Política de segurança da informação

Versão de 24 de setembro de 2026

1. Objetivo e alcance

Esta política descreve como o FlowPass protege as informações que trata para autorizar a entrada de entregadores, prestadores de serviço e visitantes em condomínios: dados de moradores, de funcionários do condomínio e de entregadores, registros de entrada, conversas pelo WhatsApp e imagens de documento. Vale para a plataforma inteira (portal, servidores, banco de dados, integrações) e para todas as pessoas e fornecedores que trabalham nela.

2. Responsabilidades

3. Onde os dados ficam

4. Controle de acesso ao portal

5. Proteção dos dados

6. Ambientes separados

A produção roda em projetos próprios de nuvem e de banco de dados, criados vazios. Dados do ambiente de testes nunca são copiados para a produção; ferramentas de teste (como o simulador de conversas) não existem na produção.

7. Segredos e credenciais

Chaves de acesso a serviços (banco, WhatsApp, inteligência artificial) ficam no cofre de segredos do Google Cloud (Secret Manager), nunca no código-fonte nem no portal. São trocadas quando alguém com acesso deixa a equipe e sempre que houver suspeita de exposição.

8. Segurança da aplicação

9. Registros e monitoramento

10. Fornecedores

Os fornecedores que tratam dados em nome do FlowPass (Google Cloud e Gemini, Supabase, provedor de WhatsApp) são escolhidos também pelas suas práticas de segurança, e deles se exige nível de proteção equivalente ao desta política. A lista atual está na política de privacidade.

11. Cópias de segurança e continuidade

O banco de dados tem cópias de segurança diárias. A restauração é testada antes da entrada em produção e depois periodicamente, a cada seis meses. Um dado apagado deixa de existir nas cópias de segurança em até 7 dias.

12. Resposta a incidentes

O FlowPass mantém um roteiro de resposta a incidentes de segurança: quem é acionado, como o incidente é contido e investigado, e como as partes são avisadas. Em incidente que possa afetar dados pessoais, o condomínio é comunicado em até 48 horas a partir da ciência, com a natureza do incidente, os dados possivelmente afetados e as medidas tomadas; a Autoridade Nacional de Proteção de Dados e os titulares são comunicados nos casos e prazos da regulamentação da ANPD. Cada incidente gera um relatório com causa e correções.

13. Testes de segurança

Realizamos teste de invasão por equipe independente antes de cada entrada em produção e após mudanças relevantes, além de revisões internas de segurança a cada entrega. As falhas encontradas são corrigidas por ordem de gravidade antes da publicação.

14. Revisão desta política

Esta política é revista uma vez por ano e sempre que houver mudança relevante na plataforma, nos fornecedores ou na legislação.