Documento 08

Política Pública de Segurança da Informação da Submitly

Compromissos públicos de segurança, continuidade e resposta a incidentes.

Versão 1.0

Operadora

HACK IN CARIRI INOVA SIMPLES I.S. - ME - CNPJ 63.684.698/0001-21

1. Objetivo

Esta Política apresenta compromissos públicos mínimos de segurança aplicáveis à Plataforma, sem revelar controles cuja divulgação possa aumentar riscos.

2. Princípios

  • Confidencialidade, integridade, disponibilidade, autenticidade e rastreabilidade
  • Privilégio mínimo e necessidade de conhecimento
  • Defesa em profundidade e segurança por padrão
  • Gestão de riscos e melhoria contínua
  • Privacidade e proteção de dados desde a concepção.

3. Controles de acesso

A Submitly adota autenticação, autorização baseada em função, revisão de privilégios, segregação de funções e registros de acesso compatíveis com os riscos.

4. Proteção de dados

São empregados controles de criptografia em trânsito, proteção de segredos, backups, segregação de ambientes e descarte seguro, conforme aplicável.

5. Desenvolvimento seguro

O ciclo de desenvolvimento poderá incluir revisão de código, análise de dependências, testes de segurança, gestão de vulnerabilidades, controle de mudanças e segregação de ambientes.

6. Monitoramento e resposta

Eventos relevantes são monitorados e incidentes são tratados por processo de triagem, contenção, erradicação, recuperação e aprendizado.

7. Terceiros

Fornecedores críticos são avaliados considerando segurança, privacidade, continuidade e obrigações contratuais.

8. Continuidade

A Submitly mantém medidas de backup, recuperação e continuidade compatíveis com a criticidade de seus serviços, sem garantir indisponibilidade zero.

9. Responsabilidade do usuário

Usuários deverão proteger credenciais, manter dispositivos atualizados, desconfiar de mensagens suspeitas e comunicar incidentes.

10. Contato de segurança

Relatos de segurança podem ser enviados para contact@submitly.com.br. Não devem ser enviados dados pessoais excessivos ou segredos por canais não protegidos.

Base normativa de referência

  • Lei nº 10.406/2002 (Código Civil)
  • Lei nº 8.078/1990 (Código de Defesa do Consumidor)
  • Lei nº 12.965/2014 (Marco Civil da Internet)
  • Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais - LGPD)
  • Decreto nº 8.771/2016, quando aplicável
  • Lei nº 12.846/2013, quando aplicável às matérias de integridade e anticorrupção
  • Demais normas brasileiras incidentes sobre comércio eletrônico, pagamentos, eventos, propriedade intelectual e proteção de dados.
  • Boas práticas reconhecidas de segurança da informação, incluindo referências ISO/IEC 27001 e guias da ANPD, quando aplicáveis.