Segurança e Resposta a Incidentes

    Versão preliminar em revisão jurídica

    Versão 0.9.0

    Sumário

    1. Âmbito
    2. Programa de segurança
    3. O que não afirmamos
    4. Comunicação de vulnerabilidades
    5. Resposta a incidentes
    6. Prazos de notificação
    7. Registro de incidentes
    8. Backups e testes de restauração
    9. Continuidade do negócio
    10. Contato

    1. Âmbito

    1.1 Esta página se aplica a todos os produtos da SonhoLab. Isso inclui o site, o cadastro central, o painel de controle, os Sistemas empresariais, os agentes de IA, as ferramentas gratuitas e os aplicativos para consumidores.

    1.2 Ela descreve as medidas de segurança de L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00, Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, CEP 60181-227, Brasil.

    1.3 Para clientes empresariais, os compromissos de segurança vinculantes estão no Adendo de Tratamento de Dados (DPA), Anexo II. Esta página os resume e acrescenta os detalhes do processo. Se esta página e o DPA divergirem, prevalece o DPA quanto aos Dados Pessoais do Cliente.

    2. Programa de segurança

    2.1 Hospedagem. Os produtos são hospedados pela Hetzner Online GmbH em servidores em Helsinque, Finlândia (UE). O e-mail funciona no próprio servidor de e-mail da SonhoLab, na mesma infraestrutura. A SonhoLab opera no Brasil um equipamento que armazena a cópia de backup externa criptografada (Seção 8). Suboperadores e Transferências Internacionais lista todos os provedores.

    2.2 Criptografia em trânsito. Todas as conexões com nossos produtos utilizam TLS.

    2.3 Backups externos criptografados. Os backups externos são criptografados no servidor antes de saírem dele (Seção 8).

    2.4 Acesso restrito. Somente o pessoal da SonhoLab nominalmente designado que precisa de acesso aos sistemas de produção o possui. O acesso aos servidores de produção exige chaves SSH pessoais; o login por senha está desativado. Os painéis administrativos web utilizam links de acesso de uso único enviados a endereços de e-mail nominais da SonhoLab.

    2.5 Separação entre organizações. Os dados de cada organização são isolados logicamente. Toda consulta ao banco de dados leva o identificador da organização. A segurança em nível de linha (row-level security) no banco de dados acrescenta uma segunda camada. Ela está sendo implantada Sistema por Sistema. Os clientes empresariais podem solicitar a situação atual de seu Sistema. O Inventário já conta com segurança em nível de linha no banco de dados em produção.

    2.6 Limitação de taxa. Os produtos utilizam limitação de taxa (rate limiting) para dificultar tentativas de adivinhação de senhas e outros abusos.

    2.7 Registros de acesso. Mantemos os registros de acesso por 6 meses, como exige o Marco Civil da Internet do Brasil (art. 15). Nós os mantemos por até 12 meses quando uma investigação de segurança o exigir. Eles são armazenados de forma confidencial, e o acesso a eles é restrito.

    2.8 Segredos. Senhas, chaves de API e outros segredos são mantidos fora do código-fonte.

    2.9 Resposta a malware. Nosso processo de resposta a incidentes abrange malware em servidores ou em equipamentos usados para operar os produtos (Seção 5).

    2.10 Confidencialidade do pessoal. Todas as pessoas com acesso a dados pessoais estão sujeitas a um dever escrito de confidencialidade.

    2.11 Fornecedores. Os suboperadores estão sujeitos a termos escritos de proteção de dados. A conta de IA da própria SonhoLab é usada somente para o chat de seu site e para sua central de suporte, e o provedor está contratualmente proibido de treinar modelos com os dados. Os recursos de IA dos Sistemas funcionam com a própria chave de IA de cada cliente, que a SonhoLab armazena fora do código-fonte, com acesso restrito ao pessoal da SonhoLab.

    2.12 Revisão anual. Revisamos estas medidas pelo menos uma vez por ano e após qualquer incidente significativo. Atualizamos esta página quando elas mudam.

    3. O que não afirmamos

    3.1 Nenhuma certificação. A SonhoLab não possui SOC 2, ISO 27001 nem qualquer outra certificação de segurança ou atestação de terceiros. Não afirmamos ser "certificados", "auditados" ou estar "em conformidade com" qualquer norma de segurança.

    3.2 Nenhuma garantia. Nenhum sistema é completamente seguro. Não podemos garantir que um incidente nunca ocorrerá. Comprometemo-nos com as medidas desta página e a responder conforme descrito abaixo.

    3.3 Não somos business associate nos termos da HIPAA. Não somos business associate nos termos da HIPAA, salvo se for assinado um business associate agreement separado. Não o oferecemos por padrão.

    4. Comunicação de vulnerabilidades

    4.1 Para onde escrever. Envie as comunicações de vulnerabilidades para security@sonholab.com, com o assunto "Security report". Este contato também está publicado em nosso arquivo security.txt, em https://sonholab.com/.well-known/security.txt.

    4.2 O que incluir. Inclua:

    • o produto e a URL, a versão do aplicativo ou o endpoint afetado;
    • uma descrição do problema e de seu possível impacto;
    • os passos para reproduzi-lo; e
    • como podemos entrar em contato com você.

    4.3 O que fazemos. Confirmaremos o recebimento da sua comunicação em até 5 dias úteis. Nós a avaliaremos, manteremos você informado e avisaremos quando o problema for corrigido. Daremos crédito a você, se desejar, salvo se preferir permanecer anônimo.

    4.4 Regras para pesquisas de boa-fé. Por favor:

    • teste somente em suas próprias contas ou com dados que você esteja autorizado a usar;
    • interrompa o teste e comunique-o assim que puder ver dados que não são seus. Não os copie, não os guarde nem os compartilhe;
    • não degrade o serviço para outros usuários (nada de negação de serviço, spam ou testes de carga);
    • não use engenharia social, phishing ou ataques físicos contra nossas pessoas ou fornecedores;
    • não teste os sistemas de nossos fornecedores (por exemplo, Hetzner ou Stripe). Comunique-se diretamente com eles; e
    • dê-nos um prazo razoável para corrigir o problema antes de divulgá-lo publicamente.

    4.5 Porto seguro. Se você seguir estas regras, não tomaremos medidas judiciais contra você por sua pesquisa, nem pediremos às autoridades que o façam. Isso não vincula terceiros e não pode autorizar nada que a lei proíba.

    4.6 Sem recompensa. Não mantemos um programa pago de recompensa por bugs (bug bounty).

    4.7 Aplicativos móveis (EU Cyber Resilience Act). Esta página também é a política de divulgação coordenada de vulnerabilidades e o ponto único de contato para vulnerabilidades nos aplicativos móveis que a SonhoLab disponibiliza no mercado da UE.

    5. Resposta a incidentes

    Tratamos os incidentes de segurança em seis fases.

    FaseO que acontece
    1. Detectar e comunicarOs incidentes chegam por meio de monitoramento, alertas, registros, avisos de fornecedores, usuários, clientes e pesquisadores. Qualquer pessoa da SonhoLab que suspeite de um incidente o comunica imediatamente.
    2. TriagemConfirmamos se se trata de um incidente, estimamos sua gravidade e verificamos se há dados pessoais afetados. O prazo de notificação aos clientes começa a contar quando confirmamos um incidente de segurança com dados pessoais.
    3. ContençãoInterrompemos o dano. Por exemplo: isolamos sistemas, revogamos credenciais, trocamos segredos, bloqueamos acessos, removemos malware. Preservamos as provas sempre que possível.
    4. AvaliaçãoApuramos o que aconteceu, quais dados e pessoas foram afetados, as consequências prováveis e se os dados estavam criptografados. Isso define quem deve ser notificado (Seção 6).
    5. NotificaçãoNotificamos os clientes empresariais afetados, as autoridades e as pessoas dentro dos prazos da Seção 6. Quando ainda faltarem fatos, notificamos em etapas.
    6. Recuperação e aprendizadoRestabelecemos o serviço, a partir dos backups se necessário, e verificamos a correção. Em prazo razoável, analisamos a causa raiz e atualizamos nossas medidas. O registro de incidentes documenta o resultado.

    Malware. Se for encontrado malware em um servidor ou em um equipamento usado para operar os produtos, tratamos o caso como um incidente. Isolamos o equipamento afetado, verificamos se dados ou credenciais foram expostos, trocamos o que possa ter sido exposto e restauramos a partir de um estado reconhecidamente limpo.

    Dados de clientes. Quanto aos dados que tratamos para um cliente empresarial, o cliente é o controlador. Ele decide se notifica as autoridades e as pessoas. Nós lhe fornecemos os fatos e a ajuda de que precisar (DPA, Seção 11).

    6. Prazos de notificação

    O prazo de cada notificação começa a contar conforme dispuserem a lei ou o contrato. Para os clientes empresariais, começa quando confirmamos o incidente. Para a ANPD, começa quando tomamos conhecimento de que dados pessoais foram afetados. Para as autoridades da UE e do Reino Unido, começa quando tomamos conhecimento do incidente.

    DestinatárioQuando a SonhoLab notificaPrazoFonte legal
    Clientes empresariais (controladores dos dados em seu Sistema)Qualquer incidente de segurança que afete seus Dados Pessoais do ClienteSem demora injustificada: meta de 48 horas, prazo máximo de 72 horas após a confirmação, com atualizações em etapasDPA, Seção 11; GDPR, art. 33(2); LGPD, art. 39
    ANPD (Brasil), quando a SonhoLab for controladoraIncidentes que possam acarretar risco ou dano relevante aos titulares dos dados3 dias úteis; informações complementares em até 20 dias úteisLGPD, art. 48; Res. CD/ANPD 15/2024
    Titulares dos dados no Brasil, quando a SonhoLab for controladoraO mesmo critério aplicável à ANPD3 dias úteis, em linguagem claraLGPD, art. 48; Res. CD/ANPD 15/2024
    Autoridade de proteção de dados da UE, quando a SonhoLab for controladoraIncidentes, salvo se for improvável que resultem em riscoSem demora injustificada e, sempre que possível, em até 72 horas; com os motivos de eventual atrasoGDPR, art. 33
    UK Information Commissioner, quando a SonhoLab for controladoraIncidentes, salvo se for improvável que resultem em riscoSem demora injustificada e, sempre que possível, em até 72 horasUK GDPR, art. 33
    Pessoas na UE e no Reino Unido, quando a SonhoLab for controladoraIncidentes que possam resultar em alto riscoSem demora injustificadaGDPR, art. 34; UK GDPR, art. 34
    Residentes nos EUA e órgãos reguladores estaduais, quando a SonhoLab for a proprietária ou licenciada dos dados (data owner or licensee)Incidentes envolvendo informações pessoais abrangidas pela lei do estado do residenteConforme exigir a lei de cada estado. Muitos estados fixam prazos (frequentemente de 30 a 60 dias) e exigem aviso ao attorney general do estado acima de um determinado número de residentes afetadosLeis estaduais de notificação de violação de dados
    ENISA e o CSIRT nacional designado (EU Cyber Resilience Act)Vulnerabilidades ativamente exploradas e incidentes graves que afetem a segurança dos aplicativos móveis da SonhoLab no mercado da UEAlerta precoce em até 24 horas; notificação em até 72 horas; relatório final no prazo previsto no regulamentoRegulation (EU) 2024/2847, art. 14
    Usuários de um aplicativo móvel afetado (Cyber Resilience Act)Os mesmos eventos aplicáveis à ENISA, quando os usuários precisarem agirSem demora injustificada, com as medidas que podem adotarRegulation (EU) 2024/2847, art. 14

    Quando um cliente empresarial for o controlador, as notificações às autoridades e às pessoas são decisão do cliente. Aplicam-se os prazos do próprio cliente. Por exemplo, o prazo de 3 dias úteis perante a ANPD se aplica ao cliente como controlador. Nosso aviso ao cliente em 48 a 72 horas foi concebido para deixar-lhe tempo para cumpri-los. Os adendos de produto podem acrescentar prazos contratuais específicos, por exemplo, para escolas, no Adendo de Dados de Crianças e Estudantes (Verita).

    Conteúdo de uma notificação. Na medida em que forem conhecidos: o que aconteceu e quando; as categorias e o número aproximado de pessoas e registros afetados; as consequências prováveis; as medidas adotadas ou propostas, inclusive como as pessoas afetadas podem se proteger; se os dados estavam criptografados; e um ponto de contato.

    7. Registro de incidentes

    7.1 Registramos todo incidente de segurança envolvendo dados pessoais em um registro interno, tenha ou não sido necessário notificá-lo.

    7.2 Cada entrada registra os fatos, os efeitos, os dados e as pessoas afetados, a avaliação de risco, a decisão sobre a notificação e seus motivos, e as medidas corretivas.

    7.3 Mantemos o registro por 5 anos (Res. CD/ANPD 15/2024; GDPR, art. 33(5)). Nós o disponibilizamos às autoridades de proteção de dados mediante solicitação. Os clientes empresariais podem solicitar as entradas relativas aos seus dados.

    8. Backups e testes de restauração

    8.1 O que mantemos. A Hetzner faz backups automáticos de servidor na Finlândia (UE). Os backups do banco de dados são mantidos por até 14 dias no lado do servidor e por até 14 dias na cópia externa, em equipamento operado pela SonhoLab no Brasil. O Brasil e a UE reconhecem-se mutuamente como adequados.

    8.2 Criptografia. A cópia externa é criptografada no servidor antes de sair dele. Ela é armazenada somente em forma criptografada. Verificamos que cada cópia externa não está vazia e somos alertados se uma cópia falhar.

    8.3 Expiração. Os backups expiram conforme este cronograma. Os dados que você eliminou, ou os dados eliminados ao término de um contrato, desaparecem dos backups quando estes expiram, ou seja, em no máximo 30 dias. Até lá, os backups são usados somente para restabelecer o serviço após um incidente.

    8.4 Testes de restauração. Testamos a restauração a partir dos backups a cada 3 meses e após mudanças significativas no processo de backup. Registramos cada teste.

    8.5 Sem metas de recuperação publicadas. Atualmente não publicamos objetivos de ponto de recuperação (RPO) nem de tempo de recuperação (RTO). Os clientes empresariais devem manter suas próprias exportações dos dados que não podem se dar ao luxo de perder. A exportação está disponível em todos os planos.

    9. Continuidade do negócio

    9.1 Principal dependência. Os produtos funcionam na infraestrutura da Hetzner na Finlândia. Uma interrupção grave nessa infraestrutura afeta nossos produtos. Nesse caso, restauramos a partir de nossa cópia de backup externa criptografada em uma infraestrutura substituta.

    9.2 Fornecedores. Se um suboperador ficar indisponível ou precisar ser substituído, poderemos passar temporariamente para uma alternativa ou suspender o recurso afetado. Por exemplo, um recurso de IA ou um meio de pagamento. A substituição de um suboperador segue as regras de aviso de Suboperadores e Transferências Internacionais.

    9.3 Provedores de IA dos clientes. Os recursos de IA funcionam com o próprio provedor de IA de cada cliente. Se esse provedor estiver indisponível, ou se a chave do cliente for inválida ou estiver esgotada, esses recursos param até que o provedor ou a chave voltem a funcionar. O restante do Sistema continua funcionando. O Hades, que não é oferecido ao público, é regido por seu próprio Adendo.

    9.4 Comunicação. Durante uma interrupção significativa, informamos os clientes empresariais afetados por e-mail e os mantemos atualizados até o restabelecimento do serviço.

    9.5 Saída. Os clientes empresariais podem exportar seus dados a qualquer momento e sair com aviso prévio de no máximo 2 meses (DPA, Seção 18). Eles não dependem da continuidade da operação da SonhoLab para retirar seus dados.

    10. Contato

    • Comunicações de vulnerabilidades e dúvidas de segurança: security@sonholab.com (assunto "Security report").
    • Encarregado pelo tratamento de dados pessoais (encarregado) e dúvidas de privacidade: contacto@sonholab.com.
    • Representante na UE: A SonhoLab está nomeando um representante na União Europeia (Irlanda). Até que a nomeação seja publicada, residentes na UE podem entrar em contato pelo e-mail contacto@sonholab.com. Representante no Reino Unido: nenhum; atualmente não direcionamos nossos serviços ao Reino Unido.

    Documentos relacionados: Adendo de Tratamento de Dados (DPA); Suboperadores e Transferências Internacionais; Tabela de Retenção de Dados; Política de Privacidade; Seus Direitos de Privacidade e Como Exercê-los.


    Versão 0.9.0 (preliminar) · Vigente desde 26 de setembro de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versão está em revisão jurídica; avisaremos sobre mudanças relevantes conforme descrito nestes documentos.

    Tradução do original em inglês. Para consumidores no Brasil, esta versão em português prevalece; nos demais casos, prevalece a versão em inglês.

    Versão preliminar em revisão jurídica

    Versão 0.9.0

    Impressão digital SHA-256 deste texto: 16023c454db60b683391e4b4c76c1464efdfa40221f418f07f3cb61f0a28e88d

    Voltar à Central Jurídica