1. OBJETIVO E ESCOPO
1.1. Esta Política de Segurança da Informação (“Política”) descreve as medidas técnicas e administrativas adotadas por GSC TECNOLOGIA LTDA, CNPJ nº 57.925.148/0001-54 (“Selloop”), para proteger a confidencialidade, a integridade e a disponibilidade das informações tratadas na plataforma Selloop CRM.
1.2. Esta Política atende ao art. 46 da Lei nº 13.709/2018 (LGPD), toma como referência as boas práticas das normas ABNT NBR ISO/IEC 27001 e 27002 e integra as Condições Gerais de Uso e a Política de Privacidade do Selloop CRM.
1.3. O escopo abrange a plataforma Selloop CRM, sua infraestrutura de hospedagem, os processos de desenvolvimento e operação, e as pessoas que atuam em nome do Selloop.
Esta Política é um documento informativo destinado a clientes e parceiros. Não descreve, por razões de segurança, detalhes de configuração, arquitetura interna ou controles que possam facilitar ataques.
2. PRINCÍPIOS E GOVERNANÇA
2.1. Nossa atuação em segurança da informação orienta-se pelos princípios de:
- confidencialidade, integridade e disponibilidade das informações;
- privacidade desde a concepção e por padrão (privacy by design and by default);
- menor privilégio e necessidade de conhecer;
- defesa em profundidade, com controles em múltiplas camadas;
- melhoria contínua, com revisão periódica de riscos e controles.
2.2. A responsabilidade pela segurança da informação é atribuída à direção do Selloop, apoiada pelo Encarregado pelo Tratamento de Dados Pessoais e pela equipe técnica, competindo-lhes aprovar, revisar e fiscalizar o cumprimento desta Política.
2.3. Esta Política é revisada, no mínimo, anualmente, ou sempre que houver mudança relevante de tecnologia, processo, legislação ou cenário de ameaças.
3. INFRAESTRUTURA E HOSPEDAGEM
3.1. A plataforma é hospedada em provedores de computação em nuvem de reconhecida reputação e alta disponibilidade, que mantêm certificações internacionais de segurança e data centers com controles físicos, redundância elétrica, climatização e proteção contra incêndio.
3.2. Os ambientes são segmentados em rede, com uso de firewalls, grupos de segurança, restrição de portas e serviços, e exposição pública limitada ao estritamente necessário.
3.3. Os ambientes de desenvolvimento, homologação e produção são segregados, sendo vedado o uso de dados reais de clientes em ambientes de teste sem prévia anonimização ou mascaramento.
4. CRIPTOGRAFIA
4.1. Todo o tráfego entre os navegadores dos usuários e a plataforma é protegido por criptografia em trânsito, mediante TLS em versão vigente e suportada, com redirecionamento obrigatório para HTTPS.
4.2. Os dados são armazenados com criptografia em repouso nos volumes e serviços gerenciados de banco de dados e de armazenamento de arquivos.
4.3. As senhas dos usuários são armazenadas exclusivamente na forma de resumo criptográfico (hash) com algoritmo de derivação de chave e salt, não sendo passíveis de recuperação em texto claro por nossa equipe.
4.4. Chaves e segredos de aplicação são mantidos em cofre de segredos, com rotação periódica e acesso restrito.
5. CONTROLE DE ACESSO E AUTENTICAÇÃO
5.1. O acesso à plataforma é individual, nominal e protegido por credenciais próprias, com política de complexidade mínima de senha.
5.2. A plataforma implementa controle de acesso baseado em perfis e permissões, cabendo ao cliente contratante definir os perfis atribuídos a cada usuário.
5.3. O acesso administrativo à infraestrutura por parte da equipe do Selloop é restrito ao pessoal estritamente necessário, concedido segundo o princípio do menor privilégio, protegido por autenticação multifator (MFA) e registrado em trilha de auditoria.
5.4. Os acessos são revisados periodicamente e revogados de imediato em caso de desligamento, mudança de função ou término de necessidade.
5.5. Nossa equipe não acessa o conteúdo dos clientes, salvo mediante solicitação ou autorização do cliente para fins de suporte técnico, ou quando estritamente necessário para diagnóstico e restabelecimento do serviço, sempre com registro.
6. SEGREGAÇÃO LÓGICA DE DADOS
6.1. A plataforma opera em arquitetura multi-inquilino (multi-tenant), com segregação lógica dos dados de cada cliente por identificadores exclusivos e controles de isolamento aplicados em todas as camadas de acesso, de modo que um cliente não possa acessar dados de outro.
7. CÓPIAS DE SEGURANÇA E CONTINUIDADE
7.1. São realizadas cópias de segurança (backups) automáticas e periódicas das bases de dados e dos arquivos da plataforma, armazenadas de forma criptografada e segregada do ambiente de produção.
7.2. Os backups observam retenção mínima de 30 (trinta) dias e são submetidos a testes periódicos de restauração.
7.3. Mantemos plano de continuidade e recuperação de desastres, com objetivos de recuperação definidos internamente e revisados periodicamente, considerando cenários de indisponibilidade de infraestrutura, corrupção de dados e falha de fornecedor.
7.4. A meta de disponibilidade mensal da plataforma e as exclusões aplicáveis constam da Cláusula 6 das Condições Gerais de Uso.
8. REGISTROS E TRILHAS DE AUDITORIA
8.1. São mantidos registros de conexão e de acesso a aplicações, na forma do art. 15 da Lei nº 12.965/2014, bem como logs de eventos relevantes de segurança, autenticação, erros e operações administrativas.
8.2. Os registros são protegidos contra alteração e exclusão indevidas e mantidos pelos prazos legais e operacionais aplicáveis, sendo acessados apenas por pessoal autorizado.
8.3. A plataforma disponibiliza aos clientes, conforme o plano contratado, trilhas de auditoria de ações relevantes praticadas por seus usuários.
9. DESENVOLVIMENTO SEGURO E GESTÃO DE VULNERABILIDADES
9.1. O ciclo de desenvolvimento incorpora práticas de codificação segura, revisão de código, versionamento, controle de mudanças e testes antes da promoção para produção.
9.2. Dependências e componentes de terceiros são monitorados quanto a vulnerabilidades conhecidas, com aplicação de correções em prazo compatível com a criticidade identificada.
9.3. Correções de segurança críticas são tratadas em caráter prioritário, podendo ser aplicadas fora da janela ordinária de manutenção.
9.4. Pesquisadores e clientes que identificarem vulnerabilidades devem reportá-las de forma responsável e reservada ao endereço indicado na Cláusula 14, abstendo-se de divulgação pública até a correção. É vedada a realização de testes de intrusão sem autorização prévia e escrita.
10. GESTÃO DE FORNECEDORES E SUBOPERADORES
10.1. Fornecedores e suboperadores que tratem dados em nome do Selloop são submetidos a avaliação prévia de segurança e privacidade, proporcional ao risco e à criticidade do serviço.
10.2. A contratação é formalizada por instrumento que preveja obrigações de confidencialidade, medidas de segurança compatíveis com esta Política, restrições de finalidade e cooperação em incidentes.
10.3. A relação atualizada de suboperadores pode ser solicitada pelo cliente contratante, conforme a Cláusula 7 da Política de Privacidade.
11. GESTÃO DE INCIDENTES DE SEGURANÇA
11.1. Mantemos processo formal de gestão de incidentes, contemplando detecção, registro, classificação de severidade, contenção, erradicação, recuperação, comunicação e análise de causa raiz.
11.2. Na ocorrência de incidente que possa acarretar risco ou dano relevante aos titulares, o cliente contratante afetado será comunicado em até 2 (dois) dias úteis contados da ciência, com as informações então disponíveis, incluindo a natureza dos dados envolvidos, os riscos identificados e as medidas adotadas.
11.3. Quando o Selloop atuar como Controlador, a comunicação à ANPD e aos titulares observará o prazo de 3 (três) dias úteis previsto na Resolução CD/ANPD nº 15/2024. Quando atuar como Operador, prestará ao cliente Controlador o auxílio necessário ao cumprimento de seus deveres de comunicação.
11.4. Os incidentes são registrados e mantidos por prazo mínimo de 5 (cinco) anos, com descrição, dados e titulares afetados, avaliação de risco e medidas adotadas.
12. SEGURANÇA DE PESSOAS
12.1. Colaboradores, estagiários e prestadores de serviço firmam termo de confidencialidade e recebem orientação sobre esta Política, sobre a Política de Privacidade e sobre boas práticas de segurança e proteção de dados.
12.2. O descumprimento desta Política sujeita o infrator às medidas disciplinares e contratuais cabíveis, sem prejuízo das responsabilidades civis e criminais.
12.3. No desligamento, os acessos são revogados e os ativos e informações sob posse do profissional são devolvidos ou eliminados.
13. RESPONSABILIDADE COMPARTILHADA
13.1. A segurança em soluções SaaS é uma responsabilidade compartilhada. A tabela abaixo delimita as atribuições de cada parte:
| Responsabilidade do Selloop | Responsabilidade do cliente contratante |
|---|---|
| Segurança da infraestrutura, da aplicação e dos dados sob nossa operação | Segurança do seu ambiente, dispositivos, rede e estações de trabalho |
| Criptografia em trânsito e em repouso, backups e continuidade | Definição de perfis, permissões e escopo de acesso de cada usuário |
| Gestão de vulnerabilidades e aplicação de correções | Guarda e sigilo das credenciais; revogação imediata de acessos de usuários desligados |
| Monitoramento, registro e resposta a incidentes na plataforma | Comunicação imediata ao Selloop sobre suspeitas de comprometimento ou uso indevido |
| Avaliação e contratação de suboperadores | Definição de base legal, finalidade e licitude dos dados inseridos na plataforma |
| Disponibilização de recursos de exportação de dados | Extração e guarda de cópias próprias dos dados, conforme sua política de retenção |
| Cumprimento das obrigações de Operador previstas na LGPD | Cumprimento das obrigações de Controlador, incluindo atendimento a titulares e comunicações à ANPD |
14. SOLICITAÇÕES, AUDITORIA E CONTATO
14.1. Clientes contratantes podem solicitar informações complementares de segurança, responder a questionários de due diligence e obter esclarecimentos sobre os controles descritos nesta Política mediante requisição formal, respeitados os limites de confidencialidade e de segurança operacional.
14.2. Auditorias presenciais ou testes técnicos no ambiente do Selloop dependem de acordo prévio e escrito entre as partes, com definição de escopo, prazo, custos e obrigações de sigilo, sendo vedada a realização unilateral.
14.3. Comunicações relativas a esta Política, incluindo o reporte responsável de vulnerabilidades e a notificação de incidentes, devem ser encaminhadas para sac@selloop.com.br. As demais solicitações de suporte seguem pelo chat de atendimento disponível dentro da Plataforma.
15. VIGÊNCIA E ALTERAÇÕES
15.1. Esta Política entra em vigor na data de sua publicação e permanece vigente por prazo indeterminado, podendo ser alterada a qualquer tempo. A versão atualizada estará sempre disponível em https://www.selloop.com.br.
GSC TECNOLOGIA LTDA — CNPJ 57.925.148/0001-54
Selloop CRM | www.selloop.com.br | sac@selloop.com.br
Versão 1.0 — Última atualização: 27 de agosto de 2026.
