1. Objetivo
Esta Política estabelece as diretrizes de segurança da informação adotadas pela PhanterPay para proteger a confidencialidade, integridade, disponibilidade e autenticidade das informações, garantindo maior segurança às operações e aos dados tratados pela plataforma.
2. Princípios
- Confidencialidade: acesso apenas por quem precisa e está autorizado.
- Integridade: garantia de que informações não sejam alteradas de forma indevida.
- Disponibilidade: sistemas acessíveis quando necessários.
- Autenticidade: garantia de que informações e acessos provêm de fontes legítimas e identificáveis.
- Segurança por padrão: controles ativados como configuração inicial.
3. Controles técnicos
- Criptografia de dados em trânsito utilizando protocolos seguros (TLS) e em repouso para dados sensíveis
- Autenticação em duas etapas (2FA) opcional para clientes e obrigatória para acessos administrativos
- Segregação de ambientes (produção, homologação, desenvolvimento)
- Controle de acesso baseado em perfis (RBAC) e mínimo privilégio
- Registro (logs) de acessos e operações críticas
- Monitoramento contínuo dos ambientes, serviços e eventos de segurança
- Backups periódicos com procedimentos de restauração testados e planos de continuidade
4. Gestão de acessos
Colaboradores recebem acessos conforme sua função. Acessos são revistos periodicamente ou sempre que houver alteração de função e revogados imediatamente ao término do vínculo.
5. Gestão de incidentes
Incidentes de segurança são tratados por procedimento próprio, incluindo contenção, erradicação, comunicação a partes afetadas e órgãos competentes, quando aplicável, e análise pós-incidente para melhoria contínua, incluindo registro, classificação, contenção, erradicação, recuperação e análise das causas.
6. Terceiros
Fornecedores críticos passam por avaliação de segurança e mantêm compromissos contratuais de proteção de dados e sigilo.
7. Responsabilidade dos usuários
- Manter senha forte e sigilosa
- Ativar 2FA na conta
- Não compartilhar credenciais ou chaves de API
- Reportar atividades suspeitas imediatamente
- Manter os dispositivos utilizados para acesso devidamente atualizados
- Não instalar softwares não confiáveis nos dispositivos usados para acesso
8. Política de senhas
- Comprimento mínimo compatível com boas práticas de segurança
- Senhas únicas, não reutilizadas em outros serviços
- Armazenamento com uso de algoritmos de hash consagrados
- Proibição de compartilhamento de senhas entre usuários
9. Proteção contra ataques
A PhanterPay adota mecanismos de proteção contra ataques de negação de serviço (DDoS), tentativas de acesso não autorizado, exploração de vulnerabilidades e demais ameaças compatíveis com o ambiente operacional.
10. Desenvolvimento seguro
As aplicações desenvolvidas pela PhanterPay seguem práticas de desenvolvimento seguro, incluindo revisão de código, testes e gerenciamento de vulnerabilidades.
11. Reporte de vulnerabilidades
A PhanterPay incentiva a divulgação responsável de vulnerabilidades. Pesquisadores de segurança podem encaminhar relatos para seguranca@phanterpay.com.br. As informações serão analisadas com confidencialidade e boa-fé.
12. Conformidade
Esta política observa, quando aplicável, a Lei Geral de Proteção de Dados (Lei nº 13.709/2018) e demais normas relacionadas à segurança da informação.
13. Revisão
Esta política será revisada anualmente ou sempre que houver alterações relevantes no ambiente tecnológico, regulatório ou operacional.
