Política de Segurança da Informação
Conheça as medidas técnicas e organizacionais adotadas pela Academy Educação para proteger seus dados pessoais contra acessos não autorizados, incidentes e ameaças.
Última atualização: Fevereiro de 2026
1 Introdução
A Academy Educação Ltda. adota medidas técnicas e organizacionais adequadas para proteger os dados pessoais de seus usuários, alunos e colaboradores contra acessos não autorizados, situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado.
Esta Política de Segurança da Informação descreve os principais controles implementados, em conformidade com a Lei Geral de Proteção de Dados (Lei n.o 13.709/2018 — LGPD), o Marco Civil da Internet (Lei n.o 12.965/2014) e as melhores práticas de segurança da informação.
2 Controles de Acesso
O acesso aos sistemas e dados é controlado com base no princípio do menor privilégio, garantindo que cada usuário ou colaborador tenha acesso apenas às informações necessárias para exercer suas funções:
- Senhas armazenadas exclusivamente em formato de hash criptográfico (bcrypt via
password_hash), nunca em texto plano; - Sessões de usuário com tempo de expiração definido, exigindo nova autenticação após o período;
- Acesso SSH ao servidor com chave criptográfica e porta não-padrão, sem autenticação por senha;
- Permissões de arquivo configuradas em 644 (arquivos) e 755 (diretórios) via suPHP, impedindo acessos indevidos;
- Autenticação em dois fatores (2FA) habilitada para serviços críticos de infraestrutura.
3 Dados em Trânsito
Todos os dados transmitidos entre o navegador do usuário e nossos servidores são protegidos por criptografia:
- HTTPS com certificado SSL/TLS em todos os domínios da Academy Educação, garantindo criptografia ponta a ponta;
- Dados sensíveis enviados a terceiros com hash SHA-256 (ex.: dados pessoais compartilhados via Facebook Conversions API);
- Envio de e-mails via SMTP com criptografia SSL (porta 465), protegendo comunicações por e-mail;
- Tokens CSRF (Cross-Site Request Forgery) em todos os formulários, prevenindo requisições maliciosas.
4 Dados em Repouso
Os dados armazenados em nossos servidores são protegidos por múltiplas camadas de segurança:
- Datacenter no Brasil (HostDime), em conformidade com a LGPD e regulamentações nacionais;
- Backup diário com retenção de 7 dias;
- Backup semanal com retenção de 4 semanas;
- Backup mensal com retenção de 12 meses;
- Senhas sempre armazenadas em hash bcrypt, nunca em texto plano ou em formato reversível.
Nota sobre dados de pagamento: dados de cartão de crédito e PIX são processados diretamente pelos gateways de pagamento (PagarMe/Efí), que possuem certificação PCI-DSS. A Academy Educação não armazena dados de cartão em seus servidores.
5 Desenvolvimento Seguro
O desenvolvimento da plataforma segue práticas reconhecidas de segurança, minimizando vulnerabilidades no código-fonte:
- PHP 8.3 com atualizações regulares de segurança;
- Prepared statements (PDO) para todas as consultas SQL, prevenindo ataques de SQL Injection;
- Escape de output com
htmlspecialchars, prevenindo ataques de Cross-Site Scripting (XSS); - Rate limiting configurado para 100 requisições por 60 segundos em rotas públicas e 60 requisições por 60 segundos em rotas de API;
- Headers de segurança (
X-Content-Type-Options,X-Frame-Options,X-XSS-Protection,Referrer-Policy) configurados em todas as respostas HTTP.
6 Monitoramento
A Academy Educação mantém mecanismos de monitoramento contínuo para detectar e responder rapidamente a atividades suspeitas:
- Logs de acesso e erro mantidos em conformidade com o Marco Civil da Internet (mínimo de 6 meses);
- Auditoria de ações administrativas, registrando operações críticas realizadas no painel de gestão;
- Monitoramento de integridade dos arquivos, detectando alterações não autorizadas no código-fonte e configurações do sistema.
7 Gestão de Incidentes
Em caso de incidente de segurança envolvendo dados pessoais, a Academy Educação possui um plano de resposta estruturado:
Identificação e Contenção
Identificação imediata da origem e extensão do incidente, seguida de ações de contenção para impedir a propagação da ameaça.
Comunicação à ANPD
Para incidentes de alto risco, comunicação à Autoridade Nacional de Proteção de Dados (ANPD) em até 72 horas, conforme Art. 48 da LGPD.
Comunicação aos Titulares
Titulares afetados serão notificados sobre a natureza do incidente, os dados envolvidos, as medidas adotadas e as recomendações de proteção.
Para mais informações sobre nosso plano de resposta a incidentes, entre em contato com o Encarregado de Dados (DPO).
8 Revisão desta Política
Esta Política de Segurança da Informação é revisada anualmente ou sempre que houver mudanças significativas na infraestrutura, nas práticas de segurança ou nas legislações aplicáveis.
A data da última atualização será sempre exibida no topo desta página. Recomendamos que você consulte este documento periodicamente para se manter informado sobre nossas práticas de segurança.
Contato do Encarregado (DPO)
Para dúvidas sobre nossas práticas de segurança, para reportar vulnerabilidades ou incidentes, entre em contato com nosso Encarregado pelo Tratamento de Dados Pessoais (DPO):
Raul Rodrigues
Encarregado pelo Tratamento de Dados Pessoais
Formulário
Exercer Direitos Online