Segurança e Confiança
Como a OpenDigital protege seus serviços e os dados sob sua responsabilidade
Proteção em camadas
Combina controles de aplicação, AWS, Cloudflare e monitoramento técnico.
Acesso e desenvolvimento
Aplica privilégio mínimo, segregação, revisão de código e gestão de vulnerabilidades.
Resposta e continuidade
Apresenta práticas de backup, resposta a incidentes e reporte de vulnerabilidades.
Texto integral
Use o índice para navegar diretamente entre as cláusulas.
SEGURANÇA E CONFIANÇA — OPEN DIGITAL
Responsável: OPEN DIGITAL BRASIL INOVA SIMPLES (I.S.) | CNPJ: 50.748.071/0001-45
Contato: contato@beopendigital.com | Telefone: (31) 99450-1907 Versão: 3.0 | Última atualização: 24 de julho de 2026
1. NOSSO COMPROMISSO
1.1. A OpenDigital protege a confidencialidade, a integridade, a disponibilidade e a privacidade das informações tratadas em seus sites, produtos SaaS e serviços profissionais.
1.2. Os controles são definidos de acordo com o risco, a sensibilidade dos dados, o produto contratado e a responsabilidade compartilhada entre OpenDigital, clientes e provedores de infraestrutura.
1.3. Esta página apresenta nossa postura geral de segurança. Controles, níveis de serviço, prazos de recuperação e requisitos adicionais podem ser detalhados por produto ou contrato.
2. ARQUITETURA E PROVEDORES
2.1. A arquitetura utiliza provedores especializados com controles complementares:
| Camada | Provedor | Função principal | Localização relevante |
|---|---|---|---|
| Nuvem e dados | Amazon Web Services (AWS) | Computação, bancos de dados, armazenamento, cópias de segurança, logs e segredos | Região Leste dos EUA (Norte da Virgínia), us-east-1, Estados Unidos |
| Borda e proteção | Cloudflare | DNS, CDN, proxy, TLS, WAF, mitigação de DDoS, desafios e limitação de tráfego | Pontos de presença no Brasil e rede global, incluindo processamento nos Estados Unidos |
| Observabilidade | Sentry | Erros, desempenho, rastros técnicos e diagnóstico | Estados Unidos ou região contratada |
| Métricas de uso | Google Analytics 4 | Métricas agregadas de navegação e desempenho do site | Infraestrutura global do Google |
| Experiência digital | Microsoft Clarity | Mapas de calor, eventos de interação e reprodução de sessões mascaradas | Infraestrutura global da Microsoft |
2.2. A AWS protege a infraestrutura física e os serviços de nuvem. A OpenDigital é responsável por configurar identidades, redes, aplicações, bancos de dados, criptografia e monitoramento usados em suas cargas.
2.3. A Cloudflare protege e acelera o tráfego antes de ele alcançar a infraestrutura de origem. A proteção na borda não substitui os controles da aplicação e do ambiente AWS.
2.4. A lista de provedores pode evoluir. Novos fornecedores críticos passam por avaliação de finalidade, segurança, privacidade, localização e condições contratuais antes do uso.
3. PROTEÇÃO DE DADOS
3.1. Dados são classificados conforme criticidade e necessidade de proteção. O tratamento deve ser limitado ao necessário para a finalidade informada.
3.2. Comunicações externas utilizam HTTPS/TLS. Integrações com instituições financeiras e outros serviços devem utilizar canais autenticados e protegidos.
3.3. Dados armazenados utilizam mecanismos de criptografia oferecidos pelos provedores quando compatíveis com o serviço e a configuração adotada.
3.4. Segredos, chaves e credenciais não devem ser incorporados ao código-fonte. Eles são segregados por ambiente e armazenados em mecanismos próprios de configuração ou gestão de segredos.
3.5. Dados de cartão de crédito são processados pelos gateways de pagamento aplicáveis. A OpenDigital não armazena o número completo do cartão nem seu código de segurança.
4. IDENTIDADE E CONTROLE DE ACESSO
4.1. A OpenDigital aplica os princípios de menor privilégio, necessidade de conhecimento e segregação de funções.
4.2. Contas administrativas devem ser individuais, rastreáveis e protegidas por autenticação forte. Autenticação multifator é exigida para acessos críticos quando suportada pelo provedor.
4.3. Concessões, alterações e revogações de acesso acompanham o ciclo de vida de colaboradores, parceiros e clientes.
4.4. Produtos podem oferecer papéis, grupos e permissões próprios. O administrador do cliente é responsável por revisar os acessos concedidos a seus usuários.
4.5. Acesso da equipe OpenDigital a dados de clientes é restrito ao necessário para operação, suporte, segurança ou obrigação legal.
5. ISOLAMENTO DE AMBIENTES
5.1. Ambientes de desenvolvimento, teste e produção devem ser separados de acordo com o risco do produto.
5.2. Produtos multiempresa, como a PortalBox, adotam isolamento lógico entre os ambientes dos clientes para impedir acesso cruzado indevido.
5.3. Alterações em produção devem seguir controle de acesso, rastreabilidade e processo de implantação compatível com a criticidade da mudança.
6. DESENVOLVIMENTO SEGURO
6.1. O ciclo de desenvolvimento considera:
-
revisão de código e controle de versão;
-
separação de configurações por ambiente;
-
validação de entradas e tratamento seguro de saídas;
-
autenticação e autorização no servidor;
-
proteção de segredos e credenciais;
-
atualização e análise de dependências;
-
logs que evitem exposição desnecessária de dados pessoais e segredos;
-
testes técnicos proporcionais ao risco da mudança.
6.2. Correções de segurança são priorizadas conforme severidade, exposição e impacto potencial.
6.3. Bibliotecas de código aberto e serviços de terceiros são acompanhados quanto a vulnerabilidades e atualizações relevantes.
7. REDE, BORDA E DISPONIBILIDADE
7.1. A Cloudflare pode aplicar TLS, firewall de aplicações, mitigação de DDoS, proteção contra bots, desafios, limitação de requisições e cache.
7.2. A infraestrutura AWS pode utilizar segmentação de rede, grupos de segurança, políticas de identidade, monitoramento e serviços gerenciados.
7.3. Manutenções, atualizações e mudanças de infraestrutura são planejadas para reduzir riscos. Intervenções emergenciais podem ocorrer sem aviso prévio quando necessárias à segurança.
7.4. Compromissos formais de disponibilidade, RTO e RPO somente existem quando definidos no contrato ou nos termos específicos do produto.
8. LOGS, MONITORAMENTO E SENTRY
8.1. Eventos técnicos e de auditoria podem registrar usuário, ação, data e hora, endereço IP, agente de navegação, recurso afetado e resultado da operação.
8.2. O Sentry poderá receber mensagens de erro, pilhas de execução, versão da aplicação, navegador, sistema operacional, desempenho e ações técnicas próximas ao erro.
8.3. A configuração do Sentry deve minimizar dados pessoais, remover campos sensíveis, impedir o armazenamento de endereços IP quando adequado e mascarar conteúdo de reprodução de sessão, caso esse recurso seja habilitado.
8.4. Logs são protegidos por controle de acesso e mantidos pelo período necessário para diagnóstico, segurança, auditoria e obrigações legais.
8.5. Alertas relevantes são analisados e escalados conforme impacto e urgência.
9. CÓPIAS DE SEGURANÇA E CONTINUIDADE
9.1. Estratégias de cópia de segurança e recuperação são definidas conforme a criticidade e os recursos técnicos de cada produto.
9.2. Cópias devem ser protegidas contra acesso não autorizado e mantidas separadas do fluxo operacional quando aplicável.
9.3. Procedimentos de restauração e continuidade são revisados periodicamente. Prazos garantidos dependem de SLA ou contrato específico.
9.4. O cliente também é responsável por manter cópias dos dados e sistemas sob sua administração quando o escopo contratual assim determinar.
10. GESTÃO DE VULNERABILIDADES
10.1. A OpenDigital acompanha vulnerabilidades em aplicações, bibliotecas, imagens, infraestrutura e serviços críticos.
10.2. A prioridade de correção considera severidade técnica, exploração conhecida, exposição, dados afetados e controles compensatórios.
10.3. Testes de intrusão, auditorias independentes ou relatórios específicos poderão ser contratados conforme a criticidade e o plano do produto.
10.4. Nenhuma certificação da AWS, Cloudflare, Sentry, Google ou Microsoft deve ser interpretada como certificação automática da OpenDigital.
11. RESPOSTA A INCIDENTES
11.1. O processo de resposta contempla identificação, contenção, preservação de evidências, erradicação, recuperação e análise posterior.
11.2. Incidentes são classificados conforme impacto sobre confidencialidade, integridade, disponibilidade, privacidade e continuidade.
11.3. Clientes, titulares, autoridades e demais partes serão comunicados quando exigido pela legislação ou pelo contrato, dentro dos prazos aplicáveis.
11.4. Após incidentes relevantes, ações corretivas e preventivas são registradas e acompanhadas.
12. FORNECEDORES E TRANSFERÊNCIAS
12.1. Fornecedores críticos são avaliados considerando controles de segurança, privacidade, disponibilidade, subprocessadores e capacidade de resposta a incidentes.
12.2. O tratamento internacional de dados por AWS, Cloudflare, Google, Microsoft e Sentry observa a Política de Privacidade, inclusive as seções de produto, e os mecanismos previstos na LGPD.
12.3. Contratos e adendos de processamento de dados devem atribuir responsabilidades e exigir proteção compatível com o risco.
13. SEGURANÇA FÍSICA
13.1. A segurança física dos data centers é responsabilidade dos provedores de nuvem e rede utilizados, conforme seus modelos de responsabilidade compartilhada e relatórios de auditoria.
13.2. A OpenDigital controla o acesso a seus dispositivos, contas e ambientes de trabalho e orienta sua equipe sobre proteção de telas, credenciais e informações confidenciais.
14. PRIVACIDADE, ANALYTICS E GRAVAÇÃO DE SESSÃO
14.1. Google Analytics e Microsoft Clarity somente devem ser habilitados conforme as preferências de consentimento aplicáveis.
14.2. Campos de formulário, credenciais, dados financeiros e outras áreas sensíveis devem ser excluídos ou mascarados em ferramentas de análise e reprodução de sessão.
14.3. Analytics e gravações não substituem logs de segurança e não devem ser usados para decisões que produzam efeitos jurídicos sobre o titular.
14.4. Cookies, prazos e formas de gerenciamento são detalhados na Política de Privacidade.
15. RESPONSABILIDADE DO CLIENTE
15.1. O cliente deve:
- proteger suas credenciais e habilitar autenticação multifator quando disponível;
- conceder somente os acessos necessários;
- manter usuários, dispositivos e contatos atualizados;
- revisar alertas e comunicar atividades suspeitas;
- não inserir dados proibidos ou desnecessários;
- manter seus próprios ambientes, integrações e cópias de segurança protegidos;
- cumprir a legislação e as instruções de segurança aplicáveis.
16. REPORTE DE VULNERABILIDADES
16.1. Suspeitas de vulnerabilidade ou incidente devem ser enviadas para contato@beopendigital.com, com o assunto “Segurança”.
16.2. Inclua, quando possível:
-
produto, URL ou recurso afetado;
-
descrição e impacto potencial;
-
passos seguros para reprodução;
-
evidências sem dados pessoais desnecessários;
-
forma de contato para retorno.
16.3. Não acesse dados de terceiros, não interrompa serviços, não realize engenharia social, não instale persistência e não divulgue publicamente uma vulnerabilidade antes de coordenação com a OpenDigital.
16.4. O envio de um relato não autoriza testes invasivos nem cria, por si só, programa de recompensa financeira.
17. DOCUMENTOS RELACIONADOS
- Termos de Uso e Condições;
- Política de Privacidade;
- Contrato-Mestre de Prestação de Serviços (MSA);
- Termos e Política de Privacidade da PortalBox.
18. ATUALIZAÇÕES
18.1. Esta página será atualizada quando houver mudança material na arquitetura, nos controles ou nos fornecedores relevantes.
18.2. Informações técnicas que possam aumentar o risco dos sistemas poderão ser omitidas ou fornecidas apenas sob acordo de confidencialidade.