Documento de Segurança e Privacidade de Dados
Tel.: +358 40 7683813
E-mail: maria.sundstrom@liid.com
1. Introdução
O Salestrail é uma solução voltada para dispositivos móveis e um painel de análise de chamadas desenvolvido para rastrear e gravar chamadas de celular, WhatsApp e WhatsApp Business. Este documento apresenta as medidas de segurança do Salestrail, as práticas de tratamento de dados e a abordagem geral adotada para manter a privacidade e a confidencialidade dos dados dos clientes.
2. Visão geral do aplicativo e do serviço
-
Nome do aplicativo: Salestrail
-
Componentes:
-
Salestrail App (iOS e Android)
-
Salestrail Recorder APK (para dispositivos Android sem gravação nativa de chamadas)
-
Painel de análise de chamadas (aplicativo web)
-
-
Funcionalidades:
-
Rastreia e grava chamadas de celular, WhatsApp e WhatsApp Business.
-
Exibe análises de chamadas no painel do Salestrail.
-
Integra-se a um CRM por meio de integrações pré-configuradas ou via API.
-
3. Arquitetura e stack de tecnologia
-
Frontend (Mobile)
-
React Native (JavaScript) para desenvolvimento multiplataforma
-
Java para código específico do Android
-
Swift para código específico do iOS
-
-
Backend
-
Hospedado no Microsoft Azure e orquestrado com Kubernetes
-
Desenvolvido com Spring (Java/Kotlin)
-
Dados armazenados em MySQL
-
-
Ambiente de nuvem
-
Microsoft Azure (região North Europe, fisicamente localizada na Irlanda)
-
4. Implantação e hospedagem
-
Modelo de implantação:
-
O aplicativo móvel é executado no telefone do usuário.
-
Os serviços de backend são executados no Microsoft Azure Kubernetes Services.
-
-
Disponibilidade on-premise:
-
A solução não é oferecida como implantação on-premise ou híbrida; ela é totalmente baseada em nuvem.
-
5. Fluxo e armazenamento de dados
-
Diagrama de fluxo de dados
-
Dispositivo móvel do usuário (aplicativo)
-
Transmissão criptografada (HTTPS) para o backend Spring Boot, executado no Kubernetes no Azure
-
Dados armazenados com segurança em um banco de dados MySQL
-
Se a integração com CRM estiver habilitada, os dados serão enviados via HTTPS para o CRM ou para um endpoint de API
-
-
Dados em repouso
-
Os bancos de dados MySQL e os backups no Microsoft Azure são criptografados em repouso.
-
As gravações de chamadas são armazenadas no Azure Blob Storage e também são criptografadas em repouso.
-
Os tokens de API (JWT) são assinados e verificados usando uma chave segura.
-
-
Dados em trânsito
-
Todas as conexões utilizam HTTPS/SSL para criptografar as transferências de dados.
-
6. DatClassificação de dados e dados necessários do cliente
-
Dados de clientes coletados:
-
Nome, empresa, cargo, endereço de e-mail, número de telefone, endereço e outros dados de contato
-
Detalhes das chamadas (chamadas de celular e chamadas do WhatsApp)
-
-
Política de classificação de dados:
-
Você pode solicitar a política de classificação de dados pelo e-mail support@liid.com.
-
7. Privacidade e conformidade regulatória
-
Conformidade geral
-
Buscamos manter o alinhamento com os padrões do setor.
-
Devido ao nosso porte, não buscamos certificações formais, mas adotamos as melhores práticas sempre que possível.
-
-
Proteção de dados e GDPR
-
Os dados pessoais permanecem sob a titularidade do Controlador (nossos clientes).
-
Processamos os dados somente conforme as instruções do Controlador e atendemos às solicitações dos titulares dos dados.
-
Não realizamos transferências subsequentes para fora do Espaço Econômico Europeu (EEE) sem autorização explícita.
-
-
CCPA
-
Não vendemos informações pessoais.
-
Os consumidores têm o direito de solicitar acesso e exclusão e de optar por não participar de qualquer venda de dados.
-
-
Direitos dos titulares dos dados
-
Cópia das informações pessoais: fornecida em até 45 dias mediante solicitação, por e-mail ou outros canais.
-
Exclusão de informações pessoais: realizada gratuitamente mediante solicitação verificada.
-
8. Controle de acesso e funções
-
Acesso interno (funcionários)
-
Somente funcionários em tempo integral com uma necessidade comercial legítima, como desenvolvimento ou suporte, podem acessar dados confidenciais.
-
A equipe de Suporte ao Cliente pode visualizar nomes de usuário e endereços de e-mail para auxiliar nas solicitações de suporte.
-
-
Funções dos clientes (Dashboard)
-
Owner: acesso completo; pode gerenciar equipes e visualizar todos os dados.
-
Manager: pode criar equipes e usuários, mas só visualiza os dados se for designado como Team Admin.
-
User: visualiza apenas os próprios dados; não pode adicionar ou remover outros usuários nem criar equipes.
-
Team Admin: monitora os dados de chamadas dos membros de equipes específicas.
-
9. Autenticação e políticas de senha
-
Autenticação de funcionários
-
A autenticação multifator (MFA) é obrigatória para acessar os sistemas de produção.
-
A política de senhas exige pelo menos 9 caracteres, regras de complexidade e hashing com bcrypt.
-
Antivírus/antimalware é instalado nos dispositivos corporativos.
-
-
Autenticação de clientes
-
Os usuários fazem login usando uma senha de uso único (OTP) enviada por e-mail.
-
Uma chave derivada do OTP é armazenada com segurança no dispositivo e protegida com hash bcrypt na nuvem.
-
As solicitações subsequentes utilizam tokens JWT com validade limitada.
-
10. Políticas e procedimentos de segurança
-
Políticas de segurança da informação
-
Política de Mesa Limpa (Clean Desk Policy)
-
Política de E-mail
-
Diretrizes para Criação de Senhas
-
Política de Proteção de Senhas
-
-
Resposta a incidentes e notificação de violações
-
Mantemos um Plano de Resposta a Incidentes de Segurança (anexo).
-
Violações de dados são comunicadas aos clientes afetados imediatamente (ou em até 72 horas).
-
As etapas de resposta incluem: triagem, contenção, comunicação, erradicação e recuperação.
-
-
Treinamento de funcionários
-
Treinamento regular de conscientização sobre segurança, realizado anualmente.
-
Todo o pessoal assina acordos de confidencialidade.
-
-
Política de sanções
-
Não existe uma política disciplinar formal documentada, mas qualquer violação das políticas de segurança é tratada conforme necessário.
-
11. Auditorias e testes
-
Auditorias internas
-
Realizadas anualmente usando ferramentas como injetores automatizados de URL, análise estática, verificações de dependências de código, entre outras.
-
-
Auditorias externas
-
Atualmente, não são realizados testes de penetração independentes por terceiros nem revisões externas de código.
-
Historicamente, foi realizada uma verificação externa relacionada a uma integração com o Google Mail.
-
-
Gerenciamento de vulnerabilidades de rede e aplicativos
-
São realizadas verificações regulares de vulnerabilidades, com patches críticos aplicados imediatamente.
-
As atualizações são realizadas pelo menos anualmente e com maior frequência para correções urgentes, como no caso do Log4j.
-
12. Segurança da infraestrutura
-
Ambiente de hospedagem
-
Microsoft Azure, utilizando Kubernetes para orquestrar contêineres.
-
Políticas rigorosas de firewall, WAF (Web Application Firewall) habilitado e portas não utilizadas bloqueadas.
-
-
Backups
-
Backups do banco de dados são criados automaticamente no Azure e criptografados em repouso.
-
Está disponível a recuperação para um ponto específico no tempo.
-
-
Segurança de endpoints
-
Os laptops corporativos possuem antimalware; os funcionários têm privilégios de administrador.
-
Não é utilizada VPN; o firewall permite acesso baseado em IP para trabalho remoto.
-
-
Gerenciamento de mudanças
-
As alterações de rede são administradas por um administrador principal. Os desenvolvedores não têm acesso direto às configurações da rede de produção.
-
13. Segurança física
-
Localização do escritório: Helsinque, Finlândia (Fredrikinkatu 33a, 00120 Helsinki)
-
Configuração do escritório: não é um espaço de escritório compartilhado. Há controle de acesso implementado.
-
Data center: data centers seguros do Microsoft Azure na Irlanda / região North Europe.
-
Continuidade de negócios: os riscos físicos e ambientais são avaliados anualmente. Existe um plano de continuidade caso os escritórios fiquem inacessíveis.
14. Resposta a incidentes e notificação
-
Registro e detecção de eventos de segurança
-
O Azure fornece alertas de eventos de login; os logs do aplicativo são mantidos para tentativas de login de usuários e chamadas de API.
-
-
Processo de violação de dados
-
Os clientes são notificados sem demora indevida (em até 72 horas) caso seja descoberta uma violação que os afete.
-
-
Responsabilidade
-
Responsável pela Segurança da Informação: Risto Linnoskivi (reporta-se ao CEO e coordena os incidentes).
-
15. Retenção e descarte de dados
-
Período de retenção
-
Normalmente, os dados são mantidos por 3 anos após o término do contrato, salvo solicitação em contrário.
-
-
Exclusão de dados
-
Mediante uma solicitação verificada, todos os dados de usuários e chamadas, incluindo gravações, tokens e dados de integração, são excluídos permanentemente do ambiente Azure.
-
A exclusão também é propagada para quaisquer subprocessadores.
-
16. Contato e informações adicionais
-
Principais contatos de segurança:
-
Responsável pela Segurança da Informação:
-
Risto Linnoskivi, risto.linnoskivi@liid.com
-
-
CEO:
-
Maria Sundström
-
-
-
Privacidade e DPO
-
Os dados de contato do DPO (Encarregado de Proteção de Dados) estão disponíveis aos clientes mediante solicitação.
-
Aviso de Privacidade / Política de Privacidade: Salestrail Legal
-
-
Documentação adicional
-
Gerenciamento do Programa de Segurança e Plano de Resposta a Incidentes
-
Política de Classificação e Tratamento de Informações
-
Política de Mesa Limpa
-
Diretrizes de Senhas
-
Outros anexos, conforme mencionados neste documento
-
17. Resumo
O Salestrail está comprometido com a proteção dos seus dados por meio de mecanismos robustos de autenticação, criptografia de dados em repouso e em trânsito e processos bem definidos de resposta a incidentes. Toda a nossa implantação em nuvem é executada no Microsoft Azure, aproveitando seus recursos de segurança consolidados. Revisões internas regulares nos ajudam a melhorar continuamente nossas práticas de segurança. Embora não possuamos certificações formais de segurança, seguimos as melhores práticas alinhadas a frameworks reconhecidos.
Para qualquer dúvida sobre este documento ou para solicitar informações adicionais, entre em contato com:
-
Responsável pela Segurança: Risto Linnoskivi (risto.linnoskivi@liid.com)
-
CEO: Maria Sundström (maria.sundstrom@liid.com)
Tel.: +358 40 7683813
www.liid.com
Este documento é fornecido como uma visão geral de alto nível da postura de segurança do Salestrail. Ele está sujeito a alterações à medida que nossa infraestrutura e nossos processos evoluem.