# Atualização sobre a integridade da rede no 3º trimestre de 2026: SOC 2, GDPR e controles dos clientes

Esta é a primeira atualização trimestral da Massive sobre a integridade da rede. Nosso [relatório de transparência anterior sobre como funciona a rede opt-in](https://www.joinmassive.com/blog/how-massives-opt-in-network-works) explicou o modelo. Esta série acompanha sua evolução ao longo do tempo.

Cada edição responde às mesmas três perguntas: quais certificações a Massive possui e onde o(a) senhor(a) pode verificá-las, qual é o tamanho da rede e como a calculamos, e quais controles de tráfego os clientes têm à disposição. Incluímos links para páginas públicas de terceiros sempre que elas existirem. Quando uma afirmação for exclusivamente nossa, indicamos isso; e quando algo ainda estiver em andamento, também informamos.

> **Pontos-chave**
>
> - A Massive concluiu uma auditoria SOC 2 Tipo I, com uma auditoria Tipo II listada como em andamento no [Massive Trust Center](https://trust.joinmassive.com) público. Sua certificação AppEsteem consta na [lista de aplicativos certificados da AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV), e a Massive é um [membro da AMTSO](https://www.amtso.org/members/).
> - A [política de privacidade do SDK de monetização](https://www.joinmassive.com/monetization-sdk-privacy-policy) inclui o GDPR e a CCPA entre os padrões de conformidade que o SDK cumpre.
> - A rede conta dispositivos, não endereços IP: mais de 1.000.000 de dispositivos residenciais verificados, conforme os [documentos públicos](https://docs.joinmassive.com/residential/introduction), em mais de 195 países.
> - Os controles documentados incluem limites de sessão por subconta e relatórios de uso diário com validade de 90 dias para revendedores, além de uma lista de bloqueio de 1.000 domínios em cada conta residencial.

## Por que publicar uma atualização trimestral sobre a integridade da rede?

Os compradores têm mais motivos para perguntar de onde vem o tráfego residencial do que tinham há um ano. Em janeiro de 2026, o Grupo de Inteligência contra Ameaças do Google afirmou ter desativado uma das maiores redes de proxies residenciais do mundo. O grupo relatou que os SDKs da rede haviam sido utilizados para adicionar dispositivos a botnets e que identificou mais de 550 grupos de ameaças utilizando os nós de saída da rede em um único período de sete dias ([Blog do Google Cloud](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network), 2026). Isso transformou a questão da origem dos dispositivos de um tema de nicho em uma questão de aquisição.

“Confie em nós” não responde às questões de aquisição.

Um relatório datado com links, sim, pois fornece ao avaliador de segurança algo para verificar e nos dá um registro a ser mantido até o próximo trimestre.

## O que é possível verificar sobre a Massive atualmente?

Até o momento desta atualização, a Massive possui quatro itens em páginas públicas, além de uma auditoria SOC 2 Tipo II em andamento. O [Centro de Confiança da Massive](https://trust.joinmassive.com) lista uma auditoria SOC 2 Tipo I concluída pela Zero Day CPA, com uma auditoria SOC 2 Tipo II marcada como em andamento. A certificação da AppEsteem está listada no [diretório de aplicativos certificados da AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV). A conformidade com o GDPR e a CCPA é declarada por nós mesmos em nossa [política de privacidade do SDK de monetização](https://www.joinmassive.com/monetization-sdk-privacy-policy), e a Massive Computing consta na [lista de membros da AMTSO](https://www.amtso.org/members/).

| Item | O que abrange | Onde verificar |
|------|----------------|-----------------|
| SOC 2 Tipo I (concluído) | Relatório de um auditor independente sobre se os controles de segurança foram projetados corretamente em um determinado momento | [trust.joinmassive.com](https://trust.joinmassive.com) |
| SOC 2 Tipo II (em andamento) | Verifica se esses controles realmente funcionaram durante um período de análise | Listado como em andamento em [trust.joinmassive.com](https://trust.joinmassive.com) |
| Certificação AppEsteem | Verifica a conformidade com os requisitos publicados pela AppEsteem sobre divulgação, consentimento e desinstalação | [Lista de certificados pela AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV) |
| Conformidade com o GDPR e a CCPA | Legislação de privacidade da UE e da Califórnia: consentimento, minimização de dados e direitos do usuário sobre dados pessoais | Declarado em nossa [política de privacidade do SDK de monetização](https://www.joinmassive.com/monetization-sdk-privacy-policy) |
| Filiação à AMTSO | Filiação à Anti-Malware Testing Standards Organization, o órgão do setor que trabalha em testes justos e transparentes de produtos de segurança | [Lista de membros da AMTSO](https://www.amtso.org/members/) |

Qual é a diferença? O SOC 2 é uma estrutura de atestado definida pela [AICPA](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services) e está disponível em dois tipos de relatório. Um relatório do Tipo I verifica se os controles foram projetados corretamente em uma determinada data. Um relatório do Tipo II verifica se eles realmente funcionaram durante um período de análise, o que constitui uma evidência mais sólida para um fornecedor que encaminha seu tráfego diariamente. É por isso que listamos o nosso como “em andamento”, em vez de arredondá-lo para o próximo nível. Atualizaremos esta tabela na edição seguinte, após a conclusão do período do Tipo II.

## O que significa “em conformidade com o GDPR” para a Massive?

O GDPR não possui um certificado único de aprovação ou reprovação que um fornecedor possa exibir na parede. Ele faz parte do [marco legal da UE para proteção de dados](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en), um conjunto de obrigações: uma base legal para o tratamento, minimização de dados e direitos do usuário, como acesso e exclusão. Quando qualquer fornecedor, incluindo nós, afirma estar “em conformidade com o GDPR”, considere isso como uma alegação a ser verificada, e não como um selo de certificação.

Portanto, eis em que se baseia a nossa conformidade. A [política de privacidade do SDK de monetização](https://www.joinmassive.com/monetization-sdk-privacy-policy) da Massive lista o GDPR e a CCPA, juntamente com a LGPD do Brasil e a ITA-2000 da Índia, como normas de conformidade que o SDK cumpre. Ela também especifica o que o SDK não coleta: nomes, endereços de e-mail, dados de localização, histórico de navegação ou arquivos. Endereços IP são utilizados apenas para roteamento de rede e não são armazenados.

Para o lado da oferta de nossa rede, a obrigação relevante é o consentimento. A [documentação do Massive SDK](https://docs.joinmassive.com/monetization-sdk/introduction) responsabiliza os parceiros de aplicativos por garantir que os usuários “sejam informados com termos claros antes de darem seu consentimento” e que possam, posteriormente, pausar, cancelar o consentimento e verificar quanto dos recursos de seus dispositivos o SDK utiliza.

Essa etapa de inscrição é também o foco dos [requisitos de certificação da AppEsteem](https://customer.appesteem.com/Home/AppCertReqs): o que um aplicativo divulga antes da instalação, como solicita o consentimento e se os usuários podem desativá-lo ou desinstalá-lo facilmente. Descrevemos essa etapa com mais detalhes em [o que “de origem ética” realmente significa para uma rede de acesso à web](https://www.joinmassive.com/blog/ethically-sourced-web-access-network).

<!-- [VISÃO EXCLUSIVA] -->
Eis um teste útil para qualquer fornecedor: pergunte qual terceiro analisou o momento em que um dispositivo se conecta à rede. Para a Massive, esse terceiro é a AppEsteem. As auditorias de segurança abrangem a forma como uma empresa opera seus sistemas. Geralmente, elas não abrangem se a pessoa cujo celular transmite sua solicitação concordou com ela.

A filiação à AMTSO é um tipo diferente de indicador. Ela coloca a Massive no órgão do setor que trabalha com testes justos e transparentes de produtos de segurança. Trata-se de uma filiação, não de uma auditoria à nossa rede.

## Qual é o tamanho da rede e como a contabilizamos?

Os documentos públicos da Massive descrevem a rede residencial como “mais de 1.000.000 de dispositivos residenciais verificados” em mais de 195 países ([Introdução aos proxies residenciais](https://docs.joinmassive.com/residential/introduction)).

Relatamos dispositivos, e não endereços IP, propositalmente. Um dispositivo residencial pode apresentar de 1 a 15 endereços IP em um dia, dependendo do tipo de dispositivo e de como seu proprietário o utiliza. A contagem de endereços IP em qualquer intervalo de tempo mede, em grande parte, apenas a duração do período em que a contagem foi realizada. Explicamos isso com mais detalhes em [por que mais endereços IP não significam uma rede de proxies melhor](https://www.joinmassive.com/blog/myth-more-ips-better-proxy-network).

## Quais controles de tráfego protegem a integridade da rede?

Os controles abaixo permitem que os clientes limitem e auditem seu próprio tráfego. Cada um deles está disponível na documentação pública a partir desta edição, com um link para a descrição exata do comportamento.

### Controles do revendedor: limites de sessão e uso diário

Os revendedores dispõem de duas ferramentas documentadas para cada subconta. A primeira é um limite máximo de sessões. Um revendedor pode definir um limite de tráfego, um limite de duração ou ambos para as sessões de uma subconta, e o proxy se desconecta assim que qualquer um dos limites for atingido. Os limites de tráfego começam em 1.000 bytes, e os limites de duração começam em um segundo ([Atualizar limite de sessão](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)).

A segunda é o relatório de uso diário. Uma chamada de API retorna o tráfego diário, o total de solicitações e as solicitações bem-sucedidas para uma única subconta, abrangendo até 90 dias. Os dados provêm de agregados por hora e abrangem o período a partir de 10 de abril de 2026 ([Obter uso diário da conta](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)). Juntos, esses dois recursos permitem que um revendedor defina um limite e, em seguida, confirme, a partir do registro de uso, se cada subconta permaneceu dentro desse limite.

### Listas de bloqueio de domínios em proxies residenciais

Cada conta residencial pode bloquear até 1.000 domínios no painel de controle, com suporte a caracteres curinga. (As listas de bloqueio das subcontas de revendedores definidas por meio da API são um controle separado, limitado a 100 domínios.) As solicitações bloqueadas retornam o erro `452 (Disallowed Content)`. Os administradores podem aplicar listas de bloqueio globais que se sobrepõem às configurações pessoais. Essas listas se sobrepõem às categorias de conteúdo e constituem bloqueios Massive para todas as contas na camada de rede ([Bloqueio de domínios](https://docs.joinmassive.com/residential/domain-blocking)). [VISÃO EXCLUSIVA] -->
Por que um relatório de transparência dedica tanto espaço aos limites? A integridade da rede depende da capacidade dos clientes de visualizar e limitar seu próprio uso. Os limites de sessão e os relatórios diários permitem que um revendedor comprove o que suas subcontas realizaram, e não apenas o que pagaram.

## O que vem a seguir

Esta edição aborda o que podemos vincular hoje. Edições futuras atualizarão o status SOC 2 Tipo II e adicionarão quaisquer novos controles à medida que forem disponibilizados nos documentos públicos.

Para conhecer os detalhes sobre como funciona o processo de inscrição opcional de ponta a ponta, leia [como funciona a rede opcional da Massive](https://www.joinmassive.com/blog/how-massives-opt-in-network-works). Para obter uma lista de verificação de avaliação de fornecedores, consulte [conformidade de fornecedores de proxy: SOC 2 e GDPR](https://www.joinmassive.com/blog/proxy-vendor-compliance-soc2-gdpr).

## Perguntas frequentes

Massive concluiu uma auditoria SOC 2 Tipo I realizada pela Zero Day CPA, e uma auditoria Tipo II está listada como em andamento no site trust.joinmassive.com. Estritamente falando, o SOC 2 não é uma certificação. Trata-se de um relatório de um auditor independente, e a versão Tipo II acrescenta evidências de que os controles funcionaram ao longo do tempo.

### A Massive está em conformidade com o GDPR?

A Massive afirma que sim. Nossa [política de privacidade do SDK de monetização](https://www.joinmassive.com/monetization-sdk-privacy-policy) lista o GDPR e a CCPA entre os padrões de conformidade que o SDK cumpre. Como o GDPR não prevê um certificado, os aspectos verificáveis são o que o SDK coleta e como o consentimento é obtido. A política afirma que o SDK não coleta nomes, e-mails, dados de localização ou histórico de navegação, que a participação é “100% opt-in” e que os usuários podem cancelar a participação, pausar ou desinstalar a qualquer momento.

### Como posso verificar a certificação AppEsteem da Massive?

A AppEsteem divulga publicamente a lista de fornecedores certificados. A Massive consta no diretório de aplicativos certificados da AppEsteem sob o código de fornecedor MSSIV. Os requisitos publicados pela AppEsteem abrangem o que um aplicativo divulga antes da instalação, como solicita o consentimento e se os usuários podem desinstalá-lo — etapa que é fundamental para a forma como os dispositivos residenciais se conectam a uma rede.

### Quantos dispositivos existem na rede da Massive?

A documentação pública da Massive descreve mais de 1.000.000 de dispositivos residenciais verificados em mais de 195 países. A Massive relata dispositivos em vez de endereços IP, pois cada dispositivo pode aparecer como de 1 a 15 endereços IP por dia.

### Posso impedir que meu tráfego chegue a sites específicos?

Sim. Cada conta residencial pode bloquear até 1.000 domínios, incluindo caracteres curinga, e as solicitações bloqueadas retornam o erro 452. Os revendedores têm mais duas opções por meio da API: uma lista de bloqueio de subcontas com até 100 domínios e limites para o tráfego e a duração das sessões de cada subconta.

## Conclusão

- A certificação SOC 2 Tipo I está concluída e a Tipo II está em andamento; ambos os status, assim como o AppEsteem, podem ser verificados em páginas públicas.
- A conformidade com o GDPR e a CCPA está declarada em nossa política de privacidade do SDK de Monetização, e a Massive é membro listado da AMTSO.
- O GDPR é uma obrigação, não um selo de prestígio. Pergunte a qualquer fornecedor como o consentimento é obtido.
- A rede é contabilizada em dispositivos: mais de 1 milhão verificados, conforme a documentação.
- A integridade da rede também depende dos controles do cliente: limites de sessão, uso diário de 90 dias para revendedores e listas de bloqueio de 1.000 domínios no plano Residencial.

## Fontes

- [Massive Trust Center](https://trust.joinmassive.com)
- [AppEsteem, Aplicativos Certificados (fornecedor MSSIV)](https://customer.appesteem.com/certified?vendor=MSSIV)
- [AppEsteem, Requisitos de Certificação de Aplicativos](https://customer.appesteem.com/Home/AppCertReqs)
- [Massive, Política de Privacidade do SDK de Monetização](https://www.joinmassive.com/monetization-sdk-privacy-policy)
- [AMTSO, Membros](https://www.amtso.org/members/)
- [AICPA & CIMA, Controles de Sistemas e Organizações: Conjunto de Serviços SOC](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services)
- [Comissão Europeia, Marco jurídico da proteção de dados da UE](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en)
- [Massive Docs, Introdução aos proxies residenciais](https://docs.joinmassive.com/residential/introduction)
- [Massive Docs, Introdução ao SDK de monetização](https://docs.joinmassive.com/monetization-sdk/introduction)
- [Massive Docs, Atualização do limite de sessões](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)
- [Massive Docs, Como obter o uso diário da conta](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)
- [Massive Docs, Bloqueio de domínios](https://docs.joinmassive.com/residential/domain-blocking)
- [Blog do Google Cloud (Google Threat Intelligence Group), “Desmantelando a maior rede de proxies residenciais do mundo” (2026)](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)
