Política de Segurança da Informação (PSI)
Documento formal com as medidas técnicas e organizacionais para proteção de dados pessoais, financeiros e sensíveis.
3 min de leitura
1. Objetivo
Esta política estabelece as diretrizes, responsabilidades e medidas técnicas e organizacionais adotadas pela Jogaê LTDA para assegurar a proteção de dados pessoais, financeiros, sensíveis e demais informações relacionadas aos serviços prestados.
2. Abrangência
Aplica-se a todos os colaboradores, prestadores de serviço, parceiros e fornecedores que acessam, processam ou armazenam dados no âmbito da plataforma Jogaê.
3. Classificação de Dados
| Classificação | Descrição | Exemplos |
|---|---|---|
| Dados Pessoais | Informações que identificam ou tornam identificável uma pessoa natural (LGPD) | Nome, CPF, e-mail, telefone, endereço |
| Dados Financeiros | Informações relacionadas a transações, pagamentos e contas bancárias | Chaves de API Asaas, valores de planos, histórico de pagamentos |
| Dados Sensíveis | Credenciais, chaves criptográficas e tokens de acesso | Senhas (hash bcrypt), JWT secrets, API keys (AES-256-CBC) |
| Dados Operacionais | Informações de funcionamento do sistema | Logs, métricas, configurações de ambiente |
4. Medidas Técnicas de Proteção
4.1 Criptografia
- Em trânsito: Todas as comunicações utilizam HTTPS/TLS. APIs externas (Asaas, WhatsApp, Pusher) obrigatoriamente via HTTPS.
- Em repouso: Dados sensíveis no banco de dados são criptografados com AES-256-CBC via Laravel Encrypted Cast (api_key, secrets de webhooks, credenciais de integrações).
- Senhas: Armazenadas com hash bcrypt (irreversível). Nunca armazenadas em texto plano.
- Serialização: Campos sensíveis marcados como
$hiddennos models, impedindo exposição acidental em respostas JSON/API.
4.2 Controle de Acesso
- Autenticação: Login por e-mail + senha com requisitos de complexidade (8+ caracteres, maiúscula, minúscula, número, caractere especial).
- Proteção contra brute force: Bloqueio automático após 10 tentativas falhas por 15 minutos, com notificação por e-mail.
- Perfis e permissões: Sistema granular com permissões por módulo e três níveis (Visualizar, Editar, Total).
- Multi-tenant: Cada academia acessa exclusivamente seus próprios dados, filtrados por academia_id em todas as consultas.
- Impersonação: Ações sensíveis são bloqueadas durante impersonação, com registro completo em log de auditoria.
4.3 Segregação de Dados
- Modelo multi-tenant: dados de cada academia completamente isolados por
academia_id. - Tabela
users(dados pessoais/LGPD) separada deuser_academia(vínculo com a academia). - Ambientes de produção e desenvolvimento completamente segregados com credenciais, bancos de dados e servidores distintos.
4.4 Auditoria e Monitoramento
- Auditoria automática de todas as alterações em modelos (created/updated/deleted) com registro de user_id, timestamp e valores antes/depois.
- Log de acesso com 90 dias de retenção (login, falhas, bloqueios, impersonação).
- Monitoramento contínuo via Sentry (erros, performance, tracing).
- Alertas críticos via Slack.
- Auditoria de requisições/respostas a APIs de pagamento (tabelas adquirencia_requisicoes/respostas).
5. Medidas Organizacionais
- Acesso ao servidor de produção restrito ao responsável técnico via SSH com autenticação por chave.
- Credenciais de produção nunca versionadas em código (.env no .gitignore).
- Deploy em produção é processo manual separado do desenvolvimento, com aprovação obrigatória.
- Revisão periódica de acessos e permissões concedidas.
- Fornecedores com acesso a dados operam sob contratos com cláusulas de segurança.
6. Proteção de Dados Pessoais (LGPD)
- Dados pessoais coletados com base legal (execução de contrato, consentimento).
- Direito de acesso, correção e exclusão de dados garantidos ao titular.
- Dados pessoais do usuário (tabela users) segregados dos dados da academia.
- CPF e e-mail do usuário podem divergir dos dados cadastrados na academia.
7. Responsabilidades
| Papel | Responsabilidade |
|---|---|
| Direção | Aprovar e manter esta política. Prover recursos para implementação. |
| Responsável Técnico | Implementar medidas técnicas, monitorar, responder a incidentes. |
| Colaboradores | Seguir esta política, reportar incidentes, proteger credenciais. |
| Fornecedores | Observar cláusulas contratuais de segurança, comunicar incidentes. |
8. Revisão
Esta política é revisada anualmente ou sempre que houver mudança significativa no ambiente tecnológico, regulatório ou organizacional.
Versão: 1.0 | Aprovação: Agosto/2026 | Próxima revisão: Agosto/2027
Este artigo foi útil?
Atualizado em 20/08/2026
← Voltar para Segurança da Informação