Segurança da informação

Como protegemos os seus dados e o seu código

Somos uma equipe pequena e sênior que trabalha com o ativo mais sensível de um cliente: os dados dele. Esta página descreve, sem jargão e sem promessa vazia, os controles que mantemos. Publicamos porque acreditamos que quem confia dados a um fornecedor tem o direito de saber como eles são tratados, e porque isso costuma ser a primeira pergunta de qualquer área de segurança.

Nosso programa é proporcional ao porte da empresa, como prevê o regime simplificado da ANPD para agentes de tratamento de pequeno porte. Não somos certificados em ISO 27001; o que segue é o conjunto de controles que efetivamente sustentamos, referenciado nas práticas dos CIS Controls e do NIST Cybersecurity Framework.

1. Princípios que orientam as decisões

2. Controles técnicos

Identidade e acesso

Equipamentos

Dados e continuidade

Desenvolvimento

3. Pessoas

Toda a equipe, incluindo eventuais prestadores, assina termo de confidencialidade antes de qualquer acesso, e adere formalmente à nossa Política de Segurança da Informação. Ao término de um vínculo ou de um projeto, executamos um procedimento de encerramento que revoga todos os acessos no mesmo dia e confirma a eliminação de cópias locais de dados do cliente. É o controle mais simples da lista e o mais frequentemente esquecido no mercado, e por isso ele é formalizado aqui.

4. Confidencialidade e propriedade

5. LGPD: atuamos como operadores

Nos projetos, o cliente é o controlador dos dados pessoais e a BiExpert é a operadora. Tratamos os dados exclusivamente conforme as instruções documentadas do cliente, nos termos do art. 39 da LGPD, mantemos registro das operações que realizamos e apoiamos o cliente no atendimento a pedidos de titulares e a demandas da ANPD. Nossos compromissos de proteção de dados são formalizados em cláusula contratual específica. O tratamento de dados pelos quais somos controladores está descrito na Política de Privacidade.

Nosso encarregado pelo tratamento de dados pessoais (art. 41 da LGPD) é José Silva Junior, em jjunior@biexpert.com.br. É com ele que a sua área de privacidade fala diretamente, sem passar pelo comercial.

6. Resposta a incidentes

Mantemos um procedimento de resposta a incidentes com papéis definidos. Nossos compromissos em caso de incidente que envolva dados de um cliente:

Encontrou uma vulnerabilidade em algo que construímos? Escreva para contato@biexpert.com.br com o assunto “Segurança”. Analisamos todo relato de boa-fé, respondemos ao autor e não tomamos qualquer medida contra quem reporta responsavelmente.

7. Fornecedores que utilizamos

Operamos de forma 100% remota, sobre serviços gerenciados de nuvem em vez de infraestrutura própria, o que, no nosso porte, é a escolha mais segura. Nossos principais fornecedores são Microsoft (Azure, correio, armazenamento e repositórios) e Google (fontes tipográficas do site). Qualquer fornecedor adicional que venha a tratar dados de um projeto é informado e autorizado previamente pelo cliente.

8. Documentação para due diligence

Se a sua área de segurança ou de compras precisa avaliar a BiExpert como fornecedora, temos pronto e enviamos sob solicitação:

Peça por contato@biexpert.com.br. Esses documentos não são publicados porque descrevem detalhes internos de configuração, mas são enviados a qualquer cliente ou prospect que os solicite.

9. O que não afirmamos

Preferimos ser exatos sobre os limites: não temos certificação ISO 27001 nem SOC 2 e não mantemos monitoramento de segurança 24×7. Nada disso seria compatível com o porte de uma equipe do nosso tamanho, e afirmar o contrário seria desonesto. Quando um projeto exige esse nível de garantia, desenhamos a solução dentro do ambiente e dos controles do próprio cliente, aproveitando as certificações que ele já possui.

← Voltar ao site