Segurança da Informação e Privacidade | Cartzen

Versão: 1.0 – vigente a partir de 10 de agosto de 2026

Classificação: Pública

Aprovada por: Icaro Andrade Pinto – Responsável legal pelo Cartzen

Objetivo

Esta Política apresenta os princípios e procedimentos gerais adotados pelo Cartzen para identificar, registrar, avaliar, conter, investigar e tratar incidentes de segurança da informação e de proteção de dados pessoais.

Seu objetivo é reduzir riscos e impactos, preservar evidências, restabelecer os serviços com segurança e realizar as comunicações exigidas pela legislação e pelos contratos aplicáveis.

Esta é uma versão pública. Procedimentos técnicos, contatos de emergência, informações de arquitetura, credenciais e instruções operacionais são mantidos em plano interno de acesso restrito.

Identificação da organização

O Cartzen é operado por 51.669.233 ICARO ANDRADE PINTO, empresário individual inscrito no CNPJ sob o nº 51.669.233/0001-12, com sede na Avenida Gracindo de Freitas Medeiros, nº 527, Condomínio Malimbu, bairro Mangabeira, Feira de Santana/BA, CEP 44.057-310.

Canal público para comunicação de incidentes:

Escopo

Esta Política abrange incidentes relacionados ao site, painéis administrativos, lojas virtuais, aplicativos, APIs, integrações, infraestrutura, dispositivos corporativos e demais recursos utilizados na prestação dos serviços Cartzen.

Aplica-se a administradores, colaboradores, prestadores de serviços, fornecedores e parceiros que tenham acesso autorizado a sistemas ou informações do Cartzen.

O que consideramos um incidente

Um incidente de segurança é um evento confirmado ou razoavelmente suspeito que comprometa ou possa comprometer a confidencialidade, integridade, disponibilidade ou autenticidade de sistemas e informações.

Exemplos incluem:

Eventos de segurança são analisados antes de serem classificados como incidentes. Nem todo alerta técnico representa violação de dados pessoais.

Princípios de resposta

A resposta a incidentes observará, conforme a natureza e a gravidade do caso:

Funções e responsabilidades

Considerando a estrutura da organização, uma mesma pessoa poderá desempenhar mais de uma função, mantendo registros das decisões e buscando apoio especializado quando necessário.

Coordenação de incidentes

Responsável por receber comunicações, iniciar o registro, classificar a prioridade, coordenar as ações, convocar apoio técnico e acompanhar o incidente até o encerramento.

Resposta técnica

Responsável por analisar evidências, identificar o vetor e o alcance, conter a ameaça, corrigir vulnerabilidades, recuperar sistemas e validar o retorno seguro à operação.

Privacidade e conformidade

Responsável por avaliar a presença de dados pessoais, o papel do Cartzen como controlador ou operador, os riscos aos titulares, as obrigações contratuais e a necessidade de comunicações legais.

Comunicação

Responsável por garantir que informações destinadas a lojistas, titulares, parceiros, fornecedores, autoridades ou ao público sejam consistentes, verificadas e adequadas ao destinatário.

Usuários, colaboradores e fornecedores

Devem comunicar imediatamente qualquer suspeita, preservar informações relacionadas ao evento e não divulgar o incidente ou tentar investigá-lo sem autorização, salvo ações urgentes previamente estabelecidas para proteção dos sistemas.

Processo de resposta

Comunicação e registro

Suspeitas devem ser encaminhadas ao canal informado na Seção 2. O registro deverá conter, quando possível, data e hora, sistema afetado, descrição do evento, evidências disponíveis, dados potencialmente envolvidos e medidas já adotadas.

Triagem e classificação

O Cartzen verificará a credibilidade do alerta, os ativos envolvidos, a possível presença de dados pessoais, o número e a natureza dos titulares afetados, a sensibilidade das informações e os impactos operacionais, financeiros, jurídicos e reputacionais.

Os incidentes serão priorizados conforme sua gravidade e urgência. Situações com risco à segurança de pessoas, comprometimento de credenciais privilegiadas, exposição de dados pessoais ou interrupção relevante receberão tratamento prioritário.

Contenção

Poderão ser adotadas medidas como bloqueio de contas, revogação de sessões e credenciais, isolamento de componentes, suspensão temporária de integrações, restrição de acessos e aplicação de correções emergenciais.

As medidas buscarão limitar o impacto sem destruir evidências necessárias à investigação.

Investigação e preservação de evidências

A investigação buscará determinar a origem, o período, os sistemas, os dados e as pessoas afetadas. Logs, registros, mensagens, arquivos e outras evidências relevantes serão preservados com acesso restrito e pelo tempo necessário às finalidades legítimas aplicáveis.

Correção e recuperação

Após a contenção, o Cartzen corrigirá as causas identificadas, removerá elementos maliciosos, restaurará informações e serviços quando necessário, validará os controles de segurança e monitorará possíveis sinais de recorrência.

Comunicação

As comunicações serão realizadas de acordo com o papel do Cartzen, o risco, a legislação e os contratos aplicáveis:

Nos incidentes com dados pessoais que possam acarretar risco ou dano relevante, a comunicação à ANPD e aos titulares será realizada pelo controlador no prazo estabelecido pela regulamentação aplicável, atualmente de 3 dias úteis, ressalvada a existência de prazo específico previsto em lei.

Encerramento e melhoria

Após a estabilização, o Cartzen registrará as causas conhecidas, o impacto, as medidas adotadas e as ações de melhoria. Controles, documentos, treinamentos e procedimentos poderão ser atualizados para reduzir a probabilidade ou o impacto de eventos semelhantes.

Comunicação de vulnerabilidades

Pesquisadores, parceiros, clientes e demais pessoas podem relatar possíveis vulnerabilidades pelo canal da Seção 2.

O relato deve evitar acesso indevido, indisponibilidade, destruição, alteração, download ou divulgação de dados. Solicitamos que a vulnerabilidade não seja divulgada publicamente antes de sua avaliação e correção.

O envio de um relato não cria direito a recompensa financeira. Relatos realizados de boa-fé serão avaliados e tratados com respeito, observada a legislação aplicável.

Proteção das informações do incidente

Informações relacionadas a incidentes são tratadas conforme sua sensibilidade. O acesso é limitado às pessoas necessárias à resposta, e o compartilhamento deve observar requisitos legais, contratuais e de segurança.

Dados pessoais coletados durante o relato e a investigação serão utilizados para analisar o evento, entrar em contato com o comunicante, proteger sistemas, cumprir obrigações e exercer direitos.

Testes, capacitação e revisão

O Cartzen buscará manter procedimentos compatíveis com seu porte, riscos e recursos, incluindo revisão de contatos, testes de recuperação, verificação de acessos e conscientização das pessoas envolvidas.

Esta Política será revisada ao menos anualmente ou quando houver mudança relevante nos serviços, na legislação, na estrutura operacional ou após incidente que demonstre a necessidade de atualização.

Vigência e aprovação

Esta Política entra em vigor em 10 de agosto de 2026.

Aprovada por: Icaro Andrade Pinto Função: Responsável legal pelo Cartzen

Classificação: Pública

Veja o CartZen funcionando na prática

Acesse uma simulação real do painel, catálogo e fluxo de pedidos. Como se já fosse o seu negócio rodando.

Blank Form (#3)