Este documento descreve o que o Fornecedor considera incidente de segurança relevante, como e em que prazo notifica o Cliente afetado, e por quanto tempo mantém o registro do incidente. Integra o Adendo de Processamento de Dados (DPA), Seção 7, por referência. É um modelo base e não constitui aconselhamento jurídico — revise antes do primeiro deploy em produção.
1. O que é um incidente de segurança
Para os fins deste documento, incidente de segurança é qualquer evento confirmado que resulte em acesso não autorizado, perda, alteração ou divulgação indevida de dado pessoal ou de dado de conta tratado pela Plataforma — incluindo, sem limitação, comprometimento de credencial, exploração de vulnerabilidade com acesso efetivo a dado, ou falha de configuração que exponha dado além do escopo autorizado.
2. Canais de notificação
O Cliente afetado é notificado por dois canais, simultaneamente quando possível: (a) email para o(s) contato(s) registrado(s) da Organização; e (b) aviso dentro do próprio produto, visível ao administrador da Organização.
3. Prazo de notificação
O Fornecedor notifica o Cliente afetado em 24 a 48 horas a partir da confirmação do incidente. Esse prazo conta da confirmação — o momento em que a equipe de segurança do Fornecedor determina, com razoável certeza, que o evento é de fato um incidente de segurança nos termos da Seção 1 — não do momento em que um sinal ainda sob investigação foi observado.
4. Conteúdo mínimo da comunicação
Toda notificação de incidente inclui, no mínimo:
- a natureza do incidente, em linguagem acessível a um destinatário não técnico;
- quais dados foram ou podem ter sido afetados;
- as medidas já tomadas pelo Fornecedor para conter e remediar o incidente; e
- recomendação de ação ao Cliente, quando aplicável (ex.: forçar redefinição de senha, revogar chave de API, revisar acesso de Membro).
5. Presunção de risco relevante
O Fornecedor trata como presumivelmente relevante — e portanto sempre notificável, salvo justificativa documentada em contrário — todo incidente que envolva:
- dado pessoal sensível (nos termos da LGPD);
- dado de criança ou adolescente;
- dado financeiro; ou
- dado de autenticação ou credencial (senha, chave de API, token, segredo de sessão).
6. Guarda do registro do incidente
O registro de cada incidente investigado — inclusive de um evento que, após análise, o Fornecedor decidiu não notificar — é mantido por 5 anos a partir do seu encerramento. Quando a decisão for de não notificar, o registro inclui explicitamente os motivos dessa decisão, para fins de eventual auditoria ou fiscalização.
7. Contato
TODO: security@exemplo.com.br.