<img height="1" width="1" style="display:none" src="https://q.quora.com/_/ad/4f3715cc84e84ae691b8fbf0a0529271/pixel?tag=ViewContent&amp;noscript=1">
Pular para o conteúdo
  • Não há sugestões porque o campo de pesquisa está em branco.

Documento de Segurança e Privacidade de Dados

Tel.: +358 40 7683813

E-mail: maria.sundstrom@liid.com

https://liid.com 

1. Introdução 

O Salestrail é uma solução voltada para dispositivos móveis e um painel de análise de chamadas desenvolvido para rastrear e gravar chamadas de celular, WhatsApp e WhatsApp Business. Este documento apresenta as medidas de segurança do Salestrail, as práticas de tratamento de dados e a abordagem geral adotada para manter a privacidade e a confidencialidade dos dados dos clientes. 


2. Visão geral do aplicativo e do serviço 

  • Nome do aplicativo: Salestrail

  • Componentes:

    • Salestrail App (iOS e Android)

    • Salestrail Recorder APK (para dispositivos Android sem gravação nativa de chamadas)

    • Painel de análise de chamadas (aplicativo web)

  • Funcionalidades:

    • Rastreia e grava chamadas de celular, WhatsApp e WhatsApp Business.

    • Exibe análises de chamadas no painel do Salestrail.

    • Integra-se a um CRM por meio de integrações pré-configuradas ou via API.


3. Arquitetura e stack de tecnologia 

  • Frontend (Mobile)

    • React Native (JavaScript) para desenvolvimento multiplataforma

    • Java para código específico do Android

    • Swift para código específico do iOS

  • Backend

    • Hospedado no Microsoft Azure e orquestrado com Kubernetes

    • Desenvolvido com Spring (Java/Kotlin)

    • Dados armazenados em MySQL

  • Ambiente de nuvem

    • Microsoft Azure (região North Europe, fisicamente localizada na Irlanda)

 

 

 


4. Implantação e hospedagem 

  • Modelo de implantação:

    • O aplicativo móvel é executado no telefone do usuário.

    • Os serviços de backend são executados no Microsoft Azure Kubernetes Services.

  • Disponibilidade on-premise:

    • A solução não é oferecida como implantação on-premise ou híbrida; ela é totalmente baseada em nuvem.


5. Fluxo e armazenamento de dados 

  1. Diagrama de fluxo de dados

    • Dispositivo móvel do usuário (aplicativo)

    • Transmissão criptografada (HTTPS) para o backend Spring Boot, executado no Kubernetes no Azure

    • Dados armazenados com segurança em um banco de dados MySQL

    • Se a integração com CRM estiver habilitada, os dados serão enviados via HTTPS para o CRM ou para um endpoint de API

  2. Dados em repouso

    • Os bancos de dados MySQL e os backups no Microsoft Azure são criptografados em repouso.

    • As gravações de chamadas são armazenadas no Azure Blob Storage e também são criptografadas em repouso.

    • Os tokens de API (JWT) são assinados e verificados usando uma chave segura.

  3. Dados em trânsito

    • Todas as conexões utilizam HTTPS/SSL para criptografar as transferências de dados.


6. DatClassificação de dados e dados necessários do cliente 

  • Dados de clientes coletados:

    • Nome, empresa, cargo, endereço de e-mail, número de telefone, endereço e outros dados de contato

    • Detalhes das chamadas (chamadas de celular e chamadas do WhatsApp)

  • Política de classificação de dados:

    • Você pode solicitar a política de classificação de dados pelo e-mail support@liid.com.


7. Privacidade e conformidade regulatória 

  1. Conformidade geral

    • Buscamos manter o alinhamento com os padrões do setor.

    • Devido ao nosso porte, não buscamos certificações formais, mas adotamos as melhores práticas sempre que possível.

  2. Proteção de dados e GDPR

    • Os dados pessoais permanecem sob a titularidade do Controlador (nossos clientes).

    • Processamos os dados somente conforme as instruções do Controlador e atendemos às solicitações dos titulares dos dados.

    • Não realizamos transferências subsequentes para fora do Espaço Econômico Europeu (EEE) sem autorização explícita.

  3. CCPA

    • Não vendemos informações pessoais.

    • Os consumidores têm o direito de solicitar acesso e exclusão e de optar por não participar de qualquer venda de dados.

  4. Direitos dos titulares dos dados

    • Cópia das informações pessoais: fornecida em até 45 dias mediante solicitação, por e-mail ou outros canais.

    • Exclusão de informações pessoais: realizada gratuitamente mediante solicitação verificada.


8. Controle de acesso e funções 

  1. Acesso interno (funcionários)

    • Somente funcionários em tempo integral com uma necessidade comercial legítima, como desenvolvimento ou suporte, podem acessar dados confidenciais.

    • A equipe de Suporte ao Cliente pode visualizar nomes de usuário e endereços de e-mail para auxiliar nas solicitações de suporte.

  2. Funções dos clientes (Dashboard)

    • Owner: acesso completo; pode gerenciar equipes e visualizar todos os dados.

    • Manager: pode criar equipes e usuários, mas só visualiza os dados se for designado como Team Admin.

    • User: visualiza apenas os próprios dados; não pode adicionar ou remover outros usuários nem criar equipes.

    • Team Admin: monitora os dados de chamadas dos membros de equipes específicas.


9. Autenticação e políticas de senha 

  1. Autenticação de funcionários

    • A autenticação multifator (MFA) é obrigatória para acessar os sistemas de produção.

    • A política de senhas exige pelo menos 9 caracteres, regras de complexidade e hashing com bcrypt.

    • Antivírus/antimalware é instalado nos dispositivos corporativos.

  2. Autenticação de clientes

    • Os usuários fazem login usando uma senha de uso único (OTP) enviada por e-mail.

    • Uma chave derivada do OTP é armazenada com segurança no dispositivo e protegida com hash bcrypt na nuvem.

    • As solicitações subsequentes utilizam tokens JWT com validade limitada.


10. Políticas e procedimentos de segurança 

  1. Políticas de segurança da informação

    • Política de Mesa Limpa (Clean Desk Policy)

    • Política de E-mail

    • Diretrizes para Criação de Senhas

    • Política de Proteção de Senhas

  2. Resposta a incidentes e notificação de violações

    • Mantemos um Plano de Resposta a Incidentes de Segurança (anexo).

    • Violações de dados são comunicadas aos clientes afetados imediatamente (ou em até 72 horas).

    • As etapas de resposta incluem: triagem, contenção, comunicação, erradicação e recuperação.

  3. Treinamento de funcionários

    • Treinamento regular de conscientização sobre segurança, realizado anualmente.

    • Todo o pessoal assina acordos de confidencialidade.

  4. Política de sanções

    • Não existe uma política disciplinar formal documentada, mas qualquer violação das políticas de segurança é tratada conforme necessário.


11. Auditorias e testes 

  1. Auditorias internas

    • Realizadas anualmente usando ferramentas como injetores automatizados de URL, análise estática, verificações de dependências de código, entre outras.

  2. Auditorias externas

    • Atualmente, não são realizados testes de penetração independentes por terceiros nem revisões externas de código.

    • Historicamente, foi realizada uma verificação externa relacionada a uma integração com o Google Mail.

  3. Gerenciamento de vulnerabilidades de rede e aplicativos

    • São realizadas verificações regulares de vulnerabilidades, com patches críticos aplicados imediatamente.

    • As atualizações são realizadas pelo menos anualmente e com maior frequência para correções urgentes, como no caso do Log4j.


12. Segurança da infraestrutura 

  1. Ambiente de hospedagem

    • Microsoft Azure, utilizando Kubernetes para orquestrar contêineres.

    • Políticas rigorosas de firewall, WAF (Web Application Firewall) habilitado e portas não utilizadas bloqueadas.

  2. Backups

    • Backups do banco de dados são criados automaticamente no Azure e criptografados em repouso.

    • Está disponível a recuperação para um ponto específico no tempo.

  3. Segurança de endpoints

    • Os laptops corporativos possuem antimalware; os funcionários têm privilégios de administrador.

    • Não é utilizada VPN; o firewall permite acesso baseado em IP para trabalho remoto.

  4. Gerenciamento de mudanças

    • As alterações de rede são administradas por um administrador principal. Os desenvolvedores não têm acesso direto às configurações da rede de produção.


13.  Segurança física 

  • Localização do escritório: Helsinque, Finlândia (Fredrikinkatu 33a, 00120 Helsinki)

  • Configuração do escritório: não é um espaço de escritório compartilhado. Há controle de acesso implementado.

  • Data center: data centers seguros do Microsoft Azure na Irlanda / região North Europe.

  • Continuidade de negócios: os riscos físicos e ambientais são avaliados anualmente. Existe um plano de continuidade caso os escritórios fiquem inacessíveis.


14. Resposta a incidentes e notificação 

  • Registro e detecção de eventos de segurança

    • O Azure fornece alertas de eventos de login; os logs do aplicativo são mantidos para tentativas de login de usuários e chamadas de API.

  • Processo de violação de dados

    • Os clientes são notificados sem demora indevida (em até 72 horas) caso seja descoberta uma violação que os afete.

  • Responsabilidade

    • Responsável pela Segurança da Informação: Risto Linnoskivi (reporta-se ao CEO e coordena os incidentes).


15. Retenção e descarte de dados 

  • Período de retenção

    • Normalmente, os dados são mantidos por 3 anos após o término do contrato, salvo solicitação em contrário.

  • Exclusão de dados

    • Mediante uma solicitação verificada, todos os dados de usuários e chamadas, incluindo gravações, tokens e dados de integração, são excluídos permanentemente do ambiente Azure.

    • A exclusão também é propagada para quaisquer subprocessadores.


16. Contato e informações adicionais 

  • Principais contatos de segurança:

  • Privacidade e DPO

    • Os dados de contato do DPO (Encarregado de Proteção de Dados) estão disponíveis aos clientes mediante solicitação.

    • Aviso de Privacidade / Política de Privacidade: Salestrail Legal

  • Documentação adicional

    • Gerenciamento do Programa de Segurança e Plano de Resposta a Incidentes

    • Política de Classificação e Tratamento de Informações

    • Política de Mesa Limpa

    • Diretrizes de Senhas

    • Outros anexos, conforme mencionados neste documento


17. Resumo 

O Salestrail está comprometido com a proteção dos seus dados por meio de mecanismos robustos de autenticação, criptografia de dados em repouso e em trânsito e processos bem definidos de resposta a incidentes. Toda a nossa implantação em nuvem é executada no Microsoft Azure, aproveitando seus recursos de segurança consolidados. Revisões internas regulares nos ajudam a melhorar continuamente nossas práticas de segurança. Embora não possuamos certificações formais de segurança, seguimos as melhores práticas alinhadas a frameworks reconhecidos.

Para qualquer dúvida sobre este documento ou para solicitar informações adicionais, entre em contato com:

Tel.: +358 40 7683813
www.liid.com


Este documento é fornecido como uma visão geral de alto nível da postura de segurança do Salestrail. Ele está sujeito a alterações à medida que nossa infraestrutura e nossos processos evoluem.