Segurança da informação

Proteção de dados

Segurança não é um recurso é uma obrigação legal e um dever de cuidado. Adotamos medidas técnicas, organizacionais e administrativas robustas, proporcionais aos riscos, para proteger seus dados de ponta a ponta.

A Partiu Software (Partiu Desenvolvimento de Software Ltda, CNPJ 66.729.899/0001-96) adota controles para proteger seus dados contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado. Este dever decorre diretamente dos princípios de segurança e prevenção (Art. 6º, VII e VIII) e das regras de segurança e boas práticas (Arts. 46 a 51) da LGPD.

Fundamento legal da segurança

Nossos controles são estruturados a partir das seguintes obrigações da LGPD:

Art. 46Adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados.
Art. 47Todos os agentes de tratamento respondem pela segurança durante todo o ciclo de vida do dado.
Art. 48Comunicar à ANPD e ao titular incidente que possa acarretar risco ou dano relevante.
Art. 49Sistemas estruturados para atender a requisitos de segurança e às boas práticas.
Art. 50Boas práticas e governança políticas, procedimentos e planos de resposta.
Art. 6º, VII e VIIIPrincípios de segurança e de prevenção como diretrizes de todo tratamento.

Medidas técnicas de segurança

Criptografia em trânsito e em repouso

Toda comunicação usa TLS 1.2+ (HTTPS). Dados sensíveis são cifrados nos bancos de dados e no armazenamento de arquivos.

Controle de acesso e menor privilégio

Acesso restrito a quem realmente precisa, com autenticação multifator (MFA) e concessão mínima de permissões.

Monitoramento e trilhas de auditoria

Registro de acessos e eventos, com monitoramento para detectar e responder rapidamente a comportamentos anômalos.

Backups e redundância

Cópias de segurança regulares em ambientes geograficamente distribuídos garantem a disponibilidade e a recuperação.

Pseudonimização e minimização

Sempre que possível, dados são anonimizados ou pseudonimizados em análises e relatórios internos.

Segregação de ambientes

Separação entre desenvolvimento, teste e produção, com isolamento por empresa e barreiras entre dados de clientes distintos.

Hardening e atualizações

Configuração segura de servidores, firewalls e serviços, com aplicação contínua de correções de segurança.

Fornecedores auditados

Operadores seguem contratos de tratamento e padrões de segurança reconhecidos internacionalmente.

Medidas organizacionais e administrativas

Tecnologia sozinha não protege dados. Por isso, mantemos também controles humanos e de governança:

  • Políticas internas de segurança e privacidade que orientam o tratamento de dados por toda a equipe.
  • Acordos de confidencialidade com colaboradores e prestadores de serviço que acessam dados.
  • Gestão do ciclo de acessos: concessão, revisão periódica e revogação imediata de permissões ao término da necessidade.
  • Capacitação e conscientização contínua da equipe em proteção de dados e segurança da informação.
  • Privacy e Security by Design segurança e privacidade consideradas desde a concepção de cada funcionalidade.
  • Governança de privacidade sob coordenação do Encarregado (DPO), com revisão periódica de práticas e políticas.

Segurança em todo o ciclo de vida do dado

Nos termos do Art. 47 da LGPD, a segurança acompanha o dado da coleta à eliminação:

1

Coleta

Só o necessário, por canal seguro e com base legal definida.

2

Uso e processamento

Acesso mínimo, finalidade determinada e registro de operações.

3

Armazenamento

Criptografia, isolamento por empresa e backups protegidos.

4

Compartilhamento

Apenas com operadores sob contrato e salvaguardas adequadas.

5

Eliminação

Descarte ou anonimização irreversível ao fim do prazo de retenção.

Compartilhamento e operadores de dados

Para operar a plataforma, contamos com operadores que tratam dados exclusivamente em nosso nome e sob nossas instruções (Art. 39 da LGPD), obrigados contratualmente a padrões de segurança e confidencialidade. O compartilhamento pode ocorrer com:

  • Provedores de infraestrutura e nuvem hospedagem, armazenamento e bancos de dados.
  • Processadores de pagamento para viabilizar cobranças e transações.
  • Provedores de comunicação envio de notificações e mensagens autorizadas.
  • Autoridades públicas quando exigido por lei, ordem judicial ou requisição legal legítima.

Nunca vendemos, alugamos ou comercializamos seus dados pessoais. O compartilhamento ocorre estritamente para viabilizar o serviço ou cumprir obrigações legais, sempre com salvaguardas adequadas.

Transferência internacional de dados (Arts. 33 a 36)

Alguns operadores podem tratar dados fora do Brasil. Nesses casos, asseguramos nível de proteção adequado, com base nas hipóteses legais de transferência internacional, especialmente:

  • Cláusulas-padrão contratuais e cláusulas específicas que garantam grau de proteção compatível com a LGPD (Art. 33, II).
  • Certificações e selos reconhecidos e compromissos internacionais dos fornecedores (Art. 33, VII).
  • Necessidade de execução de contrato do qual o titular seja parte (Art. 33, IX).
  • Medidas técnicas adicionais, como criptografia e controle de acesso, independentemente da localização.

Retenção e eliminação (Arts. 15 e 16)

Guardamos seus dados apenas pelo tempo necessário às finalidades informadas ou ao cumprimento de obrigações legais e regulatórias:

CategoriaPrazo de retenção
Dados de conta e cadastroEnquanto a conta estiver ativa.
Dados fiscais e financeirosAté 5 anos após o encerramento, por obrigação legal.
Dados biométricosAté 30 dias após a revogação do consentimento ou encerramento da conta.
Dados de marketingAté a revogação do consentimento.
Registros de acesso (logs)Conforme o Marco Civil da Internet e a segurança do serviço.

Findos os prazos, os dados são eliminados ou anonimizados de forma irreversível, ressalvadas as hipóteses de guarda autorizadas pelo Art. 16 da LGPD (cumprimento de obrigação legal, estudo por órgão de pesquisa com anonimização, exercício regular de direitos ou uso exclusivo do controlador, vedado o acesso por terceiro).

Gestão de incidentes de segurança (Art. 48)

Mantemos um plano de resposta a incidentes. Caso ocorra incidente de segurança que possa acarretar risco ou dano relevante aos titulares, seguimos um fluxo estruturado:

1

Detecção e contenção

Identificação da origem, isolamento e mitigação imediata do impacto.

2

Avaliação de risco

Análise da natureza dos dados e dos riscos aos titulares afetados.

3

Comunicação

Notificação à ANPD e aos titulares em prazo razoável, quando houver risco relevante.

4

Remediação

Correção das causas e adoção de medidas para evitar recorrência.

Conforme o Art. 48, § 1º, a comunicação de incidente contém, no mínimo: a descrição dos dados afetados, os titulares envolvidos, as medidas técnicas de proteção adotadas, os riscos relacionados e as providências tomadas para reverter ou mitigar os efeitos.

Relatório de Impacto (RIPD Art. 38)

Para tratamentos que possam gerar riscos mais elevados como o uso de dados biométricos podemos elaborar Relatório de Impacto à Proteção de Dados Pessoais, descrevendo os tipos de dados, a metodologia de tratamento, as medidas de segurança e os mecanismos de mitigação de risco, à disposição da ANPD quando requisitado.

Segurança é uma responsabilidade compartilhada

Fazemos a nossa parte com rigor e você também tem um papel importante na proteção da sua conta:

  • Use uma senha forte e exclusiva, e ative a autenticação de dois fatores quando disponível.
  • Não compartilhe suas credenciais nem códigos de verificação com terceiros.
  • Desconfie de mensagens suspeitas: nunca pediremos sua senha por e-mail, telefone ou WhatsApp.
  • Mantenha seu aplicativo e dispositivo atualizados.

Divulgação responsável: identificou uma vulnerabilidade ou uso indevido de dados? Avise-nos em privacidade@partiuformatura.app. Analisamos cada relato com seriedade e agradecemos a colaboração de quem nos ajuda a proteger todos.

Última atualização: 6 de julho de 2026