Política de Segurança da Informação

Última atualização: 4 de agosto de 2026

1. Objetivo e escopo

Esta política descreve como o Viral Shop, operado por Nicolas Cordeiro Ferreira Moreira (CNPJ 61.353.349/0001-00), protege os dados de quem usa a plataforma. Ela se aplica a todos os sistemas que armazenam ou processam dado de usuário: a aplicação web, o banco de dados e as integrações com terceiros (TikTok Shop, OpenAI, Cakto).

2. Classificação de dados

  • Dados pessoais e de identificação: nome, e-mail, senha (armazenada com hash criptográfico) — acesso restrito ao próprio usuário e ao responsável técnico da plataforma.
  • Dados sensíveis de integração: tokens de acesso e atualização do TikTok Shop — nunca exibidos em tela nem em log, armazenados de forma isolada por workspace.
  • Conteúdo do usuário: vídeos, imagens de produto/personagem, roteiros e prompts — visíveis apenas dentro do workspace que os criou.
  • Dados operacionais: logs técnicos de erro e uso, usados só pra manter o sistema no ar.

Cada categoria acima é tratada com o nível de restrição correspondente à sua sensibilidade, detalhado nas seções 3 e 4.

3. Controles técnicos

  • Todo tráfego entre navegador e servidor é criptografado (HTTPS/TLS).
  • O banco de dados é criptografado em repouso pelo provedor de infraestrutura.
  • Cada workspace só acessa seus próprios dados — essa separação é aplicada no nível do próprio banco de dados (Row Level Security), não depende de checagem manual.
  • Chaves e segredos de API (OpenAI, Cakto, TikTok Shop) ficam em variáveis de ambiente do servidor, nunca expostos no código-fonte nem no navegador do usuário.

4. Controle de acesso

Hoje, o acesso à infraestrutura de produção (banco de dados, servidores, variáveis de ambiente) é restrito exclusivamente ao fundador da empresa — não há equipe interna com acesso a dado de cliente, o que por definição satisfaz o princípio do privilégio mínimo nesse estágio da empresa. Conforme o time cresça, o acesso de cada pessoa será limitado estritamente ao necessário pra sua função, e esta política será atualizada de acordo.

5. Higiene de segurança operacional

O dispositivo usado pra acessar a infraestrutura de produção segue uma linha de base mínima de segurança: bloqueio de tela automático após inatividade, senha única e forte por serviço (via gerenciador de senhas) e autenticação multifator habilitada nas contas críticas de infraestrutura (hospedagem, banco de dados, controle de versão).

6. Gerenciamento de vulnerabilidades

Alertas de segurança emitidos pelo provedor de banco de dados e pelo provedor de hospedagem são acompanhados pelo fundador, que aplica as correções necessárias.

7. Resposta a incidentes

O fundador é o único responsável e ponto de contato pra qualquer incidente de segurança. Em caso de suspeita ou confirmação de um incidente:

  • Identificação e contenção: o acesso afetado é revogado ou isolado imediatamente (por exemplo, invalidando tokens de integração comprometidos).
  • Avaliação de impacto: quais dados e quais usuários foram afetados.
  • Notificação: usuários afetados, parceiros de integração como o TikTok Shop (quando o incidente envolver dado obtido através dessa integração) e, quando exigido por lei, a Autoridade Nacional de Proteção de Dados (ANPD) são notificados assim que possível após a identificação, com o que aconteceu e o que está sendo feito.
  • Correção: a causa raiz é corrigida antes de considerar o incidente encerrado.

Canal de comunicação pra reportar um incidente ou suspeita de vulnerabilidade: nicoolascf5@gmail.com.

8. Revisão desta política

Esta política é revisada conforme a plataforma e a equipe crescem. Veja também nossa Política de Privacidade e nossos Termos de Uso.

9. Contato

Dúvidas sobre esta política? Escreva pra nicoolascf5@gmail.com.