Em poucas palavras
- A Fluxium mantém um programa de segurança para proteger a Plataforma e os dados guardados nela, com medidas que evoluem com o tempo.
- Segurança é compartilhada: a Fluxium protege a Plataforma; a Organização protege senhas, acessos dos seus Usuários e as próprias credenciais, como as de Stripe e Asaas, com as travas de transferência ligadas.
- Nenhum sistema é imune a falhas. A Fluxium trabalha para reduzir riscos, mas não promete segurança absoluta.
- Viu algo estranho ou encontrou uma falha? Escreva para contato@fluxium.pro, com o assunto “Segurança”.
1.Objetivo e alcance
1.1. Esta Política descreve, em linguagem simples, como a FLUXIUM LTDA (“Fluxium”) protege a Plataforma e os dados tratados nela, e quais cuidados cabem à Organização e aos Usuários.
1.2. Ela integra os Termos de Uso e complementa o Termo de Tratamento de Dados e a Política de Privacidade. Os termos com inicial maiúscula têm o significado do Glossário.
1.3. Colaboradores e prestadores da Fluxium com acesso a sistemas ou dados seguem normas internas de segurança e estão sujeitos a sigilo. O descumprimento dessas normas pode gerar medidas disciplinares e contratuais.
2.Princípios
- Confidencialidade: cada pessoa acessa só o que precisa para sua função.
- Integridade: dados e configurações não devem ser alterados sem autorização e registro.
- Disponibilidade: a Plataforma deve funcionar nos níveis dos Termos de Uso, com meios de recuperação.
- Isolamento entre Organizações: dados de uma Organização não devem ser acessíveis por outra.
- Melhoria contínua: riscos são revistos e as medidas evoluem com a Plataforma e com o estado da técnica.
3.Programa de segurança
3.1. As medidas abaixo são exemplos do que a Fluxium adota. Elas podem ser substituídas por outras de proteção equivalente ou superior, conforme a Plataforma evolui.
| Frente | O que fazemos |
|---|---|
| Acesso | Perfis e permissões por papel, princípio do menor privilégio, revisão e revogação de acessos internos |
| Isolamento | Separação lógica dos dados por Organização, com regras de acesso aplicadas no banco de dados |
| Criptografia | Tráfego cifrado entre o navegador e a Plataforma; Credenciais Próprias guardadas cifradas e nunca devolvidas por inteiro à tela |
| Acesso de suporte | Entrada no ambiente da Organização só quando necessário, preferencialmente com autorização registrada na Plataforma |
| Registros | Trilhas de auditoria de ações relevantes e registros de acesso |
| Cópias de segurança | Backups periódicos e procedimentos de restauração |
| Vulnerabilidades | Atualização de dependências, correção de falhas conforme a gravidade e verificações automatizadas no processo de publicação |
| Fornecedores | Uso de provedores de nuvem reconhecidos, com obrigações de proteção de dados |
| Resposta a incidentes | Plano para detectar, conter, investigar, comunicar e aprender com incidentes |
| Pessoas | Dever de sigilo e orientação sobre boas práticas para quem tem acesso |
A Fluxium não declara possuir certificações de segurança. Se vier a obtê-las, isso será informado nesta Política.
4.Responsabilidades compartilhadas
| Cabe à Fluxium | Cabe à Organização |
|---|---|
| Proteger a infraestrutura, o código e o banco de dados da Plataforma | Guardar as senhas e os acessos dos seus Usuários, sem compartilhar logins |
| Manter o isolamento entre Organizações | Decidir quem é Usuário, com qual papel, e remover o acesso de quem sai da empresa |
| Guardar cifradas as Credenciais Próprias cadastradas | Criar, restringir, trocar e revogar as Credenciais Próprias nos provedores, e proteger as contas desses provedores |
| Corrigir falhas da Plataforma | Manter seguros os próprios dispositivos, redes, e-mails e sistemas integrados |
| Comunicar incidentes na Plataforma que afetem Dados da Organização | Comunicar à Fluxium, sem demora, uso não autorizado ou suspeita de incidente, e cumprir seus deveres de controladora perante ANPD e titulares |
4.1. Acessos feitos com login, senha ou credencial da Organização ou de seus Usuários são tratados como feitos por eles. Perdas causadas por senha ou credencial exposta do lado da Organização, inclusive por phishing, dispositivo comprometido ou compartilhamento de acesso, são responsabilidade da Organização.
5.Credenciais de pagamento
5.1. As contas nos Provedores de Pagamento, como Stripe e Asaas, são da Organização. A Organização deve, sempre que o provedor oferecer:
- manter ligadas as travas de transferência, como confirmação adicional, limites de valor, lista de destinatários autorizados e restrição por endereço IP;
- usar chaves restritas, com as permissões mínimas que a Plataforma precisa, e não chaves com acesso total;
- ativar a verificação em duas etapas nas contas dos provedores e limitar quem as administra;
- acompanhar extratos e alertas dos provedores e trocar a chave imediatamente se houver suspeita.
5.2. A Organização nunca configura split ou transferência para conta da Fluxium. A Fluxium nunca pede senha de conta de provedor por e-mail, telefone ou mensagem.
6.Incidentes
6.1. Incidente de segurança é qualquer evento, confirmado ou suspeito, que comprometa a confidencialidade, a integridade ou a disponibilidade de dados ou sistemas.
6.2. Ao tomar conhecimento de incidente na Plataforma, a Fluxium age para conter e investigar e comunica, sem demora indevida, as Organizações afetadas, na forma do Termo de Tratamento de Dados. Nos incidentes com dados de que é controladora, a Fluxium faz as comunicações exigidas pela LGPD.
6.3. Quando o incidente atinge Dados da Organização, é a Organização, como controladora, quem avalia e comunica a ANPD e os titulares, com o apoio da Fluxium.
6.4. Na etapa de anonimização de dados para desenvolver e treinar a Plataforma e a IA, a Fluxium é controladora e, se o incidente a atingir, ela mesma avalia e faz as comunicações à ANPD e aos titulares exigidas pelo art. 48 da LGPD, informando as Organizações afetadas.
7.Como relatar uma falha
7.1. Canal de incidentes e vulnerabilidades: contato@fluxium.pro, com o assunto “Segurança”. O endereço é compartilhado com outros assuntos, então o título ajuda a priorizar. Informe o que aconteceu, quando, como reproduzir (se for o caso) e um contato.
7.2. Se você encontrou uma possível vulnerabilidade, pedimos que:
- não acesse, altere, copie ou apague dados que não sejam seus, nem dados de outra Organização;
- não prejudique a disponibilidade da Plataforma nem use engenharia social contra pessoas;
- não divulgue a falha antes de a Fluxium ter tempo razoável para corrigi-la.
7.3. A Fluxium considera a boa-fé de quem relata dessa forma. Esta Política não autoriza testes que violem a lei ou os Termos de Uso, e não cria programa de recompensa.
8.Dicas de proteção
- Senha única e forte para a Plataforma, guardada em gerenciador de senhas.
- Verificação em duas etapas no e-mail usado para login e nas contas de Stripe, Asaas e demais provedores.
- Desconfie de mensagens urgentes pedindo senha, código, chave ou transferência. Confira o endereço do site antes de digitar dados.
- Um login por pessoa. Remova acessos de quem saiu da empresa no mesmo dia.
- Mantenha dispositivos atualizados, com bloqueio de tela e antivírus.
- Evite redes Wi-Fi públicas para tarefas administrativas e financeiras.
- Revise periodicamente Usuários, permissões, Credenciais Próprias e integrações ativas.
9.Limites e alterações
9.1. As medidas desta Política são obrigação de meio: a Fluxium se compromete a adotá-las com diligência, de forma compatível com o estado da técnica, mas não garante que falhas ou ataques nunca ocorram. A responsabilidade entre as partes segue os limites dos Termos de Uso.
9.2. Esta Política pode ser atualizada. A versão vigente, com a data, fica publicada na Central Jurídica.