Política de Segurança e Retenção de Dados
1. Governança
A Vortoc mantém um programa escrito de segurança da informação baseado em risco e adequado ao seu porte, sistemas, dados e obrigações legais. Um responsável de segurança designado reporta riscos relevantes à liderança, revisa o programa ao menos anualmente e após mudanças relevantes, e acompanha a remediação até o encerramento.
2. Controles mínimos
O programa inclui inventário, classificação, titularidade e mapeamento de fluxos de dados e sistemas; minimização e limitação de finalidade, incluindo a exclusão de campos desnecessários de alto risco; menor privilégio baseado em funções, contas únicas, autenticação multifator para acesso privilegiado e remoto, e revisão periódica de acessos; criptografia em trânsito e em repouso com métodos atuais e apropriados; gestão segura de segredos, chaves, dispositivos, backups e configurações; registro de acessos administrativos, exportações, entregas de dados, ações de privacidade e eventos de segurança; gestão de vulnerabilidades, atualização de correções, desenvolvimento seguro, controle de mudanças, revisão de código e testes baseados em risco; diligência de fornecedores, salvaguardas contratuais, limites de acesso, aviso de incidentes e verificação de exclusão; confidencialidade da equipe, integração, treinamento recorrente e desligamento tempestivo; backups resilientes, testes de restauração, continuidade de negócios e recuperação de desastres; detecção, triagem, contenção, investigação, preservação de evidências, avaliação de notificação e lições aprendidas de incidentes; e exclusão segura ou desidentificação irreversível ao término da retenção.
As informações pessoais em repouso são protegidas por criptografia em nível de banco de dados combinada com criptografia em trânsito, em vez de criptografia de campo em nível de aplicação. Toda alteração em campo sensível, incluindo números de telefone, endereços de e-mail, endereços postais, status de não contato e consentimento, é gravada em log de auditoria.
Detalhes de arquitetura, fornecedores, chaves, limiares e configurações não são publicados deliberadamente, pois publicá-los aumentaria o risco de ataque.
3. Cronograma base de retenção
Instantâneos brutos de fontes: de 30 a 180 dias, ou menos quando a fonte ou os direitos exigirem.
Dados de Leads ativos: enquanto atuais e necessários, em geral de 90 a 365 dias por categoria.
Registros de conta e transações de Clientes: a vigência do contrato mais 7 anos por necessidades fiscais, contábeis, de litígio e legais.
Evidência de consentimento: a vida do uso mais o período de reclamação e guarda mais longo aplicável, e nunca menos de 5 anos. Os registros de consentimento são arquivados de forma imutável, sobrevivem à exclusão do registro relacionado e não são removidos por expurgo de retenção. A janela prescricional da TCPA é de aproximadamente quatro anos, e nenhuma regra de retenção pode excluir evidência de consentimento ou de contato dentro dela.
Registros de não perturbe, exclusão e supressão: enquanto necessários para honrar a solicitação, armazenados de forma minimizada e isolados dos dados ativos de marketing.
Evidência de identidade de solicitações de privacidade: excluída prontamente após a verificação, mantendo-se o registro da solicitação e da resposta por 24 meses ou mais, se exigido.
Dados de auditoria de campanhas de telemarketing e e-mail: ao menos o período federal ou estadual aplicável mais longo, com 5 anos como linha de base contratual padrão.
Logs de segurança: de 12 a 24 meses, ajustados ao risco e à capacidade.
Backups: um ciclo rotativo de 35 a 90 dias, com exclusões expirando ao longo do ciclo.
Dados de candidatos ou prospects não convertidos: de 12 a 24 meses.
Retenções legais: até liberação pela assessoria jurídica.
A retenção é um teto, não uma promessa de reter. A Vortoc pode excluir antes quando lícito.
4. Resposta a incidentes
A equipe deve relatar imediatamente incidentes suspeitos para [email protected]. A Vortoc ativará uma equipe de incidentes; conterá sem destruir evidências; determinará os sistemas, pessoas, estados e dados afetados; coordenará assessoria jurídica e perícia; cumprirá deveres contratuais e legais de notificação; documentará decisões; remediará; e revisará as lições aprendidas. Os Clientes devem notificar a Vortoc no prazo de um dia útil sobre incidentes envolvendo dados da Vortoc.