Política Pública de Segurança da Informação do Conota
Prestadora: Qualymax Software LTDA
Nome fantasia: Qualymax®
CNPJ: 58.014.476/0001-61
Endereço: Avenida Brigadeiro Faria Lima, 1811, Sala 1119, Jardim Paulistano, CEP 01452-001, São Paulo, SP
Produto: Conota
1. Objetivo
A segurança da informação é componente essencial do Conota.
Esta Política apresenta compromissos e princípios gerais de segurança sem revelar controles internos, topologia, procedimentos ou detalhes que possam reduzir a proteção da plataforma.
2. Princípios
A Qualymax® busca proteger, de forma proporcional ao risco:
- confidencialidade;
- integridade;
- disponibilidade;
- autenticidade;
- rastreabilidade;
- resiliência dos serviços.
3. Gestão de segurança
De acordo com o risco e a aplicabilidade técnica, a Qualymax® adota ou mantém processos relacionados a:
- controle de acesso;
- princípio do menor privilégio;
- gestão de credenciais;
- segregação de ambientes;
- registros de eventos;
- monitoramento;
- backups;
- atualização de software;
- tratamento de vulnerabilidades;
- segurança no desenvolvimento;
- gestão de fornecedores;
- resposta a incidentes;
- continuidade operacional;
- revisão de permissões;
- proteção de dados em trânsito e armazenamento, quando aplicável.
A Qualymax® poderá modificar controles conforme evolução tecnológica, mudança de arquitetura, requisitos legais e avaliação de risco.
4. API Key e credenciais do Cliente
API Keys, tokens, senhas e demais segredos são credenciais confidenciais.
O Cliente é responsável pela segurança de suas próprias credenciais.
São práticas recomendadas:
- utilizar gerenciador de segredos;
- não armazenar credenciais em repositório público;
- não inserir API Key em frontend exposto ao usuário final;
- limitar o acesso apenas a sistemas e pessoas autorizadas;
- separar credenciais de homologação e produção;
- rotacionar credenciais periodicamente ou quando houver risco;
- revogar imediatamente credenciais comprometidas;
- não registrar segredos em logs acessíveis desnecessariamente.
5. Certificados digitais
A Qualymax® tratará certificados digitais e credenciais associadas apenas para as finalidades necessárias à execução do serviço contratado ou solicitado pelo Cliente.
O Cliente continua responsável por legitimidade, titularidade ou autorização, validade, renovação e revogação do certificado.
6. Segurança da integração do Cliente
O Cliente é responsável por proteger sua própria aplicação, infraestrutura e integração.
Isso inclui:
- servidores;
- bancos de dados;
- redes;
- usuários;
- dispositivos;
- aplicações;
- dependências de software;
- endpoints públicos;
- logs;
- backups próprios;
- credenciais e certificados sob seu controle.
Falhas nesses componentes não estão sob controle da Qualymax®.
7. Conota MCP e agentes de inteligência artificial
O uso do Conota MCP deve observar nível de segurança compatível com o uso direto da API.
O Cliente deve avaliar, antes de conectar um agente ou aplicação:
- onde as credenciais serão armazenadas;
- quais ferramentas o agente poderá executar;
- quais dados serão enviados ao modelo de inteligência artificial;
- se o provedor do modelo utiliza dados para treinamento;
- necessidade de confirmação humana;
- logs e rastreabilidade;
- permissões;
- segregação entre homologação e produção;
- impacto de uma instrução incorreta ou maliciosa.
O Cliente não deve conceder a um agente mais permissões do que as necessárias à finalidade pretendida.
8. Responsabilidade compartilhada
A segurança do serviço depende da atuação das duas Partes.
A Qualymax® é responsável pelos controles de segurança da infraestrutura sob seu domínio e pela execução das obrigações que lhe sejam legalmente atribuídas.
O Cliente é responsável pelos controles dos ambientes, sistemas, usuários, integrações e credenciais sob seu domínio.
9. Comunicação de vulnerabilidades
Clientes e pesquisadores que identificarem possível vulnerabilidade deverão utilizar o canal oficial de suporte ou segurança informado pelo Conota.
Qualquer teste deverá respeitar a legislação e a Política de Uso Aceitável.
É proibido:
- acessar dados de terceiros;
- causar indisponibilidade;
- destruir ou alterar dados;
- persistir acesso;
- executar exploração além do necessário para demonstrar a falha;
- divulgar vulnerabilidade de forma que aumente o risco antes de sua correção razoável.
10. Incidentes
A Qualymax® mantém processo para identificar, avaliar, conter e tratar incidentes de segurança.
Comunicações a Clientes, titulares ou autoridades serão realizadas conforme a natureza do incidente, o papel da Qualymax® no tratamento, as obrigações contratuais e a legislação aplicável.
11. Informações sobre controles internos
Por segurança, a Qualymax® poderá deixar de divulgar detalhes operacionais sobre:
- arquitetura;
- regras antifraude;
- mecanismos de detecção;
- configuração de firewall;
- credenciais;
- topologia de rede;
- chaves;
- procedimentos internos sensíveis.
Isso não impede o fornecimento de evidências razoáveis de segurança em processos comerciais ou de auditoria sujeitos a confidencialidade.
12. Alterações
Esta Política poderá ser atualizada conforme evolução tecnológica, mudança de riscos, requisitos legais ou alterações da plataforma.
