Jurídico & Compliance
Segurança de dados e medidas técnicas
Aviso: Esta tradução é apenas informativa. A versão alemã é a única juridicamente vinculativa. Deutsch →
Segurança não é uma palavra de marketing na Baduno, mas uma prática documentada. Esta página descreve as medidas técnicas e organizacionais (TOM) com as quais protegemos o site, a área do cliente e os dados dos projetos – como informação para clientes, parceiros e seus encarregados de proteção de dados.
Esta página fornece informações gerais sobre nossas práticas e a situação legal. Não constitui aconselhamento jurídico; apenas os documentos contratuais e a versão alemã destas páginas são vinculativos.
Criptografia e transporte
Todas as conexões com baduno.com são feitas exclusivamente via HTTPS criptografado com TLS; chamadas não criptografadas são redirecionadas. As senhas na área do cliente nunca são armazenadas em texto simples, mas sim com um método moderno e resistente a armazenamento (scrypt) com salt individual; as sessões são gerenciadas por cookies HttpOnly-Secure com tempo de vida limitado.
Infraestrutura & Acessos
A operação ocorre em datacenters alemães (Hetzner) com ambientes de sistema separados. Acessos administrativos ocorrem exclusivamente por meio de conexões SSH baseadas em chave; logins por senha estão desativados. Os acessos são limitados a pessoas nomeadas e são registrados; as permissões seguem o princípio do mínimo privilégio.
Backup & Recuperação
Backups automatizados diários com retenção definida, testes regulares de recuperação e planos de recuperação documentados são padrão. Antes de qualquer intervenção importante – como migrações – criamos backups completos adicionais; a capacidade de recuperação é verificada, não presumida.
Gestão de dados de clientes em projetos
Os dados do projeto são mantidos separadamente por cliente; apenas os participantes do projeto têm acesso. Auditores externos trabalham sob acordo de confidencialidade e recebem apenas os trechos necessários para sua tarefa. Após a conclusão do projeto, disponibilizamos os dados conforme acordado e os excluímos após o término dos prazos legais de guarda.
Vulnerabilidades e Incidentes
Implementamos atualizações de segurança em janelas planejadas e de forma oportuna; os sistemas são monitorados. Caso descubra uma vulnerabilidade, informe-a para [email protected] – reagimos rapidamente, comunicamos de forma transparente e abstemo-nos expressamente de medidas legais contra notificadores de boa-fé. Tratamos as violações de dados sujeitas a notificação de acordo com os Artigos 33/34 do RGPD.
Exemplo prático: Um novo projeto de cliente, desde o registro até a exclusão de dados
Para tornar as medidas técnicas e organizacionais tangíveis, considere um cenário típico: Um cliente se registra na área do cliente em baduno.com. A conexão ocorre exclusivamente via HTTPS criptografado por TLS; ao acessar a página, o redirecionamento automático para a versão segura é realizado. Ao inserir a senha, esta é submetida a hash com o algoritmo robusto scrypt e um salt individual – nunca é armazenada em texto simples. Após o registro bem-sucedido, uma sessão é estabelecida por meio de um cookie HttpOnly-Secure com tempo de vida limitado.
Em seguida, o cliente cria um novo projeto. Os dados do projeto são mantidos separados de outros clientes, e o acesso é restrito aos participantes nomeados do projeto. Acessos administrativos aos servidores ocorrem exclusivamente por meio de conexões SSH baseadas em chave; logins por senha são desativados, e todos os acessos são registrados. Durante a execução do projeto, backups automatizados são realizados diariamente e testados quanto à capacidade de recuperação. Antes de intervenções maiores, como migrações, é feito um backup completo adicional e sua recuperabilidade é verificada.
Após a conclusão do projeto, os dados são entregues ao cliente conforme acordado. Os prazos legais de retenção são observados; após seu vencimento, os dados são excluídos. Esse fluxo demonstra como as medidas de segurança se integram na prática e são aplicadas continuamente.
Equívocos comuns sobre nossas medidas de segurança
Em conversas com clientes e parceiros, encontramos repetidamente equívocos que gostaríamos de esclarecer aqui:
“O TLS por si só torna todo o site seguro.” – O TLS criptografa a transmissão entre seu navegador e nosso servidor. Ele protege seus dados durante o transporte. No próprio servidor, são necessárias medidas adicionais, como ambientes de sistema separados, restrições de acesso e hash de senhas, para proteger os dados também ali. A Baduno implementa todas essas medidas.
“Backups são necessários apenas em caso de emergência.” – Backups não servem apenas para recuperação após um incidente. Testamos regularmente a capacidade de recuperação para garantir que o backup realmente funcione. Este é um processo ativo e documentado.
“As senhas são armazenadas com segurança, mas e as sessões?” – As sessões utilizam cookies HttpOnly-Secure com tempo de vida limitado. Esses cookies são protegidos contra acesso por scripts do lado do cliente e enviados apenas por conexões criptografadas. Além disso, os dados da sessão são protegidos em nosso servidor com procedimentos adequados.
“Atualizações de segurança são aplicadas imediatamente.” – Aplicamos atualizações de segurança em janelas planejadas e oportunas, considerando a estabilidade do sistema. Em caso de vulnerabilidades críticas, pode haver atualizações extras. Isso é feito de forma coordenada e documentada.
O que nossas medidas de segurança significam para você como cliente
Nossas medidas técnicas e organizacionais são projetadas para proteger os seus dados durante toda a colaboração. Para você, como cliente, isso significa especificamente:
Você pode confiar que os dados do seu projeto são mantidos separados dos de outros clientes e que apenas pessoas autorizadas têm acesso a eles. Caso você ou seu encarregado de proteção de dados precise de evidências sobre nossas medidas de segurança, nós as fornecemos no âmbito do nosso acordo de processamento de dados. As medidas descritas, como criptografia TLS, hash seguro de senhas e backups regulares, estão documentadas e podem ser verificadas.
Na área do cliente, você tem a possibilidade de gerenciar suas próprias credenciais de acesso com segurança. Utilize uma senha forte e exclusiva e mantenha-a confidencial. Não compartilhe suas credenciais com pessoas não autorizadas. Se você descobrir uma vulnerabilidade de segurança, pode reportá-la para [email protected] – tratamos isso de forma transparente e nos abstemos de tomar medidas legais contra relatores de boa-fé.
Através da interação de nossas medidas e da sua cooperação, criamos um ambiente confiável para seus projetos de localização. Para perguntas sobre as medidas individuais, estamos à sua disposição a qualquer momento.
Fluxo interno em nossa empresa
As medidas técnicas e organizacionais (TOM) na Baduno vivem de sua aplicação consistente no dia a dia. Internamente, definimos quem é responsável por cada área de segurança: um responsável pela segurança nomeado coordena a implementação, enquanto a administração do sistema é responsável pela configuração técnica e monitoramento. Revisões internas regulares verificam se as medidas ainda estão atualizadas e se precisam ser ajustadas. Para isso, recorremos a processos documentados – por exemplo, para a atribuição de direitos de acesso, instalação de atualizações de segurança ou realização de testes de recuperação. Qualquer intervenção na infraestrutura é planejada previamente e executada de acordo com um esquema definido; as alterações são registradas para que seja possível rastrear a qualquer momento quem fez o quê e quando. Novos colaboradores são instruídos sobre as políticas de segurança no momento da admissão e assinam um acordo de confidencialidade. Prestadores de serviços externos, ocasionalmente contratados para manutenção, também estão sujeitos às mesmas regras rigorosas de acesso e trabalham apenas sob supervisão. Dessa forma, garantimos que as medidas descritas não existam apenas no papel, mas sejam vivenciadas no cotidiano.
Interação com nossas outras políticas
As medidas de segurança nesta página não são um conjunto isolado, mas parte de um quadro de compliance abrangente, que inclui também nossa política de privacidade e nossos termos e condições gerais. Na política de privacidade, explicamos quais dados pessoais processamos, para quais finalidades e com base em qual fundamento legal. As medidas técnicas aqui garantem que esse processamento ocorra de forma segura – por exemplo, por meio de criptografia, controles de acesso e armazenamento separado de dados. Nossos termos e condições, por sua vez, regulam as obrigações contratuais de ambas as partes, incluindo a entrega e exclusão de dados do projeto após o término do contrato. Para clientes do setor público ou com requisitos especiais de segurança, oferecemos, mediante solicitação, contratos adicionais de processamento de dados que aprofundam as TOMs acordadas. Os processos de notificação de vulnerabilidades e tratamento de incidentes de privacidade estão vinculados à nossa política geral de resposta a incidentes. Portanto, ao examinar todo o nosso panorama de compliance, você verá que as medidas de segurança não existem isoladamente, mas formam com os demais documentos um quadro coeso – da teoria na política de privacidade à implementação técnica e à salvaguarda contratual.
Termos explicados de forma clara
Para melhor compreender as medidas descritas, explicamos aqui alguns termos técnicos utilizados nesta página. TLS (Transport Layer Security) é um protocolo de criptografia que protege a conexão entre seu navegador e nosso servidor – comparável a um envelope lacrado para a transmissão de dados. HTTPS é a combinação de HTTP e TLS; por ele você reconhece que a conexão está segura. Um hash não é uma senha, mas uma sequência de caracteres matematicamente calculada a partir da entrada. Diferentemente de uma senha criptografada, um hash não pode ser revertido para a entrada original. Um salt é um valor aleatório adicionado à senha antes do hash para evitar que senhas iguais produzam hashes iguais. O scrypt que utilizamos é um algoritmo de hash com uso intensivo de memória, que dificulta significativamente ataques com hardware especializado (ASICs). Cookies HttpOnly-Secure são pequenos pacotes de dados que armazenam o identificador da sessão e não podem ser lidos por scripts – proteção contra ataques XSS. A autenticação SSH baseada em chave substitui a senha convencional por um par de chaves criptográficas e é considerada significativamente mais segura. Esses termos ajudam você a avaliar melhor os fundamentos técnicos de nossas medidas de segurança.
Exemplo prático passo a passo: Do registro à exclusão de dados
Para tornar as medidas técnicas ainda mais tangíveis, vamos detalhar novamente o exemplo já esboçado de um novo projeto de cliente. Cada etapa mostra quais medidas de segurança atuam nos bastidores.
Etapa 1 – Registro e login: Ao se registrar na área do cliente, seu navegador envia os dados por uma conexão HTTPS criptografada com TLS. A senha é hashada no servidor usando o procedimento resistente a hardware scrypt com um salt individual – uma senha em texto claro nunca existe. Após o login bem-sucedido, um cookie HttpOnly-Secure é definido, transmitido apenas por HTTPS e não legível por JavaScript.
Etapa 2 – Criar projeto: Ao criar um novo projeto, os dados inseridos são armazenados em uma estrutura de banco de dados separada e com capacidade para múltiplos inquilinos. Somente os participantes do projeto que você nomeou têm acesso – e apenas às áreas necessárias para eles (princípio do need-to-know).
Etapa 3 – Backups contínuos: Durante o período do projeto, nosso sistema cria backups automáticos diários. Eles são criptografados e armazenados em sistemas de armazenamento separados. Antes de qualquer intervenção maior – como uma migração de dados – também fazemos um backup completo manual e testamos sua capacidade de recuperação.
Etapa 4 – Controles de acesso: Todo acesso administrativo aos servidores ocorre exclusivamente por conexões SSH baseadas em chave. Logins por senha estão desativados. Todos os acessos são registrados e verificados regularmente quanto a anomalias.
Etapa 5 – Conclusão e exclusão do projeto: Após a conclusão do projeto, você recebe os dados em um formato acordado. Respeitamos os prazos legais de retenção – após seu término, excluímos os dados definitivamente de todos os sistemas, incluindo fitas de backup.
O que nossas medidas de segurança significam concretamente para você como cliente
As medidas técnicas e organizacionais descritas nesta página não são um mero documento – elas afetam diretamente seu trabalho diário com a Baduno. Aqui resumimos o que você, como cliente, sente disso no dia a dia.
Login e sessões seguras: Você pode confiar que seus dados de login estão protegidos durante a transmissão e armazenamento. O uso de scrypt com salt torna praticamente impossível para invasores quebrarem senhas a partir de um vazamento de banco de dados. Cookies HttpOnly-Secure impedem que tokens de sessão sejam roubados por ataques de script.
Dados de projeto protegidos: Seus dados de projeto são estritamente separados dos de outros clientes. Mesmo em uma hipotética invasão a um sistema, um invasor não poderia acessar facilmente todos os dados dos clientes. A restrição de acesso pelo princípio do mínimo necessário garante que apenas as pessoas que você nomeou vejam seus dados – e apenas a parte necessária para sua tarefa.
Backup confiável de dados: Caso ocorra um defeito técnico, podemos restaurar seus dados a partir dos backups diários em pouco tempo. Os testes regulares de restauração nos dão a certeza de que os backups realmente funcionam – não confiamos apenas na existência dos arquivos de backup.
Transparência em incidentes: Se, contra as expectativas, ocorrer um incidente de segurança, informaremos você prontamente e de acordo com os requisitos legais. Você não precisa se preocupar com as obrigações de notificação – nós cuidamos disso para você.
Essas medidas significam para você um alto nível de segurança na operação diária, sem que precise se preocupar com detalhes técnicos.
Estado destas informações: julho de 2026 – atualizamos em caso de alterações na legislação ou nos nossos procedimentos.