Entenda com IA
Precisa de ajuda para entender este documento? Peça uma explicação simplificada ao seu assistente de IA preferido.
1. Nosso Compromisso com a Segurança
A Kitopus trata dados sensíveis de operações de seguros e leva segurança como requisito de arquitetura, não como recurso adicional. Esta Política descreve nossa abordagem de segurança da informação e as medidas que implementamos para proteger a plataforma, o Kitopus Agent e os dados dos nossos clientes.
2. Arquitetura de Segurança
2.1 Modelo do Kitopus Agent
O desenho da integração com o ERP do cliente segue três princípios fundamentais:
- Acesso somente leitura: o Agent executa exclusivamente consultas de leitura (read-only) no banco de dados do ERP; nenhuma operação de escrita é realizada;
- Credenciais no ambiente do cliente: as credenciais do banco de dados permanecem no ambiente do cliente e nunca são transmitidas ou armazenadas na plataforma;
- Comunicação apenas de saída: o Agent busca jobs na plataforma e envia resultados por conexões de saída; a Kitopus não abre conexões de entrada na rede do cliente, dispensando liberação de portas de entrada no firewall.
2.2 Consultas Controladas
O cliente não executa SQL livre na plataforma. As consultas são criadas, revisadas e validadas pela equipe Kitopus, com:
- versionamento por implementação de ERP;
- limites de timeout e de quantidade de linhas retornadas;
- registro de snapshot e hash da consulta a cada execução, garantindo rastreabilidade do que foi executado.
3. Infraestrutura e Rede
- A plataforma é hospedada em provedores de nuvem de mercado cujos data centers mantêm certificações reconhecidas (como SOC 2 Tipo II e ISO 27001);
- todo o tráfego entre navegador, plataforma e Agent é criptografado com TLS;
- os ambientes de produção são segregados dos ambientes de desenvolvimento e teste;
- o acesso administrativo à infraestrutura é restrito, com autenticação forte.
4. Proteção de Dados
4.1 Criptografia
- dados em trânsito criptografados com TLS;
- dados em repouso criptografados no banco de dados e nos backups;
- segredos e chaves gerenciados por serviços dedicados do provedor de nuvem.
4.2 Controle de Acesso e Isolamento
- isolamento de dados por organização (multi-tenant) com Row Level Security (RLS) aplicada no banco de dados;
- controle de acesso baseado em perfis e permissões por módulo, gerenciado pelo próprio cliente;
- princípio do menor privilégio para acessos internos da equipe Kitopus;
- trilhas de auditoria das execuções e ações relevantes.
5. Resposta a Incidentes
Nosso processo de resposta a incidentes contempla:
- Detecção: monitoramento e alertas para identificar eventos suspeitos;
- Triagem: avaliação de severidade e impacto;
- Contenção: ações imediatas para limitar o alcance do incidente;
- Erradicação: identificação e eliminação da causa raiz;
- Recuperação: restauração dos sistemas e serviços afetados;
- Pós-incidente: análise do ocorrido e melhoria dos controles.
Incidentes que possam afetar dados pessoais de clientes seguem os prazos e o conteúdo de notificação previstos no Acordo de Tratamento de Dados.
6. Gestão de Vulnerabilidades
- dependências e bibliotecas de terceiros são monitoradas quanto a vulnerabilidades conhecidas;
- correções de vulnerabilidades críticas são priorizadas com a máxima urgência;
- mudanças de código passam por revisão antes de chegar à produção;
- mantemos canal de divulgação responsável para pesquisadores externos (seção 9).
7. Continuidade de Negócio
- backups periódicos e automatizados dos dados da plataforma;
- procedimentos de recuperação testados e documentados;
- infraestrutura em nuvem com redundância provida pelos nossos provedores;
- em caso de indisponibilidade da plataforma, as execuções pendentes são retomadas quando o serviço é restabelecido, sem ação manual do cliente.
8. Conformidade e Privacidade
Nossas práticas de tratamento de dados observam a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018). Os compromissos de privacidade estão detalhados na Política de Privacidade e no Acordo de Tratamento de Dados, incluindo os papéis de controlador e operador aplicáveis ao contexto do Kitopus.
Documentação adicional de segurança pode ser fornecida a clientes e prospects mediante solicitação e acordo de confidencialidade.
9. Divulgação Responsável
Se você identificar uma vulnerabilidade de segurança na plataforma ou no Kitopus Agent, pedimos que a reporte de forma responsável:
- envie os detalhes para hi@kitopus.com com o assunto "Segurança";
- não divulgue publicamente a vulnerabilidade antes da correção;
- forneça informações suficientes para reproduzirmos o problema;
- não acesse, altere ou exfiltre dados de terceiros durante a pesquisa.
Nos comprometemos a confirmar o recebimento do reporte com prioridade e a manter o pesquisador informado sobre o andamento da correção.
10. Contato
Para assuntos relacionados à segurança, entre em contato pelo e-mail hi@kitopus.com com o assunto "Segurança".