Segurança da Informação

Política de Segurança da Informação

Última atualização: 20 de agosto de 2026

1. Objetivo

Esta Política de Segurança da Informação estabelece os princípios e controles adotados para proteger informações, sistemas, credenciais, dados de usuários e integrações mantidas pela plataforma.

Nosso objetivo é preservar a confidencialidade, integridade e disponibilidade das informações processadas pela aplicação, reduzindo riscos de acesso não autorizado, perda, alteração, divulgação ou uso indevido de dados.

2. Abrangência

Esta política aplica-se aos sistemas, aplicações, bancos de dados, integrações com terceiros, APIs, servidores, credenciais e informações utilizadas na operação da plataforma.

Também se aplica a administradores, funcionários, prestadores de serviço e demais pessoas que possuam acesso autorizado aos sistemas.

3. Controle de acesso

O acesso às funcionalidades da plataforma é concedido de acordo com a necessidade de cada usuário.

A aplicação utiliza autenticação individual e diferentes níveis de permissão para limitar o acesso às funcionalidades e informações disponíveis.

Privilégios administrativos são restritos a usuários devidamente autorizados.

Os controles de autorização são aplicados no servidor, não dependendo exclusivamente de verificações realizadas no navegador ou em código JavaScript executado pelo cliente.

4. Autenticação e senhas

As senhas de usuários não são armazenadas em texto simples.

São utilizados mecanismos de hash apropriados para armazenamento e validação de credenciais.

A aplicação também pode aplicar mecanismos de limitação de tentativas de autenticação para reduzir riscos associados a tentativas automatizadas de acesso.

5. Credenciais e tokens de API

Credenciais, chaves privadas, segredos de aplicação, access tokens e refresh tokens utilizados em integrações com terceiros são tratados como informações confidenciais.

Essas informações não devem ser expostas em páginas públicas, código JavaScript do navegador, repositórios públicos ou respostas de API destinadas ao cliente.

O acesso às credenciais de integração é limitado aos componentes do servidor que necessitam dessas informações para executar suas funções.

6. Proteção de dados

A plataforma busca coletar e processar somente as informações necessárias para disponibilização de suas funcionalidades e integrações.

Dados provenientes de marketplaces e plataformas parceiras são utilizados exclusivamente para as finalidades autorizadas pelo usuário e necessárias à prestação do serviço.

Informações pessoais ou comerciais não são vendidas ou compartilhadas com terceiros para finalidades incompatíveis com aquelas para as quais foram originalmente obtidas.

7. Segurança das comunicações

O acesso à aplicação e a comunicação com serviços externos utilizam conexões HTTPS sempre que disponíveis.

Informações sensíveis, credenciais e tokens de autenticação não devem ser transmitidos por conexões não seguras.

8. Banco de dados

O acesso ao banco de dados é restrito à aplicação e aos responsáveis técnicos autorizados.

As consultas ao banco utilizam técnicas apropriadas para reduzir riscos de injeção de comandos, incluindo consultas parametrizadas sempre que aplicável.

Credenciais de banco de dados não são armazenadas diretamente em código-fonte público.

9. Princípio do menor privilégio

Usuários, serviços e integrações devem receber apenas as permissões necessárias para executar suas atividades.

Permissões desnecessárias são evitadas e acessos elevados são concedidos somente quando há necessidade operacional.

Nas integrações com APIs externas, são solicitados apenas os escopos necessários para funcionamento das funcionalidades disponibilizadas pela plataforma.

10. Logs e monitoramento

A plataforma pode manter registros técnicos destinados à segurança, diagnóstico de erros, prevenção de abuso e investigação de incidentes.

Logs não devem registrar senhas ou outras credenciais sensíveis em texto simples.

O acesso aos registros é limitado a pessoas autorizadas.

11. Atualizações e vulnerabilidades

Componentes utilizados pela aplicação devem ser atualizados periodicamente quando existirem correções relevantes de segurança.

Vulnerabilidades identificadas são avaliadas e tratadas de acordo com sua gravidade e possível impacto.

Testes de segurança podem ser realizados periodicamente com o objetivo de identificar falhas de autenticação, autorização, configuração e proteção de dados.

12. Incidentes de segurança

Suspeitas de acesso não autorizado, exposição de credenciais, comprometimento de contas ou vazamento de informações devem ser investigadas assim que identificadas.

Quando necessário, poderão ser adotadas medidas como:

13. Retenção e exclusão de dados

Os dados são mantidos somente pelo período necessário para execução das funcionalidades da plataforma, atendimento de obrigações legais ou manutenção dos serviços contratados.

Quando aplicável, informações que não forem mais necessárias poderão ser removidas ou anonimizadas.

14. Integrações com terceiros

A plataforma pode integrar-se com serviços e marketplaces externos por meio de APIs oficiais.

O acesso a dados dessas plataformas depende das permissões concedidas pelo usuário e das regras estabelecidas pelos respectivos provedores.

Credenciais e informações obtidas através dessas integrações são utilizadas exclusivamente para execução das funcionalidades autorizadas.

15. Responsabilidades

Usuários com acesso administrativo ou operacional devem preservar a confidencialidade de suas credenciais e não compartilhá-las com terceiros.

A administração da plataforma é responsável por implementar e revisar os controles técnicos necessários para cumprimento desta política.

16. Revisão da política

Esta Política de Segurança da Informação poderá ser revisada periodicamente para acompanhar mudanças na aplicação, requisitos de parceiros, regulamentações ou boas práticas de segurança.

Alterações relevantes poderão resultar na publicação de uma nova versão deste documento.

Política de Controle de Acesso

O acesso aos sistemas, funcionalidades e dados da plataforma é concedido de acordo com as funções e responsabilidades de cada usuário.

A organização aplica o princípio do menor privilégio, disponibilizando aos usuários somente os recursos e informações necessários para a execução de suas atividades autorizadas.

A plataforma utiliza controles de acesso baseados em função, incluindo perfis administrativos e operacionais, com privilégios administrativos restritos a usuários devidamente autorizados.

As verificações de autenticação e autorização são realizadas no servidor e não dependem exclusivamente da interface, do navegador ou de código JavaScript executado pelo cliente.

O acesso a dados pessoais e informações provenientes de integrações com terceiros é limitado aos usuários e componentes do sistema que necessitam dessas informações para a prestação dos serviços.

Permissões e acessos devem ser revisados quando houver alteração de função, desligamento de usuário ou mudança nas necessidades operacionais.

Política de Resposta a Incidentes de Segurança

A organização mantém procedimentos para identificação, análise, contenção, correção e acompanhamento de incidentes que possam afetar a confidencialidade, integridade ou disponibilidade dos sistemas e dados tratados pela plataforma.

Incidentes de segurança incluem, entre outros, suspeitas de acesso não autorizado, comprometimento de contas, exposição de credenciais ou tokens, vazamento de informações, alteração indevida de dados e indisponibilidade causada por eventos de segurança.

A responsabilidade pela coordenação da resposta a incidentes é atribuída à administração técnica da plataforma, responsável por avaliar a gravidade do evento, executar ou coordenar as medidas de contenção e correção e documentar as ações realizadas.

Usuários, colaboradores e prestadores de serviço que identificarem uma possível ocorrência de segurança devem comunicá-la imediatamente por meio dos canais oficiais disponibilizados pela organização.

Quando necessário, poderão ser adotadas medidas como revogação de credenciais e tokens, encerramento de sessões, alteração de senhas, bloqueio temporário de acessos, correção de vulnerabilidades, análise de registros e restauração de serviços.

Incidentes envolvendo dados pessoais serão avaliados quanto ao impacto e às obrigações de comunicação aplicáveis. Quando necessário, usuários, parceiros, autoridades ou plataformas integradas poderão ser notificados de acordo com os requisitos legais, contratuais e regulatórios aplicáveis.

Os incidentes relevantes devem ser registrados para permitir análise posterior, identificação da causa, implementação de ações corretivas e prevenção de recorrências.

Relatos de incidentes ou vulnerabilidades podem ser enviados para o canal oficial de segurança da plataforma: andrade101020@gmail.com.

← Voltar para o início