Política de Segurança e Proteção de Dados
Condfy — Convicty Desenvolvimento de Software LTDA
POL-SEG-26.2 | Versão 26.2 | Classificação: Público
FICHA TÉCNICA DO DOCUMENTO
| Documento | POL-SEG-26.2 — Política de Segurança e Proteção de Dados |
| Versão | 26.2 |
| Substitui | POL-SEG-26.1, de 30/03/2026 |
| Classificação | Público |
| Data de Emissão | 12/08/2026 |
| Próxima Revisão | 12/08/2027 |
| Encarregado (DPO) | Danilo Santana |
HISTÓRICO DE REVISÕES
| Versão | Data | Alterações |
|---|---|---|
| 26.1 | 30/03/2026 | Emissão da política no formato normativo consolidado. |
| 26.2 | 12/08/2026 | Correção do Canal de Privacidade (substituição do endereço de e-mail pelo Portal de Privacidade); inclusão das seções 1.1 (escopo), 2.1 (estrutura de governança), 3.5 (backup e continuidade), 3.6 (registros de acesso e logs), 5 (fornecedores e terceiros), 6 (incidentes de segurança), 7 (vigência e revisão) e 8 (documentos relacionados); calibragem da cláusula de responsabilidade conforme art. 42, §1º, I, da LGPD; alinhamento do ciclo de revisão; renumeração das antigas seções 5 e 6 para 9 e 10. |
1. INTRODUÇÃO E OBJETIVO
A Condfy é uma empresa especializada no desenvolvimento e fornecimento de software no modelo SaaS, atuando no mercado B2B por meio da disponibilização de soluções de controle de acesso destinadas a empreendimentos, cuja comercialização é realizada por empresas integradoras do setor de segurança eletrônica.
Esta Política de Segurança e Proteção de Dados tem como objetivo estabelecer as diretrizes, princípios e controles adotados pela Condfy para garantir a proteção da confidencialidade, integridade e disponibilidade das informações, bem como a conformidade com a legislação aplicável, especialmente a Lei nº 13.709/2018 (LGPD).
A Condfy adota medidas técnicas, administrativas e organizacionais baseadas em boas práticas de mercado e frameworks reconhecidos de segurança da informação, assegurando a proteção dos dados e a resiliência de sua infraestrutura tecnológica.
1.1 Escopo e aplicabilidade
Esta Política aplica-se integralmente a:
Todos os colaboradores da Condfy, independentemente de cargo, função ou vínculo;
Estagiários, aprendizes e prestadores de serviço que acessem informações, sistemas ou dependências da Condfy;
Todos os ambientes, sistemas, dispositivos e informações sob gestão da Condfy, incluindo a plataforma Condfy, os sistemas corporativos e as instalações físicas;
Terceiros contratados, na extensão prevista nos respectivos instrumentos contratuais.
O descumprimento desta Política sujeita o responsável às medidas previstas na seção 7.
1.2 Modelo operacional e limites de responsabilidade
No modelo operacional da solução, a Condfy licencia o direito de uso do software às empresas integradoras, que atuam de forma independente e são integralmente responsáveis pela comercialização, implantação, configuração, suporte e operação da solução junto aos empreendimentos, usuários finais da plataforma. A Condfy não participa da operação e não realiza a gestão dos dados inseridos no sistema.
A Condfy responde exclusivamente pelos tratamentos que realiza diretamente, nos limites de sua atuação como operadora ou suboperadora, não respondendo pelas atividades conduzidas de forma autônoma pelas empresas integradoras ou pelos empreendimentos, observado o disposto no art. 42, §1º, I, da LGPD.
2. GOVERNANÇA E GESTÃO DA SEGURANÇA DA INFORMAÇÃO
A Condfy adota um modelo estruturado de segurança da informação baseado em controles técnicos, administrativos e organizacionais, com foco na proteção da confidencialidade, integridade e disponibilidade dos dados.
2.1 Estrutura de governança
A governança em segurança da informação e proteção de dados da Condfy está estruturada nas seguintes instâncias:
Comitê de Proteção de Dados — instância deliberativa formalizada em ata, com presidência e vice-presidência nomeadas e funcionamento regido por regulamento interno próprio, responsável pela aprovação, supervisão e revisão dos normativos internos;
Encarregado pelo Tratamento de Dados Pessoais (DPO) — designado por ato formal e divulgado publicamente, responsável por orientar a organização, atuar como canal de comunicação com titulares e com a autoridade nacional, nos termos do art. 41 da LGPD;
Áreas operacionais — responsáveis pela aplicação dos controles previstos nesta Política no âmbito de suas atividades;
Assessoria jurídica externa e consultoria especializada em proteção de dados — apoio técnico-jurídico ao programa de governança.
2.2 Instrumentos de governança
A empresa mantém:
Políticas formais de segurança da informação e proteção de dados;
Definição clara de papéis e responsabilidades;
Mapeamento de operações de tratamento de dados;
Elaboração de Relatório de Impacto à Proteção de Dados (RIPD) quando aplicável;
Procedimentos formais de resposta a incidentes de segurança;
Canal dedicado para questões de proteção de dados (LGPD).
2.3 Pessoas, treinamento e confidencialidade
Todos os colaboradores passam por treinamentos periódicos e estão sujeitos a obrigações contratuais de confidencialidade (NDA), com controles rigorosos de acesso baseados no princípio do menor privilégio.
3. SEGURANÇA DA PLATAFORMA CONDFY
As medidas descritas nesta seção referem-se à segurança da plataforma Condfy e da infraestrutura na qual o software está hospedado. As medidas de segurança relacionadas à empresa, seus processos e sua operação estão descritas no item 4.
3.1 Infraestrutura
A infraestrutura da Condfy é baseada em serviços da Amazon Web Services (AWS), contando com controles gerenciados e certificações reconhecidas internacionalmente, incluindo:
Certificados digitais gerenciados pela AWS (ACM);
Data centers localizados no Brasil;
Certificações internacionais (ISO 27001, ISO 27701, SOC 1, 2 e 3);
Alta disponibilidade, redundância e monitoramento contínuo.
Esses recursos garantem a resiliência da operação, a continuidade dos serviços e a conformidade com padrões internacionais de segurança da informação.
3.2 Arquitetura
A arquitetura da plataforma Condfy é estruturada com base no conceito de segurança por design, assegurando que os mecanismos de proteção estejam incorporados desde a concepção do sistema.
Nesse contexto, são adotados os seguintes controles:
Criptografia de dados em trânsito (HTTPS/TLS);
Armazenamento de dados criptografados;
Aplicações em sub-redes privadas sem IP público;
Banco de dados não exposto à internet;
Controle de saída de rede via NAT Gateway com IP fixo;
Tráfego controlado por pontos únicos de verificação;
Isolamento de rede com modelo Zero Trust interno.
Essa abordagem reduz a superfície de ataque, fortalece o isolamento dos componentes e assegura maior controle sobre o tráfego e o acesso aos recursos críticos da plataforma.
3.3 Camadas de proteção
A plataforma Condfy implementa múltiplas camadas de defesa, abrangendo aplicação, rede, dados e controles administrativos, conforme descrito a seguir:
Proteção de aplicação
Web Application Firewall (WAF) em frontend e backend;
Proteção contra SQL Injection e padrões OWASP;
Bloqueio de bots e tráfego automatizado;
Bloqueio de IPs com má reputação global;
Bloqueio geográfico de regiões de risco;
Rate limiting para mitigação de força bruta.
Proteção DDoS
Mitigação automática de DDoS no Load Balancer;
Detecção de picos anormais de tráfego.
Segurança de rede
Firewall dedicado por camada (aplicação, banco, imagens, administração);
Nenhuma porta ou protocolo desnecessário exposto;
Acesso externo exclusivamente via HTTPS seguro.
Segurança de dados e arquivos
Armazenamento em buckets privados;
Acesso controlado via CDN segura (CloudFront);
Controle de cache e distribuição segura de conteúdo.
Controle administrativo
Acesso restrito via console seguro da AWS;
Acesso limitado a origens autorizadas;
Gestão de credenciais e segredos via Secrets Manager;
Ausência de acesso direto via SSH.
Monitoramento e logs de auditoria
Registro de logs técnicos e operacionais;
Auditoria de eventos, acessos e alterações de dados.
Essas camadas de proteção atuam de forma integrada, permitindo a prevenção, detecção e resposta a ameaças, bem como garantindo a proteção dos dados, a continuidade dos serviços e a aderência às melhores práticas de segurança da informação.
3.4 Desenvolvimento seguro e testes
A Condfy adota práticas estruturadas de segurança ao longo de todo o ciclo de desenvolvimento de software, com base em frameworks reconhecidos e controles técnicos aplicados de forma contínua.
Nesse contexto, são adotadas as seguintes referências e tecnologias:
OWASP (incluindo OWASP Top 10);
NIST Secure Software Development Framework;
Implementação de controles via Spring Security.
Os processos de desenvolvimento incorporam práticas contínuas de validação e mitigação de riscos, incluindo:
Revisão de código;
Testes de segurança no processo de QA;
Análise estática (SAST);
Análise dinâmica (DAST);
Identificação contínua e correção de vulnerabilidades.
Adicionalmente, são realizados testes de intrusão (Pentest) para validação da segurança da plataforma, com as seguintes diretrizes:
Execução de forma periódica;
Periodicidade mínima semestral e em releases relevantes;
Realização por equipe interna, visando à preservação do sigilo técnico.
Na camada de infraestrutura, os testes e as rotinas de verificação de segurança são conduzidos pelo provedor de nuvem (AWS), nos termos do modelo de responsabilidade compartilhada aplicável aos serviços contratados.
Essas práticas garantem a identificação proativa de vulnerabilidades, o fortalecimento contínuo da segurança da aplicação e a aderência às melhores práticas de desenvolvimento seguro.
3.5 Backup, continuidade e recuperação
A Condfy mantém rotinas automatizadas de backup e mecanismos de recuperação destinados a assegurar a disponibilidade e a integridade das informações e dos dados pessoais tratados na plataforma, em atendimento ao art. 46 da LGPD e aos princípios da segurança e da prevenção (art. 6º, VII e VIII, da LGPD).
Rotinas técnicas
Banco de dados operado em Amazon Aurora, com execução de backups automatizados de forma contínua e incremental, sem interrupção do serviço, em rotina diária;
Recuperação ponto a ponto no tempo (point-in-time recovery) dentro do período de retenção configurado;
Armazenamento dos backups de forma criptografada no Amazon S3;
Replicação automática dos backups em zonas de disponibilidade distintas dentro da mesma região, assegurando alta durabilidade e tolerância a falhas;
Capacidade de recuperação preservada mesmo em caso de indisponibilidade de um datacenter.
Diretrizes de segurança aplicáveis aos backups
Os conjuntos de backup sujeitam-se aos mesmos requisitos de confidencialidade, criptografia e controle de acesso aplicáveis ao ambiente de produção;
O acesso aos backups observa o princípio do menor privilégio, com registro e auditoria das operações;
Os backups são utilizados exclusivamente para continuidade operacional, recuperação e integridade da informação, vedado seu uso para qualquer outra finalidade;
A replicação ocorre exclusivamente entre zonas de disponibilidade situadas na região brasileira, não implicando transferência internacional de dados pessoais;
As rotinas de backup são submetidas a verificação periódica de integridade e a testes de restauração, com registro formal dos resultados;
Os parâmetros de retenção das cópias de segurança, bem como os objetivos de tempo de recuperação (RTO) e de ponto de recuperação (RPO), são definidos em documentação técnica interna e revisados periodicamente.
Os efeitos das cópias de segurança sobre o atendimento aos direitos dos titulares estão disciplinados na Política de Privacidade, seção 4.4.
3.6 Registros de acesso, logs e retenção
A Condfy mantém registro contínuo de logs técnicos e operacionais, com auditoria de eventos, acessos e alterações de dados;
Os logs são protegidos contra alteração e exclusão indevidas, com acesso restrito às equipes autorizadas;
Os registros de acesso a aplicações de internet devem ser mantidos, sob sigilo e em ambiente controlado e de segurança, pelo prazo mínimo de 6 (seis) meses, nos termos do art. 15 da Lei nº 12.965/2014 (Marco Civil da Internet);
Os prazos de retenção aplicáveis a cada categoria de registro são formalizados no Registro das Operações de Tratamento de Dados Pessoais (ROPA) e revisados periodicamente;
A eliminação de registros observa os prazos legais mínimos aplicáveis e as hipóteses de conservação previstas no art. 16 da LGPD.
4. SEGURANÇA OPERACIONAL E AMBIENTE CORPORATIVO
A Condfy adota controles rigorosos de segurança operacional, abrangendo a gestão de acessos, o monitoramento contínuo e a proteção dos ambientes físicos e dispositivos corporativos, com o objetivo de prevenir acessos não autorizados, garantir a rastreabilidade das ações e proteger os dados e ativos da empresa.
4.1 Segurança de acesso aos sistemas corporativos
A Condfy implementa controles de acesso lógico aos sistemas utilizados no ambiente corporativo, incluindo:
Autenticação multifator (2FA) ou trava por dispositivo para acesso aos sistemas internos;
Controle de acesso baseado em perfis e princípio do menor privilégio;
Bloqueio automático de sessões por inatividade nas estações de trabalho;
Registro, monitoramento e auditoria de acessos aos sistemas;
Revogação imediata de acessos em caso de desligamento ou alteração de função.
4.2 Segurança de dispositivos e estação de trabalho
Os dispositivos utilizados no ambiente corporativo seguem diretrizes de segurança que incluem:
Gestão centralizada de dispositivos por diretório corporativo;
Restrição a instalação de softwares não autorizados;
Bloqueio de uso de mídias removíveis (ex: pendrives e HDs externos);
Monitoramento de uso dos dispositivos corporativos;
Monitoramento de navegação de rede e uso da rede corporativa;
Restrição ao uso de dispositivos pessoais para atividades de trabalho;
Proibição de acesso a dados corporativos por dispositivos não gerenciados;
Restrições ao uso de dispositivos móveis em ambientes com acesso a dados pessoais.
4.3 Segurança física nas dependências
A Condfy adota medidas de segurança física para proteção de suas instalações, incluindo:
Controle de acesso de pessoas às dependências;
Monitoramento por câmeras (CFTV) com gravação contínua;
Sistema de alarme com monitoramento ativo;
Controle de entrada e permanência em áreas restritas.
5. GESTÃO DE FORNECEDORES E TERCEIROS
A contratação de fornecedores que possam ter acesso a informações ou a dados pessoais tratados pela Condfy observa as seguintes diretrizes, em atendimento aos arts. 39 e 46 da LGPD:
Registro formal dos fornecedores contratados, com identificação da natureza do serviço e do tipo de acesso concedido;
Formalização contratual de obrigações de confidencialidade, segurança da informação e proteção de dados pessoais;
Concessão de acesso limitada ao estritamente necessário à execução do serviço contratado, segundo o princípio do menor privilégio;
Revogação de acessos ao término da relação contratual;
Avaliação prévia dos fornecedores que tratem dados pessoais em volume ou natureza relevantes, considerando controles de segurança, certificações e localização do tratamento;
Verificação da existência de transferência internacional de dados pessoais e, quando aplicável, das garantias exigidas pelos arts. 33 a 36 da LGPD e pela regulamentação da ANPD;
Os subprocessadores relevantes da Condfy estão relacionados na Política de Privacidade, seção 4.5.
6. GESTÃO DE INCIDENTES DE SEGURANÇA
A Condfy mantém procedimentos formais de detecção, resposta e comunicação de incidentes de segurança envolvendo informações e dados pessoais, em conformidade com o art. 48 da LGPD e as orientações da ANPD.
Diretrizes do procedimento interno
Detecção e contenção imediata do incidente;
Avaliação do impacto e categorização do risco para os titulares;
Registro formal do incidente, com evidências e linha do tempo;
Acionamento das equipes responsáveis, do Encarregado e, quando aplicável, da assessoria jurídica;
Adoção de medidas corretivas e registro das lições aprendidas.
Comunicação
Quando o incidente envolver dados tratados no âmbito da plataforma, a Condfy comunicará o contratante (empresa integradora) em prazo compatível com a gravidade do ocorrido, fornecendo as informações técnicas disponíveis;
Quando a Condfy atuar como controladora e o incidente puder acarretar risco ou dano relevante aos titulares, a comunicação à ANPD e aos titulares observará o art. 48 da LGPD e a regulamentação aplicável;
Todo colaborador ou prestador que identifique indício de incidente deve comunicá-lo imediatamente ao Encarregado, por meio dos canais internos definidos.
O detalhamento operacional do fluxo de resposta a incidentes é objeto de procedimento específico, mantido internamente e submetido à supervisão do Comitê de Proteção de Dados.
7. VIGÊNCIA, REVISÃO E DESCUMPRIMENTO
Esta Política entra em vigor na data de sua aprovação pelo Comitê de Proteção de Dados e permanece vigente até sua substituição por versão posterior;
A revisão ocorre, no mínimo, anualmente, ou sempre que houver alteração legal, regulatória, tecnológica ou organizacional relevante;
A revisão é conduzida pelo Encarregado e submetida à aprovação do Comitê de Proteção de Dados, com registro formal em ata;
A divulgação interna desta Política e o registro de ciência dos colaboradores são de responsabilidade da área de Recursos Humanos, com apoio do Encarregado;
O descumprimento das diretrizes desta Política sujeita o responsável às medidas cabíveis previstas nos normativos internos e na legislação trabalhista e civil aplicável, sem prejuízo das responsabilidades legais decorrentes.
8. DOCUMENTOS RELACIONADOS
| Política de Privacidade | Tratamento de dados por categoria de titular, direitos dos titulares, subprocessadores e backup em face dos direitos do titular |
| Relatório de Conformidade LGPD | Estado do programa de governança e matriz de evidências |
| ROPA | Registro das Operações de Tratamento de Dados Pessoais |
| Regulamento Interno do Comitê | Funcionamento, composição e competências do Comitê de Proteção de Dados |
| Ata de Nomeação do Encarregado | Ato formal de designação do Encarregado pelo Tratamento de Dados Pessoais |
9. DADOS E CONTATOS GERAIS
| Razão Social | Convicty Desenvolvimento de Software LTDA |
| Nome Fantasia | Condfy |
| CNPJ | 32.849.537/0001-17 |
| Endereço | Rua José Antônio Braga, 3-82, Vila Aviação, Bauru – SP │ CEP 17018-540 |
| suporte@condfy.com.br | |
| Telefone | (14) 2109-3633 |
10. CANAL DE PRIVACIDADE E ENCARREGADO (DPO)
| Encarregado (DPO) | Danilo Santana |
| Canal de Privacidade | https://condfy.com.br/portal-de-privacidade |
As solicitações dos titulares de dados pessoais deverão ser realizadas por meio do Canal de Privacidade, que garante a identificação do solicitante, a rastreabilidade das demandas e a segurança das informações. Em caso de indisponibilidade, o titular poderá utilizar os canais gerais da empresa.