img-03 (1)-1

InformationSecuritySys_ISOIEC27001_col 2 copy-121972-312_SOC_NonCPA

Segurança

O Scorebuddy possui certificação ISO 27001:2022 concedida pela DNV, um órgão de certificação credenciado pela UKAS, e está em conformidade com a norma SOC 2 Tipo 2, garantindo uma plataforma segura e confiável para os usuários.

A Scorebuddy se empenha fortemente em garantir a privacidade e a segurança dos seus serviços e dados. Utilizamos as melhores práticas e aprimoramos continuamente nossa infraestrutura e nossos serviços, em conformidade com as melhores práticas do setor. Somos uma organização certificada pela norma ISO 27001:2022.

Tipos de dados compartilhados e armazenados no Scorebuddy

O Scorebuddy armazena dados dos funcionários e suas avaliações. O Scorebuddy também permite que os clientes enviem anexos relacionados às interações de atendimento. O sistema do Scorebuddy também pode ser integrado a diversos sistemas de CRM e de suporte técnico e pode armazenar metadados e conversas relacionadas a casos. Recomenda-se que informações confidenciais ou sensíveis não sejam inseridas no sistema do Scorebuddy.

Os tipos de dados que o Scorebuddy armazena incluem, entre outros:

Usuário Geral

  • ID do sistema
  • ID do funcionário
  • Nome
  • Sobrenome
  • Endereço de e-mail da empresa

Listas de contatos para uso com o Módulo de Pesquisas

  • ID do sistema
  • Nome
  • Sobrenome
  • Endereço de e-mail
  • Número de celular

Mais detalhes podem ser encontrados nos Termos e Condições do Scorebuddy.

  1. As avaliações de qualidade são realizadas de acordo com os procedimentos de garantia de qualidade. O nome de um agente, seu ID de funcionário e endereço de e-mail podem ser associados a uma pontuação relacionada à qualidade da interação. Dados relacionados à interação, incluindo uma gravação, podem ser enviados. Se a interação ocorreu em um CRM, central de atendimento ou outro sistema, a conversa por chat, o ticket ou a gravação podem ser importados. Comentários relacionados aos agentes ou ao desempenho dos agentes podem ser armazenados.
  2. Metas, tarefas e objetivos de coaching, bem como feedback individual, podem ser armazenados, assim como o progresso dos agentes.
  3. Os objetivos de treinamento e aprendizagem são criados e relatados no ScoreBuddy e implementados no Sistema de Gestão de Aprendizagem.
  4. Pesquisas são criadas pelo cliente para obter respostas sobre CSAT, NPS ou outras opiniões dos clientes.

Exportação de dados

Os clientes podem obter uma exportação bruta de todos os dados armazenados no scorebuddy. Os clientes também têm acesso a uma API de padrão aberto, que só pode ser acessada por meio de uma chave gerada pelo cliente. Isso pode ser usado para recuperar informações sobre a equipe e as pontuações.

Atendimento ao Cliente

O nome de um agente, seu ID de funcionário e endereço de e-mail podem ser associados a uma pontuação de avaliação de qualidade relacionada à qualidade da interação de atendimento ao cliente.

Interações

As interações de atendimento ao cliente entre clientes e agentes podem ser enviadas ou importadas para o Scorebuddy. Os clientes podem escolher se desejam enviar ou importar dados ou não, e recomenda-se não armazenar informações confidenciais. O controle total sobre a exclusão, o armazenamento ou a retenção de dados fica a critério do cliente.

Contato

O Scorebuddy utiliza e-mail e sistemas de caixa de entrada para se comunicar com a equipe por meio de notificações, dependendo das configurações de notificação selecionadas. O módulo de Pesquisas do Scorebuddy pode distribuir pesquisas de satisfação aos clientes por e-mail.

Armazenamento

Os dados de produção são classificados, e as informações de identificação pessoal (PII) ou outras informações potencialmente confidenciais são criptografadas e não ficam disponíveis fora do sistema de produção.

Backups

Os dados de produção e a infraestrutura passam por capturas de instantâneo regularmente, a fim de garantir a recuperação em caso de possíveis desastres. Além disso, é feito backup do banco de dados de cada cliente. São realizados testes periódicos para garantir que os procedimentos de backup e restauração sejam eficazes.

Controle de acesso

O Scorebuddy utiliza um sistema de privilégios mínimos. O controle de acesso é concedido com base na necessidade de saber, e cada solicitação específica de acesso deve ser autorizada e auditável. Os clientes podem controlar o acesso ao serviço com base em funções, definindo permissões granulares de acordo com suas preferências, incluindo a capacidade de configurar regras relacionadas às configurações de segurança.

Criptografia

O Scorebuddy criptografa todos os dados em trânsito e os transmite usando HTTPS sobre TLSv1.2. Os dados em repouso são classificados, e as informações protegidas são criptografadas utilizando protocolos de criptografia robustos, em conformidade com os padrões do setor.

Como gerenciamos nossos dados de IA

Garantir a privacidade e a segurança dos dados dos clientes é de suma importância para o Scorebuddy. Suas pontuações e dados de interação:

  • não estão disponíveis para outros clientes
  • não estão disponíveis para grandes modelos de linguagem externos
  • não são usados para aprimorar nenhum modelo de linguagem de grande porte (LLM)
  • não são utilizados para aprimorar produtos ou serviços de terceiros

Com tecnologia do Microsoft Azure AI e do Amazon Bedrock, executamos nosso modelo de IA dentro de nossa própria infraestrutura. Seus dados não saem do nosso ecossistema e nunca são utilizados para treinamento.

Uma política detalhada de segurança e privacidade de dados estará à sua disposição antes da implementação, e responderemos a quaisquer perguntas que você tenha sobre seus requisitos específicos de privacidade e segurança de dados.

Políticas

A Scorebuddy mantém um conjunto abrangente de políticas que cobrem diversas áreas, destinadas a garantir a excelência operacional e organizacional. As políticas da Scorebuddy atendem e superam os requisitos para a certificação ISO 27001.

Gerenciamento de Mudanças

Todas as alterações no sistema da Scorebuddy estão sujeitas ao controle de mudanças. Cada item requer um ticket auditável, autorização, aprovação e atribuição. As alterações no controle de código-fonte são vinculadas ao ticket e exigem revisão por pares. As alterações são testadas automaticamente em um sistema de integração contínua (CI) antes de serem disponibilizadas.

Gerenciamento de Incidentes

A Scorebuddy mantém uma política documentada de gerenciamento de incidentes, com um conjunto abrangente de procedimentos. O processo de gerenciamento de incidentes é testado ao longo do ano. O plano de incidentes inclui um plano de comunicação para os clientes afetados.

Conscientização e treinamento em segurança

O Scorebuddy opera um programa contínuo de conscientização em segurança para garantir que todos os funcionários estejam cientes da importância da segurança. Todos os funcionários recebem treinamento em conscientização de segurança e sobre o GDPR no momento da contratação e anualmente, e a equipe de engenharia e técnica recebe treinamento adicional sobre desenvolvimento seguro de produtos e seu ciclo de vida, o Top 10 da OWASP, as melhores práticas e o desenvolvimento contínuo da segurança.

Ciclo de vida seguro

A Scorebuddy opera um ciclo de vida de desenvolvimento de software seguro, que exige que os itens em desenvolvimento tenham aprovação, requisitos completos, análises de impacto (incluindo avaliação de proteção de dados e privacidade), critérios de aceitação do usuário, projeto, testes automatizados, codificação segura, testes de segurança, revisão por pares, testes de aceitação do usuário, testes de regressão e um plano de lançamento e controle de versões formalizados. Os programadores da Scorebuddy seguem um padrão de codificação baseado nas melhores práticas da OWASP e são orientados a projetar com segurança e privacidade incorporadas desde o início e por padrão.

Ambientes separados

A Scorebuddy adota os princípios de separação de funções e privilégio mínimo. A Scorebuddy utiliza ambientes separados de desenvolvimento, teste e produção, e proíbe o uso de dados de produção em testes.

Segurança da aplicação

O acesso ao aplicativo Scorebuddy é feito por HTTPS via TLSv1.2. O aplicativo utiliza um login seguro que implementa regras rigorosas de complexidade de senha, histórico de senhas e períodos de bloqueio para prevenir ataques de força bruta. As senhas nunca são transmitidas ou armazenadas em texto simples, e um algoritmo de hash robusto e salts de senha são utilizados em conjunto com as melhores práticas do setor. Como alternativa, o cliente pode utilizar seu próprio mecanismo de logon único corporativo.

Nossas APIs e integrações com clientes são protegidas por meio de padrões do setor, como o OAuth.

Cada cliente tem seus dados separados dos de outros clientes e chaves individuais para seus dados criptografados, que são criptografados por meio de protocolos de criptografia robustos, padrão do setor.

O serviço Scorebuddy é programado e testado para resistir a vulnerabilidades comuns, tendo em mente as 10 principais vulnerabilidades do OWASP.

Registros e monitoramento

O Scorebuddy utiliza as melhores práticas de monitoramento e alertas. O registro estruturado de informações, condições de erro, fins de auditoria e condições de segurança é parte integrante do projeto do aplicativo, e condições excepcionais ou de alta prioridade são imediatamente comunicadas à equipe de suporte por meio das melhores ferramentas do setor.

A infraestrutura do Scorebuddy também incorpora registros de diversas fontes, que são centralizados, mantidos em local externo e preservados para fins de auditoria. Eventos excepcionais são comunicados à equipe de operações em tempo real.

Gerenciamento de Vulnerabilidades

O Scorebuddy possui um sistema abrangente de gerenciamento de vulnerabilidades que utiliza serviços de terceiros para realizar continuamente testes de vulnerabilidade internos, externos e de aplicativos web, além de gerar tickets para itens a serem resolvidos. A aplicação de patches ocorre regularmente, e as vulnerabilidades de alta prioridade são controladas imediatamente. O Scorebuddy utiliza regularmente os serviços de testadores de penetração terceirizados para identificar vulnerabilidades a serem corrigidas.

Autenticação, Privilégios e Funções

Proteção por senha por usuário: Cada usuário possui um login e uma senha individuais. O cliente pode definir diversas opções de senha, incluindo validade da senha e requisitos de histórico de senhas.

Login Único (SSO): O Scorebuddy permite que o cliente ative ou desative sua oferta de login único corporativo, como Microsoft AD, Okta, OneLogin e Ping.id.

Particionamento no nível do site: cada cliente possui sua própria instância, separada logicamente dos demais clientes.

Privilégios do usuário: O Scorebuddy utiliza um sistema de acesso e permissões baseado em funções. A cada usuário pode ser atribuída uma função que lhe permite realizar ações adequadas à sua posição. O Scorebuddy também permite permissões para equipes e grupos, para restrições baseadas na organização.

Opções de configuração da plataforma

O Scorebuddy oferece uma variedade de opções configuráveis, incluindo:

Restrições de IP: os clientes podem limitar o acesso ao sistema com base no endereço IP.

Restrições de suporte: os clientes podem ativar ou desativar a possibilidade de permitir que a equipe de suporte faça login em sua instância.

Restrições de aplicativos: os clientes têm controle sobre permissões de acesso baseadas em funções, permissões de grupos e equipes, opções de segurança, políticas de retenção de dados e configurações da empresa

Notificações

Os clientes podem configurar se as notificações de eventos devem ou não ser enviadas à equipe.

Segurança de pagamentos

O Scorebuddy utiliza o Globalpay para receber pagamentos dos clientes. Detalhes sobre a conformidade com o PCI do Globalpay podem ser encontrados aqui. Conformidade com o PCI