Voltar ao início
Minuta em revisão jurídica. Os campos entre colchetes serão preenchidos antes da publicação.

Política · Head

Segurança da informação

Como protegemos sistemas e dados, o que fazemos quando algo falha e como mantemos o serviço funcionando.

Versão [X.X] · vigente a partir de [DATA]

1. Princípios

Confidencialidade, integridade e disponibilidade. Cada informação é acessada só por quem precisa dela, permanece correta e está disponível quando é necessária.

2. Controle de acesso

  • Acesso concedido pelo mínimo necessário à função, revisto periodicamente e retirado no desligamento.
  • Autenticação em mais de um fator nos sistemas críticos.
  • Credenciais guardadas em cofre de senhas; nenhuma senha compartilhada por mensagem.
  • Registro dos acessos e das ações administrativas.

3. Proteção de dados

Dados trafegam criptografados. Dados pessoais são tratados conforme a Política de Privacidade.

Os dados do cartão de quem compra são capturados e processados pela credenciadora, em ambiente certificado no padrão de segurança da indústria de cartões [CERTIFICAÇÃO PCI DSS DA CREDENCIADORA / DO FORNECEDOR DA MAQUININHA].

4. Desenvolvimento e fornecedores

O código é mantido em repositório com controle de versão e revisão antes da publicação. Ambientes de teste e de produção são separados.

Fornecedores que tratam dados ou sustentam o serviço são avaliados antes da contratação e assumem dever de sigilo [FORNECEDORES RELEVANTES].

5. Resposta a incidentes

Um incidente é contido, investigado, corrigido e registrado, nessa ordem. Quando ele pode causar risco ou dano relevante aos titulares, comunicamos os afetados, a Autoridade Nacional de Proteção de Dados e os parceiros, nos prazos da lei e dos contratos [PRAZOS].

6. Continuidade

Cópias de segurança periódicas, com teste de restauração, e plano para manter o atendimento e as operações essenciais em caso de falha de sistema, de fornecedor ou de acesso ao escritório [PLANO DE CONTINUIDADE — responsável e periodicidade de teste].

7. Pessoas

Colaboradores são treinados na admissão e periodicamente. Suspeitas e falhas são relatadas a [RESPONSÁVEL POR SEGURANÇA], sem punição para quem relata de boa-fé.