Política de Segurança da Informação
Última atualização: 4 de agosto de 2026
1. Objetivo e escopo
Esta política descreve como o Viral Shop, operado por Nicolas Cordeiro Ferreira Moreira (CNPJ 61.353.349/0001-00), protege os dados de quem usa a plataforma. Ela se aplica a todos os sistemas que armazenam ou processam dado de usuário: a aplicação web, o banco de dados e as integrações com terceiros (TikTok Shop, OpenAI, Cakto).
2. Classificação de dados
- Dados pessoais e de identificação: nome, e-mail, senha (armazenada com hash criptográfico) — acesso restrito ao próprio usuário e ao responsável técnico da plataforma.
- Dados sensíveis de integração: tokens de acesso e atualização do TikTok Shop — nunca exibidos em tela nem em log, armazenados de forma isolada por workspace.
- Conteúdo do usuário: vídeos, imagens de produto/personagem, roteiros e prompts — visíveis apenas dentro do workspace que os criou.
- Dados operacionais: logs técnicos de erro e uso, usados só pra manter o sistema no ar.
Cada categoria acima é tratada com o nível de restrição correspondente à sua sensibilidade, detalhado nas seções 3 e 4.
3. Controles técnicos
- Todo tráfego entre navegador e servidor é criptografado (HTTPS/TLS).
- O banco de dados é criptografado em repouso pelo provedor de infraestrutura.
- Cada workspace só acessa seus próprios dados — essa separação é aplicada no nível do próprio banco de dados (Row Level Security), não depende de checagem manual.
- Chaves e segredos de API (OpenAI, Cakto, TikTok Shop) ficam em variáveis de ambiente do servidor, nunca expostos no código-fonte nem no navegador do usuário.
4. Controle de acesso
Hoje, o acesso à infraestrutura de produção (banco de dados, servidores, variáveis de ambiente) é restrito exclusivamente ao fundador da empresa — não há equipe interna com acesso a dado de cliente, o que por definição satisfaz o princípio do privilégio mínimo nesse estágio da empresa. Conforme o time cresça, o acesso de cada pessoa será limitado estritamente ao necessário pra sua função, e esta política será atualizada de acordo.
5. Higiene de segurança operacional
O dispositivo usado pra acessar a infraestrutura de produção segue uma linha de base mínima de segurança: bloqueio de tela automático após inatividade, senha única e forte por serviço (via gerenciador de senhas) e autenticação multifator habilitada nas contas críticas de infraestrutura (hospedagem, banco de dados, controle de versão).
6. Gerenciamento de vulnerabilidades
Alertas de segurança emitidos pelo provedor de banco de dados e pelo provedor de hospedagem são acompanhados pelo fundador, que aplica as correções necessárias.
7. Resposta a incidentes
O fundador é o único responsável e ponto de contato pra qualquer incidente de segurança. Em caso de suspeita ou confirmação de um incidente:
- Identificação e contenção: o acesso afetado é revogado ou isolado imediatamente (por exemplo, invalidando tokens de integração comprometidos).
- Avaliação de impacto: quais dados e quais usuários foram afetados.
- Notificação: usuários afetados, parceiros de integração como o TikTok Shop (quando o incidente envolver dado obtido através dessa integração) e, quando exigido por lei, a Autoridade Nacional de Proteção de Dados (ANPD) são notificados assim que possível após a identificação, com o que aconteceu e o que está sendo feito.
- Correção: a causa raiz é corrigida antes de considerar o incidente encerrado.
Canal de comunicação pra reportar um incidente ou suspeita de vulnerabilidade: nicoolascf5@gmail.com.
8. Revisão desta política
Esta política é revisada conforme a plataforma e a equipe crescem. Veja também nossa Política de Privacidade e nossos Termos de Uso.
9. Contato
Dúvidas sobre esta política? Escreva pra nicoolascf5@gmail.com.
Viral Shop