Segurança da Informação

Política de Segurança da Informação

Como protegemos seus dados e garantimos a segurança da nossa plataforma.

Última atualização: February 2026

1. Introdução

O WetrackWise está comprometido em proteger os dados dos clientes e manter os mais altos padrões de segurança da informação. Esta política descreve nosso programa abrangente de segurança da informação, cobrindo todos os sistemas, dados e pessoal envolvidos na prestação de nossos serviços.

Esta política se aplica a todos os sistemas que processam, armazenam ou transmitem dados de clientes, bem como a todo o pessoal que tem acesso a tais sistemas.

2. Proteção de Dados

  • Todos os dados criptografados em repouso usando criptografia AES-256 padrão da indústria
  • Todos os dados criptografados em trânsito usando TLS 1.2+
  • Credenciais sensíveis (chaves de API, tokens) armazenadas em sistemas dedicados de gerenciamento de segredos criptografados
  • Backups de banco de dados criptografados e armazenados em locais geograficamente redundantes
  • Verificações regulares de integridade nos dados armazenados

3. Controle de Acesso

  • Autenticação multifator obrigatória para todas as contas de usuário
  • Controle de acesso baseado em funções (RBAC) com princípio do menor privilégio
  • Gerenciamento de sessões com expiração automática e tratamento seguro de tokens
  • Credenciais únicas por usuário — sem contas compartilhadas
  • Revisões regulares de acesso e desprovisionamento para pessoal desligado

4. Segurança da Infraestrutura

  • Hospedado em infraestrutura de nuvem de nível empresarial com certificações de conformidade SOC 2, ISO 27001 e GDPR
  • Segmentação de rede e isolamento entre ambientes (produção, staging)
  • Web Application Firewall (WAF) protegendo todos os endpoints públicos
  • Mitigação de DDoS nas camadas de rede e aplicação
  • Correções de segurança automatizadas e varredura de vulnerabilidades
  • Infraestrutura imutável — servidores são substituídos, não modificados

5. Segurança de Integrações com Terceiros

  • Todas as integrações com marketplaces usam OAuth 2.0 com tokens de acesso de curta duração
  • Tokens de atualização armazenados criptografados e rotacionados automaticamente
  • Payloads de webhook verificados usando validação de assinatura HMAC
  • Credenciais de API de terceiros nunca registradas ou expostas em mensagens de erro
  • Escopos mínimos necessários solicitados para cada integração
  • Revisão regular de acessos e permissões de terceiros

6. Segurança da Aplicação

  • Ciclo de vida de desenvolvimento seguro (SDLC) com revisão de código para todas as alterações
  • Validação de entrada e codificação de saída para prevenir ataques de injeção
  • Proteção contra as 10 principais vulnerabilidades do OWASP
  • Content Security Policy (CSP) e cabeçalhos de segurança em todas as respostas
  • Varredura de dependências para vulnerabilidades conhecidas
  • Testes de segurança automatizados no pipeline de CI/CD

7. Resposta a Incidentes

  • Plano de resposta a incidentes documentado com funções definidas e procedimentos de escalonamento
  • Compromisso de resposta inicial em 24 horas para incidentes críticos de segurança
  • Usuários afetados notificados em até 72 horas após confirmação de violação de dados (conforme LGPD/GDPR)
  • Revisão pós-incidente e remediação para cada evento de segurança
  • Simulações regulares de resposta a incidentes e atualizações do plano

8. Monitoramento e Registro

  • Monitoramento contínuo de todos os sistemas e endpoints
  • Gerenciamento centralizado de logs com trilhas de auditoria à prova de adulteração
  • Alertas em tempo real sobre atividades suspeitas e anomalias
  • Retenção de logs alinhada com requisitos regulatórios
  • Revisão regular da cobertura de monitoramento e limites de alerta

9. Segurança de Pessoal

  • Treinamento de conscientização de segurança para todos os membros da equipe
  • Verificação de antecedentes para pessoal com acesso a sistemas sensíveis
  • Princípio do menor privilégio aplicado a todos os acessos internos
  • Revogação imediata de acesso mediante mudança de função ou desligamento
  • Acordos de confidencialidade para todo o pessoal e contratados

10. Retenção e Descarte de Dados

  • Dados retidos apenas pelo tempo necessário para prestação de serviços e obrigações legais
  • Dados de marketplace retidos por ciclo de vida da conexão — excluídos mediante desconexão a pedido do usuário
  • Procedimentos de exclusão segura garantindo que os dados sejam irrecuperáveis
  • Auditorias regulares dos dados retidos em relação à política de retenção

11. Conformidade

LGPD (Brasil)

Em conformidade com a LGPD (Lei Geral de Proteção de Dados), garantindo processamento transparente de dados com bases legais documentadas para todo tratamento de dados pessoais.

GDPR (União Europeia)

Práticas alinhadas ao GDPR para usuários europeus, incluindo minimização de dados, limitação de finalidade e suporte aos direitos dos titulares de dados.

  • Avaliações regulares de segurança interna e revisões de políticas
  • Acordos de Processamento de Dados (DPA) disponíveis para clientes empresariais

12. Contato

Para questões de segurança ou para relatar vulnerabilidades: security@wetrackwise.com

Para solicitações relacionadas à privacidade: support@wetrackwise.com