Confiança
Como protegemos os dados que você confia.
Somos operadores de dados dos nossos clientes e integramos com Meta, Google e Microsoft por OAuth. Esta página resume os compromissos que já estão na nossa Política de Privacidade e que passam por due diligence.
Controles técnicos
Os compromissos de segurança que assumimos.
A política diz textualmente que não prometemos segurança total: reconhecemos o risco residual e mantemos processo de melhoria contínua. A lista abaixo é o padrão que orienta os nossos contratos, e cada item pode ser detalhado com o seu time durante a homologação.
Criptografia em trânsito e em repouso
TLS 1.2 ou superior em todas as comunicações, inclusive nas chamadas às APIs de terceiros. Dados pessoais, segredos e credenciais cifrados em repouso, com gestão centralizada e rotação periódica de chaves.
Tokens OAuth em cofre de segredos
Armazenamento cifrado, com o mesmo nível de proteção aplicado a credenciais. Os tokens nunca são gravados em log, em mensagem de erro, em código-fonte ou em arquivo de configuração versionado, e não são compartilhados com terceiros.
Acesso por função, com MFA obrigatório
Concessão por menor privilégio, revisão periódica de acessos e autenticação multifator obrigatória para todo acesso administrativo.
Segregação lógica por cliente
Os dados de cada contratante permanecem isolados dos demais. Os ambientes de desenvolvimento, homologação e produção também são segregados, sem uso de dado pessoal real fora de produção.
Trilhas de auditoria
Registro e inventário dos acessos, com identificação do responsável, momento e duração, além de trilha de atividade de usuário, de administrador e de alteração em dados.
Gestão de vulnerabilidades
Classificação de risco, prazo definido para correção, proteção antimalware e testes de segurança periódicos. Há canal aberto para pesquisadores reportarem falhas.
Backup testado e plano de recuperação
Backups regulares e testados, com plano documentado de continuidade de negócio e de recuperação de desastres.
Pessoas e fornecedores
Termo de confidencialidade e treinamento periódico das equipes, com avaliação de segurança dos operadores contratados.
Incidentes
Existe plano formal de resposta a incidentes.
Mantemos plano formal de resposta a incidentes, com detecção, contenção, erradicação, recuperação e avaliação de risco.
Constatado incidente que possa acarretar risco ou dano relevante, comunicamos a Autoridade Nacional de Proteção de Dados e os titulares afetados no prazo fixado pelo art. 48 da LGPD e pela Resolução CD/ANPD nº 15/2024, contado do conhecimento de que dados pessoais foram atingidos.
Todo incidente fica registrado internamente por no mínimo 5 anos, inclusive os que não são comunicados à ANPD. Quando atuamos como operadores, o cliente controlador é avisado imediatamente.
Integrações oficiais
Nada de API não homologada.
Integração fora do canal oficial coloca o ativo do cliente sob risco permanente de bloqueio. Todas as nossas integrações usam as APIs oficiais das plataformas.
Meta
WhatsApp Business Cloud API oficial, Login com Facebook, Páginas e Instagram profissional. Os escopos solicitados são os mínimos necessários para a operação contratada.
Google
Google Ads API e Login OIDC, sob a política de Limited Use: os dados obtidos não são usados para nenhuma finalidade além da que motivou a autorização.
Microsoft
Entra ID e Microsoft Graph, com o mesmo princípio de menor privilégio aplicado aos escopos.
Encarregado
Há um Encarregado designado respondendo por proteção de dados.
A LGPD exige um Encarregado pelo Tratamento de Dados Pessoais (art. 41). Aqui ele tem canal direto e exclusivo, endereço declarado e uma página própria para o titular exercer direitos.
- Canal do Encarregado
- dpo@midiasimples.com.br
- Exercício de direitos
- Página de LGPD
Entidade contratante
Empresa brasileira, em operação desde dezembro de 2017. A identificação cadastral completa do controlador, com razão social, CNPJ e endereço, está na Política de Privacidade, onde a LGPD exige que ela esteja, e vai ao seu jurídico durante a homologação de fornecedor.
Due diligence
Seu jurídico precisa de mais detalhe?
A Política de Privacidade tem 20 seções, de bases legais a subprocessadores. Podemos passar por ela junto com o seu time.
