Hubia360 Logo

Política de Segurança da Informação

Esta política resume as regras que o Hub.IA360 segue para proteger os dados das empresas clientes e os dados obtidos dos marketplaces conectados (como Amazon, Mercado Livre, Shopee, Magalu e TikTok Shop). Ela vale para todas as pessoas com acesso aos sistemas de produção e é revisada pelo menos uma vez por ano.

1. Responsabilidade

A segurança da informação e a proteção de dados pessoais são responsabilidade da diretoria da PATRICK CARDOSO NEGOCIOS DIGITAIS LTDA. O encarregado pelo tratamento de dados pessoais (DPO) é Patrick Cardoso de Moraes, pelo e-mail contato@hubia360.com.br.

2. Classificação dos dados

  • Público: conteúdo do site e materiais de divulgação.
  • Interno: documentação técnica, configurações e registros de operação.
  • Confidencial: dados das empresas clientes (pedidos, custos, margens, catálogo) e credenciais de integração.
  • Pessoal: dados de usuários da plataforma e de compradores recebidos dos marketplaces. Tratados conforme a LGPD e a nossa Política de Privacidade.

Dados confidenciais e pessoais só são acessados por quem precisa deles para prestar o serviço.

3. Controle de acesso

  • Acesso por função e pelo princípio do menor privilégio: cada pessoa recebe só o acesso necessário para o seu trabalho.
  • Os dados de cada empresa ficam isolados das demais por regras no próprio banco de dados (row-level security).
  • Verificação em duas etapas (MFA) é obrigatória para todos os usuários da plataforma em produção e para as contas administrativas da empresa (nuvem, código-fonte, e-mail e domínio).
  • Senhas fortes e únicas, guardadas em gerenciador de senhas. Segredos de sistema ficam apenas no cofre de variáveis do provedor de hospedagem, nunca no código.
  • Os acessos são revisados periodicamente e removidos imediatamente quando deixam de ser necessários.

4. Criptografia

  • Todo o tráfego usa HTTPS (TLS 1.2 ou superior) com HSTS.
  • Banco de dados e backups são criptografados em repouso (AES-256) pelo provedor.
  • Tokens de acesso aos marketplaces recebem uma segunda camada de criptografia na aplicação (AES-256-GCM).

5. Infraestrutura e rede

  • A aplicação roda em serviços gerenciados e separados: site e APIs na Vercel, banco de dados PostgreSQL gerenciado (Supabase, AWS São Paulo) e rotinas automáticas em servidor dedicado com firewall que expõe apenas as portas necessárias.
  • O banco só aceita conexões criptografadas e autenticadas.
  • Registros de acesso e alertas de erro e de falha das rotinas são monitorados.

6. Estações de trabalho

Computadores usados para acessar a produção têm bloqueio automático de tela, antimalware ativo com atualização automática, disco criptografado e sistema operacional atualizado.

7. Desenvolvimento seguro e vulnerabilidades

  • Toda mudança passa por revisão em pull request e testes automatizados antes de ir para produção.
  • Dependências são monitoradas por alertas automáticos de vulnerabilidade; correções críticas são aplicadas com prioridade e as demais em ciclo mensal.
  • Integrações com marketplaces usam apenas as APIs oficiais, com as permissões mínimas necessárias.

8. Backups e continuidade

O banco de dados tem backup diário automático, com retenção de pelo menos 7 dias. Em caso de perda ou corrupção de dados, a restauração é feita a partir do backup mais recente.

9. Fornecedores

Usamos fornecedores de nuvem reconhecidos, com certificações próprias de segurança. Os dados ficam armazenados no Brasil e podem ser processados nos Estados Unidos e no Canadá, conforme detalhado na Política de Privacidade. Não vendemos nem compartilhamos dados de clientes com terceiros para outras finalidades.

10. Resposta a incidentes

Mantemos um plano de resposta a incidentes com papéis definidos, níveis de gravidade e canal de contato. Em caso de incidente que envolva dados pessoais ou dados de marketplaces:

  • o incidente é contido e investigado imediatamente;
  • as empresas afetadas e o marketplace de origem dos dados (por exemplo, Amazon ou TikTok Shop) são avisados sem demora injustificada, com meta de até 72 horas após a confirmação;
  • a ANPD e os titulares são comunicados quando exigido pela LGPD.

Para relatar uma vulnerabilidade ou suspeita de incidente, escreva para contato@hubia360.com.brcom o assunto "Segurança".

11. Fim do vínculo

Ao desconectar um marketplace, apagamos a conexão e os dados obtidos dele. Ao encerrar o contrato, os dados pessoais da empresa são excluídos em até 30 dias, exceto o que a lei obriga a guardar (documentos fiscais e contábeis).

PATRICK CARDOSO NEGOCIOS DIGITAIS LTDA · CNPJ 57.414.367/0001-79
Última atualização: Setembro de 2026