Segurança e comunicação de incidentes
A CandTech aplica controles proporcionais ao risco, mas não promete invulnerabilidade. Segurança depende também das senhas, dispositivos, permissões e dados inseridos por cada cliente.
Controles atuais
- senha com hash forte, confirmação de e-mail e MFA TOTP obrigatório para proprietários e equipe administrativa;
- sessões curtas em cookie HttpOnly, Secure em produção e SameSite=Lax, com confirmação do segundo fator registrada no servidor;
- autorização no servidor e isolamento por organização, sem confiar no ID enviado pelo navegador;
- limites de requisições, validação de entrada, proteção contra CSRF e respostas sem detalhes internos;
- tokens de integração e segredos TOTP cifrados, segredos somente no servidor e registros de ações relevantes;
- URLs públicas de documentos com identificadores aleatórios e verificação de propriedade.
Responsabilidade do cliente
Use senha exclusiva, mantenha e-mail e dispositivo protegidos, revogue acessos de ex-colaboradores, aplique o menor privilégio e não compartilhe credenciais. Suspeitas devem ser comunicadas imediatamente.
Incidentes
A CandTech conterá, investigará, preservará evidências e avaliará risco. Quando houver risco ou dano relevante, comunicará ANPD e titulares em até três dias úteis após o conhecimento pelo controlador, ressalvado prazo específico, com as informações disponíveis e complementação quando necessária. Os registros de incidentes com dados pessoais serão mantidos por pelo menos cinco anos.
Divulgação responsável
Envie relato privado com URL, impacto e passos de reprodução. Não acesse dados alheios, não mantenha persistência, não cause indisponibilidade e não publique detalhes antes da correção e autorização.
Responsável e contato
Renner Fagundes Candido Bezerra, responsável pela CandTech, com atuação em Mairinque, São Paulo, Brasil. Solicitações: rennerecriss@gmail.com.