TreinaEdu Testar grátis

Segurança e privacidade no TreinaEdu

Esta página responde o que a sua área costuma perguntar num processo de avaliação de fornecedor, antes de você precisar enviar o questionário. Tudo o que está aqui corresponde ao que está implantado hoje, e o que ainda não existe tem uma seção própria no fim.

Acesso e autenticação

A recomendação é que ninguém precise de mais uma senha. O acesso pode ser feito pela conta corporativa que a sua área já administra, e aí as regras de senha, de segundo fator e de desligamento continuam sendo as suas.

Isolamento entre empresas

A plataforma é multiempresa, e o isolamento é lógico: todo dado de negócio carrega a empresa a que pertence e toda consulta nasce filtrada pela empresa de quem está logado, por um mecanismo aplicado no próprio modelo de dados. Não é uma regra que cada consulta precisa lembrar de aplicar: é o contrário, quem precisa atravessar empresas tem que escrever isso de forma explícita, em poucos lugares auditáveis.

Há ainda uma separação que costuma passar despercebida e importa: a pessoa e a matrícula são registros diferentes. Quem administra uma empresa vê matrículas, nunca a pessoa por trás, nem em qual outra organização ela estuda.

Cifra e proteção do tráfego

Registro, trilha e auditoria

A trilha de acessos só recebe inserção: o modelo recusa edição e exclusão. Ficam registrados os logins, as tentativas recusadas com o endereço de origem, as saídas, o acesso de suporte em nome de alguém e as ações administrativas sensíveis, como criação e exclusão de pessoas, mudança de papel, credenciais de API e anonimização de conta, sempre com quem executou.

A retenção é de 48 meses, e a rotina de poda impõe um piso de 36 mesmo que alguém reduza o parâmetro por engano. O registro é sempre feito; a tela de consulta é liberada para a conta mediante solicitação e, quando liberada, já mostra o histórico inteiro do período guardado.

Dados pessoais e LGPD

A sua empresa é a controladora dos dados dos colaboradores dela. A TreinaEdu atua como operadora, tratando esses dados por conta dela e dentro do contrato.

Continuidade e backup

Quase todo fornecedor diz que faz backup diário. A pergunta que separa é outra: alguém já restaurou?

Monitoramento e resposta a incidentes

Desenvolvimento e publicação

Prazos que assumimos para vulnerabilidades

CriticidadePrazo-alvo de correção
Crítica48 horas
Alta7 dias
Média30 dias
Baixaciclo normal de desenvolvimento

Vulnerabilidade encontrada por cliente ou pesquisador tem confirmação de recebimento em até 24 horas úteis pelo canal de privacidade, e correção de segurança tem prioridade sobre qualquer item de roadmap.

Serviços de terceiros

Partes específicas do produto usam serviços especializados, e cada um recebe apenas o necessário para a função dele:

Para quêO que o serviço recebe
Hospedagem e streaming de vídeoo vídeo enviado pelo cliente e tokens de reprodução assinados. Não recebe cadastro de alunos.
E-mail transacionalnome e e-mail do destinatário e o conteúdo da mensagem.
Monitoramento de erroso evento técnico, sem corpo de requisição, sem cookies, com o usuário apenas como número.
Notificação no aplicativoo identificador do aparelho e o texto da notificação.
Cobrança da assinaturadados de faturamento da empresa contratante. Não alcança dados de alunos.
Geração de conteúdo por IAo material do treinamento enviado por alguém da sua equipe. Não recebe a base de colaboradores.

A lista nominal completa, com o país de cada serviço e a salvaguarda contratual correspondente, está no documento de suboperadores, que enviamos no início da avaliação. Alteração nessa lista é comunicada previamente à empresa contratante.

O que ainda não temos

Esta seção existe porque a anterior não vale nada sem ela. Quem avalia fornecedor lê muitas páginas que só dizem sim.

Quando um destes itens passar a existir, ele sai daqui e entra no corpo da página, no mesmo dia da entrega.

Perguntas frequentes

Vocês têm certificação ISO 27001 ou SOC 2? +

Não. Somos uma empresa pequena e não temos certificação formal, e é melhor você saber disso agora. O que existe é política escrita, controles implantados, documentação técnica completa e disposição para responder ao seu questionário item a item.

Quanto tempo leva para responder um questionário de segurança? +

Poucos dias úteis. A documentação já está escrita, então na maioria dos casos é trabalho de mapear o que você pergunta para o que já está respondido, e não de produzir material do zero.

Quem é o controlador dos dados? +

A sua empresa. Ela decide quem é cadastrado, o que é treinado e por quanto tempo o dado de inativo é mantido. A TreinaEdu opera por conta dela, e os suboperadores estão listados no documento que enviamos.

Dá para testar a plataforma antes, sem dado real? +

Dá, e é o que recomendamos. O teste grátis usa uma conta sua com dados que você escolhe; para avaliação formal, já montamos ambiente separado com dados fictícios e credenciais nominais por perfil.

Como vocês comunicam um incidente? +

Em até 24 horas da ciência, diretamente à empresa contratante, com a natureza do ocorrido, os dados e titulares envolvidos, as medidas tomadas e a recomendação. É o conteúdo previsto no art. 48 da LGPD, e apoiamos a notificação à ANPD e aos titulares, que cabe a você como controlador.

Peça o pacote de documentos

Política de segurança, arquitetura e hospedagem, plano de backup e continuidade, procedimento de resposta a incidentes e a lista de suboperadores com países e salvaguardas.

Respondemos questionário de segurança do contratante.