Selloop CRM

Política de Segurança da Informação

Como a Selloop protege a plataforma e os dados nela tratados.

1. OBJETIVO E ESCOPO

1.1. Esta Política de Segurança da Informação (“Política”) descreve as medidas técnicas e administrativas adotadas por GSC TECNOLOGIA LTDA, CNPJ nº 57.925.148/0001-54 (“Selloop”), para proteger a confidencialidade, a integridade e a disponibilidade das informações tratadas na plataforma Selloop CRM.

1.2. Esta Política atende ao art. 46 da Lei nº 13.709/2018 (LGPD), toma como referência as boas práticas das normas ABNT NBR ISO/IEC 27001 e 27002 e integra as Condições Gerais de Uso e a Política de Privacidade do Selloop CRM.

1.3. O escopo abrange a plataforma Selloop CRM, sua infraestrutura de hospedagem, os processos de desenvolvimento e operação, e as pessoas que atuam em nome do Selloop.

Esta Política é um documento informativo destinado a clientes e parceiros. Não descreve, por razões de segurança, detalhes de configuração, arquitetura interna ou controles que possam facilitar ataques.

2. PRINCÍPIOS E GOVERNANÇA

2.1. Nossa atuação em segurança da informação orienta-se pelos princípios de:

  • confidencialidade, integridade e disponibilidade das informações;
  • privacidade desde a concepção e por padrão (privacy by design and by default);
  • menor privilégio e necessidade de conhecer;
  • defesa em profundidade, com controles em múltiplas camadas;
  • melhoria contínua, com revisão periódica de riscos e controles.

2.2. A responsabilidade pela segurança da informação é atribuída à direção do Selloop, apoiada pelo Encarregado pelo Tratamento de Dados Pessoais e pela equipe técnica, competindo-lhes aprovar, revisar e fiscalizar o cumprimento desta Política.

2.3. Esta Política é revisada, no mínimo, anualmente, ou sempre que houver mudança relevante de tecnologia, processo, legislação ou cenário de ameaças.

3. INFRAESTRUTURA E HOSPEDAGEM

3.1. A plataforma é hospedada em provedores de computação em nuvem de reconhecida reputação e alta disponibilidade, que mantêm certificações internacionais de segurança e data centers com controles físicos, redundância elétrica, climatização e proteção contra incêndio.

3.2. Os ambientes são segmentados em rede, com uso de firewalls, grupos de segurança, restrição de portas e serviços, e exposição pública limitada ao estritamente necessário.

3.3. Os ambientes de desenvolvimento, homologação e produção são segregados, sendo vedado o uso de dados reais de clientes em ambientes de teste sem prévia anonimização ou mascaramento.

4. CRIPTOGRAFIA

4.1. Todo o tráfego entre os navegadores dos usuários e a plataforma é protegido por criptografia em trânsito, mediante TLS em versão vigente e suportada, com redirecionamento obrigatório para HTTPS.

4.2. Os dados são armazenados com criptografia em repouso nos volumes e serviços gerenciados de banco de dados e de armazenamento de arquivos.

4.3. As senhas dos usuários são armazenadas exclusivamente na forma de resumo criptográfico (hash) com algoritmo de derivação de chave e salt, não sendo passíveis de recuperação em texto claro por nossa equipe.

4.4. Chaves e segredos de aplicação são mantidos em cofre de segredos, com rotação periódica e acesso restrito.

5. CONTROLE DE ACESSO E AUTENTICAÇÃO

5.1. O acesso à plataforma é individual, nominal e protegido por credenciais próprias, com política de complexidade mínima de senha.

5.2. A plataforma implementa controle de acesso baseado em perfis e permissões, cabendo ao cliente contratante definir os perfis atribuídos a cada usuário.

5.3. O acesso administrativo à infraestrutura por parte da equipe do Selloop é restrito ao pessoal estritamente necessário, concedido segundo o princípio do menor privilégio, protegido por autenticação multifator (MFA) e registrado em trilha de auditoria.

5.4. Os acessos são revisados periodicamente e revogados de imediato em caso de desligamento, mudança de função ou término de necessidade.

5.5. Nossa equipe não acessa o conteúdo dos clientes, salvo mediante solicitação ou autorização do cliente para fins de suporte técnico, ou quando estritamente necessário para diagnóstico e restabelecimento do serviço, sempre com registro.

6. SEGREGAÇÃO LÓGICA DE DADOS

6.1. A plataforma opera em arquitetura multi-inquilino (multi-tenant), com segregação lógica dos dados de cada cliente por identificadores exclusivos e controles de isolamento aplicados em todas as camadas de acesso, de modo que um cliente não possa acessar dados de outro.

7. CÓPIAS DE SEGURANÇA E CONTINUIDADE

7.1. São realizadas cópias de segurança (backups) automáticas e periódicas das bases de dados e dos arquivos da plataforma, armazenadas de forma criptografada e segregada do ambiente de produção.

7.2. Os backups observam retenção mínima de 30 (trinta) dias e são submetidos a testes periódicos de restauração.

7.3. Mantemos plano de continuidade e recuperação de desastres, com objetivos de recuperação definidos internamente e revisados periodicamente, considerando cenários de indisponibilidade de infraestrutura, corrupção de dados e falha de fornecedor.

7.4. A meta de disponibilidade mensal da plataforma e as exclusões aplicáveis constam da Cláusula 6 das Condições Gerais de Uso.

8. REGISTROS E TRILHAS DE AUDITORIA

8.1. São mantidos registros de conexão e de acesso a aplicações, na forma do art. 15 da Lei nº 12.965/2014, bem como logs de eventos relevantes de segurança, autenticação, erros e operações administrativas.

8.2. Os registros são protegidos contra alteração e exclusão indevidas e mantidos pelos prazos legais e operacionais aplicáveis, sendo acessados apenas por pessoal autorizado.

8.3. A plataforma disponibiliza aos clientes, conforme o plano contratado, trilhas de auditoria de ações relevantes praticadas por seus usuários.

9. DESENVOLVIMENTO SEGURO E GESTÃO DE VULNERABILIDADES

9.1. O ciclo de desenvolvimento incorpora práticas de codificação segura, revisão de código, versionamento, controle de mudanças e testes antes da promoção para produção.

9.2. Dependências e componentes de terceiros são monitorados quanto a vulnerabilidades conhecidas, com aplicação de correções em prazo compatível com a criticidade identificada.

9.3. Correções de segurança críticas são tratadas em caráter prioritário, podendo ser aplicadas fora da janela ordinária de manutenção.

9.4. Pesquisadores e clientes que identificarem vulnerabilidades devem reportá-las de forma responsável e reservada ao endereço indicado na Cláusula 14, abstendo-se de divulgação pública até a correção. É vedada a realização de testes de intrusão sem autorização prévia e escrita.

10. GESTÃO DE FORNECEDORES E SUBOPERADORES

10.1. Fornecedores e suboperadores que tratem dados em nome do Selloop são submetidos a avaliação prévia de segurança e privacidade, proporcional ao risco e à criticidade do serviço.

10.2. A contratação é formalizada por instrumento que preveja obrigações de confidencialidade, medidas de segurança compatíveis com esta Política, restrições de finalidade e cooperação em incidentes.

10.3. A relação atualizada de suboperadores pode ser solicitada pelo cliente contratante, conforme a Cláusula 7 da Política de Privacidade.

11. GESTÃO DE INCIDENTES DE SEGURANÇA

11.1. Mantemos processo formal de gestão de incidentes, contemplando detecção, registro, classificação de severidade, contenção, erradicação, recuperação, comunicação e análise de causa raiz.

11.2. Na ocorrência de incidente que possa acarretar risco ou dano relevante aos titulares, o cliente contratante afetado será comunicado em até 2 (dois) dias úteis contados da ciência, com as informações então disponíveis, incluindo a natureza dos dados envolvidos, os riscos identificados e as medidas adotadas.

11.3. Quando o Selloop atuar como Controlador, a comunicação à ANPD e aos titulares observará o prazo de 3 (três) dias úteis previsto na Resolução CD/ANPD nº 15/2024. Quando atuar como Operador, prestará ao cliente Controlador o auxílio necessário ao cumprimento de seus deveres de comunicação.

11.4. Os incidentes são registrados e mantidos por prazo mínimo de 5 (cinco) anos, com descrição, dados e titulares afetados, avaliação de risco e medidas adotadas.

12. SEGURANÇA DE PESSOAS

12.1. Colaboradores, estagiários e prestadores de serviço firmam termo de confidencialidade e recebem orientação sobre esta Política, sobre a Política de Privacidade e sobre boas práticas de segurança e proteção de dados.

12.2. O descumprimento desta Política sujeita o infrator às medidas disciplinares e contratuais cabíveis, sem prejuízo das responsabilidades civis e criminais.

12.3. No desligamento, os acessos são revogados e os ativos e informações sob posse do profissional são devolvidos ou eliminados.

13. RESPONSABILIDADE COMPARTILHADA

13.1. A segurança em soluções SaaS é uma responsabilidade compartilhada. A tabela abaixo delimita as atribuições de cada parte:

Responsabilidade do SelloopResponsabilidade do cliente contratante
Segurança da infraestrutura, da aplicação e dos dados sob nossa operaçãoSegurança do seu ambiente, dispositivos, rede e estações de trabalho
Criptografia em trânsito e em repouso, backups e continuidadeDefinição de perfis, permissões e escopo de acesso de cada usuário
Gestão de vulnerabilidades e aplicação de correçõesGuarda e sigilo das credenciais; revogação imediata de acessos de usuários desligados
Monitoramento, registro e resposta a incidentes na plataformaComunicação imediata ao Selloop sobre suspeitas de comprometimento ou uso indevido
Avaliação e contratação de suboperadoresDefinição de base legal, finalidade e licitude dos dados inseridos na plataforma
Disponibilização de recursos de exportação de dadosExtração e guarda de cópias próprias dos dados, conforme sua política de retenção
Cumprimento das obrigações de Operador previstas na LGPDCumprimento das obrigações de Controlador, incluindo atendimento a titulares e comunicações à ANPD

14. SOLICITAÇÕES, AUDITORIA E CONTATO

14.1. Clientes contratantes podem solicitar informações complementares de segurança, responder a questionários de due diligence e obter esclarecimentos sobre os controles descritos nesta Política mediante requisição formal, respeitados os limites de confidencialidade e de segurança operacional.

14.2. Auditorias presenciais ou testes técnicos no ambiente do Selloop dependem de acordo prévio e escrito entre as partes, com definição de escopo, prazo, custos e obrigações de sigilo, sendo vedada a realização unilateral.

14.3. Comunicações relativas a esta Política, incluindo o reporte responsável de vulnerabilidades e a notificação de incidentes, devem ser encaminhadas para sac@selloop.com.br. As demais solicitações de suporte seguem pelo chat de atendimento disponível dentro da Plataforma.

15. VIGÊNCIA E ALTERAÇÕES

15.1. Esta Política entra em vigor na data de sua publicação e permanece vigente por prazo indeterminado, podendo ser alterada a qualquer tempo. A versão atualizada estará sempre disponível em https://www.selloop.com.br.

GSC TECNOLOGIA LTDA — CNPJ 57.925.148/0001-54

Selloop CRM | www.selloop.com.br | sac@selloop.com.br

Versão 1.0 — Última atualização: 27 de agosto de 2026.

(48) 2888.0700