Pular para o conteúdo
Conota
  • Home
  • Plataforma
  • MCP
  • Documentos
  • Suporte
  • Blog
  • FAQ
Entrar Fale com um especialista
Documentos
Contratuais e fiscais
  • Termos de Uso do Conota
  • Aviso Legal sobre Responsabilidade Fiscal e Uso da API
  • Autorização para Uso de Certificado Digital
  • Termo de Aceite para Geração e Uso de API Key
  • Termo de Uso do Conota MCP, Agentes de IA e Automações
Privacidade e dados
  • Política de Privacidade
  • Adendo de Tratamento de Dados Pessoais (DPA/LGPD)
  • Política de Cookies
  • Política de Retenção e Exclusão de Dados
Segurança e operação
  • Política Pública de Segurança da Informação
  • Política de Uso Aceitável
  • Política de Disponibilidade, Manutenção e Dependências Externas
Integridade e compliance
  • Política de Integridade, Antissuborno e Anticorrupção
  • Programa de Integridade e Compliance
  • Canal de Denúncias e Política de Não Retaliação
  • Ouvidoria
Central Legal / Política Pública de Segurança da Informação

Política Pública de Segurança da Informação do Conota

Versão 1.0 Atualizado em 03/09/2026

Prestadora: Qualymax Software LTDA
Nome fantasia: Qualymax®
CNPJ: 58.014.476/0001-61
Endereço: Avenida Brigadeiro Faria Lima, 1811, Sala 1119, Jardim Paulistano, CEP 01452-001, São Paulo, SP
Produto: Conota

1. Objetivo

A segurança da informação é componente essencial do Conota.

Esta Política apresenta compromissos e princípios gerais de segurança sem revelar controles internos, topologia, procedimentos ou detalhes que possam reduzir a proteção da plataforma.

2. Princípios

A Qualymax® busca proteger, de forma proporcional ao risco:

  • confidencialidade;
  • integridade;
  • disponibilidade;
  • autenticidade;
  • rastreabilidade;
  • resiliência dos serviços.

3. Gestão de segurança

De acordo com o risco e a aplicabilidade técnica, a Qualymax® adota ou mantém processos relacionados a:

  • controle de acesso;
  • princípio do menor privilégio;
  • gestão de credenciais;
  • segregação de ambientes;
  • registros de eventos;
  • monitoramento;
  • backups;
  • atualização de software;
  • tratamento de vulnerabilidades;
  • segurança no desenvolvimento;
  • gestão de fornecedores;
  • resposta a incidentes;
  • continuidade operacional;
  • revisão de permissões;
  • proteção de dados em trânsito e armazenamento, quando aplicável.

A Qualymax® poderá modificar controles conforme evolução tecnológica, mudança de arquitetura, requisitos legais e avaliação de risco.

4. API Key e credenciais do Cliente

API Keys, tokens, senhas e demais segredos são credenciais confidenciais.

O Cliente é responsável pela segurança de suas próprias credenciais.

São práticas recomendadas:

  • utilizar gerenciador de segredos;
  • não armazenar credenciais em repositório público;
  • não inserir API Key em frontend exposto ao usuário final;
  • limitar o acesso apenas a sistemas e pessoas autorizadas;
  • separar credenciais de homologação e produção;
  • rotacionar credenciais periodicamente ou quando houver risco;
  • revogar imediatamente credenciais comprometidas;
  • não registrar segredos em logs acessíveis desnecessariamente.

5. Certificados digitais

A Qualymax® tratará certificados digitais e credenciais associadas apenas para as finalidades necessárias à execução do serviço contratado ou solicitado pelo Cliente.

O Cliente continua responsável por legitimidade, titularidade ou autorização, validade, renovação e revogação do certificado.

6. Segurança da integração do Cliente

O Cliente é responsável por proteger sua própria aplicação, infraestrutura e integração.

Isso inclui:

  • servidores;
  • bancos de dados;
  • redes;
  • usuários;
  • dispositivos;
  • aplicações;
  • dependências de software;
  • endpoints públicos;
  • logs;
  • backups próprios;
  • credenciais e certificados sob seu controle.

Falhas nesses componentes não estão sob controle da Qualymax®.

7. Conota MCP e agentes de inteligência artificial

O uso do Conota MCP deve observar nível de segurança compatível com o uso direto da API.

O Cliente deve avaliar, antes de conectar um agente ou aplicação:

  • onde as credenciais serão armazenadas;
  • quais ferramentas o agente poderá executar;
  • quais dados serão enviados ao modelo de inteligência artificial;
  • se o provedor do modelo utiliza dados para treinamento;
  • necessidade de confirmação humana;
  • logs e rastreabilidade;
  • permissões;
  • segregação entre homologação e produção;
  • impacto de uma instrução incorreta ou maliciosa.

O Cliente não deve conceder a um agente mais permissões do que as necessárias à finalidade pretendida.

8. Responsabilidade compartilhada

A segurança do serviço depende da atuação das duas Partes.

A Qualymax® é responsável pelos controles de segurança da infraestrutura sob seu domínio e pela execução das obrigações que lhe sejam legalmente atribuídas.

O Cliente é responsável pelos controles dos ambientes, sistemas, usuários, integrações e credenciais sob seu domínio.

9. Comunicação de vulnerabilidades

Clientes e pesquisadores que identificarem possível vulnerabilidade deverão utilizar o canal oficial de suporte ou segurança informado pelo Conota.

Qualquer teste deverá respeitar a legislação e a Política de Uso Aceitável.

É proibido:

  • acessar dados de terceiros;
  • causar indisponibilidade;
  • destruir ou alterar dados;
  • persistir acesso;
  • executar exploração além do necessário para demonstrar a falha;
  • divulgar vulnerabilidade de forma que aumente o risco antes de sua correção razoável.

10. Incidentes

A Qualymax® mantém processo para identificar, avaliar, conter e tratar incidentes de segurança.

Comunicações a Clientes, titulares ou autoridades serão realizadas conforme a natureza do incidente, o papel da Qualymax® no tratamento, as obrigações contratuais e a legislação aplicável.

11. Informações sobre controles internos

Por segurança, a Qualymax® poderá deixar de divulgar detalhes operacionais sobre:

  • arquitetura;
  • regras antifraude;
  • mecanismos de detecção;
  • configuração de firewall;
  • credenciais;
  • topologia de rede;
  • chaves;
  • procedimentos internos sensíveis.

Isso não impede o fornecimento de evidências razoáveis de segurança em processos comerciais ou de auditoria sujeitos a confidencialidade.

12. Alterações

Esta Política poderá ser atualizada conforme evolução tecnológica, mudança de riscos, requisitos legais ou alterações da plataforma.

Este documento pode ser atualizado. A versão vigente é sempre a publicada nesta página. ← Todos os documentos
Conota

Infraestrutura fiscal para software houses, ERPs e plataformas. Simples para integrar. Transparente para operar.

Qualymax Software LTDA
Av. Brigadeiro Faria Lima, 1811, sala 1119, São Paulo, SP

Produto
  • Documentos fiscais
  • Conota MCP
  • Console
Confiança
  • Segurança
  • Disponibilidade
  • Integridade
Legal
  • Central Legal
  • Termos de uso
  • Privacidade
  • Canal de denúncias

O Conota fornece a infraestrutura para aplicar e transmitir as informações fiscais configuradas pela sua empresa. A definição da tributação e a adequação das informações continuam sob responsabilidade do cliente e de seus responsáveis fiscais.

© 2026 Qualymax Software LTDA conota.dev