Política de Segurança da Informação
NUCLEO PRODUCAO E COMERCIALIZACAO DE CONTEUDOS LTDA — CNPJ 59.907.572/0001-00
Versão 1.0 · Vigência a partir de 1º de março de 2026
1. Objetivo
Esta Política estabelece as diretrizes e os controles de Segurança da Informação adotados pela NUCLEO PRODUCAO E COMERCIALIZACAO DE CONTEUDOS LTDA. ("OVO") na operação de suas plataformas de checkout, cobrança recorrente e portal do aluno. O documento serve como referência pública sobre nossas práticas de proteção a dados pessoais, dados financeiros e integridade dos serviços prestados a clientes corporativos e usuários finais.
2. Escopo
A Política aplica-se:
- A todos os sistemas, serviços e ambientes operados pela OVO no contexto de suas plataformas de pagamento e gestão educacional;
- A todos os dados de clientes corporativos (tenants), alunos, transações e integrações com provedores externos;
- A todas as pessoas com acesso a recursos da OVO — sócios, colaboradores, prestadores de serviço e parceiros — independentemente do vínculo contratual.
3. Princípios
Nossas práticas de segurança são orientadas por três princípios estruturantes:
- Defesa em profundidade. Controles em camadas — aplicação, infraestrutura e processo — de forma que a falha de um controle não exponha o sistema como um todo.
- Menor privilégio. Cada usuário, processo ou integração recebe somente as permissões necessárias para sua função, durante o tempo necessário.
- Isolamento por cliente (tenant). A plataforma é multi-tenant por desenho: dados de clientes corporativos distintos são logicamente isolados e essa separação é validada por testes automatizados a cada alteração de código.
4. Responsabilidades
A responsabilidade pela Segurança da Informação na OVO é atribuída ao sócio responsável pela área, atualmente exercida por Felipe Lima, a quem compete:
- Manter, revisar e fazer cumprir esta Política;
- Conduzir a resposta a incidentes de segurança;
- Coordenar a comunicação com clientes, parceiros e autoridades em caso de incidente que envolva dados pessoais (Encarregado, art. 41 da LGPD);
- Decidir sobre tratativas de exceção a controles, com registro fundamentado.
Todos os colaboradores e prestadores são corresponsáveis pelo cumprimento desta Política no exercício de suas atividades.
5. Controles aplicados
5.1. Controle de acesso
- Acesso ao painel administrativo é autenticado individualmente, com senha de tamanho mínimo controlado e rate-limit a tentativas de autenticação.
- O acesso de alunos ao portal é passwordless, mediante código de uso único enviado por e-mail com validade limitada.
- Autorização é aplicada por papéis (super-administrador, administrador, gestor) e validada em todas as ações de leitura e escrita por meio de políticas de autorização específicas por recurso.
- Concessões e revogações de acesso são revisadas periodicamente, especialmente em casos de mudança de função ou desligamento.
5.2. Proteção de dados e criptografia
- Comunicação entre clientes e a plataforma é protegida por TLS em toda a borda.
- Credenciais e tokens de integração com provedores externos são criptografados em repouso (AES-256).
- Não armazenamos dados de cartão de crédito. A tokenização é realizada pelo provedor de pagamento, certificado PCI-DSS Nível 1.
- Senhas administrativas são armazenadas exclusivamente em forma de hash, jamais em texto claro.
- Dados pessoais sensíveis são protegidos contra exposição em logs por mecanismos automatizados de auditoria.
5.3. Segurança no desenvolvimento
- Todo o código-fonte é versionado em repositório com histórico auditável;
- Alterações passam por revisão antes da incorporação à base principal;
- Suíte automatizada de testes é executada como pré-requisito de qualquer publicação em produção, incluindo testes de isolamento entre clientes e testes de autorização;
- Segredos de aplicação são gerenciados fora do código-fonte e rotacionados quando necessário.
5.4. Integrações e webhooks
Webhooks recebidos de provedores externos são protegidos por três camadas:
- Validação de autenticidade por assinatura HMAC-SHA256 ou token compartilhado;
- Idempotência por chave determinística, impedindo reprocessamento ou ataques de repetição;
- Autorização contextual ao tenant correto antes de qualquer alteração de estado.
5.5. Monitoramento e logs
- A aplicação mantém logs estruturados de eventos relevantes;
- Auditoria automatizada impede a entrada de dados pessoais identificáveis em logs de operação;
- A saúde dos processos críticos (filas, jobs agendados) é monitorada com alerta interno em caso de degradação;
- Falhas e exceções são acompanhadas de forma centralizada para tratativa.
5.6. Infraestrutura e continuidade
- A plataforma é hospedada em provedor de nuvem com práticas próprias de segurança física e de rede;
- Há separação clara de ambientes (desenvolvimento, homologação e produção);
- Patches de sistema operacional são aplicados na cadência da imagem base;
- Realizamos backups regulares dos dados críticos, com testes periódicos de integridade;
- Mantemos plano de contingência para os principais cenários de indisponibilidade.
6. Conformidade com a LGPD
A OVO observa a Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018) em todas as suas operações. Em particular:
- Tratamos dados pessoais somente com base legal adequada (execução de contrato, obrigação legal, legítimo interesse ou consentimento, conforme o caso);
- Asseguramos os direitos do titular previstos no art. 18, mediante solicitação pelos canais oficiais;
- Mantemos processo operacional de anonimização de dados pessoais, preservando registros que devem ser retidos por obrigação fiscal (notas fiscais, comprovantes de pagamento);
- A função de Encarregado pelo Tratamento de Dados Pessoais (DPO) é exercida pelo sócio responsável pela Segurança da Informação, conforme indicado no item 4.
Solicitações de titulares de dados podem ser endereçadas ao canal indicado no cabeçalho deste documento.
7. Gestão de incidentes
Incidentes de segurança — entendidos como qualquer evento que comprometa ou ameace comprometer a confidencialidade, integridade ou disponibilidade de dados ou serviços — são tratados sob o seguinte fluxo:
- Identificação e contenção imediata, priorizando interromper o impacto em curso;
- Investigação técnica para apuração da extensão, causa raiz e dados envolvidos;
- Comunicação aos clientes afetados sem demora injustificada, com informações claras sobre o ocorrido e medidas em curso;
- Comunicação à ANPD e aos titulares, quando aplicável, nos termos do art. 48 da LGPD;
- Registro do incidente com lições aprendidas, alimentando a melhoria contínua dos controles.
Canal de reporte de vulnerabilidades
Pesquisadores de segurança, clientes ou usuários que identifiquem possíveis vulnerabilidades podem comunicá-las de forma responsável pelo endereço felipe@ovoempe.com.br. Comprometemo-nos a:
- Acusar recebimento em até 2 dias úteis;
- Tratar a comunicação com confidencialidade;
- Não tomar medidas legais contra reportes feitos de boa-fé, sem exploração além do necessário para demonstrar a vulnerabilidade.
8. Treinamento e conscientização
Sócios, colaboradores e prestadores são orientados sobre as práticas desta Política no momento do ingresso e periodicamente, com foco nos riscos mais frequentes (phishing, manuseio de credenciais, exposição involuntária de dados).
9. Sanções
O descumprimento desta Política por colaboradores ou prestadores pode acarretar as medidas disciplinares cabíveis, conforme o vínculo contratual aplicável, sem prejuízo das responsabilidades civis, administrativas e criminais previstas em lei.
10. Vigência e revisão
Esta Política entra em vigor na data indicada no cabeçalho e será revisada anualmente ou sempre que houver mudança material no ambiente operacional, na legislação aplicável ou no resultado de incidentes que justifiquem ajuste de controles.
A versão vigente é a publicada neste endereço.