Jurídico
Política de Segurança e Retenção de Dados
Última atualização · 13 de julho de 2026
Esta política explica como a Applied America protege o Applied America OS, que atividade de negócios e de segurança monitoramos, quem pode acessá-la e por quanto tempo a mantemos. Ela complementa nossa Política de Privacidade, os Termos de Uso e o Aviso de Cookies e reflete nosso princípio de que a supervisão existe para proteger a plataforma e seus usuários — não para vigiá-los.
Programa de segurança
Aplicamos salvaguardas administrativas, técnicas e organizacionais destinadas a proteger a plataforma e as informações confidenciais de projetos, capital e organizações que ela contém. Elas incluem controles de acesso, criptografia em trânsito, cabeçalhos de segurança e uma política de segurança de conteúdo, administração com privilégio mínimo e registro de auditoria de ações sensíveis. Nenhum sistema é perfeitamente seguro e não garantimos segurança absoluta.
O que monitoramos
Para contas autenticadas da plataforma, registramos atividade de negócios e de segurança para fins de segurança, conformidade, auditabilidade e suporte:
- Autenticação e sessões — entrada/saída, duração da sessão, endereço IP, localização aproximada baseada em IP, provedor de rede, dispositivo, navegador e sistema operacional.
- Atividade no aplicativo — páginas e módulos abertos, projetos e salas de capital consultados, documentos visualizados ou baixados, formulários enviados, buscas e solicitações de acesso feitas ou decididas.
- Eventos de segurança — tentativas de login malsucedidas, eventos de permissão negada, volume incomum de downloads, logins de novo dispositivo ou nova localização e indicadores de risco relacionados.
A localização baseada em IP é aproximada e não constitui endereço físico verificado. Não realizamos gravação oculta de tela; quando é necessária a reconstrução da atividade, ela é montada a partir do registro de eventos descrito acima. Não vendemos dados de atividade.
Acesso administrativo (em níveis)
O acesso ao monitoramento e às análises é restrito por função, com base na necessidade de conhecer, e cada acesso administrativo é ele próprio registrado:
- Analytics Viewer — apenas análises agregadas.
- Security Admin — registros de login, IP, segurança e risco.
- Compliance Admin — registros de auditoria, sinalizações jurídicas e revisão de registros públicos.
- Platform Admin — análises operacionais e de uso.
- Super Admin — visibilidade total, com todos os acessos registrados.
Cronograma de retenção de dados
Os prazos a seguir são metas de referência; os períodos exatos são revisados pelo departamento jurídico e podem variar conforme a jurisdição e eventuais obrigações de preservação legal:
- Registros de eventos de segurança — 1 a 7 anos
- Registros de auditoria — 3 a 7 anos
- Registros de login / sessão — 1 a 3 anos
- Registros de acesso a documentos — 3 a 7 anos
- Análises de páginas e interações — 12 a 24 meses
- Análises agregadas / anonimizadas — mantidas por mais tempo
- Registros de exportação — 3 a 7 anos
- Registros de suporte — 2 a 5 anos
- Registros de contas excluídas — apenas o legalmente necessário
- Registros sensíveis de Assuntos Tribais — regras especiais de retenção e exclusão aprovadas pela governança, com proteções de soberania de dados e controles de acesso rigorosos.
Salvaguardas e governança
- Acesso baseado em funções a todo o monitoramento e às análises.
- Minimização de dados — coletamos o que a supervisão e a segurança exigem, e nada mais.
- Mascaramento de campos sensíveis e controles de exportação, com aprovação exigida para exportações sensíveis.
- Revisão jurídica de qualquer funcionalidade sensível em matéria de vigilância antes do lançamento.
- Nenhuma venda de dados de atividade dos usuários; nenhum rastreamento oculto além do que divulgamos.
Aviso sobre o protótipo
Durante a fase de protótipo da plataforma, a atividade é capturada apenas no navegador atual, para fins de demonstração, e sinais exclusivamente de servidor (como endereço IP e geolocalização) não são coletados. A captura autêntica do lado do servidor, o registro de auditoria somente de acréscimo e a retenção obrigatória serão ativados quando o backend seguro for implantado. Este aviso será atualizado conforme o caso.
Comunicar uma preocupação
Para relatar uma vulnerabilidade de segurança ou uma preocupação sobre como a atividade é monitorada ou retida, entre em contato pelo applied@thecefa.org.
Dúvidas sobre esta política? Escreva para applied@thecefa.org.