Todos os documentos legais

Política de Segurança

Vigente desde 7 de julho de 2026

Entenda com IA

Precisa de ajuda para entender este documento? Peça uma explicação simplificada ao seu assistente de IA preferido.

1. Nosso Compromisso com a Segurança

A Kitopus trata dados sensíveis de operações de seguros e leva segurança como requisito de arquitetura, não como recurso adicional. Esta Política descreve nossa abordagem de segurança da informação e as medidas que implementamos para proteger a plataforma, o Kitopus Agent e os dados dos nossos clientes.

2. Arquitetura de Segurança

2.1 Modelo do Kitopus Agent

O desenho da integração com o ERP do cliente segue três princípios fundamentais:

  • Acesso somente leitura: o Agent executa exclusivamente consultas de leitura (read-only) no banco de dados do ERP; nenhuma operação de escrita é realizada;
  • Credenciais no ambiente do cliente: as credenciais do banco de dados permanecem no ambiente do cliente e nunca são transmitidas ou armazenadas na plataforma;
  • Comunicação apenas de saída: o Agent busca jobs na plataforma e envia resultados por conexões de saída; a Kitopus não abre conexões de entrada na rede do cliente, dispensando liberação de portas de entrada no firewall.

2.2 Consultas Controladas

O cliente não executa SQL livre na plataforma. As consultas são criadas, revisadas e validadas pela equipe Kitopus, com:

  • versionamento por implementação de ERP;
  • limites de timeout e de quantidade de linhas retornadas;
  • registro de snapshot e hash da consulta a cada execução, garantindo rastreabilidade do que foi executado.

3. Infraestrutura e Rede

  • A plataforma é hospedada em provedores de nuvem de mercado cujos data centers mantêm certificações reconhecidas (como SOC 2 Tipo II e ISO 27001);
  • todo o tráfego entre navegador, plataforma e Agent é criptografado com TLS;
  • os ambientes de produção são segregados dos ambientes de desenvolvimento e teste;
  • o acesso administrativo à infraestrutura é restrito, com autenticação forte.

4. Proteção de Dados

4.1 Criptografia

  • dados em trânsito criptografados com TLS;
  • dados em repouso criptografados no banco de dados e nos backups;
  • segredos e chaves gerenciados por serviços dedicados do provedor de nuvem.

4.2 Controle de Acesso e Isolamento

  • isolamento de dados por organização (multi-tenant) com Row Level Security (RLS) aplicada no banco de dados;
  • controle de acesso baseado em perfis e permissões por módulo, gerenciado pelo próprio cliente;
  • princípio do menor privilégio para acessos internos da equipe Kitopus;
  • trilhas de auditoria das execuções e ações relevantes.

5. Resposta a Incidentes

Nosso processo de resposta a incidentes contempla:

  1. Detecção: monitoramento e alertas para identificar eventos suspeitos;
  2. Triagem: avaliação de severidade e impacto;
  3. Contenção: ações imediatas para limitar o alcance do incidente;
  4. Erradicação: identificação e eliminação da causa raiz;
  5. Recuperação: restauração dos sistemas e serviços afetados;
  6. Pós-incidente: análise do ocorrido e melhoria dos controles.

Incidentes que possam afetar dados pessoais de clientes seguem os prazos e o conteúdo de notificação previstos no Acordo de Tratamento de Dados.

6. Gestão de Vulnerabilidades

  • dependências e bibliotecas de terceiros são monitoradas quanto a vulnerabilidades conhecidas;
  • correções de vulnerabilidades críticas são priorizadas com a máxima urgência;
  • mudanças de código passam por revisão antes de chegar à produção;
  • mantemos canal de divulgação responsável para pesquisadores externos (seção 9).

7. Continuidade de Negócio

  • backups periódicos e automatizados dos dados da plataforma;
  • procedimentos de recuperação testados e documentados;
  • infraestrutura em nuvem com redundância provida pelos nossos provedores;
  • em caso de indisponibilidade da plataforma, as execuções pendentes são retomadas quando o serviço é restabelecido, sem ação manual do cliente.

8. Conformidade e Privacidade

Nossas práticas de tratamento de dados observam a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018). Os compromissos de privacidade estão detalhados na Política de Privacidade e no Acordo de Tratamento de Dados, incluindo os papéis de controlador e operador aplicáveis ao contexto do Kitopus.

Documentação adicional de segurança pode ser fornecida a clientes e prospects mediante solicitação e acordo de confidencialidade.

9. Divulgação Responsável

Se você identificar uma vulnerabilidade de segurança na plataforma ou no Kitopus Agent, pedimos que a reporte de forma responsável:

  • envie os detalhes para hi@kitopus.com com o assunto "Segurança";
  • não divulgue publicamente a vulnerabilidade antes da correção;
  • forneça informações suficientes para reproduzirmos o problema;
  • não acesse, altere ou exfiltre dados de terceiros durante a pesquisa.

Nos comprometemos a confirmar o recebimento do reporte com prioridade e a manter o pesquisador informado sobre o andamento da correção.

10. Contato

Para assuntos relacionados à segurança, entre em contato pelo e-mail hi@kitopus.com com o assunto "Segurança".