Segurança e privacidade no TreinaEdu
Esta página responde o que a sua área costuma perguntar num processo de avaliação de fornecedor, antes de você precisar enviar o questionário. Tudo o que está aqui corresponde ao que está implantado hoje, e o que ainda não existe tem uma seção própria no fim.
Acesso e autenticação
A recomendação é que ninguém precise de mais uma senha. O acesso pode ser feito pela conta corporativa que a sua área já administra, e aí as regras de senha, de segundo fator e de desligamento continuam sendo as suas.
- Login único (SSO) com Google Workspace e Microsoft, por OIDC. Bloqueou a conta lá, o acesso aqui acabou.
- Verificação em duas etapas para os perfis de gestão, ligável por empresa: depois da senha, um código de uso único enviado por e-mail, válido por dez minutos. Quem só faz treinamento não é afetado.
- Senha guardada como hash bcrypt, com bloqueio progressivo por tentativas erradas.
- Cinco papéis aplicados em toda rota: super admin da plataforma, administrador da empresa, gestor, instrutor e colaborador. O gestor vê a equipe dele; o colaborador vê o que é dele.
- Contas de serviço para integração, com token de escopo limitado por área e limite de requisições. Nunca aparecem como pessoas.
- Acesso ao servidor só por chave SSH, com senha desabilitada, e publicação por usuário dedicado.
Isolamento entre empresas
A plataforma é multiempresa, e o isolamento é lógico: todo dado de negócio carrega a empresa a que pertence e toda consulta nasce filtrada pela empresa de quem está logado, por um mecanismo aplicado no próprio modelo de dados. Não é uma regra que cada consulta precisa lembrar de aplicar: é o contrário, quem precisa atravessar empresas tem que escrever isso de forma explícita, em poucos lugares auditáveis.
Há ainda uma separação que costuma passar despercebida e importa: a pessoa e a matrícula são registros diferentes. Quem administra uma empresa vê matrículas, nunca a pessoa por trás, nem em qual outra organização ela estuda.
Cifra e proteção do tráfego
- Em trânsito: TLS 1.2 ou superior em todo o tráfego público, com redirecionamento forçado para HTTPS e HSTS em produção.
- Em repouso: cifra transparente no banco de dados, com tabelas, redo e undo cifrados, e tabela nova nascendo cifrada. Os backups são cifrados por chave pública, com a privada guardada fora do servidor.
- No navegador: política de conteúdo restritiva aplicada em toda resposta, mais proteção contra enquadramento, travamento do tipo de conteúdo, política de referência e política de permissões do navegador.
- Vídeo: não fica no nosso servidor. É servido por provedor especializado, com URLs assinadas que expiram.
- Segredos ficam fora do versionamento, em variáveis de ambiente com permissão restrita.
Registro, trilha e auditoria
A trilha de acessos só recebe inserção: o modelo recusa edição e exclusão. Ficam registrados os logins, as tentativas recusadas com o endereço de origem, as saídas, o acesso de suporte em nome de alguém e as ações administrativas sensíveis, como criação e exclusão de pessoas, mudança de papel, credenciais de API e anonimização de conta, sempre com quem executou.
A retenção é de 48 meses, e a rotina de poda impõe um piso de 36 mesmo que alguém reduza o parâmetro por engano. O registro é sempre feito; a tela de consulta é liberada para a conta mediante solicitação e, quando liberada, já mostra o histórico inteiro do período guardado.
Dados pessoais e LGPD
A sua empresa é a controladora dos dados dos colaboradores dela. A TreinaEdu atua como operadora, tratando esses dados por conta dela e dentro do contrato.
- Minimização: coletamos o necessário para matricular, acompanhar e certificar.
- Direito de eliminação: a anonimização apaga em definitivo nome, e-mail, foto, senha, vínculo de login e dispositivos, e preserva os registros de treinamento, avaliação e certificado, que têm base legal de conservação (art. 16 da LGPD), além da trilha de acesso exigida pelo Marco Civil. A conta precisa estar inativa, e a ação fica registrada com o autor.
- Prazo definido por você: cada empresa escolhe em quantos meses uma matrícula inativa é anonimizada automaticamente.
- Encarregado (DPO) nomeado, com canal de contato publicado na política de privacidade.
Continuidade e backup
Quase todo fornecedor diz que faz backup diário. A pergunta que separa é outra: alguém já restaurou?
- Diário, com o banco completo e os arquivos da aplicação, cifrado por chave pública cuja privada vive fora do servidor.
- Duas cópias: 7 dias no próprio servidor e 30 dias em armazenamento externo, em bucket privado.
- Alvos: até 24 horas de perda máxima de dados e até 4 horas úteis para restaurar.
- Teste de restauração trimestral, feito de verdade: o backup é baixado em máquina externa ao servidor, decifrado com a chave que vive fora dele, e a integridade do banco e a listagem dos arquivos são conferidas. Informamos a data do último teste na conversa, sem arredondar.
- Alerta se o backup não rodar, por verificação diária automática.
Monitoramento e resposta a incidentes
- Sondas externas de disponibilidade nos domínios de produção e alertas de disco, memória, processador, banco e validade do certificado, em canal do time.
- Erros de produção em tempo real, sem dado pessoal: o evento vai sem corpo de requisição, sem cookies e com o usuário apenas como número, e a filtragem acontece antes de sair da máquina.
- Procedimento escrito de incidentes, com classificação, contenção, comunicação e registro de causa raiz.
- Comunicação em até 24 horas da ciência de um incidente com dados pessoais à empresa contratante.
Desenvolvimento e publicação
- Repositório privado. Nenhuma alteração entra na linha principal sem revisão.
- Integração contínua obrigatória: a suíte completa de testes automatizados roda a cada mudança, e o deploy só acontece com tudo verde.
- Testes de ponta a ponta no navegador para cada funcionalidade nova.
- Varredura de vulnerabilidades conhecidas nas dependências, com correção priorizada por criticidade.
- Ambientes de teste usam exclusivamente dados fictícios.
Prazos que assumimos para vulnerabilidades
| Criticidade | Prazo-alvo de correção |
|---|---|
| Crítica | 48 horas |
| Alta | 7 dias |
| Média | 30 dias |
| Baixa | ciclo normal de desenvolvimento |
Vulnerabilidade encontrada por cliente ou pesquisador tem confirmação de recebimento em até 24 horas úteis pelo canal de privacidade, e correção de segurança tem prioridade sobre qualquer item de roadmap.
Serviços de terceiros
Partes específicas do produto usam serviços especializados, e cada um recebe apenas o necessário para a função dele:
| Para quê | O que o serviço recebe |
|---|---|
| Hospedagem e streaming de vídeo | o vídeo enviado pelo cliente e tokens de reprodução assinados. Não recebe cadastro de alunos. |
| E-mail transacional | nome e e-mail do destinatário e o conteúdo da mensagem. |
| Monitoramento de erros | o evento técnico, sem corpo de requisição, sem cookies, com o usuário apenas como número. |
| Notificação no aplicativo | o identificador do aparelho e o texto da notificação. |
| Cobrança da assinatura | dados de faturamento da empresa contratante. Não alcança dados de alunos. |
| Geração de conteúdo por IA | o material do treinamento enviado por alguém da sua equipe. Não recebe a base de colaboradores. |
A lista nominal completa, com o país de cada serviço e a salvaguarda contratual correspondente, está no documento de suboperadores, que enviamos no início da avaliação. Alteração nessa lista é comunicada previamente à empresa contratante.
O que ainda não temos
Esta seção existe porque a anterior não vale nada sem ela. Quem avalia fornecedor lê muitas páginas que só dizem sim.
- Certificação ISO 27001 ou SOC 2: não temos. Há política escrita, controles implantados e documentação técnica, e respondemos ao seu questionário item a item, mas auditoria externa certificada não existe hoje.
- Segundo fator por aplicativo autenticador: a verificação em duas etapas usa código por e-mail. Quem exige autenticador ou chave física resolve isso pelo login único, onde a regra é a da sua empresa.
- Permissão recortada campo a campo: dentro da empresa são cinco papéis fixos. Se o seu processo depende de um recorte mais fino, é um ponto a discutir antes e não durante a implantação.
- Cópia do conteúdo como estava na data da conclusão: guardamos o registro da conclusão, não um retrato do texto da aula daquele dia. O material é editável pela sua equipe a qualquer momento.
- Programa formal de recompensa por falhas: não existe. O canal de reporte existe, é atendido, e tem prazo de confirmação.
Quando um destes itens passar a existir, ele sai daqui e entra no corpo da página, no mesmo dia da entrega.
Perguntas frequentes
Vocês têm certificação ISO 27001 ou SOC 2? +
Não. Somos uma empresa pequena e não temos certificação formal, e é melhor você saber disso agora. O que existe é política escrita, controles implantados, documentação técnica completa e disposição para responder ao seu questionário item a item.
Quanto tempo leva para responder um questionário de segurança? +
Poucos dias úteis. A documentação já está escrita, então na maioria dos casos é trabalho de mapear o que você pergunta para o que já está respondido, e não de produzir material do zero.
Quem é o controlador dos dados? +
A sua empresa. Ela decide quem é cadastrado, o que é treinado e por quanto tempo o dado de inativo é mantido. A TreinaEdu opera por conta dela, e os suboperadores estão listados no documento que enviamos.
Dá para testar a plataforma antes, sem dado real? +
Dá, e é o que recomendamos. O teste grátis usa uma conta sua com dados que você escolhe; para avaliação formal, já montamos ambiente separado com dados fictícios e credenciais nominais por perfil.
Como vocês comunicam um incidente? +
Em até 24 horas da ciência, diretamente à empresa contratante, com a natureza do ocorrido, os dados e titulares envolvidos, as medidas tomadas e a recomendação. É o conteúdo previsto no art. 48 da LGPD, e apoiamos a notificação à ANPD e aos titulares, que cabe a você como controlador.
Peça o pacote de documentos
Política de segurança, arquitetura e hospedagem, plano de backup e continuidade, procedimento de resposta a incidentes e a lista de suboperadores com países e salvaguardas.
Respondemos questionário de segurança do contratante.