Escopo e compromisso limitado
Este Anexo descreve controles e responsabilidades de segurança aplicáveis à Plataforma Cadrax. Ele complementa os Termos de Serviço, o Aviso de Privacidade, o Aditivo de Tratamento de Dados, a Política de Uso Aceitável e Conteúdo, o Aviso de Cookies e a central de Privacidade, segurança e confiança.
A operação inicial é conduzida por Hugo Andrade de Oliveira, responsável por segurança e incidentes em nome de Cadrax Tecnologia Ltda., marca Cadrax, CNPJ 49.202.241/0001-02. Este Anexo descreve o escopo verificável na versão efetiva; não equivale a auditoria independente, não promete invulnerabilidade ou disponibilidade contínua e não afirma que um incidente nunca ocorrerá.
1. Isolamento, acesso e autorização
O Cadrax resolve primeiro o Cliente ativo e depois a capacidade, a superfície, o papel, a permissão e a ação. Registros operacionais, armazenamento, créditos, entregas, IA e auditoria permanecem delimitados ao contexto autorizado. Uma navegação escondida não substitui a negativa de uma rota ou ação direta.
O Cliente administra contas, convites, permissões, integrações e revogações. Usuários devem usar a própria credencial, não compartilhar senha, não acessar outro ambiente e não tentar contornar uma política. O Cadrax registra mudanças e ações relevantes para permitir investigação e atendimento de direitos.
2. Sessão, credenciais e segredos
Autenticação, sessão, proteção contra falsificação de requisição, limites de tentativa e autorização são aplicados pelos mecanismos do Cadrax e do framework configurado. Cookies de sessão são host-only, protegidos por atributos de segurança configurados para a implantação, e a aparência local não é uma credencial.
Segredos de integração, credenciais de canais e chaves de entrega de comunicações são tratados por caminhos próprios, não aparecem como valores de apresentação rotineira e só são usados pela integração autorizada. O Cliente deve proteger seus dispositivos e informar uma exposição em [email protected].
3. Dados públicos, arquivos e superfície
Dados privados permanecem fora de URLs públicas por padrão. O Site Profissional e a Vitrine Digital publicam apenas os campos e os tipos de arquivo previstos pela função. Imagens públicas, capas e PDFs controlados passam por publicação deliberada; dados de pacientes, estudantes, trabalhadores, credenciais, notas, salários e segredos não devem entrar em conteúdo público.
Quotas, limites de tamanho e tipos permitidos reduzem abuso e crescimento não controlado. Uma rejeição de upload é uma decisão de capacidade, não uma promessa de que todo arquivo foi escaneado ou que um provedor externo não terá falhas. Denuncie exposição em Denunciar conteúdo e consulte a Política de Uso Aceitável e Conteúdo.
4. Inteligência Artificial e domínios sensíveis
Operações de IA verificam a permissão da fonte antes de montar contexto, minimizam identificadores e segredos, mantêm escopo por Cliente e produzem registro de operação e revisão. Representações derivadas seguem o escopo da fonte e devem ser reconstruídos ou expirados quando a visibilidade mudar.
Saúde, educação, crianças e adolescentes, trabalho, remuneração e outras áreas críticas exigem menor contexto, acesso restrito e revisão humana. O Anexo de IA e o Anexo de Saúde, Educação e Força de Trabalho delimitam essas operações.
5. Categorias de serviço e transferência
Infraestrutura e hospedagem, armazenamento e continuidade, segurança, prevenção de abuso e monitoramento, processamento de pagamentos, entrega de comunicações, publicação em canais escolhidos pelo Cliente, medição de audiência configurada pelo Cliente e serviços de inteligência artificial podem participar da cadeia conforme o módulo e a configuração. Nem toda categoria participa de todo Cliente. Finalidade, papel, categoria de dados, destino conhecido e salvaguardas são avaliados antes da habilitação e podem variar por conta sem representar compromisso permanente do Cadrax.
O Cadrax mantém controles de escopo e seleção de prestadores, mas não controla falhas, limites, alterações ou decisões de cada serviço externo. O Cliente deve seguir a regra do provedor ao conectar uma conta e deve informar uma restrição essencial antes de ativar um módulo.
6. Registro e resposta a incidentes
Eventos relevantes de autenticação, autorização, publicação, cobrança, entrega, IA e segurança podem gerar registros e auditoria. Um incidente suspeito deve ser comunicado a [email protected], com URL, ambiente, horário e fatos mínimos quando disponíveis; não envie segredos ou cópias desnecessárias.
O responsável conduz a triagem, contenção, preservação de evidências, correção e avaliação de aviso. Quando o Cadrax agir como operador, fornecerá ao Cliente controlador os fatos disponíveis sem demora indevida após confirmar o evento relevante. Quando atuar como controlador, avaliará a comunicação exigida pela legislação e pelo risco. Não há promessa de prazo fixo, de conclusão sem incerteza ou de comunicação de fatos que ainda não tenham sido confirmados.
7. Continuidade e disponibilidade
Manutenções, falhas de rede, limites de fila, indisponibilidade de provedor, erro humano e eventos externos podem interromper uma função. O Cadrax busca restaurar o serviço e comunicar alterações relevantes conforme a informação disponível, mas não oferece disponibilidade contínua, recuperação em prazo fixo ou ausência de perda em toda circunstância.
O Cliente deve manter cópia e processo próprios para os dados que precisa preservar, usar exportações disponíveis e não depender de uma única publicação, integração ou carteira de créditos. Regras de retenção e eliminação seguem o Aviso de Privacidade e o Aditivo de Tratamento de Dados.
8. Verificação e atualização
O Cliente pode pedir, por [email protected], uma descrição razoável dos controles aplicáveis ao seu módulo, observando sigilo, segurança de outros Clientes e o fato de que o Cadrax não entrega segredos ou acesso irrestrito. Evidência de um controle não equivale a auditoria independente.
Este Anexo pode ser atualizado para acompanhar produto, configuração, categoria de serviço, lei ou risco. Uma alteração material recebe versão, resumo e data efetiva, em regra com ao menos 30 dias de aviso. Uma correção urgente de segurança ou abuso pode ter prazo menor, com o motivo registrado.
9. Contatos e documentos relacionados
Segurança: [email protected]. Privacidade: [email protected] ou Solicitação de privacidade. Denúncias e conteúdo: [email protected] ou Denunciar conteúdo. Contrato: [email protected].
Consulte os Termos de Serviço, o Aviso de Privacidade, a Política de Uso Aceitável e Conteúdo, o Aviso de Cookies, o Aditivo de Tratamento de Dados, o Anexo de IA, o Anexo de Saúde, Educação e Força de Trabalho, o Anexo de Comunicações e Conteúdo Público e o Anexo de Pagamentos Conectados.