Política de Segurança da Informação

    Como protegemos os dados da sua operação

    Versão 1.0 — Emitida em 10 de janeiro de 2026

    1. Apresentação

    A Solvedesk é uma plataforma SaaS de gestão de TI desenvolvida para MSPs (Provedores de Serviços Gerenciados) e equipes de TI que operam com exigência profissional. Nossa missão é permitir que empresas de tecnologia operem e cobrem como empresas — com processos, SLAs e rastreabilidade.

    Este documento formaliza nossa Política de Segurança da Informação (PSI), descrevendo os princípios, controles e práticas adotados para proteger os dados dos nossos clientes, garantir a continuidade do serviço e atuar em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).

    A Solvedesk trata a segurança como prioridade operacional, não como item de compliance. Cada controle descrito neste documento está ativamente implementado em nossa infraestrutura e processos.

    2. Escopo e Aplicabilidade

    Esta política se aplica a:

    • Toda a infraestrutura tecnológica da Solvedesk (servidores, bancos de dados, redes, serviços em nuvem)
    • Todos os dados processados pela plataforma, incluindo dados de clientes, usuários finais e tickets
    • Colaboradores, prestadores de serviço e parceiros com acesso a sistemas ou dados da Solvedesk
    • Integrações com sistemas de terceiros realizadas por meio da API Solvedesk

    3. Princípios de Segurança

    A política da Solvedesk é baseada nos três pilares clássicos da segurança da informação, complementados por princípios adicionais:

    • Confidencialidade — os dados dos clientes são acessíveis apenas por pessoas e sistemas devidamente autorizados.
    • Integridade — as informações são protegidas contra alterações não autorizadas ou acidentais.
    • Disponibilidade — o serviço é mantido operacional e acessível conforme os SLAs contratados.
    • Responsabilização — toda ação realizada na plataforma é registrada e rastreável para fins de auditoria.
    • Privacidade — o tratamento de dados pessoais obedece estritamente aos princípios da LGPD.
    • Melhoria Contínua — os controles de segurança são revisados periodicamente e aprimorados com base em novas ameaças.

    4. Infraestrutura e Ambiente de Nuvem

    4.1 Provedor de Nuvem

    A Solvedesk opera integralmente na Amazon Web Services (AWS), um dos provedores de infraestrutura em nuvem mais seguros e certificados do mundo. A AWS mantém certificações ISO 27001, SOC 2 Type II e está em conformidade com a LGPD e GDPR.

    Componentes da Infraestrutura AWS

    • Instâncias de computação dedicadas para camadas de aplicação e banco de dados
    • Volumes de armazenamento com criptografia em repouso habilitada
    • Regras de acesso baseadas no princípio do menor privilégio
    • Separação lógica entre ambientes de produção e desenvolvimento
    • Monitoramento de disponibilidade e alertas automáticos

    4.2 Acesso Administrativo

    O acesso administrativo à infraestrutura segue controles rígidos:

    • Acesso restrito a IPs autorizados por meio de regras de firewall de nuvem
    • Autenticação por chave criptográfica (sem autenticação por senha)
    • Princípio do menor privilégio aplicado a todas as contas e permissões
    • Credenciais de acesso armazenadas em cofre seguro e rotacionadas periodicamente

    4.3 Transferência Internacional de Dados

    A infraestrutura de nuvem utilizada pela Solvedesk está localizada na região Ohio (EUA) da AWS, o que caracteriza transferência internacional de dados pessoais nos termos do art. 33 da LGPD. Essa transferência é necessária para a execução do contrato e a prestação do serviço contratado, e é realizada para um provedor que mantém certificações internacionais de segurança (ISO 27001 e SOC 2 Type II) e adota o AWS Shared Responsibility Model, garantindo padrão de proteção de dados equivalente ao exigido pela legislação brasileira.

    5. Proteção e Tratamento de Dados

    5.1 Criptografia

    Todos os dados trafegados entre os usuários e a plataforma Solvedesk são criptografados em trânsito utilizando TLS 1.2 ou superior (HTTPS). Os dados em repouso nos volumes de armazenamento são criptografados por padrão pela camada de infraestrutura em nuvem.

    5.2 Isolamento de Dados por Cliente

    Cada cliente (tenant) da Solvedesk opera em um contexto logicamente isolado. Não há compartilhamento de dados entre organizações distintas. O modelo de dados garante que consultas e operações de um cliente nunca acessem ou modifiquem registros de outro cliente.

    5.3 Dados Pessoais e LGPD

    A Solvedesk atua como Operadora de dados pessoais nos termos da LGPD, processando apenas os dados necessários para a prestação do serviço contratado. Os tipos de dados tratados incluem:

    • Dados cadastrais de usuários (nome, e-mail, cargo)
    • Dados operacionais de tickets e chamados
    • Dados de contato de clientes finais dos nossos clientes MSPs
    • Registros de acesso e logs de auditoria

    Em relação aos dados de usuários finais dos clientes finais dos MSPs contratantes, o cliente contratante (MSP) atua, em regra, como Controlador desses dados, cabendo à Solvedesk o papel de Operadora, que processa os dados estritamente conforme as instruções do Controlador e a finalidade do contrato firmado.

    A Solvedesk não comercializa, compartilha ou utiliza dados de clientes para finalidades além da prestação do serviço. Para informações completas sobre tratamento de dados, consulte nossa Política de Privacidade disponível em solvedesk.com.br.

    6. Inventário e Gestão de Ativos

    A Solvedesk mantém controle formal sobre os ativos de TI utilizados na prestação do serviço. O inventário de ativos é um componente essencial da gestão de segurança, garantindo visibilidade sobre o ambiente e suporte a decisões de manutenção, atualização e descarte.

    6.1 Ativos Cobertos pelo Inventário

    O inventário de ativos abrange os seguintes tipos de recursos:

    Ativos de Hardware

    • Servidores e instâncias de computação utilizados na operação da plataforma
    • Equipamentos de rede (switches, roteadores, firewalls) envolvidos na entrega do serviço
    • Dispositivos de armazenamento e mídia física
    • Equipamentos de acesso utilizados pela equipe da Solvedesk

    Ativos de Software

    • Sistema operacional e versão instalada em cada servidor
    • Aplicações, serviços e dependências em execução na plataforma
    • Bibliotecas e frameworks utilizados no desenvolvimento
    • Ferramentas de segurança, monitoramento e backup
    • Licenças de software comercial ativas

    6.2 O que não é armazenado no inventário

    O sistema de inventário da Solvedesk é restrito a ativos de TI (hardware e software). Não são armazenados no inventário:

    • Documentos, contratos ou arquivos de conteúdo
    • Informações financeiras ou contábeis
    • Dados pessoais além dos necessários para identificação do ativo (responsável técnico)
    • Qualquer informação que não esteja diretamente relacionada à gestão do ativo tecnológico

    Essa delimitação garante que o inventário permaneça funcional, objetivo e em conformidade com os princípios de minimização de dados da LGPD.

    6.3 Ciclo de Vida dos Ativos

    Cada ativo cadastrado passa por um ciclo de vida controlado:

    • Cadastro: ativo é registrado com suas características técnicas no momento da aquisição ou implantação
    • Manutenção: atualizações, patches e trocas são registrados com data e responsável
    • Revisão periódica: o inventário é auditado ao menos anualmente para garantir sua acurácia
    • Descarte: equipamentos e licenças encerrados são marcados como inativos, com registro da data e forma de descarte

    7. Backup e Continuidade de Negócio

    7.1 Política de Backup

    A Solvedesk adota uma estratégia de backup em múltiplas camadas para garantir a recuperabilidade dos dados em qualquer cenário. Os backups são realizados de forma automatizada, com criptografia nativa antes do envio ao armazenamento em nuvem, e verificados periodicamente quanto à sua integridade.

    A política contempla backups executados a cada 12 (doze) horas dos dados críticos da plataforma, com retenção mínima de 30 (trinta) dias, permitindo recuperação em diferentes pontos no tempo. Todo o conteúdo de backup é criptografado e armazenado em infraestrutura de alta durabilidade.

    7.2 Recuperação de Desastres

    Em caso de incidente que afete a disponibilidade do serviço, a Solvedesk possui procedimentos documentados de recuperação com os seguintes objetivos:

    • RTO (Recovery Time Objective): restabelecimento do serviço em até 4 horas para incidentes críticos
    • RPO (Recovery Point Objective): perda máxima de dados de até 12 horas em cenário de desastre total

    7.3 Retenção e Exclusão de Dados Após Encerramento do Contrato

    Encerrado o contrato, o cliente é inativado na plataforma, permanecendo nesta condição por 30 (trinta) dias. Ao término desse prazo, os dados do cliente são excluídos da base de dados ativa. Os dados permanecem disponíveis apenas nos backups pelos 30 (trinta) dias subsequentes, conforme o prazo de retenção previsto no item 7.1, encerrado o qual são também excluídos dos backups.

    8. Controle de Acesso e Autenticação

    8.1 Acesso à Plataforma

    O acesso à plataforma Solvedesk é controlado por meio de autenticação baseada em credenciais únicas por usuário. Cada conta possui permissões definidas de acordo com o perfil de acesso (administrador, operador, cliente), garantindo que cada usuário visualize e opere apenas as informações pertinentes à sua função.

    8.2 Gestão de Senhas

    As senhas dos usuários são armazenadas utilizando algoritmos de hash criptográfico seguros. A Solvedesk jamais armazena senhas em texto plano. Os usuários são responsáveis pela confidencialidade de suas credenciais.

    8.3 Autenticação Multifator e Login Social

    A plataforma não conta, no momento, com autenticação multifator (MFA) nativa para os usuários. Como alternativa, a Solvedesk oferece login social via Google e Microsoft, permitindo que o usuário utilize os mecanismos de segurança e autenticação multifator já configurados em sua conta Google ou Microsoft.

    8.4 Encarregado de Dados (DPO)

    Para exercício de direitos previstos na LGPD, esclarecimentos sobre tratamento de dados pessoais ou contato com o Encarregado de Dados (DPO) da Solvedesk, utilize: lgpd@solvedesk.com.br

    8.5 Auditoria de Acessos

    A plataforma mantém registros de log de todas as operações relevantes, incluindo autenticações, alterações de configuração e ações sobre tickets. Esses registros ficam disponíveis para auditoria interna e, quando aplicável, para análise em caso de incidentes.

    9. Desenvolvimento Seguro

    O ciclo de desenvolvimento da Solvedesk adota práticas de segurança desde a concepção (Security by Design):

    • Código-fonte mantido em repositório privado com controle de versão
    • Revisão de código antes de implantação em produção
    • Separação entre ambientes de desenvolvimento, homologação e produção
    • Atualizações de dependências e bibliotecas monitoradas para vulnerabilidades conhecidas (CVEs)
    • Testes de funcionalidade executados antes de cada nova versão

    10. Gestão de Incidentes de Segurança

    A Solvedesk mantém um processo estruturado para identificação, resposta e comunicação de incidentes de segurança:

    • Identificação — monitoramento contínuo da infraestrutura com alertas automáticos para anomalias.
    • Contenção — isolamento imediato dos sistemas afetados para limitar o impacto.
    • Análise — investigação da causa raiz e extensão do incidente.
    • Comunicação — notificação aos clientes afetados em até 72 horas, conforme exigência da LGPD.
    • Recuperação — restauração do serviço a partir de backups verificados.
    • Pós-incidente — revisão do incidente, lições aprendidas e atualização dos controles.

    Para comunicar um incidente ou suspeita de vulnerabilidade, entre em contato por: seguranca@solvedesk.com.br

    11. Responsabilidades

    11.1 Responsabilidades da Solvedesk

    • Manter os controles técnicos e organizacionais descritos nesta política
    • Notificar clientes em caso de incidentes que possam afetá-los
    • Revisar e atualizar esta política anualmente ou quando houver mudanças relevantes
    • Garantir que fornecedores e subprocessadores adotem padrões equivalentes de segurança

    11.2 Responsabilidades do Cliente

    • Gerenciar adequadamente as credenciais de acesso dos seus usuários na plataforma
    • Comunicar imediatamente a Solvedesk em caso de suspeita de comprometimento de credenciais
    • Utilizar a plataforma em conformidade com os Termos de Uso
    • Garantir que os usuários cadastrados sejam pessoas autorizadas pela organização
    • Quando atuar como Controlador dos dados de seus próprios clientes finais, observar as obrigações da LGPD aplicáveis a essa condição, incluindo a base legal para o tratamento

    12. Conformidade e Certificações

    A Solvedesk opera em conformidade com:

    Marcos Regulatórios e Referências

    • LGPD — Lei Geral de Proteção de Dados (Lei nº 13.709/2018)
    • ISO/IEC 27001 — Referência adotada como base para o Sistema de Gestão de Segurança da Informação
    • NIST Cybersecurity Framework — Framework de referência para controles de segurança
    • AWS Shared Responsibility Model — Modelo de responsabilidade compartilhada do provedor de nuvem
    • OWASP Top 10 — Referência para segurança em aplicações web no desenvolvimento

    13. Revisão e Vigência

    Esta política, na presente Versão 1.0, entra em vigor em 10 de janeiro de 2026 e permanece válida até ser substituída por versão atualizada. A revisão periódica ocorre anualmente ou sempre que:

    • Houver mudanças significativas na arquitetura ou nos serviços da Solvedesk
    • Forem identificadas novas ameaças ou vulnerabilidades relevantes
    • Ocorrer um incidente de segurança que demande revisão dos controles
    • Mudanças regulatórias ou legais exigirem adaptação

    Versões anteriores deste documento são mantidas em arquivo para fins de auditoria e rastreabilidade.