1. Objetivo
Esta Política estabelece os princípios, diretrizes e controles adotados pelo EtecCoWorking para proteger a confidencialidade, integridade, disponibilidade e autenticidade das informações tratadas por sua Plataforma. Ela complementa o Contrato de Prestação de Serviços, os Termos de Uso, a Política de Privacidade, o DPA, a Política de Backup e Continuidade e a Política de Retenção e Eliminação de Dados.
2. Abrangência
Esta Política aplica-se:
- aos administradores do EtecCoWorking;
- aos colaboradores autorizados;
- aos prestadores de serviço;
- aos fornecedores tecnológicos;
- às unidades escolares contratantes;
- aos usuários da Plataforma.
3. Princípios
Toda a segurança da Plataforma baseia-se em cinco pilares fundamentais:
- Confidencialidade: garantir que apenas pessoas autorizadas tenham acesso às informações.
- Integridade: garantir que os dados permaneçam corretos, completos e íntegros.
- Disponibilidade: buscar manter a Plataforma acessível sempre que possível.
- Autenticidade: garantir que usuários sejam corretamente identificados antes do acesso.
- Rastreabilidade: manter registros suficientes para auditoria e investigação de incidentes.
4. Classificação das informações
- Pública: informações cuja divulgação não gera riscos. Exemplos: páginas institucionais, documentação pública.
- Uso Interno: informações destinadas apenas aos usuários autorizados da Escola. Exemplos: horários, atas, comunicados internos.
- Confidencial: informações cujo acesso indevido pode causar prejuízo. Exemplos: dados cadastrais, relatórios administrativos, chamados técnicos.
- Restrita: informações com acesso altamente controlado. Exemplos: credenciais administrativas, chaves de API, configurações da infraestrutura, segredos criptográficos, tokens de autenticação.
5. Controle de acesso
Todo acesso será baseado no princípio do menor privilégio (Least Privilege). Cada usuário possuirá apenas as permissões estritamente necessárias ao desempenho de suas funções. Os perfis poderão incluir:
- Diretor;
- Diretor de Serviços Administrativos;
- Coordenador;
- Professor;
- Auxiliar Docente;
- Funcionário;
- Aluno;
- Administrador da Plataforma.
6. Autenticação
O acesso à Plataforma ocorrerá mediante autenticação por e-mail/RM + senha conforme disponibilizado. Quando houver evolução da Plataforma, poderão ser incorporados mecanismos adicionais, como autenticação em dois fatores (2FA), autenticação multifator (MFA) ou certificados digitais. As credenciais são pessoais, intransferíveis e de responsabilidade exclusiva do usuário.
7. Senhas e credenciais
Quando existirem credenciais locais (por exemplo, para ambientes administrativos ou de desenvolvimento), deverão ser observadas boas práticas de segurança, incluindo:
- senhas fortes;
- armazenamento protegido;
- renovação periódica quando aplicável;
- proibição de compartilhamento.
É vedado armazenar senhas em texto simples.
8. Proteção dos dados
Sempre que tecnicamente aplicável, o EtecCoWorking adotará medidas como:
- criptografia de dados em trânsito (HTTPS/TLS);
- proteção de sessões;
- segregação lógica entre escolas;
- controle de permissões;
- registros de auditoria;
- proteção contra acessos não autorizados.
9. Segurança da infraestrutura
A infraestrutura poderá utilizar tecnologias como:
- Docker;
- PostgreSQL;
- Coolify;
- Cloudflare;
- Vercel;
- servidores próprios ou contratados;
- CDN;
- serviços de monitoramento;
- backups automatizados.
A arquitetura poderá evoluir continuamente para melhoria da segurança e da disponibilidade.
10. Monitoramento
Poderão ser monitorados:
- utilização da Plataforma;
- disponibilidade dos serviços;
- falhas técnicas;
- tentativas de autenticação;
- eventos de segurança;
- utilização anômala dos recursos.
O monitoramento tem como finalidade exclusiva garantir a estabilidade, a segurança e o correto funcionamento da Plataforma.
11. Gestão de vulnerabilidades
O EtecCoWorking realizará, sempre que possível:
- atualização periódica dos componentes de software;
- aplicação de correções de segurança;
- substituição de versões descontinuadas;
- análise de vulnerabilidades conhecidas;
- revisão de configurações críticas.
A correção das vulnerabilidades seguirá critérios de criticidade e impacto.
12. Gestão de incidentes de segurança
Considera-se incidente de segurança qualquer evento que possa comprometer a confidencialidade, integridade, disponibilidade ou autenticidade das informações. Exemplos:
- acesso não autorizado;
- vazamento de dados;
- perda de disponibilidade;
- malware;
- tentativa de invasão;
- comprometimento de credenciais.
Os incidentes serão registrados, avaliados e tratados conforme sua gravidade, podendo envolver medidas de contenção, investigação, recuperação e comunicação às partes interessadas quando necessário.
13. Logs e auditoria
Para fins de segurança e rastreabilidade, poderão ser registrados:
- autenticações;
- endereço IP;
- data e hora;
- navegador e sistema operacional;
- operações relevantes;
- alterações cadastrais;
- alterações de permissões;
- aceite eletrônico de documentos.
Os registros poderão ser utilizados para auditorias, prevenção de fraudes, investigação de incidentes e defesa de direitos.
14. Segurança dos desenvolvimentos
As novas funcionalidades da Plataforma deverão observar, sempre que possível, princípios de desenvolvimento seguro, incluindo:
- validação de entradas;
- controle de acesso;
- tratamento de erros;
- proteção contra vulnerabilidades conhecidas;
- revisão de código em alterações relevantes.
15. Responsabilidades
EtecCoWorking — compete ao EtecCoWorking:
- manter a infraestrutura da Plataforma;
- aplicar atualizações de segurança;
- monitorar incidentes;
- executar backups conforme política própria;
- proteger os dados tratados como Operador.
Escola — compete à Escola:
- administrar seus usuários;
- definir perfis de acesso;
- remover usuários desligados;
- proteger seus equipamentos e redes locais;
- orientar seus colaboradores quanto ao uso seguro da Plataforma.
Usuários — compete aos usuários:
- proteger suas credenciais;
- utilizar a Plataforma de forma responsável;
- comunicar suspeitas de incidentes;
- cumprir os Termos de Uso.
16. Continuidade de negócios
O EtecCoWorking manterá procedimentos destinados a minimizar impactos decorrentes de eventos que possam comprometer a continuidade da prestação dos serviços. Sempre que tecnicamente possível serão adotadas medidas para:
- rápida recuperação dos serviços;
- restauração da infraestrutura;
- recuperação de bancos de dados;
- retomada das operações críticas;
- redução do tempo de indisponibilidade.
A continuidade dos serviços dependerá também da disponibilidade dos provedores de infraestrutura utilizados pela Plataforma.
17. Recuperação de desastres (Disaster Recovery)
São considerados desastres, entre outros:
- incêndios e enchentes;
- falhas críticas de hardware;
- corrupção de banco de dados;
- ataques de ransomware;
- indisponibilidade prolongada da infraestrutura;
- falhas em provedores de nuvem;
- exclusão acidental de ambientes.
Nessas situações, o EtecCoWorking poderá executar seu Plano de Recuperação de Desastres (DRP), priorizando:
- I – preservação da integridade dos dados;
- II – recuperação dos serviços essenciais;
- III – restauração gradual dos módulos;
- IV – investigação da causa raiz;
- V – implementação de medidas preventivas.
18. Backups
Serão realizados backups periódicos da infraestrutura da Plataforma. Os backups poderão compreender:
- banco de dados;
- configurações;
- arquivos enviados pelos usuários;
- registros administrativos;
- logs essenciais.
Os backups poderão ser:
- automáticos;
- criptografados;
- armazenados em local distinto da infraestrutura principal;
- sujeitos a políticas internas de retenção.
A existência de backup não garante a recuperação integral de dados excluídos voluntariamente pelos usuários ou afetados por eventos imprevisíveis.
19. Gestão de fornecedores
O EtecCoWorking poderá utilizar fornecedores especializados para hospedagem, armazenamento, CDN, monitoramento e outros serviços de apoio. Sempre que possível, serão observados critérios como:
- reputação técnica;
- estabilidade operacional;
- mecanismos de segurança;
- conformidade com a legislação aplicável.
A utilização de fornecedores não afasta a responsabilidade do EtecCoWorking pelas obrigações assumidas perante a Contratante.
20. Segurança dos dispositivos
Os usuários deverão adotar boas práticas de segurança em seus equipamentos, incluindo:
- manter sistema operacional atualizado;
- utilizar antivírus quando aplicável;
- proteger dispositivos contra acesso não autorizado;
- evitar utilização de redes públicas inseguras para acesso à Plataforma;
- bloquear a estação de trabalho ao se ausentar.
O EtecCoWorking não se responsabiliza por falhas de segurança decorrentes de equipamentos ou redes sob controle da Escola ou do Usuário.
21. Segurança das comunicações
Toda comunicação entre o navegador do usuário e a Plataforma deverá ocorrer, sempre que possível, utilizando protocolos seguros de criptografia. Poderão ser empregados mecanismos como:
- HTTPS;
- TLS;
- HSTS;
- certificados digitais válidos.
Comunicações administrativas poderão utilizar e-mail institucional e outros meios eletrônicos definidos pelo EtecCoWorking.
22. Uso de Inteligência Artificial
A Plataforma poderá incorporar funcionalidades baseadas em Inteligência Artificial para apoio às atividades administrativas e pedagógicas. Essas funcionalidades terão caráter auxiliar e não substituirão a análise ou decisão humana. O EtecCoWorking buscará adotar práticas que reduzam riscos relacionados à confidencialidade, integridade e uso indevido de dados processados por tais funcionalidades.
23. Auditorias internas
O EtecCoWorking poderá realizar auditorias periódicas visando avaliar:
- conformidade com esta Política;
- efetividade dos controles de segurança;
- atualização da infraestrutura;
- aderência às normas internas;
- identificação de oportunidades de melhoria.
As auditorias poderão resultar na implementação de novos controles, procedimentos ou tecnologias.
24. Conscientização e boas práticas
Sempre que aplicável, o EtecCoWorking incentivará a adoção de boas práticas de segurança por seus colaboradores e pelas Escolas contratantes, incluindo orientações sobre:
- proteção de senhas;
- prevenção contra phishing;
- uso seguro de dispositivos;
- tratamento adequado de informações;
- prevenção de incidentes.
25. Gestão de mudanças
Alterações relevantes na infraestrutura, arquitetura ou funcionalidades da Plataforma deverão ser planejadas e implementadas de forma a reduzir riscos à segurança e à disponibilidade dos serviços. Sempre que possível, serão realizados testes antes da implantação em ambiente de produção.
26. Conformidade legal
Esta Política observa, entre outras normas:
- Lei nº 13.709/2018 (LGPD);
- Lei nº 12.965/2014 (Marco Civil da Internet);
- Código Civil Brasileiro;
- Lei nº 14.063/2020 (Assinaturas Eletrônicas);
- Medida Provisória nº 2.200-2/2001;
- Boas práticas internacionais de segurança da informação.
27. Revisão da Política
Esta Política será revisada sempre que ocorrer:
- alteração legislativa relevante;
- mudança significativa da infraestrutura;
- inclusão de novos módulos;
- incidente relevante de segurança;
- necessidade de atualização das práticas adotadas.
As versões anteriores permanecerão arquivadas para fins de rastreabilidade e auditoria.
28. Descumprimento
O descumprimento desta Política poderá resultar, conforme o caso:
- advertência;
- suspensão de acesso;
- bloqueio de credenciais;
- encerramento da conta;
- rescisão contratual;
- responsabilização administrativa, civil ou penal, quando cabível.
29. Disposições finais
Esta Política integra o conjunto documental oficial do EtecCoWorking e complementa:
Na hipótese de conflito entre esta Política e o Contrato celebrado entre as partes, prevalecerão as disposições contratuais quanto às obrigações comerciais, permanecendo esta Política aplicável às medidas de segurança da informação.
Anexo I – Classificação dos incidentes
Baixo impacto — exemplos:
- falha de autenticação isolada;
- indisponibilidade de curta duração;
- erro operacional sem perda de dados.
Médio impacto — exemplos:
- indisponibilidade parcial da Plataforma;
- falha em integração com terceiros;
- acesso indevido sem comprometimento de dados sensíveis.
Alto impacto — exemplos:
- vazamento de dados pessoais;
- comprometimento de credenciais administrativas;
- indisponibilidade prolongada dos serviços;
- ataque cibernético com potencial impacto aos titulares.
Anexo II – Matriz de responsabilidades
| Atividade | Escola | EtecCoWorking |
|---|
| Administração dos usuários | ✔ | |
| Definição de perfis | ✔ | |
| Segurança da infraestrutura | | ✔ |
| Atualizações da Plataforma | | ✔ |
| Execução de backups | | ✔ |
| Recuperação da infraestrutura | | ✔ |
| Proteção dos equipamentos locais | ✔ | |
| Comunicação de incidentes internos | ✔ | |
| Cooperação em incidentes de segurança | ✔ | ✔ |
| Cumprimento da LGPD | ✔ | ✔ (conforme sua função de Operador) |
Anexo III – Boas práticas para os usuários
Os usuários da Plataforma deverão, sempre que possível:
- utilizar apenas dispositivos confiáveis para acesso;
- manter navegadores e sistemas operacionais atualizados;
- proteger suas credenciais de acesso;
- não compartilhar contas ou senhas;
- encerrar a sessão ao término da utilização;
- comunicar imediatamente qualquer suspeita de incidente de segurança à Escola ou ao suporte do EtecCoWorking.