Política de Segurança da Informação
Conheça as medidas técnicas e organizacionais adotadas pela Academy Educação para proteger seus dados pessoais.
1 Introdução
A Academy Educação e Tecnologia Ltda. adota medidas técnicas e organizacionais adequadas para proteger os dados pessoais de seus usuários, alunos e colaboradores contra acessos não autorizados, situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado, conforme determina o Art. 46 da LGPD.
Esta Política descreve, em linhas gerais, os controles implementados em conformidade com a Lei Geral de Proteção de Dados (Lei n.o 13.709/2018 — LGPD), o Marco Civil da Internet (Lei n.o 12.965/2014) e as melhores práticas de segurança da informação.
2 Controles de Acesso
O acesso aos sistemas e dados é controlado com base no princípio do menor privilégio, garantindo que cada usuário ou colaborador tenha acesso apenas às informações necessárias para exercer suas funções:
- Senhas armazenadas exclusivamente em formato de hash criptográfico irreversível, nunca em texto plano;
- Sessões de usuário com tempo de expiração definido, exigindo nova autenticação após o período;
- Acesso administrativo ao servidor restrito por chave criptográfica, sem autenticação por senha;
- Controle de permissões em camadas, impedindo acessos não autorizados a arquivos e diretórios;
- Autenticação multifator habilitada para serviços críticos de infraestrutura.
3 Proteção de Dados em Trânsito e em Repouso
Os dados pessoais são protegidos tanto durante a transmissão quanto no armazenamento:
- Criptografia em trânsito: comunicação via HTTPS com certificado SSL/TLS em todos os domínios;
- Criptografia em repouso: dados sensíveis protegidos com algoritmos criptográficos atualizados;
- Datacenter no Brasil, em conformidade com a LGPD e regulamentações nacionais;
- Backups periódicos (diário, semanal e mensal) com retenção adequada para cada tipo;
- E-mails enviados por meio de conexão criptografada;
- Dados compartilhados com terceiros são protegidos por técnicas de hashing quando aplicável.
Nota sobre pagamentos: dados de cartão de crédito e PIX são processados diretamente pelos gateways de pagamento com certificação PCI-DSS. A Academy Educação não armazena dados de cartão em seus servidores.
5 Desenvolvimento Seguro
A plataforma é desenvolvida seguindo práticas reconhecidas de segurança:
- Linguagem de programação e frameworks atualizados com patches de segurança;
- Proteção contra as principais vulnerabilidades web (OWASP Top 10), incluindo injeção de código, falsificação de requisições e scripts maliciosos;
- Limitação de requisições (rate limiting) para prevenir ataques de força bruta e negação de serviço;
- Cabeçalhos de segurança HTTP configurados em todas as respostas.
6 Monitoramento e Auditoria
A Academy Educação mantém mecanismos de monitoramento contínuo:
- Logs de acesso mantidos em conformidade com o Marco Civil da Internet (mínimo de 6 meses);
- Auditoria de ações administrativas, registrando operações críticas no painel de gestão;
- Monitoramento de integridade, detectando alterações não autorizadas no sistema.
7 Gestão de Incidentes
Em caso de incidente de segurança envolvendo dados pessoais, a Academy Educação possui um plano de resposta estruturado:
Identificação e Contenção
Identificação imediata da origem e extensão do incidente, seguida de ações de contenção para impedir a propagação.
Comunicação à ANPD
Para incidentes que possam acarretar risco ou dano relevante aos titulares, comunicação à ANPD conforme Art. 48 da LGPD e Resolução CD/ANPD n.o 15/2024.
Comunicação aos Titulares
Titulares afetados serão notificados sobre a natureza do incidente, os dados envolvidos e as recomendações de proteção.
8 Revisão desta Política
Esta Política é revisada anualmente ou sempre que houver mudanças significativas na infraestrutura, nas práticas de segurança ou nas legislações aplicáveis.
A versão completa e detalhada desta Política, incluindo controles técnicos específicos, está disponível internamente e pode ser apresentada à ANPD ou a auditores autorizados mediante solicitação formal.
Contato do Encarregado (DPO)
Para dúvidas sobre nossas práticas de segurança ou para reportar vulnerabilidades, entre em contato com nosso Encarregado pelo Tratamento de Dados Pessoais (DPO):
Raul Rodrigues
Encarregado pelo Tratamento de Dados Pessoais
Formulário
Exercer Direitos Online