Todos os documentos

Resposta a Incidente

Versão 2026-09-13 · Em vigor desde 13 de set. de 2026

Este documento descreve o que o Fornecedor considera incidente de segurança relevante, como e em que prazo notifica o Cliente afetado, e por quanto tempo mantém o registro do incidente. Integra o Adendo de Processamento de Dados (DPA), Seção 7, por referência. É um modelo base e não constitui aconselhamento jurídico — revise antes do primeiro deploy em produção.

1. O que é um incidente de segurança

Para os fins deste documento, incidente de segurança é qualquer evento confirmado que resulte em acesso não autorizado, perda, alteração ou divulgação indevida de dado pessoal ou de dado de conta tratado pela Plataforma — incluindo, sem limitação, comprometimento de credencial, exploração de vulnerabilidade com acesso efetivo a dado, ou falha de configuração que exponha dado além do escopo autorizado.

2. Canais de notificação

O Cliente afetado é notificado por dois canais, simultaneamente quando possível: (a) email para o(s) contato(s) registrado(s) da Organização; e (b) aviso dentro do próprio produto, visível ao administrador da Organização.

3. Prazo de notificação

O Fornecedor notifica o Cliente afetado em 24 a 48 horas a partir da confirmação do incidente. Esse prazo conta da confirmação — o momento em que a equipe de segurança do Fornecedor determina, com razoável certeza, que o evento é de fato um incidente de segurança nos termos da Seção 1 — não do momento em que um sinal ainda sob investigação foi observado.

4. Conteúdo mínimo da comunicação

Toda notificação de incidente inclui, no mínimo:

  1. a natureza do incidente, em linguagem acessível a um destinatário não técnico;
  2. quais dados foram ou podem ter sido afetados;
  3. as medidas já tomadas pelo Fornecedor para conter e remediar o incidente; e
  4. recomendação de ação ao Cliente, quando aplicável (ex.: forçar redefinição de senha, revogar chave de API, revisar acesso de Membro).

5. Presunção de risco relevante

O Fornecedor trata como presumivelmente relevante — e portanto sempre notificável, salvo justificativa documentada em contrário — todo incidente que envolva:

  • dado pessoal sensível (nos termos da LGPD);
  • dado de criança ou adolescente;
  • dado financeiro; ou
  • dado de autenticação ou credencial (senha, chave de API, token, segredo de sessão).

6. Guarda do registro do incidente

O registro de cada incidente investigado — inclusive de um evento que, após análise, o Fornecedor decidiu não notificar — é mantido por 5 anos a partir do seu encerramento. Quando a decisão for de não notificar, o registro inclui explicitamente os motivos dessa decisão, para fins de eventual auditoria ou fiscalização.

7. Contato

TODO: security@exemplo.com.br.

Usamos cookies para funcionalidade essencial, personalização e analytics anônimos. Política de Cookies