Este documento reúne as políticas de segurança da informação, controle de acesso, classificação e proteção de dados, resposta a incidentes, gestão de vulnerabilidades e proteção de dados pessoais adotadas pela Acurys na operação da plataforma AcurysSystem. Complementa os Termos de Uso e a Política de Privacidade.
1. Programa de segurança da informação
A Acurys mantém um programa de segurança da informação cujo objetivo é proteger a confidencialidade, a integridade e a disponibilidade dos dados que trata em nome próprio e em nome das empresas clientes.
- A plataforma é executada integralmente em infraestrutura gerenciada do Google Cloud (Firebase) e em banco PostgreSQL gerenciado. Não operamos servidores próprios expostos à internet para hospedar dados de clientes.
- Toda alteração de código passa por revisão e é publicada por processo controlado, com histórico versionado.
- Os acessos administrativos aos provedores de nuvem são nominais e protegidos por autenticação em duas etapas.
- Esta política é revista pelo menos uma vez por ano e sempre que houver mudança relevante de arquitetura, de fornecedor ou de legislação aplicável.
2. Arquitetura de rede e proteção contra ameaças
A plataforma é serverless: não há rede corporativa hospedando dados de clientes, e não existe servidor de aplicação acessível por IP fixo. A segregação é lógica e ocorre em quatro níveis:
- Isolamento por empresa (multi-tenant). Todo dado carrega o identificador da empresa, e a separação é imposta no servidor e nas regras do banco — não apenas na interface.
- Superfície mínima. A aplicação só é alcançável por endpoints HTTPS autenticados. O banco de dados não é exposto publicamente à aplicação web.
- Proteção de borda. Uso de TLS obrigatório, verificação de origem das requisições e proteção antiautomação (Google App Check com reCAPTCHA) nos fluxos públicos, além de limite de tentativas por origem no cadastro.
- Monitoramento. Registro centralizado de execução e erros na plataforma de nuvem, com alertas de falha nos processos críticos de integração.
3. Proteção dos equipamentos
Os equipamentos corporativos utilizados pela equipe da Acurys operam com sistema operacional suportado e atualizado, com solução antivírus/antimalware ativa (Microsoft Defender ou equivalente), atualizações automáticas de segurança habilitadas e disco criptografado quando o equipamento tiver acesso a dados de clientes.
4. Linha de base de segurança nas operações diárias
- Senhas. Mínimo de 8 caracteres, com recusa automática de senhas previsíveis (sequências, repetições, o próprio nome ou e-mail do usuário). Seguimos a recomendação do NIST SP 800-63B, que prioriza comprimento em vez de regras de composição. Contas com acesso a dados de parceiros externos — como a integração com a Amazon — exigem, adicionalmente, 12 caracteres com letra maiúscula, minúscula, número e símbolo, segundo fator obrigatório e rotação anual, verificados no servidor. Senhas nunca são armazenadas em texto puro.
- Autenticação em duas etapas. A plataforma oferece segundo fator por aplicativo autenticador (TOTP), e o segundo fator é obrigatório nos acessos administrativos aos provedores de nuvem.
- Bloqueio de tela. Estações de trabalho com bloqueio automático por inatividade.
- Mesa limpa e tela limpa. Documentos com dados pessoais não permanecem expostos; dados de clientes não são copiados para planilhas ou dispositivos pessoais.
- Segredos. Chaves de API, tokens e senhas de integração ficam no Google Secret Manager ou em variáveis de ambiente do servidor. Nenhuma credencial de integração é entregue ao navegador do usuário.
5. Controle de acesso e privilégio mínimo
O acesso a dados pessoais é concedido pelo princípio do privilégio mínimo: cada pessoa recebe apenas as permissões necessárias à sua função.
- Perfis de acesso com permissões granulares por módulo e por ação, conferidas no servidor no momento da execução — não apenas escondendo botões na tela.
- O identificador da empresa é obtido do token autenticado, nunca do que o cliente envia. Um usuário não alcança dados de outra empresa nem manipulando a requisição.
- Dados de contato e documentos pessoais têm controle de acesso adicional, separado do acesso geral ao cadastro.
- Concessão e revogação de acesso são registradas. Acessos são revistos quando há mudança de função ou desligamento.
- Toda ação relevante é registrada com autor, data e hora.
6. Classificação de dados e criptografia
| Classe | Exemplos | Tratamento |
|---|---|---|
| Pública | Catálogo de produtos, conteúdo de marketing | Sem restrição |
| Interna | Relatórios operacionais, indicadores | Acesso mediante login e permissão |
| Confidencial | Dados pessoais de clientes, pedidos, dados fiscais | Acesso por permissão específica, registrado em auditoria |
| Crítica | Credenciais, tokens de integração, dados de saúde | Somente servidor; cofre de segredos; nunca exposto ao navegador |
Criptografia
- Em trânsito: HTTPS/TLS obrigatório em todas as comunicações, internas e externas.
- Em repouso: criptografia gerenciada pelo provedor de nuvem em todos os bancos e armazenamentos utilizados.
- Credenciais: guardadas em cofre de segredos, com acesso restrito ao processo de servidor que as utiliza.
7. Resposta a incidentes
A Acurys mantém procedimento de resposta a incidentes de segurança com responsabilidades definidas.
- Canal de comunicação: dev@acurys.com.br. Qualquer pessoa — colaborador, cliente ou terceiro — pode relatar um incidente ou uma suspeita por esse canal.
- Responsável: a diretoria de tecnologia coordena a resposta, aciona os provedores envolvidos e decide sobre comunicação externa.
- Etapas: registro e triagem → contenção → erradicação → recuperação → análise de causa raiz → ações corretivas.
- Notificação: confirmado incidente com risco relevante a dados pessoais, comunicamos a empresa cliente afetada e, quando aplicável, os parceiros de integração, sem demora indevida e em até 72 horas da confirmação, com o que se sabe até o momento e o que está sendo feito. A comunicação à ANPD e aos titulares segue a LGPD, sob responsabilidade da empresa controladora, com nosso suporte.
- Cada incidente relevante gera registro com linha do tempo e ações tomadas.
8. Gestão de vulnerabilidades
- Dependências de software são monitoradas quanto a vulnerabilidades conhecidas e atualizadas periodicamente; correções de severidade alta são priorizadas.
- A plataforma passa por revisões periódicas de segurança conduzidas internamente, cobrindo regras de acesso ao banco, autorização no servidor e exposição de dados na interface. As pendências resultantes são tratadas por prioridade de risco.
- Alterações relevantes de segurança são validadas antes da publicação.
- Relatos externos de vulnerabilidade são recebidos em dev@acurys.com.br e respondidos.
9. Proteção de dados pessoais (LGPD)
- Nas relações com empresas clientes, a empresa cliente é a controladora e a Acurys atua como operadora, tratando dados conforme as instruções da controladora e o contrato.
- Encarregado (DPO): adm@acurys.com.br.
- Direitos dos titulares. Apoiamos a empresa cliente e os parceiros de integração no atendimento a pedidos de acesso, correção, portabilidade e exclusão de dados pessoais, dentro dos prazos legais.
- Minimização. Coletamos e conservamos apenas o necessário à finalidade. Exportações e relatórios omitem documentos pessoais quando não são indispensáveis.
- Encerramento do contrato. Encerrada a relação, os dados da empresa cliente são excluídos em até 90 dias, exceto o que a lei obrigar a conservar (por exemplo, documentos fiscais). A exclusão pode ser solicitada antes desse prazo.
- Sem venda de dados. Não vendemos, alugamos nem cedemos dados pessoais a terceiros para fins próprios.
10. Onde os dados ficam e quem os processa
| Fornecedor | Função | Localização |
|---|---|---|
| Google Cloud / Firebase | Banco de dados principal, arquivos e autenticação | Brasil (São Paulo, southamerica-east1) |
| Google Cloud Functions | Execução da aplicação de servidor | Estados Unidos (us-central1) e Brasil |
| Supabase (PostgreSQL) | Banco analítico e operacional do ERP | Brasil (São Paulo, sa-east-1) |
| Focus NF-e | Emissão de documentos fiscais eletrônicos | Brasil |
Transferências internacionais se limitam ao processamento em nuvem acima, amparadas nas cláusulas contratuais dos provedores e no art. 33 da LGPD.
11. Certificações
A Acurys não possui, nesta data, certificação ISO 27001, ISO 27701, SOC 2 Tipo 2 ou ePrivacy. Os controles descritos aqui são adotados e mantidos internamente, apoiados nas certificações dos provedores de infraestrutura utilizados.
Information Security and Privacy Policy (English summary)
Acurys Aparelhos Auditivos Ltda (CNPJ 52.554.909/0001-95) operates AcurysSystem, a multi-tenant retail ERP. Version 1.0, effective 27 August 2026, reviewed at least annually.
- Security program. Fully serverless on managed Google Cloud (Firebase) plus managed PostgreSQL. No self-hosted internet-facing servers hold client data. Code changes are reviewed and released through a controlled, versioned process. Cloud admin access is named and protected by 2FA.
- Network. Logical segregation: per-company (tenant) isolation enforced server-side and in database rules; application reachable only through authenticated HTTPS endpoints; the database is not publicly exposed to the web app; TLS enforced; anti-automation (Google App Check / reCAPTCHA) and rate limiting on public flows; centralized logging with alerts on critical integration failures.
- Endpoints. Corporate devices run supported, auto-updated operating systems with active antivirus/antimalware (Microsoft Defender or equivalent) and disk encryption where client data is reachable.
- Security baseline. Passwords of at least 12 characters with uppercase, number and symbol; never stored in plaintext. TOTP two-factor authentication available in the platform and mandatory for cloud admin accounts. Automatic screen lock. Clean desk / clean screen. API keys and integration tokens live in Google Secret Manager or server environment variables and are never delivered to the browser.
- Access control. Least privilege. Granular per-module, per-action permissions enforced on the server at execution time, not just hidden in the UI. The company identifier comes from the signed token, never from the request body. Personal contact data has an additional access gate. Access grants and revocations are logged; every relevant action is recorded with author, date and time.
- Data classification and encryption. Four classes: Public, Internal, Confidential (personal data, orders, tax data) and Critical (credentials, integration tokens, health data — server-only, vaulted). TLS in transit; provider-managed encryption at rest across all databases and storage.
- Incident response. Documented procedure with defined roles. Reporting channel: dev@acurys.com.br. Stages: intake and triage, containment, eradication, recovery, root-cause analysis, corrective actions. On a confirmed incident with material risk to personal data we notify the affected client company and, where applicable, integration partners without undue delay and within 72 hours of confirmation. Notification to the Brazilian DPA (ANPD) and to data subjects follows the LGPD, led by the controller with our support.
- Vulnerability management. Dependencies monitored for known vulnerabilities and updated periodically, high severity prioritized. Periodic internal security reviews covering database access rules, server-side authorization and data exposure in the UI; findings tracked and remediated by risk. Security-relevant changes validated before release. External vulnerability reports accepted at dev@acurys.com.br.
- Personal data (LGPD). The client company is the controller; Acurys acts as processor. Data Protection Officer: adm@acurys.com.br. We support access, correction, portability and deletion requests within legal deadlines. Data minimization applies to exports and reports. On contract termination, client data is deleted within 90 days, except records the law requires us to retain (e.g. tax documents); earlier deletion can be requested. We do not sell, rent or share personal data with third parties for their own purposes.
- Data location. Google Cloud / Firebase — Brazil (São Paulo,
southamerica-east1); Google Cloud Functions — United States (us-central1) and Brazil; Supabase PostgreSQL — Brazil (São Paulo,sa-east-1); Focus NF-e (electronic invoicing) — Brazil. International transfers are limited to the cloud processing above, covered by provider contractual clauses and art. 33 of the LGPD. - Certifications. Acurys does not currently hold ISO 27001, ISO 27701, SOC 2 Type 2 or ePrivacy certification. The controls above are maintained internally, on top of the certifications held by the infrastructure providers we use.