Política de Segurança da Informação do ZIG CRM
Última atualização em 05/08/2026
Política de Segurança da Informação do ZIG CRM
1. Objetivo
Esta Política estabelece as diretrizes adotadas pelo ZIG CRM para proteger as informações tratadas em sua plataforma, preservando sua confidencialidade, integridade, disponibilidade e rastreabilidade.
As práticas de segurança são continuamente avaliadas e atualizadas de acordo com os riscos da operação, a evolução dos serviços e a legislação aplicável.
2. Controle de acesso
O acesso ao ZIG CRM é concedido conforme a função e a necessidade de cada usuário, seguindo o princípio do menor privilégio.
São adotadas medidas de autenticação segura, proteção de credenciais, gestão de permissões e revisão periódica dos acessos. Permissões administrativas e informações sensíveis ficam restritas aos usuários devidamente autorizados.
A instituição cliente é responsável por manter seus usuários e respectivos acessos atualizados.
3. Segurança da infraestrutura
O ZIG CRM adota medidas de proteção da infraestrutura e dos dados, incluindo:
- comunicação criptografada;
- proteção dos dados armazenados;
- controle de acesso aos ambientes;
- monitoramento da infraestrutura;
- mecanismos de prevenção contra acessos indevidos e ameaças;
- atualização dos recursos e componentes utilizados.
Os controles são avaliados periodicamente para acompanhar novos riscos e necessidades da operação.
As informações de cada instituição são mantidas em ambientes isolados.
Cada escola possui banco de dados, armazenamento e estrutura de cache próprios. Esse modelo impede que os dados de instituições diferentes sejam misturados ou acessados entre si durante a utilização regular da plataforma.
4. Backup e continuidade
O ZIG CRM mantém rotinas automáticas de backup, com armazenamento seguro e independente do ambiente principal.
Também são realizados testes periódicos de restauração e mantidos processos de continuidade do negócio, destinados a apoiar a recuperação dos dados e o restabelecimento da operação em caso de falhas, indisponibilidades ou incidentes.
5. Desenvolvimento seguro
O desenvolvimento e a evolução do ZIG CRM seguem práticas destinadas a reduzir falhas e vulnerabilidades, incluindo:
- revisão de código;
- separação entre os ambientes de desenvolvimento, homologação e produção;
- controle das alterações disponibilizadas;
- testes automatizados e análise do código;
- atualização dos componentes utilizados;
- gerenciamento seguro de credenciais, chaves e segredos;
- identificação e correção contínua de vulnerabilidades.
As medidas de segurança são consideradas durante todo o ciclo de desenvolvimento da plataforma.
6. Monitoramento e auditoria
O ZIG CRM mantém registros das principais operações realizadas na plataforma.
Os logs podem registrar:
- usuário responsável;
- data e horário;
- endereço IP de origem;
- ação realizada;
- registro afetado.
São registradas operações de inclusão, alteração, exclusão, substituição e exportação nos módulos de Prospectivos, Leads, Funil, Atendimento, Configurações, Usuários e Segurança.
A consulta aos registros ocorre na própria plataforma e permite a aplicação de filtros por período, usuário e módulo.
O acesso aos logs depende de permissão específica. Dessa forma, somente usuários autorizados pela instituição podem consultar essas informações.
Os registros garantem maior rastreabilidade e oferecem suporte a auditorias, análises internas e investigações de incidentes de segurança.
7. LGPD e ciclo de vida dos dados
Papéis e responsabilidades
Para os dados inseridos e tratados pela instituição na plataforma:
- a instituição cliente atua como controladora;
- o ZIG CRM atua como operador.
A instituição define as finalidades e as bases legais do tratamento. O ZIG CRM realiza o tratamento conforme as instruções da instituição, os contratos firmados e a legislação aplicável.
Atendimento aos titulares
As solicitações de acesso, correção, exclusão ou exercício de outros direitos devem ser direcionadas à instituição controladora.
Quando necessário, o ZIG CRM fornecerá suporte técnico para a localização, correção, exportação, anonimização ou exclusão das informações.
As solicitações serão atendidas conforme os prazos e condições previstos na LGPD. Nos pedidos de acesso, a declaração completa deve ser fornecida em até 15 dias, contados do requerimento do titular.
Devolução dos dados
No encerramento do contrato, a instituição poderá solicitar a geração de um pacote completo com os dados de sua base, observadas as condições contratuais, a validação do solicitante e os controles de segurança aplicáveis.
Retenção e descarte
Após o encerramento do contrato, os dados pessoais permanecem armazenados pelo prazo configurado para a instituição.
Atualmente, o prazo padrão é de cinco anos, podendo ser ajustado conforme as condições contratuais, as instruções da instituição ou as obrigações legais aplicáveis.
Encerrado o período de retenção, uma rotina automática mensal realiza a anonimização dos dados pessoais abrangidos, ressalvadas as hipóteses legais que autorizem sua conservação.
8. Gestão de incidentes
Considera-se incidente de segurança qualquer evento que comprometa ou possa comprometer a confidencialidade, a integridade, a disponibilidade ou a autenticidade das informações.
Ao identificar um incidente, o ZIG CRM adotará medidas para:
- registrar e analisar o evento;
- conter seus efeitos;
- preservar evidências;
- identificar os dados e instituições afetados;
- corrigir a causa;
- recuperar os serviços;
- documentar as medidas adotadas;
- implementar melhorias preventivas.
Classificação de Incidentes
CRÍTICO: Vazamento de dados de clientes, acesso não autorizado a sistemas de produção, ransomware.
Resposta em até 1 hora.
ALTO: Indisponibilidade de sistemas, tentativas de intrusão detectadas.
Resposta em até 4 horas.
MÉDIO: Falhas de autenticação em massa, comportamento anômalo de sistemas.
Resposta em até 24 horas.
BAIXO: Vulnerabilidades menores, erros de configuração sem impacto imediato.
Resposta em até 72 horas.
A comunicação apresentará, sempre que possível, a natureza do incidente, os dados afetados, os riscos identificados e as medidas de contenção e correção adotadas.
Como controladora, a instituição é responsável por avaliar e realizar a comunicação à ANPD e aos titulares. Quando houver risco ou dano relevante, o prazo regulatório é de três dias úteis. O ZIG CRM prestará as informações e o suporte necessários para essa comunicação.
Após o encerramento de incidente, será mantido um registro com as causas identificadas, os impactos, as providências adotadas e as ações de prevenção definidas.
Canal para comunicação de incidentes: dpo@crescersci.com.br
9. Segurança das integrações
O ZIG CRM tem integração com serviços como WhatsApp/Meta, servidores de e-mail indicados pela instituição e serviços de armazenamento em nuvem.
Para proteger essas operações:
- as credenciais de terceiros são armazenadas de forma cifrada;
- os webhooks recebidos são validados por assinatura;
- o acesso à API exige token individual;
- cada token é vinculado ao respectivo usuário e à sua instituição;
- credenciais e tokens podem ser substituídos ou revogados;
- os acessos às integrações são restritos e monitorados.
A segurança e a disponibilidade dos serviços integrados também dependem das condições e práticas adotadas pelos respectivos fornecedores.
10. Responsabilidades dos usuários
Os usuários devem utilizar credenciais individuais, proteger suas informações de acesso, respeitar as permissões concedidas e comunicar imediatamente qualquer suspeita de acesso indevido ou incidente.
A segurança das informações depende da atuação conjunta do ZIG CRM, das instituições e dos usuários autorizados.
11. Revisão da política
Esta Política poderá ser atualizada sempre que houver mudanças relevantes na plataforma, nos processos internos, nos riscos identificados ou na legislação aplicável.
A versão vigente será disponibilizada nos canais oficiais do ZIG CRM.