Quais salvaguardas protegem os dados pessoais processados pela Cyber Crucible? Resposta breve: Encriptação em trânsito e em repouso, pseudonimização de identificadores sempre que viável, controlo de acesso baseado em funções, gestão de chaves com rotação, registo de auditoria e verificações de vulnerabilidades regulares — apoiados por termos contratuais nos DPAs dos clientes e por um programa interno de segurança da informação. Técnico Dados pessoais encriptados em trânsito (TLS 1.3) e em repouso . Encriptação JSON Web por agente das cargas úteis operacionais, utilizando pares de chaves únicos. Identificadores sensíveis pseudonimizados ou anonimizados sempre que viável. Acesso controlado através de autenticação e permissões baseadas em funções. Políticas de gestão de chaves criptográficas que asseguram o armazenamento seguro e a rotação das chaves. Registo e auditoria de acessos e ações administrativas para deteção de atividade não autorizada. Verificações de vulnerabilidades e testes de segurança regulares. Contratual Os contratos com clientes e os DPAs incluem termos relativos à segurança dos dados, confidencialidade e notificação de violações. Os subprocessadores só são contratados ao abrigo de acordos escritos que exigem proteções equivalentes. Colaboradores e prestadores estão vinculados por acordos mútuos de confidencialidade. Organizacional Um programa de gestão de segurança da informação rege a conformidade contínua, com formação de sensibilização para a segurança destinada ao pessoal relevante, resposta a incidentes documentada, procedimentos de retenção e eliminação de dados, e auditorias internas periódicas. Sobre certificações — dito de forma clara O programa de segurança da Cyber Crucible está alinhado com os quadros de referência reconhecidos do setor. A Cyber Crucible não possui atualmente a certificação ISO 27001 ou SOC 2, e a certificação não está atualmente planeada. Alinhamento significa que os controlos seguem as práticas descritas nesses quadros de referência. Não significa que um auditor externo os tenha avaliado e certificado, e isso não deve ser representado dessa forma na sua própria documentação de conformidade. Se o seu processo de aquisição exigir evidência certificada, esse requisito não está atualmente satisfeito — contacte dpo@cybercrucible.com para discutir a documentação disponível.