Documento interno adotado · Versão 1.0

Política de Segurança da Informação

Como protegemos o ambiente onde os dados ficam: quem pode acessar o quê, como as credenciais são guardadas, como as empresas são separadas umas das outras, o que é registrado e o que fazemos quando algo dá errado.

Vigência: 2 de agosto de 2026Responsável: Silvano Nunes VargasRevisão: Anual, ou após qualquer incidente de severidade 1

Do que trata este documento

Esta é a nossa política de segurança da informação. Ela descreve os controles que protegem o ambiente. É documento distinto da Política de Privacidade, que responde a outra pergunta: quais dados pessoais tratamos, com que finalidade e com que base legal.

Aplica-se a

  • toda pessoa com acesso a sistemas de produção, seja empregado, prestador ou sócio;
  • todo ambiente onde dado de empresa ou de plataforma é guardado ou processado — hospedagem, banco gerenciado, armazenamento de arquivos e os terminais de PDV instalados nas lojas;
  • todo serviço de terceiro que trate dado por nossa conta.

Uma observação sobre porte

A organização é pequena. Onde um controle abaixo nomeia um papel, é uma pessoa determinada que o exerce — não há um time de segurança a quem delegar. Preferimos declarar isso a escrever uma estrutura que não existe.

Classificação da informação

A regra de manuseio muda conforme a classe. Dado recebido de uma plataforma de comércio — pedidos, contato do comprador, endereço de entrega — é classificado no mínimo como Confidencial.

ClasseExemplosRegra de manuseio
RestritoCredenciais e tokens de API das plataformas, chaves de serviço do banco, certificado digital A1, hashes de senhaNunca em código-fonte, nunca em registro de log, nunca em canal de suporte. Cifrado em repouso e em trânsito. Acesso limitado ao responsável pela segurança.
ConfidencialClientes da empresa contratante (nome, CPF/CNPJ, endereço, telefone), pedidos, pagamentos, custo e margemAcessível apenas a usuários autenticados da empresa dona do dado. Nunca cruza de uma empresa para outra.
InternoCatálogo de produtos, saldo de estoque, anúncios em marketplaceAcessível a usuários autenticados da empresa dona.
PúblicoConteúdo do site institucionalSem restrição.

Controle de acesso

  • ✓Menor privilégio: cada conta recebe o mínimo necessário para a sua função, por papel e não por exceção.
  • ✓Seis papéis fixos — administrador, gerente, financeiro, estoque, vendas e leitura — mapeados numa matriz de permissões definida em um único arquivo do código, que não pode ser alterada pela tela. Isso elimina uma classe inteira de erro de configuração.
  • ✓A permissão é conferida no servidor a cada requisição privilegiada. Esconder um botão na interface nunca é aceito como controle de acesso.
  • ✓Revogação no mesmo dia em que o vínculo da pessoa termina. Bloquear uma conta encerra a sessão na requisição seguinte, e não no próximo login.
  • ✓Revisão trimestral de todos os acessos de produção e de terceiros pelo responsável pela segurança.

Segregação entre empresas

  • ✓Todo registro carrega a empresa dona, e toda consulta é filtrada pela empresa do usuário autenticado. Uma empresa nunca enxerga cliente, venda, custo ou pedido de outra.
  • ✓Compartilhamento entre CNPJs existe apenas quando o próprio administrador cria explicitamente uma parceria entre duas empresas sob o mesmo titular — nunca entre clientes diferentes da plataforma.
  • ✓A separação também é imposta dentro do banco de dados, por políticas de linha, nas tabelas de credenciais, integrações, histórico de pedidos e auditoria. Um erro na aplicação, sozinho, não basta para atravessar essa fronteira.

Autenticação e acesso administrativo

  • ✓Senhas nunca são armazenadas de forma legível nem passam pelo código da aplicação: ficam sob guarda de um serviço especializado de identidade, em formato irreversível.
  • ✓A senha do operador de caixa é conferida dentro do banco por uma função dedicada, que jamais devolve o valor guardado ao cliente.
  • ✓Sessões trafegam em cookie HTTP-only sobre TLS. Toda rota do painel e do PDV exige sessão válida; requisição sem autenticação é redirecionada ao login antes de qualquer leitura de dado.
  • ✓Acesso de suporte à conta de um cliente exige justificativa por escrito, expira sozinho em duas horas, fica registrado em auditoria e é informado ao cliente por aviso na tela no próximo acesso dele.
  • ✓A chave de serviço que ignora a autorização do banco é usada apenas em código de servidor, nunca é exposta ao navegador e não está presente no pacote enviado ao cliente.

Criptografia

  • ✓Em trânsito: todo tráfego é HTTPS, com TLS 1.2 como versão mínima. O cabeçalho Strict-Transport-Security é enviado com validade de um ano incluindo subdomínios, então o navegador recusa conexão em texto aberto com o nosso endereço. Certificados são emitidos e renovados automaticamente.
  • ✓Em repouso: o banco de dados e o armazenamento de arquivos cifram o conteúdo em disco com AES-256 do provedor, incluindo as cópias de segurança.
  • ✓Certificado digital A1 usado para emissão fiscal é transmitido diretamente ao provedor fiscal licenciado sobre TLS e não fica retido no armazenamento da aplicação.

Proteção das credenciais

  • ✓Chaves de API, tokens OAuth e chaves de serviço do banco ficam como variáveis de ambiente no cofre de configuração cifrado do provedor de hospedagem.
  • ✓São excluídas do controle de versão por configuração do repositório, e nunca são escritas em log da aplicação.
  • ✓Credenciais de produção ficam em gerenciador de senhas — nunca em arquivo de texto, planilha ou mensagem.
  • ✓Em caso de suspeita de exposição, a conduta está descrita na seção de incidentes, e ela é declarada como avaliação por risco, não como regra cega.

Infraestrutura e rede

  • ✓A aplicação roda em plataforma de hospedagem gerenciada, sem servidor administrado por nós: não há porta SSH aberta nem console administrativo publicamente alcançável sob nossa operação.
  • ✓O banco é um serviço PostgreSQL gerenciado, alcançável apenas sobre TLS e protegido pelo modelo de autorização descrito acima — inclusive para requisições que apresentem a chave pública de cliente, que não carrega privilégio além do que a política concede explicitamente.
  • ✓Proteção contra negação de serviço, terminação TLS e filtragem de borda são fornecidas pela plataforma de hospedagem.

Desenvolvimento seguro

  • ✓Código-fonte em repositório privado, com acesso limitado a pessoas nomeadas.
  • ✓Toda mudança passa pela esteira de build do provedor: build que falha na verificação de tipos ou na compilação não é publicado.
  • ✓Dependências vêm do registro público com arquivo de trava versionado. Avisos de segurança são revisados e as atualizações aplicadas no prazo da tabela abaixo.
  • ✓Mudanças de estrutura do banco entram como scripts de migração versionados e revisados.

Registros e auditoria

  • ✓Ações privilegiadas — convite de usuário, mudança de papel, bloqueio de conta, acesso de suporte, emissão fiscal, alteração de mapeamento de marketplace e mudança de etapa de pedido — são gravadas em tabela de auditoria imutável, com autor, ação, registro afetado, valor anterior, valor novo e data e hora.
  • ✓A movimentação de estoque é um extrato que só recebe lançamentos: correção entra como novo registro compensatório, nunca editando ou apagando o histórico.
  • ✓Registros de auditoria são mantidos por no mínimo 12 meses.

Cabeçalhos de resposta

Aplicados a todas as rotas. Diferente do resto desta página, estes você confere sozinho sem acesso nenhum ao nosso código — basta inspecionar a resposta do servidor. O identificador da tecnologia do servidor é suprimido.

Strict-Transport-Security

Obriga o navegador a usar HTTPS por um ano, incluindo subdomínios

X-Content-Type-Options: nosniff

Impede o navegador de adivinhar o tipo do conteúdo

X-Frame-Options: SAMEORIGIN

Impede que o sistema seja embutido em site de terceiro

Content-Security-Policy: frame-ancestors 'self'

Mesma proteção, na forma que os navegadores atuais usam

Referrer-Policy: strict-origin-when-cross-origin

Limita o que é revelado ao sair para outro site

Permissions-Policy

Nega câmera, microfone, geolocalização e APIs de pagamento

Vulnerabilidades e correções

Avisos de segurança das dependências são revisados pelo menos mensalmente. Os prazos abaixo contam a partir do momento em que a correção está disponível. A aplicação de correções na plataforma de execução e no motor do banco é feita pelos respectivos provedores gerenciados.

SeveridadePrazo de correção
Crítica7 dias
Alta30 dias
Média90 dias
BaixaPróxima manutenção programada

Resposta a incidentes

Incidente é qualquer acesso não autorizado, divulgação, alteração ou perda de dado — suspeitos ou confirmados — e qualquer comprometimento de credencial. Quem suspeita relata imediatamente ao responsável pela segurança. Não há punição para alarme falso; há para o silêncio.

FaseAçãoPrazo
1. Detectar e registrarRegistrar o relato com hora, quem relatou e o que foi observadoImediato
2. ConterRevogar ou trocar credencial afetada, bloquear contas, desligar a integração envolvida4 horas da confirmação
3. AvaliarDeterminar qual dado, de quem, e quanto24 horas
4. Notificar a plataformaAvisar as empresas afetadas e qualquer plataforma cujo dado ou credencial esteja envolvido, pelo canal de segurança dela24 horas da confirmação
5. Notificar autoridadesANPD e titulares, onde o Art. 48 da LGPD exigirPrazo legal
6. RecuperarRestabelecer o serviço a partir de estado íntegro conhecidoO mais rápido com segurança
7. RevisarRegistro escrito: o que houve, causa raiz, o que mudou para não repetir10 dias úteis

Sobre troca de credencial exposta

A conduta é avaliação por risco, não regra cega. Pesa-se o dano que um atacante causaria com aquela credencial específica contra o custo operacional de trocá-la. Credencial capaz de produzir documento com efeito legal em nome da empresa — o token de emissão fiscal acima de tudo — é trocada sem discussão. Para credencial cujo pior caso é comercial e não jurídico, o responsável registra a decisão, o raciocínio e o controle compensatório. Declaramos que isso é mais fraco que a troca incondicional. Está escrito assim porque é o que fazemos, e uma política que descreve intenção não serve a quem depende dela.

Cópias de segurança e continuidade

  • ✓O provedor do banco gerenciado executa cópias automáticas na periodicidade do plano contratado, com recuperação a ponto no tempo onde disponível.
  • ✓A capacidade de restauração é testada pelo menos anualmente, e o teste é registrado.
  • ✓Objetivos de recuperação: até 24 horas de dado (RPO) e até 24 horas para retomar o serviço (RTO).
  • ✓Os terminais de PDV operam contra banco local e continuam vendendo durante queda de conexão, sincronizando quando ela volta.

Fornecedores de infraestrutura

Serviços que tratam dado por nossa conta. Nomeamos o fornecedor onde ele já é visível ao cliente; hospedagem e banco entram por função, e a lista nominal completa está disponível a quem solicitar por escrito. Antes de contratar qualquer novo operador, confirmamos que ele oferece criptografia em trânsito e em repouso, controle de acesso documentado e compromisso de notificação de incidente.

FunçãoPara quêQue dado recebe
Provedor de hospedagemExecuta a aplicação webTodo o tráfego da aplicação
Provedor de banco gerenciadoBanco de dados, autenticação e armazenamento de arquivosTodos os dados das empresas
Provedores fiscais licenciadosEmissão de documento fiscal brasileiroDados de venda, cliente e tributo exigidos por lei
Provedor de mensageriaNotificações por WhatsAppTelefone e referência do pedido
Provedor de pagamentoCobrança da assinaturaDados de cobrança do assinante
Provedor de IAGeração opcional de texto de anúncioTexto do catálogo de produtos — nenhum dado de cliente

Retenção e exclusão

  • ✓Registros de negócio da empresa contratante são mantidos enquanto a conta estiver ativa, e pelo prazo que a legislação tributária e comercial brasileira exigir depois disso.
  • ✓Dado recebido de uma plataforma de comércio é mantido apenas enquanto necessário para cumprir os pedidos da empresa e atender obrigação legal de guarda.
  • ✓No encerramento de uma integração, ou a pedido da plataforma, todas as credenciais daquela plataforma são revogadas e apagadas, e o dado recebido dela é excluído em até 30 dias — exceto registros que a lei obrigue a guardar, que ficam isolados e sem tratamento posterior.
  • ✓Pedidos de exclusão de titulares sob a LGPD são atendidos no prazo legal.

Compromissos sobre dados de plataformas

Sobre o dado recebido de qualquer plataforma de comércio com a qual integramos:

  • ✓Usamos o dado recebido da plataforma somente para entregar à empresa as funções de pedido, estoque e contabilidade dentro da conta dela.
  • ✓Não vendemos, alugamos, licenciamos nem compartilhamos esse dado com terceiro algum além dos operadores listados acima, e apenas no necessário para prestar o serviço.
  • ✓Não usamos esse dado para publicidade, formação de audiência ou treinamento de modelos de aprendizado de máquina.
  • ✓Mantemos o dado de cada empresa segregado do de todas as outras.
  • ✓Solicitamos o mínimo de permissões de API necessário às funções que oferecemos.
  • ✓Revogamos as credenciais e apagamos o dado recebido em até 30 dias do encerramento da integração ou a pedido da plataforma, exceto registros que a lei obrigue a guardar, que ficam isolados e sem tratamento posterior.

O que ainda estamos construindo

Segurança não tem linha de chegada. Tudo acima está em vigor hoje; o que está abaixo não está, e por isso aparece separado, com data. Preferimos declarar a lacuna a deixar subentendido que está tudo pronto.

ItemPrazo
Autenticação em duas etapas obrigatória em todas as contas administrativasEm implantação
Conferência de permissão no servidor estendida a todas as rotas — hoje ela cobre as sensíveis31/10/2026
Política de conteúdo do navegador (CSP) completa, primeiro em modo de observação31/10/2026
Teste de invasão por empresa independenteMediante solicitação, como condição de aprovação

Contato de segurança

Responsável pela segurança da informação: Silvano Nunes Vargas

E-mail: security@sistemavargas.com.br

Razão social: Ouro e Prata Elétrica — CNPJ 43.103.402/0001-24

Suspeita de vulnerabilidade ou de incidente pode ser relatada por este endereço. Respondemos ao relato e informamos o desfecho a quem relatou. Para assuntos de dados pessoais e direitos do titular, veja a Política de Privacidade.

Summary for platform reviewers

This is the Information Security Policy of Ouro e Prata Elétrica (CNPJ 43.103.402/0001-24), operator of Sistema Vargas, a multi-tenant ERP and point-of-sale platform. It is a separate document from our Privacy Policy.

Controls in force:role-based access control with six fixed roles and server-side enforcement; tenant isolation enforced both in the application and by row level security in the database; TLS 1.2+ in transit with HSTS, AES-256 at rest including backups; secrets held in the hosting provider's encrypted configuration store, excluded from source control and from logs; immutable audit trail of privileged actions retained for 12 months; append-only stock ledger; monthly dependency review with 7/30/90-day remediation targets; documented incident response with platform notification within 24 hours of confirming platform data or credentials are affected; automated backups with RPO and RTO of 24 hours.

Platform data:used solely to deliver order, stock and accounting functions inside the merchant's own account. Never sold, rented, licensed or shared beyond the listed processors. Never used for advertising, audience building or machine-learning training. Deleted within 30 days of integration termination or on the platform's request, except records required by Brazilian law.

Stated gaps: mandatory MFA on all administrative accounts is being rolled out; server-side permission checks are being extended to all routes and a full Content-Security-Policy is planned, both by 31 October 2026; independent penetration testing is available on request as a condition of approval. We list these openly rather than imply completeness.

Security contact: security@sistemavargas.com.br — Silvano Nunes Vargas, Information Security Officer. The full signed policy is available in English on request.

Vigência e revisão

Versão 1.0, em vigor desde 2 de agosto de 2026. Revisada pelo menos uma vez por ano e após qualquer incidente de severidade 1, pelo responsável pela segurança. O descumprimento desta política pode resultar em retirada imediata de acesso e encerramento do vínculo.