Segurança e confiança
Princípios de segurança, responsabilidade compartilhada e canal de divulgação responsável da Procedural.
1. Compromisso de segurança
A segurança é tratada como processo contínuo de governança, prevenção, detecção, resposta e melhoria. Os controles adotados variam conforme arquitetura, produto, risco, plano contratado e responsabilidades do cliente.
2. Controles de referência
- HTTPS/TLS em serviços públicos compatíveis;
- controle de acesso por usuário e princípio do menor privilégio;
- proteção e rotação de credenciais, tokens e chaves quando aplicável;
- segregação lógica entre clientes e ambientes;
- logs operacionais e trilhas de auditoria conforme o produto;
- backups e rotinas de recuperação quando previstos na arquitetura;
- atualização de dependências e correções de vulnerabilidades;
- revisão de permissões e desligamento de acessos;
- procedimentos de resposta a incidentes e preservação de evidências.
3. Responsabilidade compartilhada
Clientes devem proteger contas, dispositivos, usuários, integrações e credenciais sob seu controle. Chaves de API e tokens nunca devem ser inseridos em código público ou enviados em canais inseguros.
4. Incidentes com dados pessoais
Quando a Procedural atuar como operadora, comunicará o controlador sem demora injustificada após confirmar incidente relevante sob seu escopo e fornecerá as informações razoavelmente disponíveis para avaliação e medidas legais. Quando atuar como controladora, avaliará a necessidade de comunicação à ANPD e aos titulares conforme a legislação e o risco.
5. Divulgação responsável de vulnerabilidades
Relatos de vulnerabilidade podem ser enviados para privacidade@procedural.ia.br. Inclua descrição, impacto, passos de reprodução e evidências necessárias. Não acesse dados de terceiros além do mínimo necessário para demonstrar a falha, não interrompa serviços e não use a vulnerabilidade para benefício próprio.
6. Limites desta página
Esta página descreve práticas gerais e não constitui certificação ISO, SOC, PCI, HIPAA ou equivalente. Certificações somente serão divulgadas quando efetivamente obtidas.