Segurança da informação como requisito de arquitetura
A proteção dos dados confiados à DPO Privacy é tratada como requisito de arquitetura, e não como funcionalidade adicional. Esta página descreve os controles técnicos e organizacionais adotados na plataforma.
Criptografia
Acesso à plataforma somente por conexão cifrada (HTTPS).
Dados de titulares, solicitações, fornecedores e contatos recebem camada adicional de criptografia na aplicação, em AES-256-GCM.
Senhas nunca são armazenadas em texto legível: usam algoritmo de hash próprio para credenciais (bcrypt).
Infraestrutura
Operação em nuvem gerenciada, com banco de dados PostgreSQL gerenciado.
Localização dos dados, retenção de cópias de segurança e relação de suboperadores são informados na contratação e atualizados sempre que houver alteração.
Controle de acesso
Perfis definidos por função, conforme o princípio do menor privilégio.
Segregação de funções entre quem registra, revisa e aprova informações.
Autenticação multifator.
Sessões com expiração automática e revisão dos acessos concedidos.
Trilha de auditoria
Alterações relevantes são registradas em trilha protegida contra edição e exclusão no próprio banco.
O histórico do inventário de dados pessoais é encadeado por hash, o que permite demonstrar que os registros não foram alterados.
Isolamento entre organizações
Arquitetura multiempresa com isolamento lógico.
Cada operação é vinculada à organização do usuário autenticado, e a rota que não declara esse vínculo é recusada.
Monitoramento
Monitoramento contínuo de disponibilidade, desempenho e erros da aplicação.
Em incidente de segurança com risco relevante aos titulares, a comunicação à ANPD e aos afetados segue o art. 48 da LGPD.
Privacidade desde a concepção
O que pedimos aos clientes, aplicamos aqui
Minimização
Coleta limitada ao necessário para a prestação do serviço.
Controle do cliente
Os dados inseridos na plataforma pertencem à organização cliente e são tratados conforme suas instruções.
Inteligência artificial sob controle
Os recursos de IA permanecem desativados até decisão expressa da organização, e as sugestões passam por validação humana.
Portabilidade
As informações podem ser exportadas a qualquer tempo durante a vigência do contrato.
Divulgação responsável
Relato de vulnerabilidades
A DPO Privacy recebe e trata com prioridade relatos de possíveis vulnerabilidades. Encaminhe o relato para seguranca@dpoprivacy.com.br.
O que incluir no relato
Descrição da vulnerabilidade e do possível impacto
Passos para reprodução
Data da identificação e dados de contato do pesquisador
Confirmamos o recebimento, mantemos o pesquisador informado sobre a análise e a correção e não adotamos medidas contra quem agir de boa-fé e observar estas diretrizes.
Condutas vedadas durante a pesquisa
Acessar, alterar ou excluir dados de terceiros
Degradar a disponibilidade do serviço
Utilizar engenharia social
Divulgar publicamente a vulnerabilidade antes de sua correção