Pular para o conteúdo
Início Sobre Módulos Preços Contato Entrar

Anexo de Segurança

Versão 1.0.0 · Vigente em

Ir para o conteúdo

Escopo e compromisso limitado

Este Anexo descreve controles e responsabilidades de segurança aplicáveis à Plataforma Cadrax. Ele complementa os Termos de Serviço, o Aviso de Privacidade, o Aditivo de Tratamento de Dados, a Política de Uso Aceitável e Conteúdo, o Aviso de Cookies e a central de Privacidade, segurança e confiança.

A operação inicial é conduzida por Hugo Andrade de Oliveira, responsável por segurança e incidentes em nome de Cadrax Tecnologia Ltda., marca Cadrax, CNPJ 49.202.241/0001-02. Este Anexo descreve o escopo verificável na versão efetiva; não equivale a auditoria independente, não promete invulnerabilidade ou disponibilidade contínua e não afirma que um incidente nunca ocorrerá.

1. Isolamento, acesso e autorização

O Cadrax resolve primeiro o Cliente ativo e depois a capacidade, a superfície, o papel, a permissão e a ação. Registros operacionais, armazenamento, créditos, entregas, IA e auditoria permanecem delimitados ao contexto autorizado. Uma navegação escondida não substitui a negativa de uma rota ou ação direta.

O Cliente administra contas, convites, permissões, integrações e revogações. Usuários devem usar a própria credencial, não compartilhar senha, não acessar outro ambiente e não tentar contornar uma política. O Cadrax registra mudanças e ações relevantes para permitir investigação e atendimento de direitos.

2. Sessão, credenciais e segredos

Autenticação, sessão, proteção contra falsificação de requisição, limites de tentativa e autorização são aplicados pelos mecanismos do Cadrax e do framework configurado. Cookies de sessão são host-only, protegidos por atributos de segurança configurados para a implantação, e a aparência local não é uma credencial.

Segredos de integração, credenciais de canais e chaves de entrega de comunicações são tratados por caminhos próprios, não aparecem como valores de apresentação rotineira e só são usados pela integração autorizada. O Cliente deve proteger seus dispositivos e informar uma exposição em [email protected].

3. Dados públicos, arquivos e superfície

Dados privados permanecem fora de URLs públicas por padrão. O Site Profissional e a Vitrine Digital publicam apenas os campos e os tipos de arquivo previstos pela função. Imagens públicas, capas e PDFs controlados passam por publicação deliberada; dados de pacientes, estudantes, trabalhadores, credenciais, notas, salários e segredos não devem entrar em conteúdo público.

Quotas, limites de tamanho e tipos permitidos reduzem abuso e crescimento não controlado. Uma rejeição de upload é uma decisão de capacidade, não uma promessa de que todo arquivo foi escaneado ou que um provedor externo não terá falhas. Denuncie exposição em Denunciar conteúdo e consulte a Política de Uso Aceitável e Conteúdo.

4. Inteligência Artificial e domínios sensíveis

Operações de IA verificam a permissão da fonte antes de montar contexto, minimizam identificadores e segredos, mantêm escopo por Cliente e produzem registro de operação e revisão. Representações derivadas seguem o escopo da fonte e devem ser reconstruídos ou expirados quando a visibilidade mudar.

Saúde, educação, crianças e adolescentes, trabalho, remuneração e outras áreas críticas exigem menor contexto, acesso restrito e revisão humana. O Anexo de IA e o Anexo de Saúde, Educação e Força de Trabalho delimitam essas operações.

5. Categorias de serviço e transferência

Infraestrutura e hospedagem, armazenamento e continuidade, segurança, prevenção de abuso e monitoramento, processamento de pagamentos, entrega de comunicações, publicação em canais escolhidos pelo Cliente, medição de audiência configurada pelo Cliente e serviços de inteligência artificial podem participar da cadeia conforme o módulo e a configuração. Nem toda categoria participa de todo Cliente. Finalidade, papel, categoria de dados, destino conhecido e salvaguardas são avaliados antes da habilitação e podem variar por conta sem representar compromisso permanente do Cadrax.

O Cadrax mantém controles de escopo e seleção de prestadores, mas não controla falhas, limites, alterações ou decisões de cada serviço externo. O Cliente deve seguir a regra do provedor ao conectar uma conta e deve informar uma restrição essencial antes de ativar um módulo.

6. Registro e resposta a incidentes

Eventos relevantes de autenticação, autorização, publicação, cobrança, entrega, IA e segurança podem gerar registros e auditoria. Um incidente suspeito deve ser comunicado a [email protected], com URL, ambiente, horário e fatos mínimos quando disponíveis; não envie segredos ou cópias desnecessárias.

O responsável conduz a triagem, contenção, preservação de evidências, correção e avaliação de aviso. Quando o Cadrax agir como operador, fornecerá ao Cliente controlador os fatos disponíveis sem demora indevida após confirmar o evento relevante. Quando atuar como controlador, avaliará a comunicação exigida pela legislação e pelo risco. Não há promessa de prazo fixo, de conclusão sem incerteza ou de comunicação de fatos que ainda não tenham sido confirmados.

7. Continuidade e disponibilidade

Manutenções, falhas de rede, limites de fila, indisponibilidade de provedor, erro humano e eventos externos podem interromper uma função. O Cadrax busca restaurar o serviço e comunicar alterações relevantes conforme a informação disponível, mas não oferece disponibilidade contínua, recuperação em prazo fixo ou ausência de perda em toda circunstância.

O Cliente deve manter cópia e processo próprios para os dados que precisa preservar, usar exportações disponíveis e não depender de uma única publicação, integração ou carteira de créditos. Regras de retenção e eliminação seguem o Aviso de Privacidade e o Aditivo de Tratamento de Dados.

8. Verificação e atualização

O Cliente pode pedir, por [email protected], uma descrição razoável dos controles aplicáveis ao seu módulo, observando sigilo, segurança de outros Clientes e o fato de que o Cadrax não entrega segredos ou acesso irrestrito. Evidência de um controle não equivale a auditoria independente.

Este Anexo pode ser atualizado para acompanhar produto, configuração, categoria de serviço, lei ou risco. Uma alteração material recebe versão, resumo e data efetiva, em regra com ao menos 30 dias de aviso. Uma correção urgente de segurança ou abuso pode ter prazo menor, com o motivo registrado.

9. Contatos e documentos relacionados

Segurança: [email protected]. Privacidade: [email protected] ou Solicitação de privacidade. Denúncias e conteúdo: [email protected] ou Denunciar conteúdo. Contrato: [email protected].

Consulte os Termos de Serviço, o Aviso de Privacidade, a Política de Uso Aceitável e Conteúdo, o Aviso de Cookies, o Aditivo de Tratamento de Dados, o Anexo de IA, o Anexo de Saúde, Educação e Força de Trabalho, o Anexo de Comunicações e Conteúdo Público e o Anexo de Pagamentos Conectados.