2. Informações Cobertas
São consideradas informações confidenciais, entre outras:
- Arquitetura de rede, topologia e inventário de ativos;
- Credenciais, tokens, chaves criptográficas e segredos de sistema;
- Vulnerabilidades identificadas e exploits desenvolvidos;
- Dados pessoais de colaboradores, clientes ou terceiros presentes nos sistemas;
- Código-fonte, propriedade intelectual e segredos comerciais;
- Relatórios técnicos e executivos produzidos durante o projeto;
- Informações financeiras, estratégicas e operacionais acessadas incidentalmente;
- A própria existência, natureza e resultado do engajamento.
Coletamos e armazenamos apenas os dados estritamente necessários para execução do escopo acordado. Dados acessados incidentalmente (ex.: registros de banco de dados, e-mails de colaboradores) são documentados no relatório como evidência de criticidade, não copiados para uso além do engajamento.
3. Tratamento de Dados Sensíveis
Evidências, artefatos e dados do cliente são armazenados em ambientes cifrados (AES-256), isolados de outros projetos, com acesso restrito apenas aos membros da equipe designados para o engajamento específico. Relatórios e materiais sensíveis são transmitidos via canais cifrados (e-mail com PGP, links seguros com expiração automática); nunca enviamos relatórios de vulnerabilidade por e-mail não cifrado ou plataformas sem controle de acesso. Acessos remotos a sistemas do cliente são realizados via VPN dedicada ou jump server provisionado pelo cliente, com autenticação multifator, e todos os acessos são registrados e reportados ao final do engajamento.
4. Equipe e Subcontratados
Todo profissional da Nocera InfoSec® com acesso a informações de clientes é obrigado por: NDA individual com cláusula de não concorrência e não divulgação pós-emprego; treinamento anual em segurança da informação e proteção de dados; e acesso restrito ao mínimo necessário (princípio do menor privilégio).
Quando subcontratados especialistas são utilizados, firmamos NDAs bilaterais específicos antes de qualquer envolvimento. A Nocera InfoSec® permanece integralmente responsável perante o cliente pelo cumprimento das obrigações de confidencialidade por parte de subcontratados.
5. Destruição de Dados
Ao término do engajamento e após a entrega e aceite dos entregáveis pelo cliente:
- Todas as evidências brutas, dados capturados, credenciais e artefatos são eliminados de forma segura (sobrescrita de 7 passos ou destruição de mídia, conforme NIST SP 800-88);
- Acessos provisionados (contas de teste, VPN, jump server) são revogados imediatamente;
- O cliente recebe confirmação escrita da destruição dos dados no prazo de 5 dias úteis após a conclusão;
- São retidos apenas os relatórios finais assinados, pelo prazo definido na Política de Privacidade.
6. Divulgação Responsável
Em caso de descoberta de vulnerabilidades zero-day em produtos de terceiros durante um engajamento: o cliente é notificado imediatamente; a Nocera InfoSec® aguarda o prazo de remediação acordado (geralmente 90 dias); o fabricante é notificado de forma confidencial, sem identificação do cliente; após correção ou decurso do prazo, a Nocera pode publicar um advisory técnico sem mencionar o cliente. Qualquer publicação ou apresentação é condicionada à autorização prévia do cliente quando houver risco de identificação.
7. Vigência
As obrigações de confidencialidade vigoram a partir da assinatura do NDA ou da Proposta Comercial e permanecem em vigor por 5 anos, cobrindo segredos comerciais, credenciais, dados pessoais e vulnerabilidades não divulgadas publicamente pelo cliente.
8. Violação de Confidencialidade
Em caso de violação de confidencialidade pela Nocera InfoSec® (ex.: vazamento por negligência): o cliente será notificado em até 24 horas da ciência do incidente; tomaremos medidas razoáveis para conter o vazamento; cooperaremos integralmente com investigação e eventual notificação regulatória; e assumiremos as responsabilidades previstas em contrato e na legislação aplicável.