Política de Segurança da Informação
Esta política resume as regras que o Hub.IA360 segue para proteger os dados das empresas clientes e os dados obtidos dos marketplaces conectados (como Amazon, Mercado Livre, Shopee, Magalu e TikTok Shop). Ela vale para todas as pessoas com acesso aos sistemas de produção e é revisada pelo menos uma vez por ano.
1. Responsabilidade
A segurança da informação e a proteção de dados pessoais são responsabilidade da diretoria da PATRICK CARDOSO NEGOCIOS DIGITAIS LTDA. O encarregado pelo tratamento de dados pessoais (DPO) é Patrick Cardoso de Moraes, pelo e-mail contato@hubia360.com.br.
2. Classificação dos dados
- Público: conteúdo do site e materiais de divulgação.
- Interno: documentação técnica, configurações e registros de operação.
- Confidencial: dados das empresas clientes (pedidos, custos, margens, catálogo) e credenciais de integração.
- Pessoal: dados de usuários da plataforma e de compradores recebidos dos marketplaces. Tratados conforme a LGPD e a nossa Política de Privacidade.
Dados confidenciais e pessoais só são acessados por quem precisa deles para prestar o serviço.
3. Controle de acesso
- Acesso por função e pelo princípio do menor privilégio: cada pessoa recebe só o acesso necessário para o seu trabalho.
- Os dados de cada empresa ficam isolados das demais por regras no próprio banco de dados (row-level security).
- Verificação em duas etapas (MFA) é obrigatória para todos os usuários da plataforma em produção e para as contas administrativas da empresa (nuvem, código-fonte, e-mail e domínio).
- Senhas fortes e únicas, guardadas em gerenciador de senhas. Segredos de sistema ficam apenas no cofre de variáveis do provedor de hospedagem, nunca no código.
- Os acessos são revisados periodicamente e removidos imediatamente quando deixam de ser necessários.
4. Criptografia
- Todo o tráfego usa HTTPS (TLS 1.2 ou superior) com HSTS.
- Banco de dados e backups são criptografados em repouso (AES-256) pelo provedor.
- Tokens de acesso aos marketplaces recebem uma segunda camada de criptografia na aplicação (AES-256-GCM).
5. Infraestrutura e rede
- A aplicação roda em serviços gerenciados e separados: site e APIs na Vercel, banco de dados PostgreSQL gerenciado (Supabase, AWS São Paulo) e rotinas automáticas em servidor dedicado com firewall que expõe apenas as portas necessárias.
- O banco só aceita conexões criptografadas e autenticadas.
- Registros de acesso e alertas de erro e de falha das rotinas são monitorados.
6. Estações de trabalho
Computadores usados para acessar a produção têm bloqueio automático de tela, antimalware ativo com atualização automática, disco criptografado e sistema operacional atualizado.
7. Desenvolvimento seguro e vulnerabilidades
- Toda mudança passa por revisão em pull request e testes automatizados antes de ir para produção.
- Dependências são monitoradas por alertas automáticos de vulnerabilidade; correções críticas são aplicadas com prioridade e as demais em ciclo mensal.
- Integrações com marketplaces usam apenas as APIs oficiais, com as permissões mínimas necessárias.
8. Backups e continuidade
O banco de dados tem backup diário automático, com retenção de pelo menos 7 dias. Em caso de perda ou corrupção de dados, a restauração é feita a partir do backup mais recente.
9. Fornecedores
Usamos fornecedores de nuvem reconhecidos, com certificações próprias de segurança. Os dados ficam armazenados no Brasil e podem ser processados nos Estados Unidos e no Canadá, conforme detalhado na Política de Privacidade. Não vendemos nem compartilhamos dados de clientes com terceiros para outras finalidades.
10. Resposta a incidentes
Mantemos um plano de resposta a incidentes com papéis definidos, níveis de gravidade e canal de contato. Em caso de incidente que envolva dados pessoais ou dados de marketplaces:
- o incidente é contido e investigado imediatamente;
- as empresas afetadas e o marketplace de origem dos dados (por exemplo, Amazon ou TikTok Shop) são avisados sem demora injustificada, com meta de até 72 horas após a confirmação;
- a ANPD e os titulares são comunicados quando exigido pela LGPD.
Para relatar uma vulnerabilidade ou suspeita de incidente, escreva para contato@hubia360.com.brcom o assunto "Segurança".
11. Fim do vínculo
Ao desconectar um marketplace, apagamos a conexão e os dados obtidos dele. Ao encerrar o contrato, os dados pessoais da empresa são excluídos em até 30 dias, exceto o que a lei obriga a guardar (documentos fiscais e contábeis).
PATRICK CARDOSO NEGOCIOS DIGITAIS LTDA · CNPJ 57.414.367/0001-79
Última atualização: Setembro de 2026