Política de Segurança da Informação
Como a B2B FULL protege os dados dos clientes, dos vendedores e das plataformas integradas ao painel.
Versão de 28/09/2026.
1. Objetivo e alcance
Esta política vale para a B2B FULL LTDA (CNPJ 47.729.143/0001-00), para a plataforma www.b2bfull.com.br e para todas as pessoas que trabalham nela: sócios, funcionários e prestadores de serviço.
Ela define as regras para proteger a confidencialidade, a integridade e a disponibilidade dos dados que tratamos, inclusive os dados recebidos de marketplaces e plataformas parceiras, como Mercado Livre, Shopee e TikTok Shop.
2. Responsabilidades
- O responsável pelo programa de segurança e privacidade é Olavo Siqueira Vieira, encarregado pelo tratamento de dados pessoais, pelo e-mail contato@b2bfull.com.br.
- Cada pessoa com acesso aos sistemas segue esta política e comunica na hora qualquer suspeita de incidente.
- A política é revisada pelo menos uma vez por ano e sempre que a plataforma muda de forma relevante.
3. Infraestrutura e proteção da rede
- A aplicação roda em funções serverless na Vercel, atrás da rede de borda da Vercel, com firewall e proteção contra ataques de negação de serviço.
- O banco de dados da plataforma é um PostgreSQL gerenciado (Neon). Ele só aceita conexão criptografada, e a aplicação entra com credenciais próprias, sem privilégio de administrador.
- Nos servidores próprios, o banco exige conexão criptografada, o login remoto do superusuário é recusado e tentativas repetidas de acesso são bloqueadas.
- Produção, pré-visualização e desenvolvimento são ambientes separados, e as credenciais de produção existem só no ambiente de produção.
- O login e as rotas sensíveis têm limite de tentativas, e o login pede verificação anti-robô (Cloudflare Turnstile) depois de tentativas com falha.
- Os registros de execução da aplicação são acompanhados, e uma sonda automática confere a saúde dos serviços.
4. Estações de trabalho e rotina segura
- Os computadores usados no trabalho têm antivírus com proteção em tempo real e atualização automática.
- A tela bloqueia sozinha depois de no máximo 5 minutos sem uso, e é bloqueada sempre que a pessoa se afasta.
- Cada pessoa tem conta própria. Senha não se compartilha, não se anota em papel e não se envia por chat.
- Senhas têm pelo menos 12 caracteres e não se repetem entre serviços.
- A verificação em duas etapas é obrigatória nas contas com acesso administrativo à produção: Vercel, GitHub, Google, DigitalOcean e os painéis de parceiro dos marketplaces.
- Mesa limpa: nenhum dado de cliente ou credencial fica exposto na mesa, em papel ou na tela em local público.
5. Controle de acesso
- O acesso segue o princípio do privilégio mínimo: cada pessoa recebe só as telas e os dados de que precisa para a sua função.
- No painel, as permissões são dadas por tela e só administradores podem concedê-las. Cada cliente vê apenas os dados das próprias lojas e contas.
- As credenciais de produção ficam em variáveis protegidas do ambiente da Vercel, nunca no código-fonte.
- Os tokens de acesso às lojas dos vendedores ficam só no servidor. Eles nunca são enviados ao navegador nem aparecem na tela.
- Quando alguém deixa a empresa ou muda de função, os acessos são revogados no mesmo dia. Todos os acessos são revisados a cada seis meses.
6. Classificação e criptografia dos dados
- Público: informação aberta, como as páginas do site e os dados públicos de empresas.
- Interno: informação da operação da B2B FULL, sem dado de cliente.
- Confidencial: dados de negócio dos clientes, como vendas, pedidos, anúncios e métricas.
- Restrito: credenciais, tokens de acesso e dados pessoais. Ficam só no servidor, com acesso limitado a quem precisa, e só são exportados a pedido do próprio cliente ou titular.
- Todo o tráfego usa HTTPS com TLS 1.2 ou 1.3, e as conexões com o banco de dados também são criptografadas.
- Os dados em repouso ficam em discos cifrados pelos provedores de nuvem.
- Os tokens das lojas conectadas pela Shopee e pelo TikTok Shop e as credenciais que a agência guarda para os clientes recebem uma segunda camada de criptografia na própria aplicação, com AES-256-GCM, usando uma chave que só existe no ambiente do servidor.
7. Gestão de vulnerabilidades
- Toda mudança no código roda a suíte de testes automáticos antes de ir para produção.
- As dependências do projeto são verificadas contra vulnerabilidades conhecidas todo mês e atualizadas quando há correção.
- Uma revisão completa de segurança (código, rotas, banco de dados e servidores) é feita pelo menos a cada seis meses. A última foi em agosto de 2026.
- Prazos de correção: falha crítica em até 7 dias, falha alta em até 30 dias, as demais na rotina de manutenção.
8. Resposta a incidentes
Incidente é qualquer evento que comprometa, ou possa comprometer, a confidencialidade, a integridade ou a disponibilidade dos dados.
- Papéis: o encarregado coordena a resposta e a comunicação. A equipe técnica contém, investiga e corrige.
- Canal: qualquer pessoa, cliente ou parceiro comunica uma suspeita pelo e-mail contato@b2bfull.com.br, com o assunto "Incidente de segurança".
- Etapas: registrar o evento; conter (revogar tokens e trocar as credenciais afetadas); investigar a causa; corrigir; restabelecer o serviço; registrar o que foi aprendido.
- Comunicação: clientes e plataformas parceiras afetados, como TikTok Shop, Shopee e Mercado Livre, são avisados em até 48 horas depois da confirmação do incidente.
- Quando houver risco ou dano relevante aos titulares, a ANPD e os titulares são comunicados no prazo da regulamentação da LGPD, de 3 dias úteis.
9. Fornecedores
- Usamos provedores de nuvem que mantêm certificações de segurança reconhecidas, como SOC 2.
- Cada fornecedor recebe só os dados necessários para o serviço que presta.
10. Continuidade e exclusão
- O provedor do banco de dados mantém cópias para restauração, e todo o código fica versionado no GitHub.
- Na Shopee e no TikTok Shop, os tokens da loja são apagados na hora quando o vendedor a desconecta no painel. No TikTok Shop, também quando ele revoga a autorização na plataforma.
- No fim do contrato, os dados do cliente são apagados em até 30 dias.