Ir para o conteúdo

Confiança

Como protegemos os dados que você confia.

Somos operadores de dados dos nossos clientes e integramos com Meta, Google e Microsoft por OAuth. Esta página resume os compromissos que já estão na nossa Política de Privacidade e que passam por due diligence.

Controles técnicos

Os compromissos de segurança que assumimos.

A política diz textualmente que não prometemos segurança total: reconhecemos o risco residual e mantemos processo de melhoria contínua. A lista abaixo é o padrão que orienta os nossos contratos, e cada item pode ser detalhado com o seu time durante a homologação.

  • Criptografia em trânsito e em repouso

    TLS 1.2 ou superior em todas as comunicações, inclusive nas chamadas às APIs de terceiros. Dados pessoais, segredos e credenciais cifrados em repouso, com gestão centralizada e rotação periódica de chaves.

  • Tokens OAuth em cofre de segredos

    Armazenamento cifrado, com o mesmo nível de proteção aplicado a credenciais. Os tokens nunca são gravados em log, em mensagem de erro, em código-fonte ou em arquivo de configuração versionado, e não são compartilhados com terceiros.

  • Acesso por função, com MFA obrigatório

    Concessão por menor privilégio, revisão periódica de acessos e autenticação multifator obrigatória para todo acesso administrativo.

  • Segregação lógica por cliente

    Os dados de cada contratante permanecem isolados dos demais. Os ambientes de desenvolvimento, homologação e produção também são segregados, sem uso de dado pessoal real fora de produção.

  • Trilhas de auditoria

    Registro e inventário dos acessos, com identificação do responsável, momento e duração, além de trilha de atividade de usuário, de administrador e de alteração em dados.

  • Gestão de vulnerabilidades

    Classificação de risco, prazo definido para correção, proteção antimalware e testes de segurança periódicos. Há canal aberto para pesquisadores reportarem falhas.

  • Backup testado e plano de recuperação

    Backups regulares e testados, com plano documentado de continuidade de negócio e de recuperação de desastres.

  • Pessoas e fornecedores

    Termo de confidencialidade e treinamento periódico das equipes, com avaliação de segurança dos operadores contratados.

Incidentes

Existe plano formal de resposta a incidentes.

Mantemos plano formal de resposta a incidentes, com detecção, contenção, erradicação, recuperação e avaliação de risco.

Constatado incidente que possa acarretar risco ou dano relevante, comunicamos a Autoridade Nacional de Proteção de Dados e os titulares afetados no prazo fixado pelo art. 48 da LGPD e pela Resolução CD/ANPD nº 15/2024, contado do conhecimento de que dados pessoais foram atingidos.

Todo incidente fica registrado internamente por no mínimo 5 anos, inclusive os que não são comunicados à ANPD. Quando atuamos como operadores, o cliente controlador é avisado imediatamente.

Integrações oficiais

Nada de API não homologada.

Integração fora do canal oficial coloca o ativo do cliente sob risco permanente de bloqueio. Todas as nossas integrações usam as APIs oficiais das plataformas.

  • Meta

    WhatsApp Business Cloud API oficial, Login com Facebook, Páginas e Instagram profissional. Os escopos solicitados são os mínimos necessários para a operação contratada.

  • Google

    Google Ads API e Login OIDC, sob a política de Limited Use: os dados obtidos não são usados para nenhuma finalidade além da que motivou a autorização.

  • Microsoft

    Entra ID e Microsoft Graph, com o mesmo princípio de menor privilégio aplicado aos escopos.

Encarregado

Há um Encarregado designado respondendo por proteção de dados.

A LGPD exige um Encarregado pelo Tratamento de Dados Pessoais (art. 41). Aqui ele tem canal direto e exclusivo, endereço declarado e uma página própria para o titular exercer direitos.

Canal do Encarregado
dpo@midiasimples.com.br
Exercício de direitos
Página de LGPD

Entidade contratante

Empresa brasileira, em operação desde dezembro de 2017. A identificação cadastral completa do controlador, com razão social, CNPJ e endereço, está na Política de Privacidade, onde a LGPD exige que ela esteja, e vai ao seu jurídico durante a homologação de fornecedor.

Due diligence

Seu jurídico precisa de mais detalhe?

A Política de Privacidade tem 20 seções, de bases legais a subprocessadores. Podemos passar por ela junto com o seu time.