Segurança integrada em a infraestrutura.
A ToneGrid opera negócios de distribuição sob o nome de outras empresas. Isso significa que o seu catálogo, os dados dos seus artistas e as suas relações com as DSPs ficam na nossa infraestrutura. Esta página explica como os protegemos, o que nos comprometemos a cumprir e o que não afirmamos.
TLS 1.2+
Todas as conexões, com HSTS ativado
99.9%
Meta de disponibilidade, acompanhada em nossa página de status
Julho de 2026
Teste de penetração independente com uma empresa externa de cibersegurança, com as descobertas corrigidas
MFA
Disponível para todas as contas, aplicável por tenant
Protegido em cada camada
Os controles abaixo se aplicam a todos os tenants da plataforma, em todos os planos, desde o primeiro dia.
Criptografia em trânsito
Todos os hosts da ToneGrid aceitam apenas TLS 1.2 e 1.3. O HTTP Strict Transport Segurança é aplicado, e cada host traz uma Conteúdo Segurança Política rigorosa, junto com os cabeçalhos de proteção padrão: proteção contra frames, proteção contra sniffing de tipo de conteúdo, política de referenciador e uma política de permissões restritiva.
Autenticação
As contas podem ativar a autenticação multifator com um app autenticador (TOTP) ou códigos por e-correspondência, e um tenant pode exigi-la de todos os administradores. Os endpoints de Conecte-se têm limite de requisições para impedir o credential stuffing. Os cookies de sessão são Seguro, HttpOnly e SameSite, definidos no nível do servidor para que nenhum código de aplicação possa enfraquecê-los.
Controle de acesso
Os administradores do tenant têm permissões baseadas em função, de modo que um revisor de QC não pode mexer na cobrança e um gerente de selo não pode alterar o roteamento de DSPs. A camada de superadministração da ToneGrid é separada da administração do tenant. Quando um membro da equipe da ToneGrid age dentro da conta de um tenant, a ação é atribuída a essa pessoa da equipe, nunca ao cliente.
Trilha de auditoria
Toda ação de administrador do tenant é registrada em um log de auditoria com o autor, o endpoint, o registro afetado e o endereço IP de origem. As edições em nível de campo em lançamentos e faixas registram os valores antes e depois. Cada usuário também tem um histórico de atividades completo, então perguntas como "quem alterou esta divisão" têm resposta.
Segurança da API
A API usa chaves de API do tipo bearer emitidas por integração. Uma chave herda a função do usuário que a possui, nunca mais do que isso. As chaves podem ser rotacionadas ou revogadas a qualquer momento no painel, todas as requisições usam somente TLS, e cada tenant tem o seu próprio limite de requisições. A referência completa está em api-docs.tonegrid.pro.
Entrega segura
Os lançamentos são entregues às DSPs como DDEX ERN 4.3 por canais autenticados acordados com cada loja. Cada entrega gera um recibo, e todo evento de entrega é registrado no log de auditoria, para que você possa mostrar a um artista exatamente quando um lançamento saiu da plataforma e quando a loja confirmou o recebimento.
O que prometemos, por escrito
GDPR
A ToneGrid processa dados pessoais dos seus artistas e da sua equipe em seu nome. Atendemos às solicitações dos titulares de dados de acesso, correção e exclusão, e ajudamos você a responder às solicitações que receber. Um Data Processamento Agreement está disponível mediante solicitação para todos os planos pagos. Escreva para hello@tonegrid.pro para solicitar uma, ou para fazer uma solicitação de titular de dados.
SOC 2 e ISO 27001
Nosso conjunto de controles está mapeado aos SOC 2 Trust Services Criteria e ao ISO 27001 Annex A. Compartilhamos o mapeamento de controles com clientes Enterprise sob NDA.
Residência de dados
Os planos padrão rodam na nossa infraestrutura principal nos Estados Unidos. Os planos Enterprise podem fixar os dados do tenant em uma região específica. Se os seus artistas ou o seu órgão regulador exigirem que os dados permaneçam em uma jurisdição em particular, avise-nos durante o onboarding e incluiremos isso no seu contrato.
Subprocessadores
A ToneGrid trabalha com um pequeno número de provedores de infraestrutura, pagamento e análise de áudio previamente avaliados, cada um vinculado por um acordo de processamento de dados. A lista atual de subprocessadores é confidencial e é compartilhada com clientes sob NDA como parte do nosso Data Processamento Agreement.
Divulgação de vulnerabilidades
Se você encontrar um problema de segurança em qualquer propriedade da ToneGrid, avise-nos em hello@tonegrid.pro. Nossos dados de contato também estão publicados em /.well-known/segurança.txt.
Confirmamos o recebimento dos relatos em até 2 dias úteis, mantemos você informado enquanto corrigimos o problema e não tomaremos medidas judiciais contra pesquisadores que agirem de boa-fé e evitarem acessar dados de terceiros.
Resposta a incidentes
Os eventos de segurança são triados pela equipe de engenharia, contidos primeiro e depois investigados. Mantemos um registro escrito de cada incidente e da correção que se seguiu.
Se confirmarmos uma violação envolvendo dados pessoais, notificaremos os clientes afetados sem demora injustificada e em até 72 horas, informando o que aconteceu, quais dados foram envolvidos e o que estamos fazendo a respeito.
Continuidade de negócios
Temos como meta 99,9% de disponibilidade para a plataforma e para a API, e publicamos a disponibilidade ao vivo e histórica em status.tonegrid.pro, onde você pode assinar as atualizações de incidentes.
Os planos Enterprise incluem um SLA contratual com créditos de serviço, um ponto de contato nomeado e janelas de manutenção combinadas.
Gerencie sua distribuição na infraestrutura que você pode auditar.
Todos os planos vêm com os controles desta página. Escolha o que combina com o seu catálogo e peça o DPA ou o mapeamento de controles sempre que sua equipe estiver pronta.