1. Objetivo e abrangência
Estabelecer os princípios e controles adotados pela Juridics para proteger a confidencialidade, a integridade e a disponibilidade das informações tratadas na Plataforma. Aplica-se a toda a operação, à equipe, aos prestadores e a todos os ambientes que processam dados.
2. Princípios
- Confidencialidade: a informação é acessível apenas a quem tem necessidade legítima.
- Integridade: a informação é protegida contra alteração indevida.
- Disponibilidade: a informação está acessível a quem de direito quando necessária.
- Mínimo privilégio: cada pessoa e cada sistema recebem o menor acesso suficiente.
- Defesa em profundidade: controles sobrepostos, de modo que a falha de um não comprometa o conjunto.
- Privacidade desde a concepção: a proteção de dados é considerada no desenho de cada funcionalidade.
3. Controles técnicos
- Criptografia em trânsito (TLS) em todo o tráfego entre o navegador, a aplicação e os serviços de apoio; criptografia em repouso no provedor de banco de dados.
- Armazenamento dos contratos e anexos em ambiente privado. O acesso a arquivos ocorre por link assinado de validade curta, gerado somente após verificação de que o solicitante pertence à conta proprietária.
- Controle de acesso por papéis: Dono e colaborador, com permissões distintas; isolamento entre contas e entre as empresas de uma mesma conta.
- Segurança aplicada no banco de dados por políticas de acesso por linha, de modo que a segregação entre contas não dependa apenas da aplicação.
- Autenticação por e-mail e senha, com confirmação de endereço, recuperação segura de senha e autenticação em dois fatores (TOTP) disponível ao Usuário.
- Autenticação obrigatória nas interfaces de programação, com limitação de taxa de requisições e verificação de assinatura nas integrações que recebem notificações externas.
- Registro de auditoria das ações relevantes e guarda de registros de acesso à aplicação pelo prazo legal.
- Segregação entre ambientes e gestão de segredos fora do código-fonte.
- Rotinas de backup mantidas pelo provedor de banco de dados, com verificação periódica de restauração.
4. Controles administrativos
- Política de senhas e uso de gerenciador de senhas para credenciais administrativas.
- Concessão de acesso por necessidade, com revisão periódica e revogação imediata no desligamento.
- Acordos de confidencialidade com integrantes da equipe e prestadores.
- Contratação de suboperadores condicionada à existência de contrato com obrigações de proteção de dados equivalentes.
- Orientação periódica da equipe sobre proteção de dados e segurança.
5. Gestão de incidentes
O processo de resposta a incidentes compreende: detecção; contenção imediata; avaliação do risco aos titulares; comunicação à Autoridade Nacional de Proteção de Dados e aos titulares, quando houver risco ou dano relevante, no prazo de 3 (três) dias úteis do conhecimento de que o incidente atingiu dados pessoais — prazo contado em dobro para agentes de pequeno porte, conforme a Resolução CD/ANPD nº 15/2024; prestação de informações complementares em até 20 (vinte) dias úteis; registro; e adoção de medidas corretivas.
Todos os incidentes são registrados, inclusive os não comunicados, com a devida fundamentação, e o registro é mantido por no mínimo 5 (cinco) anos.
6. Guarda e descarte seguro
Os dados são mantidos pelos prazos definidos na Política de Privacidade. Encerrados os prazos e a finalidade, são eliminados de forma segura ou anonimizados de modo irreversível, incluindo cópias em backup, observados os ciclos de retenção do provedor.
7. Revisão
Esta Política é revisada ao menos uma vez por ano, e sempre que houver alteração relevante na Plataforma, na cadeia de fornecedores ou na regulamentação aplicável.