Política de Segurança da Informação
Disponibilizado em 30 de junho de 2026. Última atualização: 30 de junho de 2026.
Controles de segurança, acesso e resposta a incidentes no João de Barro.
1. Compromisso
João de Barro Tecnologia Ltda., operadora do João de Barro, adota medidas técnicas e administrativas para proteger dados pessoais e informações tratadas na Plataforma, em conformidade com a LGPD (Lei nº 13.709/2018), o Marco Civil da Internet e boas práticas de mercado para SaaS.
Esta Política complementa a Política de Privacidade (https://joaodebarro.app.br/privacy) e a Política de Backup e Retenção (https://joaodebarro.app.br/backup).
2. Princípios
- Confidencialidade: acesso restrito ao necessário;
- Integridade: proteção contra alteração não autorizada;
- Disponibilidade: esforços razoáveis para manter o serviço acessível;
- Responsabilização: governança e melhoria contínua.
3. Controles de acesso
3.1. Autenticação: senhas armazenadas com algoritmos criptográficos de hash; suporte a recuperação segura de acesso.
3.2. Autorização: perfis e permissões por papel (ex.: proprietário, prestador, convidado), com isolamento entre tenants.
3.3. Princípio do menor privilégio: acesso interno da equipe técnica apenas quando necessário, com registro de atividades.
3.4. Sessões: expiração por inatividade e invalidação em troca de credenciais.
4. Criptografia e comunicação
4.1. Em trânsito: comunicação via HTTPS/TLS entre navegador, APIs e integrações suportadas.
4.2. Em repouso: dados sensíveis (ex.: tokens de API WhatsApp, credenciais de integração) armazenados com criptografia ou mecanismos de proteção equivalentes.
4.3. Segredos: chaves e senhas de infraestrutura geridas em variáveis de ambiente ou cofres de segredo, não em código-fonte público.
5. Infraestrutura e isolamento multi-tenant
5.1. Aplicação hospedada em ambiente de nuvem com controles de rede e atualização de componentes.
5.2. Isolamento lógico entre contas de Clientes (scopes, políticas de acesso a dados por user_id/tenant).
5.3. Ambientes de desenvolvimento, homologação e produção segregados quando aplicável.
6. Desenvolvimento seguro
6.1. Revisão de código e testes automatizados para funcionalidades críticas.
6.2. Dependências monitoradas quanto a vulnerabilidades conhecidas.
6.3. Proteções contra OWASP Top 10: injeção SQL, XSS, CSRF, autenticação quebrada etc., conforme stack Laravel/Vue.
7. Logs e monitoramento
7.1. Registro de eventos de autenticação, erros críticos e atividades de segurança.
7.2. Monitoramento de disponibilidade e alertas para incidentes operacionais.
7.3. Logs de acesso conservados nos prazos legais (Marco Civil, art. 15).
8. Backup e continuidade
Práticas descritas na Política de Backup e Retenção (https://joaodebarro.app.br/backup). Testes periódicos de restauração: [FREQUÊNCIA — a definir].
9. Gestão de vulnerabilidades
9.1. Canal para reporte responsável: contato.jdbapp@gmail.com ou contato.jdbapp@gmail.com.
9.2. Avaliação e correção de vulnerabilidades reportadas em prazo compatível com a criticidade.
10. Resposta a incidentes
10.1. Procedimento interno para identificação, contenção, erradicação e recuperação.
10.2. Comunicação à ANPD e aos titulares afetados quando exigido pela LGPD (art. 48).
10.3. Registro de lições aprendidas e medidas corretivas.
11. Terceiros e subprocessadores
11.1. Due diligence de provedores (hospedagem, Stripe, Meta, e-mail, IA).
11.2. Cláusulas contratuais de proteção de dados e confidencialidade.
11.3. Lista atualizada de subprocessadores disponível mediante solicitação a contato.jdbapp@gmail.com.
12. Treinamento e conscientização
Colaboradores e prestadores com acesso a dados recebem orientações sobre confidencialidade e LGPD conforme suas funções.
13. Limitações
Nenhuma medida garante segurança absoluta. O Cliente também deve proteger credenciais, dispositivos e redes utilizados para acessar a Plataforma.
14. Contato
*Recomenda-se revisão por advogado habilitado e auditoria técnica antes da publicação.*
- Assunto: Segurança / vulnerabilidades · E-mail: contato.jdbapp@gmail.com
- Assunto: Privacidade / incidentes LGPD · E-mail: contato.jdbapp@gmail.com
