Termos e políticas

Política de Segurança da Informação

Leitura estimada: 31 minutos 74 visualizações

Em vigor: 27 de novembro de 2025

1 — Objetivo e Abrangência

1.1. Objetivo da Política.
Esta Política de Segurança define os princípios, controles e práticas adotados pela Fornecedora para proteger a Plataforma CR.IA e os dados tratados em suas funcionalidades. Ela complementa o Termo de Uso, a Política de Privacidade e o DPA (quando aplicável), descrevendo como a Fornecedora gerencia riscos, protege informações e mantém a continuidade segura dos serviços.

​

1.2. Abrangência da aplicação.
A Política aplica-se a todos os componentes da Plataforma CR.IA, incluindo CR.IA Business, CR.IA Docs, Conector on-premise, APIs, serviços internos de processamento, indexação e armazenamento, bem como à infraestrutura de nuvem e aos suboperadores que apoiam seu funcionamento.

​

1.3. Destinatários e escopo dos dados.
Todos os usuários e colaboradores envolvidos na operação da Plataforma devem observar esta Política. Ela se estende a todos os dados enviados, indexados ou processados pela CR.IA, incluindo aqueles integrados por meio do Conector, respeitando o modelo de responsabilidade compartilhada entre Fornecedora e Organização.

2 — Princípios gerais de segurança

2.1. Confidencialidade, integridade e disponibilidade.
A segurança da Plataforma CR.IA é orientada por princípios que garantem a proteção dos dados, a continuidade operacional e o cumprimento de boas práticas reconhecidas no mercado. A Fornecedora adota controles que asseguram a confidencialidade, integridade e disponibilidade das informações, aplicando medidas proporcionais ao risco e ao nível de criticidade dos dados tratados, sempre alinhadas à LGPD e demais normas aplicáveis.

​

2.2. Segurança por design e defesa em profundidade.
Os dados armazenados ou processados pela Plataforma são protegidos por controles técnicos, criptográficos e operacionais que evitam acesso, uso ou divulgação não autorizada. A Fornecedora emprega práticas de segurança desde a concepção da solução, garantindo que novos recursos, integrações e melhorias sejam analisados quanto ao impacto em privacidade e segurança antes de sua implementação. A arquitetura da Plataforma utiliza princípios de defesa em profundidade, segregação de ambientes, monitoramento contínuo, trilhas de auditoria e validação periódica de controles.

​

2.3. Princípio do mínimo privilégio e controle de acessos.
A Fornecedora adota o princípio de mínimo privilégio, garantindo que o acesso a informações e funcionalidades seja restrito ao necessário para o exercício das atividades. Permissões são revisadas regularmente, tanto internamente quanto nas interações com os usuários da Organização, e controles adicionais, como autenticação forte, podem ser exigidos conforme a sensibilidade dos dados ou processos envolvidos.

​

2.4. Modelo de responsabilidade compartilhada.
A segurança também é tratada como responsabilidade compartilhada. A Fornecedora mantém a infraestrutura, funcionalidades e serviços com padrões elevados de proteção, enquanto a Organização deve garantir a segurança de seus próprios sistemas, credenciais, permissões internas e do ambiente onde o Conector é instalado. A integridade e a proteção dos dados corporativos dependem da cooperação entre ambas as partes.,

​

2.5. Atualização contínua e governança de segurança.
A Plataforma é continuamente atualizada para incorporar melhorias de segurança, mitigar vulnerabilidades e acompanhar evolução tecnológica. As atualizações são planejadas para minimizar impacto operacional e garantir que o ambiente permaneça confiável e resistente a ameaças. A Fornecedora ainda adota processos de governança que incluem avaliação de riscos, auditorias internas, monitoramento de conformidade e ações preventivas para fortalecer controles.

​

2.6. Transparência e comunicação.
A transparência é um princípio essencial. A Fornecedora mantém comunicação clara sobre práticas de segurança, tratamento de dados e eventuais incidentes que possam afetar a Organização, garantindo previsibilidade, confiança e alinhamento contínuo com requisitos técnicos e regulatórios.

3 — Governança e responsabilidades

3.1. Estrutura de governança de segurança.
A governança de segurança da Plataforma CR.IA é estruturada para garantir que todas as atividades relacionadas à proteção de dados, ao funcionamento seguro da solução e ao atendimento de requisitos legais sejam conduzidas de forma consistente e controlada. A Fornecedora adota práticas de gestão baseadas em processos formais, políticas internas e monitoramento contínuo, assegurando que decisões e ações relacionadas à segurança sejam tomadas de maneira transparente, rastreável e alinhada às melhores práticas do setor.

​

3.2. Responsabilidades da Fornecedora.
A Fornecedora mantém estruturas internas responsáveis pela definição de diretrizes, avaliação de riscos, supervisão de controles e resposta a incidentes, garantindo que a segurança seja tratada como uma função estratégica e integrada ao ciclo de desenvolvimento e operação da Plataforma. Equipes técnicas e administrativas seguem políticas específicas, que incluem tratamento adequado de informações, uso seguro da infraestrutura, controles de acesso, prevenção de incidentes e atualização constante sobre mecanismos de proteção.

​

3.3. Responsabilidade dos colaboradores da Fornecedora.
Cada colaborador que atua na Fornecedora tem responsabilidade direta pela segurança das informações que manipula. Isso inclui proteger credenciais, seguir normas internas, relatar atividades suspeitas e adotar práticas que reduzam riscos operacionais. O descumprimento dessas regras pode resultar em medidas disciplinares e restrições de acesso, em conformidade com políticas corporativas.

​

3.4. Responsabilidades da Organização.
A Organização também possui responsabilidades no modelo de segurança compartilhada. Cabe a ela administrar usuários internos, permissões, acessos ao Conector e medidas de proteção em seu próprio ambiente tecnológico. Também deve garantir que apenas pessoas autorizadas utilizem a Plataforma e que dados enviados ou integrados estejam corretos, atualizados e em conformidade com normas internas. A Fornecedora não tem responsabilidade pelos sistemas, redes ou informações mantidas diretamente pela Organização.

​

3.5. Controle de acesso a ambientes internos.
A Fornecedora garante que somente profissionais devidamente autorizados e treinados tenham acesso a ambientes internos da Plataforma, sempre seguindo o princípio do mínimo privilégio e com monitoramento, auditoria e trilhas de registro adequadas. A governança inclui ainda revisão periódica de riscos, controles e processos, assegurando que a Plataforma evolua continuamente para atender requisitos corporativos, regulatoriais e de segurança.

​

3.6. Revisão contínua de riscos e controles.
A governança de segurança inclui a revisão periódica de riscos, controles e processos, com o objetivo de assegurar que a Plataforma evolua continuamente para atender requisitos corporativos, regulatórios e de segurança, acompanhando mudanças tecnológicas e o cenário de ameaças.

4 — Segurança de infraestrutura e data centers

4.1. Ambiente de nuvem e padrões de segurança.
A infraestrutura utilizada pela Plataforma CR.IA opera em ambiente de nuvem profissional, com recursos avançados de segurança física, lógica e operacional. Os data centers empregados pelos suboperadores seguem padrões internacionais de proteção, incluindo certificações reconhecidas como ISO 27001, ISO 27017, ISO 27018 e SOC 2, garantindo que aspectos fundamentais de confidencialidade, integridade e disponibilidade sejam mantidos ao longo de todo o ciclo de operação da solução.

​

4.2. Controles físicos e operacionais dos data centers.
Os ambientes de data center contam com mecanismos de defesa integrados, como redundância de energia, controle climático, proteção contra incêndio, vigilância contínua, controle rigoroso de acesso físico e monitoramento permanente dos recursos computacionais, assegurando resiliência e continuidade operacional.

​

4.3. Arquitetura segura e segregação de ambientes.
A arquitetura da Plataforma foi projetada para minimizar superfícies de exposição e assegurar que cada componente funcione de forma isolada e protegida. Serviços críticos são executados em redes segmentadas e com acesso restrito, utilizando firewalls, políticas de tráfego, grupos de segurança e verificações contínuas de conformidade.

​

4.4. Controle de acesso a ambientes internos.
O acesso aos ambientes internos da Plataforma é limitado a profissionais autorizados da Fornecedora, mediante mecanismos de autenticação forte e monitoramento permanente. Todas as atividades relevantes são registradas em trilhas de auditoria, garantindo rastreabilidade e controle das ações administrativas.

​

4.5. Continuidade, monitoramento e proteção contra ameaças.
A infraestrutura de armazenamento e processamento adota mecanismos de replicação e redundância geográfica, garantindo continuidade mesmo em situações de falhas isoladas. A Fornecedora monitora continuamente eventos relacionados a desempenho, disponibilidade e segurança, utilizando ferramentas especializadas para detecção de comportamentos anômalos e tentativas de acesso indevido, incluindo mecanismos de proteção contra ataques distribuídos (DDoS).

​

4.6. Comunicação segura e avaliação de suboperadores.
A conectividade entre componentes internos da Plataforma e entre a Fornecedora e seus suboperadores utiliza canais protegidos por criptografia forte, impedindo tráfego de dados sem proteção adequada. A Fornecedora avalia periodicamente a postura de segurança dos suboperadores que hospedam ou suportam a Plataforma, assegurando aderência a padrões técnicos e contratuais compatíveis com as práticas adotadas.

5 — Segurança do conector CR.IA

5.1. Finalidade e modelo de funcionamento.
O Conector CR.IA, instalado no ambiente da Organização, foi desenvolvido para operar com segurança reforçada e permitir a integração controlada entre os sistemas internos da Organização e a Plataforma CR.IA. O Conector não armazena dados sensíveis, credenciais em texto claro ou informações transacionais além do estritamente necessário para seu funcionamento.

​

5.2. Comunicação segura e autenticação.
O Conector utiliza comunicação criptografada, validações internas e autenticação baseada em chaves ou tokens protegidos, assegurando que nenhuma informação trafegue de forma exposta e que nenhum componente interno da Plataforma tenha acesso direto aos sistemas da Organização sem autorização explícita.

​

5.3. Isolamento e limitação de acesso.
A arquitetura do Conector prioriza o isolamento entre o ambiente interno da Organização e a Plataforma, permitindo apenas o tráfego mínimo e necessário para consultas e processamento autorizados. O Conector atua exclusivamente como intermediário, obedecendo regras configuradas pela Organização, sem qualquer autonomia para alterar dados de origem ou executar comandos em sistemas internos.

​

5.4. Controles de segurança e proteção contra uso indevido.
A Fornecedora aplica controles de segurança que incluem validação de origem e destino, restrição de portas, uso de protocolos seguros e mecanismos que impedem engenharia reversa, manipulação indevida ou execução de ações não previstas no funcionamento do Conector.

​

5.5. Responsabilidade compartilhada na operação do Conector.
A manutenção, atualização e operação segura do Conector seguem modelo de responsabilidade compartilhada. Cabe à Fornecedora disponibilizar versões atualizadas, correções de segurança e documentação técnica apropriada, enquanto cabe à Organização instalar as atualizações, proteger o ambiente onde o Conector é hospedado, controlar permissões internas e assegurar que apenas usuários autorizados tenham acesso aos recursos relacionados.

​

5.6. Monitoramento, bloqueio e medidas emergenciais.
A Fornecedora adota práticas contínuas de monitoramento e análise do comportamento do Conector, buscando identificar erros, falhas operacionais ou sinais de comprometimento. Quando necessário, poderão ser aplicadas medidas emergenciais de bloqueio, restrição ou suspensão temporária do Conector para preservar a segurança da Plataforma e dos dados envolvidos.

​

5.7. Atualizações obrigatórias e conformidade técnica.
Em situações que representem risco relevante à segurança, a Fornecedora poderá solicitar à Organização a atualização imediata do Conector ou sua reinstalação. A utilização de versões desatualizadas ou configurações inadequadas poderá resultar em restrições de funcionamento, sem caracterizar responsabilidade da Fornecedora por eventuais indisponibilidades decorrentes.

​

5.8. Limitação funcional dos Agentes e parceiros.
Os Agentes, inclusive aqueles desenvolvidos por parceiros, não possuem acesso direto ao Conector, às bases de dados ou aos sistemas internos da Organização, operando exclusivamente por meio de requisições intermediadas e controladas pela Plataforma CR.IA, sem retenção permanente das informações consultadas.

6 — Segurança de acesso e identidade

6.1. Modelo de controle de acesso.
A Plataforma CR.IA adota controles rigorosos de segurança de acesso para garantir que somente usuários devidamente autorizados possam visualizar ou manipular informações, sempre de acordo com as permissões definidas pela Organização. O modelo de autenticação utiliza práticas modernas de proteção, incluindo senhas fortes, autenticação multifatorial quando aplicável, tokens de sessão protegidos e mecanismos que impedem reutilização de credenciais comprometidas.

​

6.2. Princípio do menor privilégio.
A Fornecedora aplica o princípio do menor privilégio em toda a arquitetura da Plataforma, assegurando que cada usuário, serviço ou componente tenha apenas o acesso estritamente necessário para desempenhar suas funções, reduzindo a superfície de risco e a possibilidade de uso indevido.

​

6.3. Acesso interno da Fornecedora.
Os acessos internos utilizados pelas equipes da Fornecedora são protegidos por mecanismos de autenticação avançada, monitoramento contínuo e trilhas de auditoria detalhadas. Apenas profissionais previamente autorizados e treinados possuem permissão para acessar ambientes internos, com acessos segmentados, restritos e registrados, garantindo rastreabilidade completa das ações administrativas.

​

6.4. Gestão de acessos pela Organização.
A Organização, como responsável pela gestão de seus usuários, deve administrar permissões, perfis e níveis de acesso de acordo com suas políticas internas. Cabe à Organização assegurar que somente pessoas autorizadas utilizem a Plataforma, manter credenciais protegidas, atualizadas e revogar acessos sempre que houver desligamento, alteração de função ou risco de uso indevido.

​

6.5. Proteção contra acessos indevidos.
A Plataforma conta com mecanismos automáticos de proteção contra acessos abusivos, tentativas de força bruta e comportamentos suspeitos, utilizando bloqueios temporários, validação de origem de requisições e detecção de padrões atípicos de login. Sessões inativas podem ser encerradas automaticamente, e acessos provenientes de ambientes não confiáveis podem exigir medidas adicionais de verificação.

​

6.6. Registro e auditoria de acessos.
Todas as requisições de acesso, mudanças de credenciais e tentativas de autenticação são registradas em trilhas de auditoria, permitindo monitoramento, rastreamento e investigação quando necessário, reforçando a capacidade de prevenção e resposta a incidentes relacionados à identidade e acesso.

7 — Segurança do armazenamento e processamento de dados

7.1. Proteção do ciclo de vida dos dados.
A Plataforma CR.IA adota práticas rigorosas para proteger dados armazenados e processados em seus ambientes, garantindo que todas as informações permaneçam seguras ao longo de seu ciclo de vida. O armazenamento utiliza recursos de nuvem com padrões modernos de proteção, incluindo criptografia nativa, controles de acesso baseados em função, segmentação lógica e replicação automática conforme a criticidade dos serviços.

​

7.2. Ambientes controlados e isolamento.
O processamento de dados ocorre em ambientes controlados, isolados e monitorados continuamente, utilizando camadas de segurança que reduzem o risco de interceptação, interferência ou acesso não autorizado. A arquitetura da Plataforma minimiza a exposição externa e assegura que cada componente acesse apenas os dados estritamente necessários à sua função.

​

7.3. Tratamento e uso dos dados pela Fornecedora.
A Fornecedora não utiliza dados da Organização para fins de treinamento de modelos proprietários de Inteligência Artificial, análise comercial independente ou qualquer finalidade distinta da execução dos serviços contratados. Os dados tratados permanecem sob controle da Organização e são utilizados exclusivamente para a execução técnica da Plataforma, conforme instruções documentadas.

​

7.4. Integrações via Conector e responsabilidade compartilhada.
As integrações realizadas por meio do Conector respeitam o modelo de responsabilidade compartilhada, no qual a Fornecedora processa informações conforme instruções da Organização, sem manter cópias além do necessário para a operação. O acesso aos dados ocorre de forma lógica e controlada, permanecendo os dados no ambiente da Organização.

​

7.5. Registro, auditoria e monitoramento do processamento.
Todos os acessos, consultas e operações relacionadas ao processamento de dados são registrados em trilhas de auditoria, permitindo rastreabilidade, monitoramento contínuo e suporte a investigações de segurança. Indicadores de integridade, desempenho e comportamento anômalo são acompanhados continuamente para detecção e resposta a incidentes.

​

7.6. Responsabilidades da Organização quanto aos dados.
A segurança do armazenamento e processamento também depende das medidas adotadas pela Organização em seus sistemas internos, bases de dados e infraestrutura local. Cabe à Organização manter seus ambientes atualizados, proteger credenciais e assegurar que apenas usuários autorizados enviem ou acessem dados por meio da Plataforma, não sendo a Fornecedora responsável por configurações inadequadas mantidas no ambiente da Organização.

8 — Criptografia e proteção de tráfeco

8.1. Proteção de dados em trânsito.
A Plataforma CR.IA emprega criptografia robusta para proteger dados durante o tráfego entre usuários, serviços internos da Plataforma, suboperadores e o Conector, garantindo que informações não sejam expostas, interceptadas ou alteradas de forma indevida. As comunicações utilizam protocolos seguros, como HTTPS/TLS, compatíveis com padrões modernos de segurança.
 

8.2. Criptografia de dados em repouso.
O armazenamento de dados utiliza criptografia em repouso disponibilizada pelos provedores de nuvem certificados, assegurando que informações permaneçam protegidas mesmo em cenários de acesso físico não autorizado aos dispositivos de armazenamento. As chaves criptográficas são gerenciadas de forma segura, com controles de acesso, rotação e isolamento adequados.

​

8.3. Proteção de credenciais e segredos.
A Fornecedora não armazena chaves, senhas ou credenciais sensíveis em arquivos desprotegidos ou em texto claro. Nenhum componente da Plataforma utiliza segredos embutidos diretamente no código, sendo adotadas práticas seguras de gestão de segredos compatíveis com padrões de mercado.

​

8.4. Segurança da comunicação do Conector.
As comunicações realizadas por meio do Conector seguem requisitos obrigatórios de segurança, incluindo criptografia de ponta a ponta e envio mínimo de informações necessárias para atender cada consulta autorizada. O Conector não expõe portas ou serviços que permitam acesso externo não autorizado.

​

8.5. Atualização de algoritmos e protocolos.
A Fornecedora monitora continuamente padrões de segurança relacionados a algoritmos criptográficos, obsolescência de protocolos e vulnerabilidades conhecidas, substituindo versões depreciadas ou arriscadas sempre que necessário para manter o ambiente protegido.

​

8.6. Responsabilidade da Organização quanto à proteção local.
O uso de criptografia não elimina a necessidade de proteção adequada nos sistemas internos da Organização. Cabe à Organização manter redes, ERPs e bases de dados protegidos, adotando boas práticas para evitar exposição de credenciais, falhas de configuração ou interceptação local, conforme o modelo de responsabilidade compartilhada.

9 — Registro, auditoria e monitoramento

9.1. Registro de eventos e rastreabilidade.
A Plataforma CR.IA mantém mecanismos contínuos de registro para garantir que atividades relevantes sejam documentadas de forma segura e estruturada. São registrados eventos relacionados a acessos, autenticações, execução de agentes, integrações e operações administrativas, incluindo identificação do usuário, data e hora, tipo de operação e contexto necessário para rastreabilidade.

​

9.2. Monitoramento contínuo e detecção de anomalias.
O monitoramento da Plataforma é realizado de forma contínua, utilizando ferramentas especializadas capazes de detectar padrões anômalos, falhas operacionais, tentativas de acesso indevido e comportamentos que possam indicar risco à integridade ou disponibilidade dos serviços. Alertas automáticos são gerados para permitir resposta rápida e ações preventivas ou corretivas.

​

9.3. Auditorias internas e verificação de controles.
A Fornecedora realiza auditorias internas e verificações periódicas para avaliar a eficácia dos controles de segurança, a qualidade dos registros e a conformidade com requisitos técnicos e legais. Essas auditorias permitem ajustes contínuos e aprimoramento da postura de segurança da Plataforma.

​

9.4. Armazenamento e retenção de registros.
Os registros gerados pela Plataforma são armazenados por período compatível com suas finalidades de segurança, requisitos legais aplicáveis e necessidades operacionais. Após esse prazo, os registros são excluídos ou anonimizados de forma segura.

​

9.5. Acesso às informações de auditoria.
O acesso às informações de auditoria é restrito a profissionais autorizados da Fornecedora, preservando confidencialidade e integridade dos dados. A Organização poderá solicitar informações específicas relacionadas a auditoria ou monitoramento, observados os limites contratuais, técnicos e de confidencialidade.

​

9.6. Limitação de escopo de monitoramento.
A responsabilidade por monitorar ou auditar sistemas internos, redes, servidores e ambientes que não façam parte direta da Plataforma CR.IA permanece exclusivamente sob gestão da Organização. A Fornecedora não monitora infraestrutura local, ERPs ou sistemas mantidos diretamente pela Organização, ainda que integrados por meio do Conector.

10 — Gestão de vulnerabilidade e atualizações

10.1. Processo contínuo de gestão de vulnerabilidades.
A Fornecedora mantém um processo contínuo de identificação, avaliação e correção de vulnerabilidades que possam afetar a segurança, o desempenho ou a disponibilidade da Plataforma CR.IA. Esse processo envolve o uso de ferramentas automáticas, análises internas e acompanhamento de alertas de segurança emitidos por fornecedores, comunidades técnicas e entidades especializadas.

​

10.2. Classificação e tratamento de vulnerabilidades.
Vulnerabilidades identificadas são classificadas conforme sua criticidade, analisadas quanto ao impacto e tratadas de acordo com planos de resposta que priorizam a proteção rápida e efetiva do ambiente, considerando riscos técnicos e operacionais.

​

10.3. Atualizações de segurança e correções.
Atualizações de segurança, correções de falhas e melhorias estruturais são aplicadas de maneira controlada, buscando minimizar interrupções e garantir que a Plataforma permaneça protegida contra riscos emergentes. Quando necessário, ajustes emergenciais podem ser realizados para mitigar ameaças antes da implementação definitiva de uma correção.

​

10.4. Atualizações e manutenção do Conector.
O Conector instalado no ambiente da Organização também está sujeito a atualizações e melhorias de segurança. Cabe à Fornecedora disponibilizar as versões necessárias e à Organização aplicá-las dentro de prazos adequados. A utilização de versões desatualizadas poderá representar risco ao ambiente local e resultar em restrições de funcionamento.

​

10.5. Gestão de dependências e componentes externos.
A gestão de vulnerabilidades inclui a revisão contínua de dependências de software, bibliotecas externas e componentes de terceiros utilizados pela Plataforma, com substituição ou atualização sempre que identificados riscos, incompatibilidades ou obsolescência.

​

10.6. Comunicação e impacto das atualizações.
A Organização será informada quando houver atualizações relevantes que exijam ações internas ou possam impactar o uso do serviço. Durante todo o processo, a Fornecedora preserva a estabilidade operacional e garante que atualizações não comprometam a integridade dos dados nem o funcionamento normal da Plataforma.

11 — Segurança no desenvolvimento de software (SSDLC)

11.1. Segurança integrada ao ciclo de desenvolvimento.
A Fornecedora adota práticas estruturadas de Segurança no Ciclo de Vida de Desenvolvimento de Software (SSDLC), garantindo que a Plataforma CR.IA seja construída, evoluída e mantida com controles de segurança integrados desde as etapas iniciais, observando princípios de segurança por design e avaliação contínua de riscos.
 

11.2. Revisões de código e validações técnicas.
Todo código desenvolvido passa por revisões técnicas e verificações automatizadas destinadas a identificar falhas, vulnerabilidades e inconsistências antes de sua disponibilização em produção. São utilizadas ferramentas de análise estática e dinâmica, testes de qualidade, validações de integração e verificações de conformidade ao longo do pipeline de desenvolvimento.
 

11.3. Ambientes segregados e controle de implantações.
A infraestrutura de desenvolvimento opera em ambientes segregados, com controles de acesso restritos e trilhas de auditoria que registram alterações relevantes. Nenhum desenvolvedor possui acesso direto ao ambiente de produção, e as implantações ocorrem por meio de pipelines controlados, assegurando rastreabilidade e consistência.
 

11.4. Gestão de dependências e prevenção de vulnerabilidades comuns.
Dependências externas, bibliotecas e componentes de terceiros são monitorados e atualizados regularmente para evitar riscos decorrentes de versões obsoletas ou vulneráveis. A Fornecedora adota padrões de codificação segura, validação de entradas, tratamento adequado de erros e mecanismos de prevenção contra vulnerabilidades comuns, como as descritas pelo OWASP.

​

11.5. Capacitação contínua das equipes.
As equipes de engenharia da Fornecedora são treinadas continuamente em práticas de desenvolvimento seguro, identificação de ameaças e proteção de dados, garantindo que a segurança seja tratada como parte essencial do processo de desenvolvimento e não apenas como etapa final.

​

11.6. Tratamento de vulnerabilidades no desenvolvimento.
Vulnerabilidades identificadas durante o ciclo de desenvolvimento são tratadas de forma priorizada, considerando impacto, probabilidade de exploração e riscos associados. A Plataforma evolui continuamente, incorporando melhorias estruturais e reforçando controles à medida que novas ameaças e necessidades surgem.

12 — Continuidade de negócio e recuperação de desastres

12.1. Princípios de continuidade e resiliência.
A Fornecedora mantém práticas e controles voltados à continuidade de negócio, assegurando que a Plataforma CR.IA permaneça disponível e resiliente mesmo diante de falhas, incidentes ou eventos que possam afetar sua operação. A infraestrutura utiliza recursos de redundância, replicação e alta disponibilidade fornecidos pelo ambiente de nuvem.

​

12.2. Arquitetura tolerante a falhas.
A arquitetura da Plataforma considera tolerância a falhas, distribuição de cargas e mecanismos automatizados que contribuem para estabilidade e desempenho contínuos, permitindo que serviços essenciais sejam retomados rapidamente em caso de interrupções.

​

12.3. Planos de recuperação de desastres e backups.
A Fornecedora mantém planos de recuperação de desastres revisados periodicamente, contemplando procedimentos de restauração de serviços, reposição de componentes críticos e validação de integridade após eventos adversos. Esses planos incluem processos regulares de backup, com armazenamento seguro, segregado e protegido por criptografia.

​

12.4. Testes, monitoramento e resposta a eventos.
Testes de restauração e simulações podem ser realizados para validar a eficácia dos mecanismos de recuperação. O monitoramento contínuo da operação permite detectar falhas, lentidão ou indisponibilidades potenciais, possibilitando respostas rápidas e ações corretivas conforme o impacto identificado.

​

12.5. Comunicação e suporte em incidentes relevantes.
A comunicação com a Organização ocorre conforme previsto contratualmente, especialmente quando houver interrupções significativas ou eventos que exijam atenção. A Fornecedora mantém equipes e processos estruturados para tratar incidentes que afetem a disponibilidade do serviço.

​

12.6. Responsabilidade da Organização quanto à continuidade local.
A continuidade dos serviços também depende da colaboração da Organização, que deve manter seus próprios sistemas, servidores, redes e bancos de dados estáveis e protegidos, especialmente quando integrações locais são utilizadas por meio do Conector. A Fornecedora não se responsabiliza por indisponibilidades causadas por falhas internas da Organização.

13 — Gestão de incidentes de segurança

13.1. Processo de gestão de incidentes.
A Fornecedora mantém um processo estruturado de gestão de incidentes de segurança voltado à identificação, análise, mitigação e resolução de eventos que possam afetar a confidencialidade, integridade ou disponibilidade da Plataforma CR.IA, incluindo acessos indevidos, falhas operacionais, comportamentos anômalos, vulnerabilidades exploráveis ou interrupções inesperadas.

​

13.2. Detecção e resposta inicial.
O monitoramento contínuo da Plataforma permite a detecção rápida de eventos suspeitos, com geração de alertas automáticos encaminhados às equipes responsáveis. Quando um incidente é confirmado, são executadas etapas de contenção e mitigação para impedir sua progressão, seguidas da correção da causa raiz e restauração segura da operação.

​

13.3. Registro, auditoria e melhoria contínua.
Todas as ações relacionadas ao tratamento de incidentes são registradas e avaliadas posteriormente, permitindo auditoria, preservação de evidências e identificação de oportunidades de melhoria contínua nos controles, processos e tecnologias de segurança.

​

13.4. Comunicação de incidentes relevantes.
Incidentes que possam afetar dados da Organização ou comprometer o funcionamento da Plataforma são comunicados conforme previsto contratualmente, com informações relevantes sobre impacto, medidas adotadas e orientações adicionais para mitigação.

​

13.5. Incidentes envolvendo dados pessoais e LGPD.
Quando um incidente envolver dados pessoais tratados pela Fornecedora na condição de Operadora, será fornecido suporte técnico para que a Organização avalie riscos e cumpra suas obrigações legais, incluindo eventual comunicação à ANPD ou aos titulares de dados, quando aplicável. A responsabilidade pela análise regulatória e pelas comunicações formais permanece com a Organização.

​

13.6. Dever de cooperação da Organização.
A Organização deve colaborar informando prontamente quaisquer comportamentos suspeitos observados em seus ambientes internos, acessos irregulares ao Conector ou sinais de comprometimento em sistemas integrados. Incidentes internos da Organização podem impactar a operação da Plataforma, reforçando o modelo de responsabilidade compartilhada.

14 — Suboperadores e terceiros

14.1. Utilização de suboperadores.
A Fornecedora poderá utilizar suboperadores e terceiros para apoiar a operação da Plataforma CR.IA, incluindo serviços de nuvem, infraestrutura, monitoramento, indexação e demais componentes necessários ao funcionamento seguro e contínuo da solução.

​

14.2. Critérios de seleção e conformidade.
Os suboperadores são selecionados com base em critérios técnicos, capacidade operacional e certificações de segurança reconhecidas, assegurando que atendam a padrões compatíveis com boas práticas internacionais e com os requisitos de proteção de dados aplicáveis.

​

14.3. Obrigações contratuais dos suboperadores.
Todos os suboperadores que tratam dados relacionados à Plataforma estão sujeitos a obrigações contratuais que asseguram confidencialidade, adoção de controles de segurança adequados e cumprimento da legislação aplicável, incluindo a LGPD. A Fornecedora permanece responsável por supervisionar a atuação desses suboperadores dentro do escopo dos serviços contratados.

​

14.4. Escopo e limitação do compartilhamento de dados.
O compartilhamento de dados com suboperadores ocorre de forma limitada, proporcional e exclusivamente quando necessário para viabilizar a operação da Plataforma, vedada a utilização de dados da Organização para finalidades próprias ou não autorizadas.

​

14.5. Avaliação e substituição de suboperadores.
A Fornecedora realiza avaliações periódicas da postura de segurança e conformidade dos suboperadores. Caso algum deixe de atender aos padrões exigidos, poderá ser substituído ou ter suas atividades ajustadas para preservar a segurança da Plataforma e dos dados tratados.

​

14.6. Terceiros contratados pela Organização.
A Organização reconhece que a Fornecedora não é responsável por terceiros contratados diretamente pela própria Organização, incluindo provedores internos, consultorias ou sistemas que interajam com o Conector ou com a Plataforma por iniciativa da Organização. Nesses casos, a responsabilidade pela segurança dos dados e integrações permanece integralmente sob gestão da Organização.

15 — Treinamento e conscientização de segurança

15.1. Programas de treinamento em segurança.
A Fornecedora mantém programas contínuos de treinamento e conscientização de segurança para garantir que colaboradores e profissionais envolvidos na operação da Plataforma CR.IA atuem de forma responsável e alinhada às políticas internas de proteção de dados e segurança da informação.

​

15.2. Escopo dos treinamentos.
Os treinamentos abrangem práticas de proteção de dados, uso adequado de credenciais, prevenção de incidentes, identificação de comportamentos suspeitos e cumprimento de requisitos legais e contratuais, incluindo a LGPD. O treinamento integra o processo de onboarding de novos colaboradores e é reforçado periodicamente.

​

15.3. Condições de acesso a ambientes internos.
A participação nos treinamentos e a observância das diretrizes corporativas de segurança constituem condição para concessão, manutenção ou ampliação de acessos a ambientes internos da Plataforma. Profissionais autorizados devem cumprir rigorosamente regras de confidencialidade, uso seguro de sistemas e restrições de acesso.

​

15.4. Cultura de segurança e comunicação interna.
A conscientização é reforçada por meio de comunicados internos, atualizações de políticas, revisões periódicas e ações educativas que incentivam a criação de uma cultura organizacional voltada à segurança da informação.

​

15.5. Comunicação de incidentes e comportamentos suspeitos.
A Fornecedora incentiva a comunicação imediata de atividades suspeitas, falhas ou riscos identificados, permitindo resposta rápida e mitigação de ameaças antes que se materializem, contribuindo para a proteção contínua da Plataforma CR.IA.

16 — Conformidade e certificações

16.1. Adoção de padrões e frameworks de segurança.
A Fornecedora adota práticas de segurança alinhadas a padrões e frameworks reconhecidos internacionalmente, garantindo que a operação da Plataforma CR.IA seja conduzida com controles consistentes, auditáveis e compatíveis com requisitos corporativos e regulatórios.

​

16.2. Certificações de suboperadores críticos.
Embora a Fornecedora não declare possuir certificações próprias no momento da elaboração desta Política, seus suboperadores críticos, especialmente provedores de nuvem e infraestrutura, mantêm certificações como ISO 27001, ISO 27017, ISO 27018 e SOC 2, assegurando elevado nível de proteção aos componentes essenciais da Plataforma.

​

16.3. Conformidade com a LGPD e papéis no tratamento de dados.
A operação da Plataforma observa os princípios e requisitos da LGPD e demais normas aplicáveis, atuando a Fornecedora como Operadora no tratamento de dados pessoais realizado sob instrução da Organização. Os controles implementados abrangem gestão de acesso, proteção de dados, monitoramento, auditoria, criptografia e prevenção de incidentes.

​

16.4. Apoio à Organização enquanto Controladora.
A Fornecedora apoia a Organização no cumprimento de suas responsabilidades como Controladora de dados, fornecendo informações técnicas necessárias quando houver análise regulatória ou solicitações legítimas, observados os limites contratuais e operacionais.

​

16.5. Revisão contínua de conformidade.
Processos internos de conformidade são revisados periodicamente para acompanhar mudanças regulatórias, evolução tecnológica e necessidades da Plataforma. Auditorias internas, revisões de risco e ajustes contínuos contribuem para manter a postura de segurança alinhada a padrões corporativos.

​

16.6. Solicitações de informações e transparência.
A Organização poderá solicitar informações adicionais relacionadas à segurança e conformidade conforme previsto contratualmente, desde que respeitadas limitações técnicas, operacionais e de confidencialidade. A Fornecedora mantém compromisso com transparência e melhoria contínua.

17 — Disposições finais

17.1. Integração com demais documentos contratuais.
Esta Política de Segurança complementa o Termo de Uso, a Política de Privacidade e, quando aplicável, o Acordo de Tratamento de Dados (DPA), devendo ser interpretada em conjunto com esses documentos para garantir entendimento completo das responsabilidades, controles e práticas adotadas na Plataforma CR.IA.

​

17.2. Atualizações da Política.
A Fornecedora poderá atualizar esta Política periodicamente para refletir melhorias, mudanças operacionais, evolução tecnológica ou alterações regulatórias. Sempre que houver modificações materiais que afetem diretamente a Organização, a comunicação poderá ocorrer pelos canais oficiais previstos em contrato.

​

17.3. Aceite e continuidade de uso.
O uso contínuo da Plataforma CR.IA após a entrada em vigor de alterações nesta Política será considerado como concordância com a versão atualizada, nos termos previstos contratualmente.

​

17.4. Comunicações e canais formais.
As comunicações relacionadas a este documento, a incidentes de segurança ou a dúvidas sobre as práticas adotadas deverão ser realizadas por meio dos canais formais disponibilizados pela Fornecedora, garantindo rastreabilidade e tratamento adequado conforme o nível de criticidade envolvido.

​

17.5. Vigência e efeitos pós-contratuais.
Esta Política permanece vigente enquanto a Plataforma estiver em operação ou enquanto houver tratamento de dados realizado no contexto dos serviços prestados. Obrigações relacionadas à confidencialidade, proteção de dados e segurança continuam válidas mesmo após o encerramento do contrato, conforme previsto nas disposições legais e contratuais aplicáveis.

​

17.6. Lei aplicável e foro.
Eventuais controvérsias decorrentes da interpretação ou aplicação desta Política seguirão a legislação brasileira e o foro definido no contrato principal firmado entre as partes.

Compartilhar documento

Política de Segurança da Informação

Copiar link

NESTA PÁGINA

Antimanual

Ask our AI support assistant your questions about our platform, features, and services.

You are offline
Chatbot Avatar
What can I help you with?