Ir para o documento

Jurídico, privacidade e conformidade

Política de Segurança da Informação

Resumo público dos princípios e controles de segurança aplicáveis ao Gestify.

Última atualização: 09/09/2026Documento público
Ver sumário desta página

A segurança do Gestify é tratada como requisito contínuo de produto, infraestrutura e operação. Esta política pública descreve princípios e controles em nível apropriado para transparência, sem revelar segredos, configurações sensíveis ou detalhes que reduzam a segurança do ambiente.

1. Princípios

  • menor privilégio e necessidade de acesso;
  • defesa em profundidade;
  • segregação lógica entre empresas;
  • autenticação e autorização em camadas;
  • minimização de dados e segredos;
  • rastreabilidade proporcional;
  • mudanças controladas e revisão contínua de risco.

2. Identidade, autenticação e sessões

O Gestify utiliza mecanismos de autenticação e sessão compatíveis com sua arquitetura. Contas administrativas e acessos sensíveis podem exigir controles reforçados, inclusive autenticação multifator quando configurada ou exigida.

Usuários são responsáveis por credenciais individuais, dispositivos confiáveis e comunicação imediata de suspeita de comprometimento.

3. Autorização e isolamento multiempresa

O acesso é condicionado a vínculos e permissões do estabelecimento. Controles de tenant, autorização server-side e Row Level Security são utilizados quando aplicáveis para impedir acesso indevido entre empresas.

4. Aplicação e desenvolvimento seguro

  • validação de entradas e regras de autorização;
  • gestão de dependências e vulnerabilidades;
  • headers de segurança e proteção de navegador quando aplicável;
  • segredos fora do código-fonte;
  • revisões, testes e verificações automatizadas antes de promoção de mudanças;
  • separação entre ambientes de desenvolvimento, preview/staging e produção quando suportada pela arquitetura.

5. Banco de dados, storage e dados

A proteção considera controle de acesso, isolamento lógico, transmissão protegida, minimização, backups e restrição de recursos sensíveis. Arquivos sensíveis devem permanecer privados e ser disponibilizados por mecanismos controlados quando aplicável.

6. Logs, monitoramento e resposta

Eventos relevantes podem gerar logs e trilhas de auditoria para segurança, diagnóstico, investigação, antifraude e continuidade. Incidentes são triados e tratados de acordo com criticidade e impacto.

7. Backup e continuidade

O Gestify mantém e evolui procedimentos de backup, restauração e recuperação de desastre compatíveis com o estágio técnico do serviço. Metas de RPO, RTO ou recuperação integral somente são consideradas compromisso quando formalmente contratadas e tecnicamente comprovadas.

Clientes devem manter cópias independentes de documentos e registros legalmente críticos quando sua operação exigir disponibilidade ou retenção específica.

8. Fornecedores

Fornecedores são avaliados de forma proporcional ao risco e recebem somente o acesso necessário. Dependências de terceiros não eliminam a responsabilidade da Gestify por controles sob sua esfera.

9. Comunicação de vulnerabilidades

Suspeitas de vulnerabilidade, acesso indevido ou incidente devem ser comunicadas de forma responsável para atendimento@ntsolution.com.br, sem exploração além do necessário para demonstrar o problema e sem acesso a dados de terceiros.

10. Melhoria contínua

Controles são revisados conforme mudanças de arquitetura, legislação, risco, uso e evidências operacionais. Esta política não declara invulnerabilidade nem certificação que não tenha sido formalmente obtida.