SoftBuy • Documento jurídico

Política de Segurança da Informação e Resposta a Incidentes

Diretrizes públicas da SoftBuy para proteção do ambiente, gestão de acessos, prevenção, detecção e resposta a eventos de segurança.

Versão 1.0Atualizado em 16 de agosto de 2026

1. Princípios

  • Privilégio mínimo e necessidade de acesso.
  • Segregação lógica entre empresas clientes.
  • Proteção de credenciais e segredos.
  • Rastreabilidade de ações relevantes.
  • Atualização contínua de controles conforme risco e evolução tecnológica.

2. Controles de acesso

Acesso administrativo é restrito a pessoas autorizadas. Contas de usuários devem possuir credenciais individuais e permissões compatíveis com suas funções. Contas administrativas podem ser submetidas a autenticação multifator e exigência de nível reforçado de autenticação.

3. Proteção da aplicação e infraestrutura

A SoftBuy utiliza HTTPS, autenticação centralizada, políticas de acesso a dados, segregação por empresa e controles fornecidos por seus provedores de infraestrutura, além de práticas de desenvolvimento e revisão de configurações compatíveis com o serviço.

4. Logs e auditoria

Eventos relevantes de autenticação, alterações administrativas e operações sensíveis podem ser registrados para investigação, suporte, segurança, prevenção a fraude e responsabilização.

5. Backups e recuperação

A SoftBuy utiliza recursos de backup e recuperação compatíveis com a arquitetura e o plano de infraestrutura contratados, acompanhados de procedimentos de restauração e continuidade proporcionais ao risco do serviço.

6. Gestão de vulnerabilidades

Dependências, configurações e componentes são revisados conforme risco e criticidade. Vulnerabilidades relevantes recebem priorização proporcional ao potencial impacto e à exposição do ambiente.

7. Classificação de incidentes

  • Baixo: evento sem evidência de comprometimento relevante.
  • Moderado: impacto limitado ou suspeita de acesso indevido que exige investigação.
  • Alto: comprometimento confirmado, indisponibilidade relevante ou exposição de informações sensíveis.
  • Crítico: evento com impacto amplo, risco significativo a clientes ou dados pessoais, ou necessidade de resposta coordenada imediata.

8. Resposta a incidentes

  • Identificar e registrar o evento.
  • Conter acessos ou processos comprometidos.
  • Preservar evidências técnicas.
  • Avaliar dados, sistemas e clientes afetados.
  • Corrigir a causa e recuperar o serviço.
  • Comunicar partes relevantes conforme contrato e lei.
  • Registrar lições aprendidas e ações preventivas.

9. Comunicação e LGPD

Quando houver dados pessoais, a SoftBuy avaliará seu papel no tratamento. Se atuar como Operadora, comunicará a Controladora para que esta possa avaliar suas obrigações perante titulares e ANPD. Quando atuar como Controladora e o incidente puder acarretar risco ou dano relevante, observará o prazo regulatório aplicável, atualmente de três dias úteis para comunicação à ANPD e aos titulares, ressalvada legislação específica.

10. Responsabilidade compartilhada

A segurança também depende da Contratante: gestão correta de usuários, senhas, equipamentos, redes, integrações e revisão periódica de permissões são responsabilidades essenciais do cliente.

Dúvidas sobre privacidade, proteção de dados, contratos ou segurança podem ser encaminhadas para privacidade@softbuybrazil.com.br. As condições comerciais específicas, dados societários das partes, SLA, preços e foro podem ser complementados pela proposta ou contrato firmado com cada cliente.