Política de Segurança da Informação

Disponibilizado em 30 de junho de 2026. Última atualização: 30 de junho de 2026.

Controles de segurança, acesso e resposta a incidentes no João de Barro.

1. Compromisso

João de Barro Tecnologia Ltda., operadora do João de Barro, adota medidas técnicas e administrativas para proteger dados pessoais e informações tratadas na Plataforma, em conformidade com a LGPD (Lei nº 13.709/2018), o Marco Civil da Internet e boas práticas de mercado para SaaS.

Esta Política complementa a Política de Privacidade (https://joaodebarro.app.br/privacy) e a Política de Backup e Retenção (https://joaodebarro.app.br/backup).

2. Princípios

  • Confidencialidade: acesso restrito ao necessário;
  • Integridade: proteção contra alteração não autorizada;
  • Disponibilidade: esforços razoáveis para manter o serviço acessível;
  • Responsabilização: governança e melhoria contínua.

3. Controles de acesso

3.1. Autenticação: senhas armazenadas com algoritmos criptográficos de hash; suporte a recuperação segura de acesso.

3.2. Autorização: perfis e permissões por papel (ex.: proprietário, prestador, convidado), com isolamento entre tenants.

3.3. Princípio do menor privilégio: acesso interno da equipe técnica apenas quando necessário, com registro de atividades.

3.4. Sessões: expiração por inatividade e invalidação em troca de credenciais.

4. Criptografia e comunicação

4.1. Em trânsito: comunicação via HTTPS/TLS entre navegador, APIs e integrações suportadas.

4.2. Em repouso: dados sensíveis (ex.: tokens de API WhatsApp, credenciais de integração) armazenados com criptografia ou mecanismos de proteção equivalentes.

4.3. Segredos: chaves e senhas de infraestrutura geridas em variáveis de ambiente ou cofres de segredo, não em código-fonte público.

5. Infraestrutura e isolamento multi-tenant

5.1. Aplicação hospedada em ambiente de nuvem com controles de rede e atualização de componentes.

5.2. Isolamento lógico entre contas de Clientes (scopes, políticas de acesso a dados por user_id/tenant).

5.3. Ambientes de desenvolvimento, homologação e produção segregados quando aplicável.

6. Desenvolvimento seguro

6.1. Revisão de código e testes automatizados para funcionalidades críticas.

6.2. Dependências monitoradas quanto a vulnerabilidades conhecidas.

6.3. Proteções contra OWASP Top 10: injeção SQL, XSS, CSRF, autenticação quebrada etc., conforme stack Laravel/Vue.

7. Logs e monitoramento

7.1. Registro de eventos de autenticação, erros críticos e atividades de segurança.

7.2. Monitoramento de disponibilidade e alertas para incidentes operacionais.

7.3. Logs de acesso conservados nos prazos legais (Marco Civil, art. 15).

8. Backup e continuidade

Práticas descritas na Política de Backup e Retenção (https://joaodebarro.app.br/backup). Testes periódicos de restauração: [FREQUÊNCIA — a definir].

9. Gestão de vulnerabilidades

9.1. Canal para reporte responsável: contato.jdbapp@gmail.com ou contato.jdbapp@gmail.com.

9.2. Avaliação e correção de vulnerabilidades reportadas em prazo compatível com a criticidade.

10. Resposta a incidentes

10.1. Procedimento interno para identificação, contenção, erradicação e recuperação.

10.2. Comunicação à ANPD e aos titulares afetados quando exigido pela LGPD (art. 48).

10.3. Registro de lições aprendidas e medidas corretivas.

11. Terceiros e subprocessadores

11.1. Due diligence de provedores (hospedagem, Stripe, Meta, e-mail, IA).

11.2. Cláusulas contratuais de proteção de dados e confidencialidade.

11.3. Lista atualizada de subprocessadores disponível mediante solicitação a contato.jdbapp@gmail.com.

12. Treinamento e conscientização

Colaboradores e prestadores com acesso a dados recebem orientações sobre confidencialidade e LGPD conforme suas funções.

13. Limitações

Nenhuma medida garante segurança absoluta. O Cliente também deve proteger credenciais, dispositivos e redes utilizados para acessar a Plataforma.

14. Contato

*Recomenda-se revisão por advogado habilitado e auditoria técnica antes da publicação.*

  • Assunto: Segurança / vulnerabilidades · E-mail: contato.jdbapp@gmail.com
  • Assunto: Privacidade / incidentes LGPD · E-mail: contato.jdbapp@gmail.com