Objetivo e alcance
Em poucas palavrasProteger os dados da plataforma para que só as pessoas certas os vejam, ninguém os altere sem registro e o sistema continue no ar.
Esta política define as regras que a Shopclass.online segue para proteger a confidencialidade, a integridade e a disponibilidade das informações da plataforma: o sistema de gestão das lojas, o marketplace ShopClass.online, o aplicativo e as integrações com parceiros.
Ela vale para toda a equipe da ShopClass, para os sistemas que operamos e para os fornecedores que tratam dados em nosso nome. Como tratamos dados pessoais está descrito na Política de Privacidade.
Responsabilidades
Em poucas palavrasA equipe técnica cuida dos controles; o encarregado de dados responde a titulares e autoridades; cada lojista cuida de quem ele deixa entrar na loja dele.
- Equipe técnica da ShopClass — mantém os controles desta política, revisa o código, aplica correções e conduz a resposta a incidentes.
- Encarregado de dados (Caio Lessa) — recebe comunicações de titulares, lojistas, parceiros e da ANPD, e coordena as notificações de incidente.
- Lojistas — decidem quem da sua equipe acessa o sistema e com quais permissões, e devem desativar o acesso de quem deixa a loja.
Controle de acesso
Em poucas palavrasCada pessoa vê só o que a função dela precisa. Uma loja nunca enxerga os dados de outra, e ações sensíveis pedem um PIN.
- Mínimo privilégio. Cada usuário recebe uma função com permissões específicas por área (caixa, estoque, financeiro, clientes, relatórios e outras). Dados de maior sensibilidade, como os valores do caixa ou a senha de desbloqueio de um aparelho em ordem de serviço, só aparecem para quem tem a permissão correspondente.
- Isolamento entre lojas. Toda informação de loja é separada na camada de dados, e esse isolamento é verificado por testes automatizados a cada mudança no sistema.
- Confirmação por PIN. Ações sensíveis, como ajustes de estoque, estornos, sangrias e liberação de limites, exigem o PIN pessoal do responsável.
- Autenticação. Senhas são armazenadas com hash (bcrypt); após 5 tentativas erradas a conta fica bloqueada por 15 minutos; há limite de tentativas por endereço IP; tokens de acesso do aplicativo expiram em 14 dias e podem ser revogados.
- Acesso de suporte. Quando a nossa equipe precisa entrar numa loja para dar suporte, o acesso fica registrado e identificado como suporte.
- Trilha de auditoria. Operações relevantes (vendas, movimentos de estoque e de caixa, operações de crédito, acessos a valores protegidos) são registradas numa trilha que não pode ser alterada nem apagada pelo sistema.
Proteção dos dados
Em poucas palavrasTodo o tráfego é criptografado. Senhas, certificados e chaves de integração ficam cifrados no banco.
Classificamos as informações em três níveis e protegemos cada um conforme o risco:
- SegredosSenhas, PINs, certificados digitais, chaves de API e tokens de integração. Senhas e PINs são guardados apenas como hash; certificados e tokens são criptografados no banco (AES-256) e nunca são exibidos nas telas, em registros ou em mensagens.
- Dados pessoais e financeirosCadastros, pedidos, vendas, recebimentos. Acesso restrito por permissão, isolado por loja e registrado na trilha de auditoria.
- Informação públicaVitrines, catálogo e anúncios que a própria loja ou o anunciante publica.
Toda comunicação com a plataforma usa HTTPS (TLS). Links públicos que exibem um documento específico, como a verificação de assinaturas e os links de agendamento, usam código aleatório ou assinatura digital, para que ninguém descubra outros documentos trocando o número no endereço.
Infraestrutura e rede
Em poucas palavrasOs servidores ficam no Brasil, o banco de dados não fica exposto à internet e as rotas públicas têm limite de uso para barrar abusos.
- A plataforma roda em servidor virtual privado (VPS), exclusivo dela, num data center no estado de São Paulo, Brasil.
- O banco de dados não aceita conexões vindas da internet; só a aplicação, no próprio servidor, acessa.
- O acesso administrativo ao servidor é restrito à equipe técnica, por porta não padrão.
- Rotas públicas têm limite de requisições por endereço IP, para conter abusos e raspagem de dados.
- Chamadas recebidas de parceiros (webhooks) só são aceitas depois de verificada a autenticidade (assinatura ou token do parceiro) e são processadas de forma idempotente — a mesma mensagem repetida não gera efeito duplicado.
- Credenciais do ambiente de produção ficam fora do código-fonte e do controle de versão.
Desenvolvimento seguro
Em poucas palavrasToda mudança passa por testes automáticos e análise do código antes de ir ao ar, e auditorias de segurança são feitas periodicamente.
- Toda regra que envolve dinheiro, estoque, permissões ou isolamento entre lojas nasce com teste automatizado; a suíte tem mais de 2.000 testes e roda antes de cada publicação.
- Análise estática e testes de mutação rodam na integração contínua para barrar defeitos antes do deploy.
- Operações que movem dinheiro ou estoque rodam em transação com bloqueio de registro, para impedir duplicidade em acessos simultâneos.
- Toda entrada de usuário é validada no servidor, e o conteúdo exibido é escapado contra injeção de script.
- Fazemos auditorias internas de segurança periódicas, com revisão do código na visão de um atacante; os achados são corrigidos por ordem de gravidade.
Equipe, contas e aparelhos
Em poucas palavrasOs computadores da equipe têm antivírus, bloqueio de tela e senha forte; as contas críticas usam verificação em duas etapas.
- Computadores da equipe usam antivírus atualizado, bloqueio de tela e senha forte.
- Contas críticas — repositório de código, e-mail, hospedagem e painéis de parceiros — usam verificação em duas etapas.
- Segredos de produção nunca são compartilhados por chat, e-mail ou capturas de tela.
- Acessos de quem deixa a equipe são revogados imediatamente.
Gestão de vulnerabilidades
Em poucas palavrasMantemos o sistema atualizado, tratamos falhas pela gravidade e aceitamos avisos de quem encontrar uma vulnerabilidade.
- Dependências do sistema são revisadas e atualizadas quando há correção de segurança.
- Cada vulnerabilidade encontrada — por auditoria interna, por ferramenta ou por aviso externo — é classificada por gravidade. As críticas e altas são corrigidas ou contidas antes de qualquer outro trabalho.
- Encontrou uma falha? Escreva para privacidade@shopclass.online com os passos para reproduzir. Não acesse, altere ou apague dados de terceiros ao testar.
Resposta a incidentes
Em poucas palavrasSe algo der errado, contemos o problema, avisamos lojistas e parceiros afetados em até 72 horas e comunicamos a ANPD e as pessoas afetadas quando a lei exige.
Incidente é qualquer evento que comprometa a confidencialidade, a integridade ou a disponibilidade dos dados ou do sistema. Nossa resposta segue estas etapas, nesta ordem:
- Detectar e registrar — qualquer suspeita é registrada com data, hora e o que foi observado.
- Conter — isolar o que foi afetado: revogar acessos e chaves, bloquear contas, suspender integrações.
- Avaliar — descobrir o que aconteceu, quais dados e quais pessoas foram afetados e qual o risco.
- Comunicar — lojistas e parceiros afetados (como marketplaces integrados) são avisados sem demora injustificada, em até 72 horas da confirmação. Quando o incidente puder gerar risco ou dano relevante aos titulares, comunicamos a ANPD e as pessoas afetadas no prazo da regulamentação (Resolução CD/ANPD nº 15/2024 — 3 dias úteis).
- Corrigir — eliminar a causa e restabelecer o serviço com segurança.
- Aprender — registrar o que aconteceu, o que foi feito e o que muda para não se repetir.
A coordenação é do encarregado de dados, com a equipe técnica. Comunicações sobre incidentes: privacidade@shopclass.online.
Fornecedores e integrações
Em poucas palavrasParceiros recebem só os dados de que precisam, e as chaves de integração ficam cifradas e podem ser revogadas.
- Cada fornecedor (hospedagem, pagamentos, mensagens, notificações) recebe apenas os dados necessários ao serviço que presta.
- Integrações com marketplaces só são ativadas com a autorização da loja; as chaves de acesso ficam criptografadas e são apagadas quando a loja desconecta o canal.
- Pedimos só as permissões de API necessárias para cada integração.
Revisão desta política
Em poucas palavrasRevisamos esta política pelo menos uma vez por ano e sempre que algo importante muda.
Esta política é revisada pelo menos uma vez por ano, e também após incidentes ou mudanças relevantes na plataforma. A versão e a data de vigência ficam no topo da página.