Política
Política de Privacidade
Última atualização: 28 de agosto de 2026versão 1.0
01Quem somos e como contatar
INDENE SECURITY LTDA, inscrição no CNPJ (em registro), é a controladora dos dados tratados nos contextos descritos nesta política, nos termos do art. 5º, VI, da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais, LGPD).
Para qualquer dúvida sobre esta política ou para exercer os direitos descritos na seção de direitos do titular, o canal oficial é o e-mail contato@indene.io, que encaminha ao Encarregado de Dados (DPO).
02A que esta política se aplica
Dois ambientes distintos, com tratamentos distintos:
- Este site (indene.io): páginas públicas, institucionais, sem cadastro. O tratamento aqui se resume a métricas de navegação e ao que você nos envia por e-mail.
- A plataforma Indene (o produto): ambiente autenticado, contratado por organizações clientes, com as categorias de dado descritas nas seções seguintes.
03Dados coletados neste site
- Métricas de navegação: usamos o OpenPanel, uma ferramenta de analytics operada em infraestrutura própria (analytics.uspery.cloud), sem cookies e sem rastreamento entre sites. Registra eventos de navegação (página vista, idioma) com identificador anônimo; não construímos perfil individual nem vendemos dado a terceiros.
- Registros de infraestrutura: o site é servido pela Cloudflare, que mantém logs de borda (endereço IP, user agent) para segurança e mitigação de ataques, e métricas agregadas de desempenho (Cloudflare Web Analytics, sem cookie).
- Contato por e-mail: se você escreve para nós, tratamos seu nome, endereço de e-mail e o conteúdo da mensagem para responder e dar seguimento comercial, quando solicitado.
As fontes tipográficas do site são servidas do nosso próprio domínio: nenhuma conexão é feita com servidores de fonte de terceiros durante a navegação.
04Dados coletados na plataforma
No produto, trabalhamos com três categorias de dado:
- Dados de cadastro e conta: nome, e-mail corporativo, papel de acesso (executivo, auditoria, operação, administrador) e organização vinculada. O login é feito por código de acesso enviado ao e-mail, sem senha armazenada.
- Dados de uso da plataforma: trilha de auditoria (quem alterou o quê, quando), registros de acesso, preferências de idioma e organização ativa.
- Dados inseridos pela organização cliente: evidências de controle, avaliações de maturidade, dados de processos de negócio e quantificação de risco que a própria organização cadastra ou importa. Esses dados são tratados como confidenciais da organização cliente; somos operadores, não controladores, sobre esse conjunto (art. 5º, VII, LGPD), exceto quando contiverem dado pessoal identificável de colaboradores dessa organização, caso em que as regras desta política também se aplicam.
05Base legal do tratamento
Cada finalidade de tratamento está apoiada em uma base legal do art. 7º da LGPD:
- Execução de contrato: operar a conta e o produto contratado pela organização cliente.
- Cumprimento de obrigação legal ou regulatória: retenção de trilha de auditoria e evidências exigida por normas do Banco Central (ex.: Resolução CMN nº 4.893/2021, sobre política de segurança cibernética de instituições financeiras).
- Legítimo interesse: segurança do site e da plataforma, prevenção a fraude, métricas agregadas de navegação e melhoria do produto, sempre com avaliação de proporcionalidade e sem prejuízo aos direitos do titular.
- Consentimento: cookies não essenciais e comunicações de marketing, quando vierem a existir (ver a Política de Cookies).
06Compartilhamento de dados
Dados podem ser compartilhados com:
- Provedores de infraestrutura (hospedagem, banco de dados, envio de e-mail transacional, analytics auto-hospedado), sempre sob contrato de operador de dados e cláusulas de confidencialidade.
- Autoridades regulatórias e judiciais, quando exigido por lei, ordem judicial ou requisição de órgão de supervisão (ex.: Banco Central do Brasil).
- A própria organização cliente, dentro dos limites do papel de acesso de cada usuário; nunca entre organizações clientes distintas.
O isolamento entre organizações é garantido no banco de dados (row-level security), não apenas na aplicação: nenhuma consulta, mesmo com falha de código, atravessa o limite de uma organização.
07Transferência internacional
O site é distribuído pela rede global da Cloudflare, e provedores de infraestrutura da plataforma podem operar servidores fora do Brasil. Nesses casos, a transferência observa as hipóteses do art. 33 da LGPD (cláusulas contratuais padrão, decisão de adequação ou consentimento específico do titular, conforme o caso). Esta seção será detalhada com os provedores definitivos antes do lançamento comercial.
08Retenção e eliminação
Dados de conta são mantidos enquanto durar o vínculo contratual da organização cliente. Trilha de auditoria e evidências têm retenção mínima determinada pela regulação aplicável ao setor do cliente (tipicamente 5 anos para registros de instituições financeiras). Mensagens de contato comercial são mantidas pelo tempo necessário ao atendimento. Encerrado o vínculo e vencido o prazo legal de guarda, os dados são eliminados ou anonimizados de forma irreversível.
09Segurança da informação
Controles técnicos e organizacionais aplicados hoje:
- Neste site: servido exclusivamente por HTTPS com HSTS, política de segurança de conteúdo (CSP) estrita sem scripts de terceiros não declarados, e cabeçalhos de proteção contra clickjacking e sniffing de conteúdo.
- Na plataforma: isolamento por organização garantido por row-level security no banco de dados; trilha de auditoria imutável para toda alteração de nota, evidência ou status de controle; autenticação sem senha (código de uso único com validade de 10 minutos); cifragem em trânsito (TLS) em toda comunicação.
Nenhum sistema é infalível; incidentes de segurança que afetem dado pessoal serão comunicados à ANPD e aos titulares afetados nos prazos do art. 48 da LGPD.
10Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar, a qualquer momento:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei;
- Portabilidade dos dados a outro fornecedor de serviço;
- Eliminação dos dados tratados com base em consentimento;
- Informação sobre entidades públicas e privadas com as quais o dado foi compartilhado;
- Informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- Revogação do consentimento, quando esta for a base legal.
Solicitações são respondidas em até 15 dias, prorrogáveis uma vez por igual período mediante justificativa.
11Uso por menores de idade
O site e o produto são destinados a uso corporativo (B2B) por pessoas maiores de idade de organizações clientes. Não coletamos, de forma consciente, dados de menores de 18 anos.
12Alterações desta política
Esta política pode ser atualizada para refletir mudanças legais, regulatórias ou operacionais. A data no topo desta página sempre indica a versão vigente; mudanças materiais serão comunicadas por e-mail aos administradores das organizações clientes.
13Legislação observada e certificações-alvo
Os itens marcados como alvo fazem parte do roadmap de conformidade do produto e ainda não foram obtidos; nenhuma certificação é reivindicada como concluída nesta versão do documento.
Legislação observada (vigente)
- LGPD (Lei 13.709/2018)
- Marco Civil da Internet (Lei 12.965/2014)
- CMN Resolução 4.893/2021
- BCB Resolução 85/2021
Certificações-alvo (nenhuma obtida)
- ISO/IEC 27001
- ISO/IEC 27701
- SOC 2 Type II