A lista abaixo representa as medidas técnicas e organizacionais de Dudaem 10 de setembro de 2026. A Duda reserva-se o direito de rever estas medidas técnicas e organizacionais a qualquer momento, sem aviso prévio, desde que tais revisões não reduzam ou enfraqueçam materialmente a proteção conferida aos dados pessoais que a Empresa trata na prestação dos seus diversos serviços. A Duda adotará as seguintes medidas de segurança técnicas e organizacionais para proteger os dados pessoais:
-
Governança da segurança da informação
-
A empresa nomeou um gerente de segurança da informação que se reporta diretamente a um executivo sênior da empresa.
-
Um conjunto de políticas e padrões de segurança da informação é documentado, aprovado e mantido regularmente.
-
A empresa possui seguro cibernético.
-
-
Controle de RH
-
As verificações de antecedentes de novos funcionários estão em uso quando legal de acordo com a legislação local.
-
Os funcionários da empresa estão comprometidos com a conformidade com os princípios de proteção à privacidade e segurança da informação.
-
Os funcionários com acesso a dados pessoais estão sujeitos à confidencialidade com base em acordos de confidencialidade (NDA) ou cláusulas equivalentes.
-
Após a rescisão, os direitos de acesso dos funcionários são revogados e um lembrete sobre suas obrigações de segurança é feito.
-
-
Treinamento e conscientização sobre segurança da informação
-
A empresa define metas relacionadas à segurança como objetivos corporativos e atua para conscientizar sobre questões de segurança da informação e privacidade.
-
Sessões periódicas de treinamento e conscientização sobre segurança e privacidade são realizadas para todos os funcionários.
-
-
Segurança de rede e nuvem
-
O ambiente de nuvem da empresa é hospedado e suportado pela AWS. Para obter mais informações sobre segurança física, consulte os controles de segurança da AWS.
-
Os dados do cliente são criptografados em repouso e em trânsito usando mecanismos de criptografia padrão do setor.
-
Uso de firewalls (tanto de rede quanto de aplicativos) e sistemas de autenticação.
-
O acesso administrativo aos ambientes de produção é restrito a pessoal autorizado e protegido por meio de autenticação multifatorial e mecanismos de acesso seguro.
-
Os ambientes de produção são logicamente segregados dos ambientes de desenvolvimento e teste.
-
O monitoramento de segurança e os controles de detecção de ameaças são implementados em toda a infraestrutura de produção relevante.
-
Os dados do cliente transmitidos por redes públicas são protegidos por meio de protocolos de comunicação criptografados padrão do setor.
-
-
Confidencialidade dos dados pessoais processados
-
Os dados pessoais armazenados e processados pela empresa são adequadamente protegidos de acordo com as melhores práticas de negócios, de acordo com empresas semelhantes em setores semelhantes.
-
O acesso aos dados pessoais do cliente é limitado à necessidade de conhecimento.
-
As credenciais de autenticação são protegidas por meio de controles de segurança apropriados, incluindo criptografia segura de senhas quando aplicável.
-
Anonimização/pseudonimização de dados pessoais e/ou confidenciais, sempre que aplicável, de acordo com as necessidades técnicas ou comerciais para fornecer o serviço e/ou cumprir a lei.
-
A empresa não fornecerá informações pessoais identificáveis (PII) e/ou dados comerciais dos usuários, a menos que a identidade do titular da conta seja devidamente verificada.
-
Os Dados do Cliente somente serão armazenados enquanto a Empresa e o Cliente tiverem um contrato ativo e enquanto servirem aos propósitos para os quais os dados foram coletados.
-
Processo seguro para exclusão de dados pessoais até o final do período de retenção e/ou sob demanda.
-
Os subprocessadores passam por uma análise de segurança e privacidade das informações do fornecedor com base na confidencialidade dos dados e/ou dos dados pessoais que eles acessam e são obrigados a cumprir os requisitos de segurança do fornecedor.
-
-
Segurança, integridade e disponibilidade dos sistemas de processamento
-
Os laptops da empresa são equipados com software antimalware e antivírus.
-
Os laptops da empresa são equipados com uma solução de gerenciamento que reforça a política de segurança de laptops da empresa.
-
Análises regulares de vulnerabilidades e testes de segurança do código-fonte, das dependências de software e da infraestrutura de nuvem relevante.
-
Processo de atualização de software (ou seja, gerenciamento de patches) implementado para corrigir as vulnerabilidades identificadas em tempo hábil, de acordo com a avaliação de risco.
-
O uso de sistemas de registro, monitoramento e alerta.
-
Sistemas avançados para mitigar ataques de negação de serviço (DoS/DDoS).
-
-
Restaure a disponibilidade de sistemas e dados em caso de incidente físico ou técnico
-
O uso de zonas de computação em nuvem de alta disponibilidade em várias localizações geográficas.
-
Os procedimentos de recuperação de desastres (DR) são bem documentados e regularmente revisados e atualizados.
-
Os backups regulares são armazenados com segurança em um ambiente de nuvem separado e podem ser restaurados conforme necessário.
-
-
Avaliação da eficácia das medidas técnicas e organizacionais
-
Testes de penetração periódicos e sob demanda.
-
A Duda mantém um Sistema de Gestão de Segurança da Informação certificado segundo a norma ISO/IEC 27001:2022.
-
A Duda concluiu uma auditoria SOC 2 Tipo II que abrange os Critérios de Serviços de Confiança de Segurança, Disponibilidade e Confidencialidade para a plataforma Duda Website Builder.
-
-
Automação de marketing
-
O acesso à funcionalidade de Automação de Marketing e aos dados de clientes associados é restrito com base nas permissões de usuário autorizadas.
-
A Automação de Marketing oferece suporte ao registro de atividades de campanha e entrega, além de controles para gerenciar os requisitos de exclusão e supressão por meio de fluxos de trabalho compatíveis.
-
Os dados de contato, campanha, consentimento, supressão e dados relacionados à Automação de Marketing estão sujeitos aos controles de retenção e exclusão de dados aplicáveis.
-
-
Inteligência artificial
-
A utilização de serviços de inteligência artificial de terceiros está sujeita aos requisitos de segurança, privacidade e avaliação de fornecedores da Duda.
-
Quando os Dados Pessoais do Cliente são processados por fornecedores de IA aprovados, a Duda aplica minimização de dados, controles de acesso e controles contratuais e/ou técnicos projetados para impedir que esses dados sejam usados para treinar modelos de IA de uso geral ou que abranjam vários clientes, a menos que seja expressamente autorizado de outra forma.
-