EnterpriseZero TrustLGPD/GDPR

Segurança

Política de Segurança

Os controles técnicos e organizacionais que protegem os dados da sua operação na mybiai.

Última atualização: 17 de setembro de 2026

1.Visão Geral e Compromisso

A segurança é um requisito de projeto na mybiai, presente desde o primeiro commit. Adotamos uma postura de segurança em camadas, com controles técnicos e organizacionais alinhados a frameworks reconhecidos internacionalmente e às exigências da LGPD e do GDPR.

2.Principios de Segurança

Zero Trust

Nenhuma requisição é confiável por padrão. Toda ação é autenticada, autorizada e validada continuamente.

Defense in Depth

Múltiplas camadas de defesa independentes, de modo que a falha de um controle não compromete o sistema.

Menor Privilegio

Cada usuário, serviço e integração recebe apenas os acessos estritamente necessários.

Privacy by Design

Privacidade e minimização de dados incorporadas a arquitetura, não adicionadas depois.

3.Criptografia e Controles Técnicos

  • AES-256 para dados em repouso (envelope encryption de tokens e segredos);
  • TLS 1.3 para dados em trânsito, com HSTS;
  • OAuth 2.0 para integrações, sempre com escopo mínimo;
  • RBAC — controle de acesso baseado em papéis (viewer, analyst, admin, owner);
  • JWT com rotação e expiração curta de sessão;
  • MFA obrigatório para acessos privilegiados.

4.Isolamento Multi-tenant

Dados de uma empresa jamais acessíveis por outra

Toda leitura e escrita valida a associação do usuário à sua organização antes de qualquer acesso. O isolamento lógico é aplicado em todas as camadas — API, consultas e cache — garantindo que os dados de um cliente nunca sejam expostos a outro.

5.Gestão de Identidade e Acesso

Políticas de senha alinhadas ao NIST SP 800-63B, blocklist de senhas comuns, verificação de e-mail, sessões com expiração e trilha de auditoria imutável para toda ação privilegiada (login, mudança de papel, exclusão, acesso administrativo).

6.Resposta a Incidentes

< 15 min

Detecção inicial do incidente.

< 1 hora

Contenção e mitigação imediata.

< 4 horas

Comunicação aos clientes afetados.

72 horas

Notificação a ANPD / autoridade competente.

Classificação de incidentes

  • P1 — Crítico: indisponibilidade total ou vazamento confirmado de dados;
  • P2 — Alto: degradação severa ou risco relevante de segurança;
  • P3 — Medio: impacto limitado, com contorno disponível;
  • P4 — Baixo: impacto mínimo, sem risco a dados.

7.Segurança de IA

  • Sandboxing da execução dos modelos, isolando o processamento;
  • Anti-prompt injection com validação e sanitização de entradas;
  • Context isolation — o contexto de uma organização nunca vaza para outra;
  • Audit trail de todas as interações com os modelos;
  • Modelos não são treinados com dados de clientes sem consentimento explícito.

8.Segurança das Integrações

Google Analytics

Tokens OAuth armazenados em vault com criptografia AES-256, escopo somente leitura e revogação imediata quando o usuário desconecta a integração.

Stripe

API Keys com escopo restrito, webhooks verificados com HMAC-SHA256 e zero dados de cartão trafegando ou armazenados pela mybiai.

9.Continuidade e Backups

Banco de dados isolado por ambiente, com backups automáticos e criptografados. Rate limiting por IP em rotas sensíveis, headers de segurança (CSP, HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP) e validação rigorosa de entradas com schemas tipados.

10.Responsabilidade Compartilhada

Responsabilidademybiai.comUsuário
Segurança da infraestrutura e da plataformaSim
Criptografia, isolamento e trilha de auditoriaSim
Gestão de credenciais e MFA da contaFerramentasUso correto
Gestão de acessos da equipe (papéis)FerramentasConfiguração
Base legal dos dados conectadosSim
Revogação de integrações não utilizadasFerramentasAção

11.Certificações e Frameworks

Nossos controles são mapeados contra os seguintes frameworks e padrões de referência. Documentação detalhada disponível sob NDA para clientes enterprise.

ISO/IEC 27001

Gestão de segurança da informação.

NIST CSF

Cybersecurity Framework.

SOC 2 Type II

Alinhamento de controles.

OWASP Top 10

Mitigação de riscos de aplicação.

PCI DSS

Via Stripe (pagamentos).

LGPD

Lei 13.709/2018.

GDPR

Regulamento UE 2016/679.

CIS Controls

Controles críticos de segurança.

12.Divulgação Responsável

Mantemos um programa de Responsible Disclosure. Para relatar vulnerabilidades, envie um e-mail para [email protected]. Comprometemo-nos a responder em até 48 horas e a tratar cada relato com confidencialidade.

13.Contato

Segurança / Incidentes

[email protected]

Encarregado (DPO)

[email protected]