Política de Segurança da Informação

v2026.2
12 de fevereiro de 2026
Esta Política detalha as medidas referidas na Cláusula 7 do Anexo de Proteção de Dados (DPA) v2026.1 e na Cláusula 13 do Contrato Master v2026.1. Em caso de divergência, prevalecem as obrigações do Contrato e do DPA.

1Escopo e Governança

1.1

Esta Política aplica-se à Plataforma OC360, à infraestrutura que a suporta e a todos os colaboradores e fornecedores da CONTRATADA que tratem dados sob sua custódia.

1.2

A CONTRATADA mantém uma política interna de segurança da informação revisada periodicamente, com responsáveis definidos pela aplicação dos controles aqui descritos.

1.3

Os controles seguem o princípio da defesa em profundidade (múltiplas camadas independentes) e do menor privilégio (acesso restrito ao estritamente necessário).

2Controle de Acesso e Autenticação

2.1

O acesso aos sistemas é nominal, individual e rastreável. A CONTRATADA adota:

  1. autenticação multifator (MFA) obrigatória para todos os acessos administrativos e de infraestrutura;
  2. concessão de acesso pelo princípio do menor privilégio, segregada por função;
  3. revisão periódica de credenciais e revogação imediata em desligamentos;
  4. bloqueio de acesso direto de rede aos bancos de dados, restrito a redes privadas de administração.

2.2

As credenciais dos usuários do CONTRATANTE são armazenadas com funções de hash criptográfico, nunca em texto puro.

3Criptografia

3.1

Os dados são protegidos por criptografia em trânsito e em repouso:

  1. TLS 1.2 ou superior em todas as comunicações em trânsito;
  2. AES-256 em repouso para bancos de dados e backups;
  3. gestão segura de chaves e certificados, com renovação automatizada.

4Segregação e Isolamento entre CONTRATANTES

4.1

A Plataforma OC360 opera em arquitetura multi-inquilino (multi-tenant): cada CONTRATANTE corresponde a uma conta própria, identificada por um identificador exclusivo, e o isolamento entre contas é lógico — aplicado pela camada de aplicação em todas as operações de leitura e escrita, incluindo consultas ao banco de dados, processamento em filas e tarefas assíncronas, canais de comunicação em tempo real e acesso a arquivos de mídia.

4.2

O isolamento é sustentado por camadas independentes de verificação, segundo o princípio da defesa em profundidade (cláusula 1.3):

  1. conferência da credencial na porta de entrada da aplicação (interface HTTP e canal de tempo real), com recusa de qualquer requisição cuja credencial não identifique inequivocamente a conta — comportamento restritivo por padrão (nega em caso de dúvida);
  2. verificação de perfil e permissão por rota, além da verificação de conta;
  3. trava de conta na camada de acesso a dados, que impede a execução de consulta de dados de negócio sem o critério de conta;
  4. inventário controlado das poucas operações que, por natureza, não podem ser filtradas por conta (recepção de webhooks, autenticação e rotinas administrativas), congelado e verificado automaticamente — qualquer nova consulta sem esse critério é barrada na verificação e precisa ser justificada;
  5. segregação dos canais de tempo real: cada conta possui sua própria sala de eventos, e a associação é feita a partir da credencial, nunca de dado informado pelo cliente.

4.3

O isolamento é objeto de testes automatizados executados a cada alteração da Plataforma, que verificam que uma conta não lê, não escreve e não visualiza dados de outra conta. A aprovação desses testes integra o critério de aceitação de qualquer mudança antes da sua entrada em produção.

4.4

Mediante contratação específica, a operação do CONTRATANTE pode ser conduzida em infraestrutura dedicada — banco de dados, aplicação e domínio próprios, em ambiente segregado —, modelo já em operação, inclusive com órgãos públicos. Na ausência dessa contratação, a operação ocorre em ambiente compartilhado, com o isolamento lógico descrito nas cláusulas 4.1 a 4.3.

4.5

Ambientes de produção são segregados de ambientes de teste e homologação, sem uso de dados pessoais reais fora de produção, salvo quando estritamente necessário e sob os mesmos controles.

5Backup e Continuidade

5.1

Banco de dados. A CONTRATADA mantém rotina automatizada de backup do banco de dados com:

  1. execução diária, com cópia armazenada fora do servidor de produção (off-site), em provedor distinto;
  2. retenção mínima de 30 (trinta) dias;
  3. verificação periódica de integridade e testes de restauração;
  4. plano de recuperação de desastres (DRP) documentado.

5.2

Arquivos de mídia. Os arquivos anexados às conversas (imagens, áudios, vídeos e documentos) são armazenados em serviço de objetos com redundância do provedor e versionamento habilitado, que permite recuperar arquivo excluído ou sobrescrito por até 90 (noventa) dias. Esses arquivos não integram a rotina de cópia off-site descrita na cláusula 5.1, que abrange o banco de dados. A ampliação dessa cobertura pode ser contratada especificamente.

5.3

A CONTRATADA mantém monitoramento contínuo (24/7) da Plataforma e emprega seus melhores esforços para mantê-la disponível. Os compromissos de atendimento e suporte — horário, criticidade e tempos de resposta — e os de disponibilidade — detecção automática, comunicação das ocorrências, manutenções programadas e recuperação de dados — constam do Acordo de Nível de Serviço (SLA) v2026.2, cuja Seção 10 trata especificamente da disponibilidade da Plataforma.

6Monitoramento e Registros (Logs)

6.1

A Plataforma é monitorada de forma contínua (24/7), com alertas automáticos de indisponibilidade e anomalias.

6.2

São mantidos registros de auditoria (logs) de eventos relevantes de segurança e acesso, com retenção mínima de 90 (noventa) dias.

7Gestão de Vulnerabilidades

7.1

A CONTRATADA aplica atualizações de segurança em prazos compatíveis com a criticidade, mantém dependências sob acompanhamento e adota práticas de desenvolvimento seguro no ciclo de vida da aplicação.

7.2

O código-fonte e as dependências da Plataforma passam por análise automatizada de segurança e por revisão antes da entrada em produção, com correção priorizada conforme a criticidade. Testes de intrusão (pentest) por terceiro independente não integram a rotina padrão da CONTRATADA e podem ser contratados no contexto da auditoria prevista na Cláusula 11 do DPA, a critério e às expensas do CONTRATANTE, com os resultados compartilhados entre as Partes.

8Resposta a Incidentes

8.1

A CONTRATADA mantém plano de resposta a incidentes documentado. Em caso de Incidente de Segurança envolvendo Dados Pessoais sob sua custódia, notificará o CONTRATANTE (Controlador) em até 24 (vinte e quatro) horas após a detecção, nos termos da Cláusula 9 do DPA v2026.1.

8.2

A notificação inclui descrição do incidente, volume e categorias de dados afetados, medidas corretivas adotadas e recomendações para comunicação à ANPD, quando aplicável.

9Segurança de Pessoas

9.1

Colaboradores e fornecedores estão sujeitos a acordo de confidencialidade (NDA) e a orientações internas de segurança da informação e proteção de dados aplicáveis à sua função, revisadas periodicamente e sempre que houver mudança relevante de controles.

9.2

O acesso a dados do CONTRATANTE é concedido apenas a pessoal autorizado, na medida necessária à prestação dos serviços e ao suporte.

10Terceiros e Subprocessadores

10.1

Fornecedores que tratem dados sob custódia da CONTRATADA estão sujeitos a obrigações de segurança equivalentes. As categorias de Subprocessadores e a política de notificação constam da Lista de Subprocessadores, publicada no portal de documentos legais da CONTRATADA.

10.2

A identificação nominal de Subprocessadores está disponível mediante solicitação ao Encarregado (DPO), eventualmente sob NDA, nos termos do DPA.

10.3

Quando o CONTRATANTE ativa funcionalidades assistidas por inteligência artificial, o conteúdo estritamente necessário à execução da função solicitada é transmitido ao provedor de modelos correspondente, nos termos da Cláusula 7.3 do DPA v2026.1. A CONTRATADA não utiliza dados do CONTRATANTE para treinar modelos próprios ou de terceiros.

11Revisão e Versionamento

11.1

Esta Política é revisada periodicamente e sempre que houver mudança relevante de controles. Versões anteriores permanecem referenciáveis pelas Propostas e contratos que a elas se vincularam.

11.2

Dúvidas e solicitações relativas a esta Política podem ser encaminhadas ao Encarregado (DPO) pelo e-mail [email protected].

Documento informativo

Esta Política descreve controles aplicados pela CONTRATADA e não cria obrigações além das previstas no Contrato Master e no DPA, que prevalecem em caso de conflito.