DNZ DESENVOLVIMENTO E TECNOLOGIA LTDA EPP

Programa de Segurança da Informação

Versão 1.0 · vigência 01/09/2026

A DNZ DESENVOLVIMENTO E TECNOLOGIA LTDA EPP mantém um programa de segurança da informação para proteger o Smart Gestor Plus e os dados de clientes, sellers e plataformas parceiras, inclusive dados protegidos do TikTok Shop. Esta página é a versão pública do programa. Políticas internas detalhadas são revisadas pelo menos uma vez ao ano.

1. Governança

  • Patrocínio da direção da DNZ; revisão anual das políticas.
  • Canal de segurança e privacidade: [email protected].
  • Princípios: confidencialidade, integridade, disponibilidade, privilégio mínimo e minimização de dados.

2. Rede e hospedagem

Produção, banco e backups residem no Brasil, em Hostinger VPS (212.85.17.79). O tráfego HTTPS público passa por Cloudflare (CDN e proxy reverso), com TLS na borda e mitigação de DDoS, antes de chegar ao servidor de origem. O acesso administrativo ao painel e ao servidor é restrito à equipe autorizada, via credenciais individuais. O tráfego de usuários ocorre apenas por HTTPS. Ambientes de desenvolvimento não usam a base de produção como playground.

3. Terminais

Equipamentos da empresa devem ter antivírus ativo (Windows Defender ou equivalente), atualizações de sistema, bloqueio de tela e proibição de uso de mídia não autorizada com dados de clientes.

4. Baseline operacional

  • Senhas com complexidade mínima; armazenamento com hash; sessão autenticada.
  • Autenticação multifator obrigatória em painel de hospedagem, e-mail corporativo, Git e TikTok Shop Partner Center.
  • Bloqueio automático de tela nos postos de trabalho.
  • Mesa limpa: não deixar documentos ou telas com dados pessoais visíveis a terceiros.

5. Controle de acesso

O SG Plus isola dados por empresa. Usuários recebem apenas as permissões do perfil (`permissao`). Super Admin da plataforma é restrito à operação do SaaS. Acessos de colaboradores da DNZ a produção seguem necessidade de saber e são revogados no desligamento. Revisamos acessos privilegiados ao menos anualmente.

6. Classificação e criptografia

Dados pessoais, tokens de API, certificados digitais e payloads de marketplace são confidenciais. Em trânsito usamos TLS 1.2 ou superior. Em repouso, segredos e tokens de integração são criptografados com a chave da aplicação (AES via encrypter do Laravel). Volumes de banco e backups permanecem no provedor brasileiro.

7. Vulnerabilidades

Dependências PHP e JavaScript são atualizadas com prioridade para correções de segurança. Falhas conhecidas são registradas, priorizadas (crítica: 7 dias; alta: 30 dias) e corrigidas. Testes automatizados cobrem fluxos críticos antes de publicar em produção.

8. Incidentes

Qualquer suspeita deve ser reportada ao e-mail de segurança. A equipe avalia impacto, contém o evento, registra evidências e comunica clientes, ANPD e TikTok Shop/sellers quando dados protegidos estiverem envolvidos. Após o incidente, fazemos revisão das causas.

9. Certificações

A DNZ ainda não possui ISO 27001, ISO 27701 ou SOC 2. O programa acima é o controle vigente enquanto essas certificações não forem obtidas.