Ir para o conteúdo

Transparência técnica

Segurança e privacidade

As medidas técnicas e organizacionais em uso na plataforma, para proteger quem relata e os dados de cada organização.

Medidas em uso

Acesso da equipe

  • Verificação em duas etapas obrigatória para toda a equipe, por aplicativo autenticador.
  • Senhas com no mínimo 12 caracteres, guardadas com Argon2id, que não permite recuperar a senha.
  • Bloqueio temporário depois de tentativas erradas.
  • Papéis por organização: cada pessoa vê só o que o seu papel exige.
  • Termo de confidencialidade aceito por toda a equipe no primeiro acesso.
  • Regra dos quatro olhos configurável: quem redige não aprova a própria resposta.

Cifragem e separação

  • Relatos, identidades, mensagens, anexos e transcrições cifrados com AES-256-GCM e chave própria de cada organização.
  • Banco de dados com segurança por linha: cada organização só enxerga os próprios dados, por regra do banco.
  • Denúncias em base separada, com acesso só do Master e de quem ele designa, depois do termo de confidencialidade.
  • Quem é citado como envolvido numa denúncia nunca tem acesso a ela.
  • A chave de acesso de quem relata fica guardada só em resumo. Nem a STAFF consegue recuperá-la.

Anonimato de quem relata

  • O portal não grava o endereço IP de quem relata.
  • Remoção dos dados ocultos de fotos, PDF, Word e áudios: autor, programa, localização e modelo do celular.
  • Tipo do arquivo conferido pelo conteúdo, e não pelo nome.
  • Antivírus em todos os anexos, antes da gravação.
  • Sem cookies de publicidade nem de análise de navegação.

Registro e integridade

  • Trilha de auditoria somente de inclusão, encadeada por resumos SHA-256.
  • A conferência do encadeamento, que mostra se algum registro foi alterado, aparece na própria plataforma.
  • Registro de quem viu cada caso, com data e hora.
  • Ao fim do contrato, entrega da trilha completa com a conferência.

Navegador e rede

  • HTTPS obrigatório, com HSTS.
  • Política de conteúdo com nonce a cada página: só rodam os scripts da própria página, sem origens externas.
  • As páginas não podem ser abertas dentro de outros sites.
  • Limite de envios repetidos no portal, sem guardar o endereço de origem.

Guarda e continuidade

  • Hospedagem no Brasil, na região de São Paulo.
  • Prazo de guarda por canal, com anonimização automática ao fim.
  • Cópias de segurança diárias do banco, cifradas, guardadas por 35 dias, com teste de restauração.
  • Arquivos gravados sem nunca sobrescrever um arquivo anterior.

Agente Virtual e transcrição

  • A Agente Virtual é opcional e ligada pela organização, canal a canal.
  • Ela recebe o texto sem a identidade de quem relatou e sem dados pessoais reconhecíveis.
  • Nada sai sem a aprovação de uma pessoa, e cada consulta fica na trilha.
  • A transcrição de áudio é feita em São Paulo; o áudio é apagado do serviço ao fim, e a equipe confere o texto.

LGPD

Papéis na proteção de dados

  • A organização cliente é a controladora dos dados do seu canal.
  • A STAFF é a operadora: trata os dados em nome do cliente e conforme as instruções dele.
  • A STAFF não usa os dados para finalidade própria, não os vende e não os usa para treinar inteligência artificial.
  • Pedidos sobre dados pessoais de um canal vão à organização responsável, pelo Canal de Privacidade dela.

Documentos

Documentos da Ouvidus

Disponíveis a pedido, pelo e-mail de contato:

  • Política de Segurança da Informação
  • Política de Privacidade
  • Acordo de Tratamento de Dados Pessoais
  • Plano de Resposta a Incidentes
  • Documentação Técnica da Plataforma

Contato

Encontrou uma falha de segurança?

Escreva para o endereço abaixo, com a descrição e os passos para reproduzir. Não acesse dados de terceiros.

Enviar e-mail