membro da comunidade do Fórum Econômico Mundial.

A Unico transfere dados pessoais internacionalmente?
+

Sim. No contexto da prestação dos nossos serviços B2B, dados pessoais podem ser transferidos e armazenados na nuvem do Google nos Estados Unidos, de forma totalmente encriptada. A transferência é respaldada por Data Processing Agreements (DPAs) e Standard Contractual Clauses (SCCs) aplicáveis, com os dados permanecendo encriptados durante todo o processo e em conformidade com as legislações de proteção de dados aplicáveis.

Como a Unico testa sua tecnologia de biometria / prova de vida?
+

Os motores de prova de vida e antifraude da Unico são avaliados de forma independente por laboratórios credenciados — incluindo BixeLab (NVLAP Lab Code 600301-0, credenciada ISO/IEC 17025) e iBeta — conforme a ISO/IEC 30107-3 (Presentation Attack Detection, Níveis 1 e 2) e cenários de ataques de injeção alinhados à CEN/TS 18099.

Como posso solicitar o relatório SOC 2 completo ou os certificados ISO?
+

Use o formulário “Solicitar acesso” no final desta página. Nossa equipe de Conformidade analisa cada solicitação e compartilha a documentação sob NDA com contatos comerciais verificados, normalmente em até 2 dias úteis.

Dark icon of a graph with an upward trending line and three data points connected by segments.
Obter acesso

Solicite nossa documentação completa

Relatório SOC 2, certificados ISO, resumos de testes de intrusão e questionários de segurança preenchidos são compartilhados sob NDA com contatos comerciais verificados.

Ao enviar, você concorda em receber uma resposta da equipe de Conformidade da Unico no e-mail informado. Suas informações estão seguras e serão usadas apenas para processar sua solicitação.

Obrigado. Nossa equipe de Conformidade analisa cada solicitação e entrará em contato pelo e-mail informado, normalmente em até 2 dias úteis. A documentação é compartilhada sob NDA com contatos comerciais verificados.

Ops! Algo deu errado ao enviar o formulário.