Segurança da Informação e Privacidade | Cartzen
Versão: 1.0 – vigente a partir de 10 de agosto de 2026
Classificação: Pública
Aprovada por: Icaro Andrade Pinto – Responsável legal pelo Cartzen
Objetivo
Esta Política apresenta os princípios e procedimentos gerais adotados pelo Cartzen para identificar, registrar, avaliar, conter, investigar e tratar incidentes de segurança da informação e de proteção de dados pessoais.
Seu objetivo é reduzir riscos e impactos, preservar evidências, restabelecer os serviços com segurança e realizar as comunicações exigidas pela legislação e pelos contratos aplicáveis.
Esta é uma versão pública. Procedimentos técnicos, contatos de emergência, informações de arquitetura, credenciais e instruções operacionais são mantidos em plano interno de acesso restrito.
Identificação da organização
O Cartzen é operado por 51.669.233 ICARO ANDRADE PINTO, empresário individual inscrito no CNPJ sob o nº 51.669.233/0001-12, com sede na Avenida Gracindo de Freitas Medeiros, nº 527, Condomínio Malimbu, bairro Mangabeira, Feira de Santana/BA, CEP 44.057-310.
Canal público para comunicação de incidentes:
- E-mail: cartzengestao@gmail.com
- Assunto recomendado: “Incidente de Segurança – Cartzen”
- Telefone: (75) 9 8237-2841
Escopo
Esta Política abrange incidentes relacionados ao site, painéis administrativos, lojas virtuais, aplicativos, APIs, integrações, infraestrutura, dispositivos corporativos e demais recursos utilizados na prestação dos serviços Cartzen.
Aplica-se a administradores, colaboradores, prestadores de serviços, fornecedores e parceiros que tenham acesso autorizado a sistemas ou informações do Cartzen.
O que consideramos um incidente
Um incidente de segurança é um evento confirmado ou razoavelmente suspeito que comprometa ou possa comprometer a confidencialidade, integridade, disponibilidade ou autenticidade de sistemas e informações.
Exemplos incluem:
- acesso, divulgação, alteração ou eliminação não autorizada de dados;
- perda, furto ou comprometimento de dispositivo ou credencial;
- tentativa de invasão, malware, fraude, phishing ou uso abusivo de contas;
- indisponibilidade relevante causada por ataque ou falha de segurança;
- exploração de vulnerabilidade em sistema, API, integração ou fornecedor;
- envio de dados ao destinatário incorreto;
- exposição acidental de informações pessoais ou confidenciais; e
- descumprimento de controles de segurança com risco para titulares ou clientes.
Eventos de segurança são analisados antes de serem classificados como incidentes. Nem todo alerta técnico representa violação de dados pessoais.
Princípios de resposta
A resposta a incidentes observará, conforme a natureza e a gravidade do caso:
- agilidade, com atuação tempestiva para limitar danos;
- proporcionalidade, com medidas adequadas ao risco identificado;
- necessidade e confidencialidade, restringindo informações às pessoas que precisem conhecê-las;
- preservação de evidências, mantendo registros necessários à investigação e à defesa de direitos;
- transparência responsável, com comunicações claras, precisas e sem exposição de informações que ampliem o risco;
- cooperação, inclusive com lojistas, operadores, fornecedores e autoridades competentes; e
- melhoria contínua, utilizando as lições do incidente para prevenir recorrências.
Funções e responsabilidades
Considerando a estrutura da organização, uma mesma pessoa poderá desempenhar mais de uma função, mantendo registros das decisões e buscando apoio especializado quando necessário.
Coordenação de incidentes
Responsável por receber comunicações, iniciar o registro, classificar a prioridade, coordenar as ações, convocar apoio técnico e acompanhar o incidente até o encerramento.
Resposta técnica
Responsável por analisar evidências, identificar o vetor e o alcance, conter a ameaça, corrigir vulnerabilidades, recuperar sistemas e validar o retorno seguro à operação.
Privacidade e conformidade
Responsável por avaliar a presença de dados pessoais, o papel do Cartzen como controlador ou operador, os riscos aos titulares, as obrigações contratuais e a necessidade de comunicações legais.
Comunicação
Responsável por garantir que informações destinadas a lojistas, titulares, parceiros, fornecedores, autoridades ou ao público sejam consistentes, verificadas e adequadas ao destinatário.
Usuários, colaboradores e fornecedores
Devem comunicar imediatamente qualquer suspeita, preservar informações relacionadas ao evento e não divulgar o incidente ou tentar investigá-lo sem autorização, salvo ações urgentes previamente estabelecidas para proteção dos sistemas.
Processo de resposta
Comunicação e registro
Suspeitas devem ser encaminhadas ao canal informado na Seção 2. O registro deverá conter, quando possível, data e hora, sistema afetado, descrição do evento, evidências disponíveis, dados potencialmente envolvidos e medidas já adotadas.
Triagem e classificação
O Cartzen verificará a credibilidade do alerta, os ativos envolvidos, a possível presença de dados pessoais, o número e a natureza dos titulares afetados, a sensibilidade das informações e os impactos operacionais, financeiros, jurídicos e reputacionais.
Os incidentes serão priorizados conforme sua gravidade e urgência. Situações com risco à segurança de pessoas, comprometimento de credenciais privilegiadas, exposição de dados pessoais ou interrupção relevante receberão tratamento prioritário.
Contenção
Poderão ser adotadas medidas como bloqueio de contas, revogação de sessões e credenciais, isolamento de componentes, suspensão temporária de integrações, restrição de acessos e aplicação de correções emergenciais.
As medidas buscarão limitar o impacto sem destruir evidências necessárias à investigação.
Investigação e preservação de evidências
A investigação buscará determinar a origem, o período, os sistemas, os dados e as pessoas afetadas. Logs, registros, mensagens, arquivos e outras evidências relevantes serão preservados com acesso restrito e pelo tempo necessário às finalidades legítimas aplicáveis.
Correção e recuperação
Após a contenção, o Cartzen corrigirá as causas identificadas, removerá elementos maliciosos, restaurará informações e serviços quando necessário, validará os controles de segurança e monitorará possíveis sinais de recorrência.
Comunicação
As comunicações serão realizadas de acordo com o papel do Cartzen, o risco, a legislação e os contratos aplicáveis:
- quando atuar como controlador, o Cartzen avaliará a necessidade de comunicar a Autoridade Nacional de Proteção de Dados – ANPD e os titulares afetados;
- quando atuar como operador, o Cartzen comunicará o lojista ou controlador responsável sem demora indevida e fornecerá as informações disponíveis para apoiar sua avaliação e resposta;
- fornecedores, parceiros, seguradoras, assessores e autoridades poderão ser envolvidos quando isso for necessário à contenção, investigação, recuperação ou cumprimento de obrigação; e
- comunicações públicas somente serão realizadas quando necessárias, devendo preservar a investigação, os titulares e a segurança dos sistemas.
Nos incidentes com dados pessoais que possam acarretar risco ou dano relevante, a comunicação à ANPD e aos titulares será realizada pelo controlador no prazo estabelecido pela regulamentação aplicável, atualmente de 3 dias úteis, ressalvada a existência de prazo específico previsto em lei.
Encerramento e melhoria
Após a estabilização, o Cartzen registrará as causas conhecidas, o impacto, as medidas adotadas e as ações de melhoria. Controles, documentos, treinamentos e procedimentos poderão ser atualizados para reduzir a probabilidade ou o impacto de eventos semelhantes.
Comunicação de vulnerabilidades
Pesquisadores, parceiros, clientes e demais pessoas podem relatar possíveis vulnerabilidades pelo canal da Seção 2.
O relato deve evitar acesso indevido, indisponibilidade, destruição, alteração, download ou divulgação de dados. Solicitamos que a vulnerabilidade não seja divulgada publicamente antes de sua avaliação e correção.
O envio de um relato não cria direito a recompensa financeira. Relatos realizados de boa-fé serão avaliados e tratados com respeito, observada a legislação aplicável.
Proteção das informações do incidente
Informações relacionadas a incidentes são tratadas conforme sua sensibilidade. O acesso é limitado às pessoas necessárias à resposta, e o compartilhamento deve observar requisitos legais, contratuais e de segurança.
Dados pessoais coletados durante o relato e a investigação serão utilizados para analisar o evento, entrar em contato com o comunicante, proteger sistemas, cumprir obrigações e exercer direitos.
Testes, capacitação e revisão
O Cartzen buscará manter procedimentos compatíveis com seu porte, riscos e recursos, incluindo revisão de contatos, testes de recuperação, verificação de acessos e conscientização das pessoas envolvidas.
Esta Política será revisada ao menos anualmente ou quando houver mudança relevante nos serviços, na legislação, na estrutura operacional ou após incidente que demonstre a necessidade de atualização.
Vigência e aprovação
Esta Política entra em vigor em 10 de agosto de 2026.
Aprovada por: Icaro Andrade Pinto Função: Responsável legal pelo Cartzen
Classificação: Pública