Grande novidade: a Pushwoosh agora tem certificação SOC 2 Type 2

O relatório saiu em 22 de setembro de 2026. Por trás dele está um exame de 12 meses, de 1º de agosto de 2025 a 31 de julho de 2026, no qual um auditor independente, a ABV CPA, testou como a Pushwoosh realmente operou frente aos critérios do SOC 2 para segurança, disponibilidade e confidencialidade. A opinião é sem ressalvas, sem nenhuma exceção registrada em nenhum dos controles testados.

Em fevereiro de 2025, anunciamos a certificação SOC 2 Tipo 1, que confirmou que nossos controles de segurança foram desenhados corretamente. O Type 2 confirma que eles realmente funcionaram, todos os dias, por um ano inteiro. Essa diferença resume tudo, então vamos ao que isso significa na prática.

Para times de produto e segurança no Brasil — especialmente em FinTech e e-commerce, onde a régua de due diligence de fornecedores só aumenta — esse tipo de relatório costuma ser o primeiro documento pedido antes de fechar contrato.

Type 1 vs Type 2: a diferença em uma analogia

Pense em um cofre de banco.

Type 1 é o inspetor olhando a planta e o cofre pronto em um dia específico. A porta é sólida, a fechadura é do tipo certo, o alarme está instalado. Tudo foi desenhado corretamente. É uma verificação pontual.

Type 2 é o inspetor revisando um ano de imagens de segurança. A porta foi realmente trancada todas as noites? O alarme disparou quando deveria? As pessoas com chaves ainda trabalhavam lá? É isso que um auditor testa em um exame Type 2: não se os controles existem, mas se eles funcionaram de forma eficaz, dia após dia, durante todo o período.

Para isso, o auditor da ABV CPA não confiou apenas na nossa palavra. Eles analisaram amostras de tickets de onboarding e offboarding, atas de revisão de acesso, merge requests, registros de incidentes, logs de backup e relatórios de teste de penetração, verificando cada item contra o controle que deveria comprovar.

O que o auditor realmente verificou

O relatório tem 50 páginas e cobre 3 categorias de trust services: segurança, disponibilidade e confidencialidade. Veja uma amostra do que está por trás dessas palavras, em linguagem simples.

  • Quem pode acessar seus dados, e por quanto tempo. O acesso à produção só é concedido com aprovação registrada, revisado a cada oito semanas e revogado em até 24 horas quando alguém deixa a empresa. Ninguém fora da Pushwoosh tem conta nos nossos sistemas internos, e a Pushwoosh nunca se conecta aos seus.
  • Toda mudança passa por um segundo par de olhos. Nenhum engenheiro pode aprovar o próprio código. Toda mudança na plataforma passa por testes automatizados e revisão por pares antes de ir para produção, e todo release pode ser revertido pelo mesmo pipeline.
  • Seus dados nunca vão parar em um ambiente de teste. Desenvolvimento e testes rodam com dados gerados sinteticamente. Dados de produção ficam em produção.
  • Backups que foram realmente restaurados. Backups criptografados rodam diariamente, e durante o período de auditoria fizemos uma recuperação completa do banco de dados a partir desses backups, em um ponto específico no tempo, para provar que funcionam.
  • Alguém tentou invadir de propósito. Um terceiro independente realizou um teste de penetração externo na aplicação web, nas APIs públicas e no site em julho de 2026.

🤖 Mais uma coisa que vale deixar clara. O escopo da auditoria cobre toda a plataforma Pushwoosh, incluindo o ManyMoney AI e a interface MCP para acesso de agentes de IA. Os recursos de IA que criam e otimizam suas campanhas estão sob os mesmos controles que push, email e todos os outros canais.

O que isso significa para você

  • Revisões de segurança mais rápidas. Se o time de compras ou segurança do seu cliente pedir SOC 2, geralmente é o Type 2 que eles querem dizer. Ter o relatório pronto reduz a avaliação de fornecedor de semanas de idas e vindas para uma simples troca de documentos.
  • Menos questionários. A maior parte do que um questionário de segurança de fornecedor pergunta (controle de acesso, gestão de mudanças, resposta a incidentes, criptografia, backups) já está respondida no relatório, com o resultado do teste do auditor ao lado de cada item.
  • 2 relatórios, não 1. Nossos certificados ISO/IEC 27001:2022 para as duas entidades legais da Pushwoosh foram renovados em julho de 2026. Junto com o SOC 2 Type 2, isso dá ao seu time de compliance os dois frameworks que eles mais provavelmente vão pedir.

Solicite o relatório

O relatório SOC 2 Type 2 é compartilhado sob NDA ou MNDA, prática padrão para esse tipo de documento. Para receber uma cópia, ou os certificados ISO 27001, fale com nosso time de suporte e a gente cuida do resto.

Se você está avaliando a Pushwoosh e segurança faz parte da conversa, traga suas perguntas para a demo. Preferimos responder tudo logo de cara.

Veja como a Pushwoosh cuida dos seus dados
Solicitar uma demo

Pushwoosh Team
Content Team na Pushwoosh
Compartilhar

Artigos relacionados

Ver todos