Política de Segurança da Informação (PSI)

Documento formal com as medidas técnicas e organizacionais para proteção de dados pessoais, financeiros e sensíveis.

3 min de leitura


1. Objetivo

Esta política estabelece as diretrizes, responsabilidades e medidas técnicas e organizacionais adotadas pela Jogaê LTDA para assegurar a proteção de dados pessoais, financeiros, sensíveis e demais informações relacionadas aos serviços prestados.

2. Abrangência

Aplica-se a todos os colaboradores, prestadores de serviço, parceiros e fornecedores que acessam, processam ou armazenam dados no âmbito da plataforma Jogaê.

3. Classificação de Dados

ClassificaçãoDescriçãoExemplos
Dados PessoaisInformações que identificam ou tornam identificável uma pessoa natural (LGPD)Nome, CPF, e-mail, telefone, endereço
Dados FinanceirosInformações relacionadas a transações, pagamentos e contas bancáriasChaves de API Asaas, valores de planos, histórico de pagamentos
Dados SensíveisCredenciais, chaves criptográficas e tokens de acessoSenhas (hash bcrypt), JWT secrets, API keys (AES-256-CBC)
Dados OperacionaisInformações de funcionamento do sistemaLogs, métricas, configurações de ambiente

4. Medidas Técnicas de Proteção

4.1 Criptografia

  • Em trânsito: Todas as comunicações utilizam HTTPS/TLS. APIs externas (Asaas, WhatsApp, Pusher) obrigatoriamente via HTTPS.
  • Em repouso: Dados sensíveis no banco de dados são criptografados com AES-256-CBC via Laravel Encrypted Cast (api_key, secrets de webhooks, credenciais de integrações).
  • Senhas: Armazenadas com hash bcrypt (irreversível). Nunca armazenadas em texto plano.
  • Serialização: Campos sensíveis marcados como $hidden nos models, impedindo exposição acidental em respostas JSON/API.

4.2 Controle de Acesso

  • Autenticação: Login por e-mail + senha com requisitos de complexidade (8+ caracteres, maiúscula, minúscula, número, caractere especial).
  • Proteção contra brute force: Bloqueio automático após 10 tentativas falhas por 15 minutos, com notificação por e-mail.
  • Perfis e permissões: Sistema granular com permissões por módulo e três níveis (Visualizar, Editar, Total).
  • Multi-tenant: Cada academia acessa exclusivamente seus próprios dados, filtrados por academia_id em todas as consultas.
  • Impersonação: Ações sensíveis são bloqueadas durante impersonação, com registro completo em log de auditoria.

4.3 Segregação de Dados

  • Modelo multi-tenant: dados de cada academia completamente isolados por academia_id.
  • Tabela users (dados pessoais/LGPD) separada de user_academia (vínculo com a academia).
  • Ambientes de produção e desenvolvimento completamente segregados com credenciais, bancos de dados e servidores distintos.

4.4 Auditoria e Monitoramento

  • Auditoria automática de todas as alterações em modelos (created/updated/deleted) com registro de user_id, timestamp e valores antes/depois.
  • Log de acesso com 90 dias de retenção (login, falhas, bloqueios, impersonação).
  • Monitoramento contínuo via Sentry (erros, performance, tracing).
  • Alertas críticos via Slack.
  • Auditoria de requisições/respostas a APIs de pagamento (tabelas adquirencia_requisicoes/respostas).

5. Medidas Organizacionais

  • Acesso ao servidor de produção restrito ao responsável técnico via SSH com autenticação por chave.
  • Credenciais de produção nunca versionadas em código (.env no .gitignore).
  • Deploy em produção é processo manual separado do desenvolvimento, com aprovação obrigatória.
  • Revisão periódica de acessos e permissões concedidas.
  • Fornecedores com acesso a dados operam sob contratos com cláusulas de segurança.

6. Proteção de Dados Pessoais (LGPD)

  • Dados pessoais coletados com base legal (execução de contrato, consentimento).
  • Direito de acesso, correção e exclusão de dados garantidos ao titular.
  • Dados pessoais do usuário (tabela users) segregados dos dados da academia.
  • CPF e e-mail do usuário podem divergir dos dados cadastrados na academia.

7. Responsabilidades

PapelResponsabilidade
DireçãoAprovar e manter esta política. Prover recursos para implementação.
Responsável TécnicoImplementar medidas técnicas, monitorar, responder a incidentes.
ColaboradoresSeguir esta política, reportar incidentes, proteger credenciais.
FornecedoresObservar cláusulas contratuais de segurança, comunicar incidentes.

8. Revisão

Esta política é revisada anualmente ou sempre que houver mudança significativa no ambiente tecnológico, regulatório ou organizacional.

Versão: 1.0 | Aprovação: Agosto/2026 | Próxima revisão: Agosto/2027

Este artigo foi útil?

Atualizado em 20/08/2026

← Voltar para Segurança da Informação

Não achou o que procura?

Fale com a gente — respondemos rapidinho.