Programa de Segurança da Informação
Como a Plugar.me protege os dados da sua operação
A Plugar.me conecta ERPs, e-commerces e marketplaces para sincronizar produtos, estoque, preços, pedidos, clientes e documentos fiscais. Isso significa custodiar as credenciais dos seus sistemas e trafegar dados que sustentam a sua operação — e é por isso que segurança aqui é requisito de produto, não anexo contratual.
Esta página descreve os controles técnicos e organizacionais que aplicamos. Evidências adicionais podem ser disponibilizadas mediante solicitação, sob acordo de confidencialidade.
O que você pode verificar agora mesmo
Estes controles estão ativos neste domínio e podem ser conferidos por qualquer pessoa, sem depender da nossa palavra — basta inspecionar os cabeçalhos de resposta do site.
-
Todo o tráfego em HTTPS/TLS Com HSTS ativo (
max-agede um ano, incluindo subdomínios), o que impede downgrade para conexão não cifrada. -
Content-Security-Policy aplicada Em modo de bloqueio, não apenas de relatório: recursos de origens não autorizadas não carregam.
-
Cabeçalhos de proteção do navegador
X-Content-Type-Options,X-Frame-Options,Referrer-PolicyePermissions-Policyem todas as respostas. -
Enumeração de usuários desabilitada O endpoint que listaria contas do sistema para visitantes não autenticados está fechado.
-
Interfaces legadas desligadas Protocolos antigos sem uso na operação, como XML-RPC, respondem com bloqueio em vez de ficarem expostos.
-
Segredos fora do código Tokens e chaves de integração não são versionados nem gravados em texto aberto em repositórios ou logs.
Governança e acesso
Quem responde pela segurança e quem pode chegar aos dados.
Escopo do programa
O programa cobre as aplicações, APIs, painéis e serviços da Plugar.me; a infraestrutura e os ambientes de produção e homologação; as pessoas com acesso, incluindo prestadores; e os processos de desenvolvimento, operação e suporte.
Ele existe para sustentar quatro objetivos: confidencialidade (evitar acesso não autorizado a dados e credenciais), integridade (garantir que dados não sejam alterados indevidamente), disponibilidade (manter os serviços resilientes) e rastreabilidade (registrar eventos relevantes para auditoria).
Governança e revisão
Segurança é tratada como requisito contínuo, não como projeto pontual. Mantemos políticas e procedimentos internos, revisados periodicamente e sempre que há mudança relevante de arquitetura, de fornecedores ou de escopo do produto.
A priorização de melhorias segue um processo de gestão de riscos — o que é corrigido primeiro é o que representa maior exposição, não o que é mais fácil.
Controle de acesso e autenticação
Aplicamos menor privilégio e necessidade de acesso: cada pessoa recebe o mínimo necessário para a função, e nada além. O acesso a sistemas e infraestrutura é concedido apenas a pessoas autorizadas, e contas e permissões passam por revisão.
Usamos autenticação em dois fatores (MFA) nos sistemas que a suportam, e aplicamos segregação de funções em atividades sensíveis, para que nenhuma ação crítica dependa de uma única pessoa.
Proteção de credenciais e segredos
As credenciais das integrações — tokens, chaves e segredos de ERPs, marketplaces e plataformas — são o ativo mais sensível que custodiamos, e recebem tratamento compatível.
Segredos não são armazenados em texto aberto em código ou repositórios. Usamos variáveis protegidas e cofres de segredo, com controle de acesso e rotação. Logs e rastreamentos são configurados para não expor segredos, inclusive em mensagens de erro.
Dados e privacidade
O que fazemos com a informação que passa pela integração.
Criptografia e minimização
Em trânsito, toda comunicação com a Plugar.me usa HTTPS/TLS. Em repouso, os dados armazenados em bases e storages contam com mecanismos de criptografia e controle de acesso.
Aplicamos minimização por princípio: coletamos e processamos apenas os dados necessários à finalidade da integração. O que não é preciso para sincronizar produto, estoque, preço, pedido ou documento fiscal não entra no fluxo.
Privacidade e LGPD
Atuamos com foco em conformidade com a Lei Geral de Proteção de Dados e boas práticas internacionais de privacidade. Dados pessoais são tratados apenas quando necessários à execução do serviço contratado.
Na maior parte das integrações a Plugar.me atua como operadora, seguindo as instruções do controlador — o cliente — e os termos contratuais. Solicitações relacionadas a dados pessoais podem ser feitas pelos canais oficiais de suporte.
Retenção e exclusão
Retemos dados pelo tempo necessário a fins operacionais, legais, fiscais e contratuais. Exclusão e anonimização são aplicadas quando apropriado e permitido.
No encerramento do contrato seguimos os procedimentos acordados para descarte ou devolução dos dados.
Engenharia e operação
Como o software é feito, monitorado e corrigido.
Desenvolvimento seguro
Adotamos práticas de engenharia para reduzir vulnerabilidades ao longo do ciclo de vida do software: padrões internos de codificação e revisão, gestão de dependências de terceiros e validação de mudanças relevantes antes da implantação.
Correções de segurança são priorizadas por criticidade e risco, e não entram na mesma fila das demais demandas.
Gestão de vulnerabilidades
Monitoramos bibliotecas e componentes de terceiros e aplicamos atualizações de segurança. Vulnerabilidades reportadas são analisadas e tratadas com prioridade proporcional ao risco.
Quando a correção definitiva exige prazo, aplicamos medidas de contenção para reduzir a exposição no intervalo.
Monitoramento, logs e auditoria
Mantemos logs de aplicação e de infraestrutura para investigação e diagnóstico, monitoramento de disponibilidade e performance, e alertas para eventos relevantes e falhas operacionais.
Os logs são retidos por período compatível com as necessidades operacionais e com requisitos legais e contratuais.
Resposta a incidentes
Temos processo interno para lidar com incidentes de segurança e indisponibilidade, com etapas definidas: identificação e classificação do evento, contenção e mitigação, correção e recuperação, análise de causa raiz e ações preventivas.
Clientes e parceiros afetados são comunicados quando o incidente os alcança.
Continuidade, backup e recuperação
Mantemos rotinas de backup e mecanismos de recuperação, com procedimentos definidos para restauração e retomada da operação.
As estratégias de resiliência são dimensionadas pela criticidade de cada componente — o que para a operação do cliente recebe tratamento diferente do que apenas a degrada.
Terceiros e responsabilidades
Quem mais toca nos dados, e o que cabe a cada lado.
Subprocessadores e fornecedores
Utilizamos provedores de infraestrutura e serviços — hospedagem, armazenamento, monitoramento, mensageria — para operar a plataforma. Selecionamos fornecedores com práticas reconhecidas de segurança e limitamos acessos ao mínimo necessário à prestação do serviço.
Contratos e cláusulas de confidencialidade e proteção de dados são usados nessa relação. A lista de subprocessadores pode ser fornecida mediante solicitação.
O que cabe ao cliente
A segurança de uma integração é compartilhada. O cliente é responsável pelas credenciais do seu ERP, marketplace ou e-commerce, e por definir quem pode conceder ou revogar acessos.
Recomendamos usar senhas fortes e MFA em contas administrativas, conceder tokens e permissões apenas quando necessário, revogar acessos ao desligar usuários, e nunca compartilhar credenciais por canais inseguros como e-mail ou mensagem.
Encontrou uma vulnerabilidade?
Se você identificou uma vulnerabilidade ou comportamento suspeito relacionado à Plugar.me, escreva para [email protected] com o assunto “Relatório de Segurança — Plugar.me”. Comprometemo-nos a responder e a tratar o relato com prioridade.
Pedimos apenas que, ao reportar:
- Não explorar a vulnerabilidade além do necessário para validá-la.
- Não acessar dados de terceiros.
- Não divulgar a falha publicamente antes da correção.
Contato
Para dúvidas sobre segurança, privacidade ou conformidade:
Segurança[email protected]
Suporte[email protected]