B2B FULL

Política de Segurança da Informação

Como a B2B FULL protege os dados dos clientes, dos vendedores e das plataformas integradas ao painel.

Versão de 28/09/2026.

1. Objetivo e alcance

Esta política vale para a B2B FULL LTDA (CNPJ 47.729.143/0001-00), para a plataforma www.b2bfull.com.br e para todas as pessoas que trabalham nela: sócios, funcionários e prestadores de serviço.

Ela define as regras para proteger a confidencialidade, a integridade e a disponibilidade dos dados que tratamos, inclusive os dados recebidos de marketplaces e plataformas parceiras, como Mercado Livre, Shopee e TikTok Shop.

2. Responsabilidades

  • O responsável pelo programa de segurança e privacidade é Olavo Siqueira Vieira, encarregado pelo tratamento de dados pessoais, pelo e-mail contato@b2bfull.com.br.
  • Cada pessoa com acesso aos sistemas segue esta política e comunica na hora qualquer suspeita de incidente.
  • A política é revisada pelo menos uma vez por ano e sempre que a plataforma muda de forma relevante.

3. Infraestrutura e proteção da rede

  • A aplicação roda em funções serverless na Vercel, atrás da rede de borda da Vercel, com firewall e proteção contra ataques de negação de serviço.
  • O banco de dados da plataforma é um PostgreSQL gerenciado (Neon). Ele só aceita conexão criptografada, e a aplicação entra com credenciais próprias, sem privilégio de administrador.
  • Nos servidores próprios, o banco exige conexão criptografada, o login remoto do superusuário é recusado e tentativas repetidas de acesso são bloqueadas.
  • Produção, pré-visualização e desenvolvimento são ambientes separados, e as credenciais de produção existem só no ambiente de produção.
  • O login e as rotas sensíveis têm limite de tentativas, e o login pede verificação anti-robô (Cloudflare Turnstile) depois de tentativas com falha.
  • Os registros de execução da aplicação são acompanhados, e uma sonda automática confere a saúde dos serviços.

4. Estações de trabalho e rotina segura

  • Os computadores usados no trabalho têm antivírus com proteção em tempo real e atualização automática.
  • A tela bloqueia sozinha depois de no máximo 5 minutos sem uso, e é bloqueada sempre que a pessoa se afasta.
  • Cada pessoa tem conta própria. Senha não se compartilha, não se anota em papel e não se envia por chat.
  • Senhas têm pelo menos 12 caracteres e não se repetem entre serviços.
  • A verificação em duas etapas é obrigatória nas contas com acesso administrativo à produção: Vercel, GitHub, Google, DigitalOcean e os painéis de parceiro dos marketplaces.
  • Mesa limpa: nenhum dado de cliente ou credencial fica exposto na mesa, em papel ou na tela em local público.

5. Controle de acesso

  • O acesso segue o princípio do privilégio mínimo: cada pessoa recebe só as telas e os dados de que precisa para a sua função.
  • No painel, as permissões são dadas por tela e só administradores podem concedê-las. Cada cliente vê apenas os dados das próprias lojas e contas.
  • As credenciais de produção ficam em variáveis protegidas do ambiente da Vercel, nunca no código-fonte.
  • Os tokens de acesso às lojas dos vendedores ficam só no servidor. Eles nunca são enviados ao navegador nem aparecem na tela.
  • Quando alguém deixa a empresa ou muda de função, os acessos são revogados no mesmo dia. Todos os acessos são revisados a cada seis meses.

6. Classificação e criptografia dos dados

  • Público: informação aberta, como as páginas do site e os dados públicos de empresas.
  • Interno: informação da operação da B2B FULL, sem dado de cliente.
  • Confidencial: dados de negócio dos clientes, como vendas, pedidos, anúncios e métricas.
  • Restrito: credenciais, tokens de acesso e dados pessoais. Ficam só no servidor, com acesso limitado a quem precisa, e só são exportados a pedido do próprio cliente ou titular.
  • Todo o tráfego usa HTTPS com TLS 1.2 ou 1.3, e as conexões com o banco de dados também são criptografadas.
  • Os dados em repouso ficam em discos cifrados pelos provedores de nuvem.
  • Os tokens das lojas conectadas pela Shopee e pelo TikTok Shop e as credenciais que a agência guarda para os clientes recebem uma segunda camada de criptografia na própria aplicação, com AES-256-GCM, usando uma chave que só existe no ambiente do servidor.

7. Gestão de vulnerabilidades

  • Toda mudança no código roda a suíte de testes automáticos antes de ir para produção.
  • As dependências do projeto são verificadas contra vulnerabilidades conhecidas todo mês e atualizadas quando há correção.
  • Uma revisão completa de segurança (código, rotas, banco de dados e servidores) é feita pelo menos a cada seis meses. A última foi em agosto de 2026.
  • Prazos de correção: falha crítica em até 7 dias, falha alta em até 30 dias, as demais na rotina de manutenção.

8. Resposta a incidentes

Incidente é qualquer evento que comprometa, ou possa comprometer, a confidencialidade, a integridade ou a disponibilidade dos dados.

  • Papéis: o encarregado coordena a resposta e a comunicação. A equipe técnica contém, investiga e corrige.
  • Canal: qualquer pessoa, cliente ou parceiro comunica uma suspeita pelo e-mail contato@b2bfull.com.br, com o assunto "Incidente de segurança".
  • Etapas: registrar o evento; conter (revogar tokens e trocar as credenciais afetadas); investigar a causa; corrigir; restabelecer o serviço; registrar o que foi aprendido.
  • Comunicação: clientes e plataformas parceiras afetados, como TikTok Shop, Shopee e Mercado Livre, são avisados em até 48 horas depois da confirmação do incidente.
  • Quando houver risco ou dano relevante aos titulares, a ANPD e os titulares são comunicados no prazo da regulamentação da LGPD, de 3 dias úteis.

9. Fornecedores

  • Usamos provedores de nuvem que mantêm certificações de segurança reconhecidas, como SOC 2.
  • Cada fornecedor recebe só os dados necessários para o serviço que presta.

10. Continuidade e exclusão

  • O provedor do banco de dados mantém cópias para restauração, e todo o código fica versionado no GitHub.
  • Na Shopee e no TikTok Shop, os tokens da loja são apagados na hora quando o vendedor a desconecta no painel. No TikTok Shop, também quando ele revoga a autorização na plataforma.
  • No fim do contrato, os dados do cliente são apagados em até 30 dias.
B2B FULL

Information Security Policy

How B2B FULL protects the data of its clients, of the sellers and of the platforms integrated with our panel.

Version of September 28, 2026.

1. Purpose and scope

This policy applies to B2B FULL LTDA (Brazilian company registration CNPJ 47.729.143/0001-00), to the www.b2bfull.com.br platform and to everyone who works on it: partners, employees and contractors.

It sets the rules that protect the confidentiality, integrity and availability of the data we process, including data received from marketplaces and partner platforms such as Mercado Livre, Shopee and TikTok Shop.

2. Responsibilities

  • The security and privacy program is owned by Olavo Siqueira Vieira, our Data Protection Officer, reachable at contato@b2bfull.com.br.
  • Everyone with access to our systems follows this policy and reports any suspected incident immediately.
  • The policy is reviewed at least once a year and whenever the platform changes in a relevant way.

3. Infrastructure and network protection

  • The application runs as serverless functions on Vercel, behind Vercel's edge network, firewall and denial of service protection.
  • The platform database is a managed PostgreSQL service (Neon). It only accepts encrypted connections, and the application connects with its own credentials, without administrator privileges.
  • On our own servers, the database requires encrypted connections, remote superuser login is refused and repeated access attempts are blocked.
  • Production, preview and development are separate environments, and production credentials exist only in the production environment.
  • Login and sensitive endpoints are rate limited, and login requires a bot check (Cloudflare Turnstile) after failed attempts.
  • Application runtime logs are monitored, and an automated probe checks the health of our services.

4. Endpoints and security baseline

  • Computers used for work run antivirus software with real time protection and automatic updates.
  • Screens lock automatically after at most 5 minutes of inactivity, and are locked whenever the person steps away.
  • Every person has an individual account. Passwords are never shared, written on paper or sent through chat.
  • Passwords have at least 12 characters and are not reused across services.
  • Multi-factor authentication is mandatory on every account with administrative access to production: Vercel, GitHub, Google, DigitalOcean and the marketplace partner portals.
  • Clean desk: no client data or credentials are left exposed on desks, on paper or on screens in public places.

5. Access control

  • Access follows the principle of least privilege: each person only gets the screens and data required for their role.
  • In our panel, permissions are granted per screen and only administrators can grant them. Each client only sees data from their own stores and accounts.
  • Production credentials are kept in protected Vercel environment variables, never in source code.
  • Seller store access tokens stay on the server. They are never sent to the browser and never appear on screen.
  • When someone leaves the company or changes roles, their access is revoked on the same day. All access is reviewed every six months.

6. Data classification and encryption

  • Public: openly available information, such as website pages and public company records.
  • Internal: B2B FULL operational information, with no client data.
  • Confidential: client business data, such as sales, orders, listings and metrics.
  • Restricted: credentials, access tokens and personal data. They stay on the server, access is limited to those who need it, and they are only exported at the request of the client or data subject.
  • All traffic uses HTTPS with TLS 1.2 or 1.3, and database connections are encrypted as well.
  • Data at rest is stored on disks encrypted by our cloud providers.
  • Store tokens from Shopee and TikTok Shop, and the credentials the agency keeps for its clients, receive a second layer of application level encryption with AES-256-GCM, using a key that exists only in the server environment.

7. Vulnerability management

  • Every code change runs the automated test suite before it reaches production.
  • Project dependencies are checked against known vulnerabilities every month and updated when a fix is available.
  • A full security review (code, endpoints, database and servers) is carried out at least every six months. The latest one took place in August 2026.
  • Remediation deadlines: critical issues within 7 days, high issues within 30 days, others during routine maintenance.

8. Incident response

An incident is any event that compromises, or may compromise, the confidentiality, integrity or availability of data.

  • Roles: the Data Protection Officer leads the response and the communication. The technical team contains, investigates and fixes.
  • Reporting channel: anyone, including clients and partners, can report a suspected incident to contato@b2bfull.com.br with the subject "Security incident".
  • Steps: record the event; contain it (revoke tokens and rotate affected credentials); investigate the root cause; fix; restore the service; record lessons learned.
  • Notification: affected clients and partner platforms, such as TikTok Shop, Shopee and Mercado Livre, are notified within 48 hours of confirming the incident.
  • When there is relevant risk or harm to data subjects, Brazil's data protection authority (ANPD) and the data subjects are notified within the deadline set by the LGPD regulation, 3 business days.

9. Vendors

  • We use cloud providers that hold recognized security certifications, such as SOC 2.
  • Each vendor only receives the data it needs to provide its service.

10. Continuity and deletion

  • Our database provider keeps restore copies, and all code is version controlled on GitHub.
  • For Shopee and TikTok Shop, a store's tokens are deleted immediately when the seller disconnects it in our panel. For TikTok Shop, also when the seller revokes the authorization on the platform.
  • When a contract ends, the client's data is deleted within 30 days.