Segurança
Política de Segurança
Os controles técnicos e organizacionais que protegem os dados da sua operação na mybiai.
Última atualização: 17 de setembro de 2026
1.Visão Geral e Compromisso
A segurança é um requisito de projeto na mybiai, presente desde o primeiro commit. Adotamos uma postura de segurança em camadas, com controles técnicos e organizacionais alinhados a frameworks reconhecidos internacionalmente e às exigências da LGPD e do GDPR.
2.Principios de Segurança
Zero Trust
Nenhuma requisição é confiável por padrão. Toda ação é autenticada, autorizada e validada continuamente.
Defense in Depth
Múltiplas camadas de defesa independentes, de modo que a falha de um controle não compromete o sistema.
Menor Privilegio
Cada usuário, serviço e integração recebe apenas os acessos estritamente necessários.
Privacy by Design
Privacidade e minimização de dados incorporadas a arquitetura, não adicionadas depois.
3.Criptografia e Controles Técnicos
- AES-256 para dados em repouso (envelope encryption de tokens e segredos);
- TLS 1.3 para dados em trânsito, com HSTS;
- OAuth 2.0 para integrações, sempre com escopo mínimo;
- RBAC — controle de acesso baseado em papéis (viewer, analyst, admin, owner);
- JWT com rotação e expiração curta de sessão;
- MFA obrigatório para acessos privilegiados.
4.Isolamento Multi-tenant
Dados de uma empresa jamais acessíveis por outra
Toda leitura e escrita valida a associação do usuário à sua organização antes de qualquer acesso. O isolamento lógico é aplicado em todas as camadas — API, consultas e cache — garantindo que os dados de um cliente nunca sejam expostos a outro.
5.Gestão de Identidade e Acesso
Políticas de senha alinhadas ao NIST SP 800-63B, blocklist de senhas comuns, verificação de e-mail, sessões com expiração e trilha de auditoria imutável para toda ação privilegiada (login, mudança de papel, exclusão, acesso administrativo).
6.Resposta a Incidentes
< 15 min
Detecção inicial do incidente.
< 1 hora
Contenção e mitigação imediata.
< 4 horas
Comunicação aos clientes afetados.
72 horas
Notificação a ANPD / autoridade competente.
Classificação de incidentes
- P1 — Crítico: indisponibilidade total ou vazamento confirmado de dados;
- P2 — Alto: degradação severa ou risco relevante de segurança;
- P3 — Medio: impacto limitado, com contorno disponível;
- P4 — Baixo: impacto mínimo, sem risco a dados.
7.Segurança de IA
- Sandboxing da execução dos modelos, isolando o processamento;
- Anti-prompt injection com validação e sanitização de entradas;
- Context isolation — o contexto de uma organização nunca vaza para outra;
- Audit trail de todas as interações com os modelos;
- Modelos não são treinados com dados de clientes sem consentimento explícito.
8.Segurança das Integrações
Google Analytics
Tokens OAuth armazenados em vault com criptografia AES-256, escopo somente leitura e revogação imediata quando o usuário desconecta a integração.
Stripe
API Keys com escopo restrito, webhooks verificados com HMAC-SHA256 e zero dados de cartão trafegando ou armazenados pela mybiai.
9.Continuidade e Backups
Banco de dados isolado por ambiente, com backups automáticos e criptografados. Rate limiting por IP em rotas sensíveis, headers de segurança (CSP, HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP) e validação rigorosa de entradas com schemas tipados.
10.Responsabilidade Compartilhada
| Responsabilidade | mybiai.com | Usuário |
|---|---|---|
| Segurança da infraestrutura e da plataforma | Sim | — |
| Criptografia, isolamento e trilha de auditoria | Sim | — |
| Gestão de credenciais e MFA da conta | Ferramentas | Uso correto |
| Gestão de acessos da equipe (papéis) | Ferramentas | Configuração |
| Base legal dos dados conectados | — | Sim |
| Revogação de integrações não utilizadas | Ferramentas | Ação |
11.Certificações e Frameworks
Nossos controles são mapeados contra os seguintes frameworks e padrões de referência. Documentação detalhada disponível sob NDA para clientes enterprise.
ISO/IEC 27001
Gestão de segurança da informação.
NIST CSF
Cybersecurity Framework.
SOC 2 Type II
Alinhamento de controles.
OWASP Top 10
Mitigação de riscos de aplicação.
PCI DSS
Via Stripe (pagamentos).
LGPD
Lei 13.709/2018.
GDPR
Regulamento UE 2016/679.
CIS Controls
Controles críticos de segurança.
12.Divulgação Responsável
Mantemos um programa de Responsible Disclosure. Para relatar vulnerabilidades, envie um e-mail para [email protected]. Comprometemo-nos a responder em até 48 horas e a tratar cada relato com confidencialidade.
13.Contato
Segurança / Incidentes
[email protected]Compliance
[email protected]Encarregado (DPO)
[email protected]