Política de Segurança da Informação
Última atualização: 21 de agosto de 2026
1. Sobre este documento
Este documento descreve as práticas de segurança da informação adotadas pela Reppor Tecnologia Desenvolvimento de Software Ltda., inscrita no CNPJ sob o nº 67.613.702/0001-11, com sede na Rua Visconde do Rio Branco, nº 1488, Conj. 909, Centro, Curitiba/PR, CEP 80.420-210 ("Reppor"), na operação da plataforma Reppor — aplicativos web e móveis, portais de acesso, sites e demais serviços oferecidos sob a marca Reppor (a "Plataforma").
Ele complementa a Política de Privacidade e os Termos de Uso, que continuam sendo os documentos que regem o tratamento de dados pessoais e a relação contratual. Em caso de divergência, prevalecem aqueles documentos e o contrato firmado com o Cliente.
A segurança de uma operação compartilhada depende das duas partes. Por isso este documento descreve tanto o que fazemos quanto o que esperamos de quem usa a Plataforma.
2. Princípios que orientam nossas decisões
- Menor privilégio. Cada pessoa e cada sistema acessa apenas o que precisa para cumprir a sua função.
- Isolamento entre Clientes. Os dados de cada empresa são segregados logicamente. O acesso entre contas só existe quando há um vínculo estabelecido dentro da Plataforma.
- Segurança na origem. As regras de acesso são aplicadas na camada de dados, e não apenas na interface. Uma tela escondida não é considerada um controle de segurança.
- Rastreabilidade. Operações críticas deixam registro de quem fez, o quê e quando.
- Dado mínimo. Coletamos e retemos o necessário à finalidade declarada.
3. Onde os dados ficam
Os dados da Plataforma são armazenados em servidores localizados em São Paulo, Brasil, em infraestrutura gerenciada de banco de dados relacional, com cópias de segurança automáticas.
As aplicações web e as páginas públicas são executadas em infraestrutura de hospedagem gerenciada, com proteção de borda contra ataques e roteamento de tráfego. Alguns desses fornecedores possuem presença global e podem processar dados em trânsito fora do país; nesses casos, a transferência ocorre com as salvaguardas previstas nos artigos 33 e seguintes da LGPD.
4. Criptografia
- Todo o tráfego entre os dispositivos dos usuários e a Plataforma trafega cifrado por TLS.
- Os dados são cifrados em repouso na infraestrutura de banco de dados.
- Senhas nunca são armazenadas em texto puro: guardamos apenas o hash criptográfico, o que impede a recuperação da senha original, inclusive por nós.
- Credenciais de integração e chaves de acesso a serviços de terceiros são guardadas como segredos de ambiente, fora do código-fonte.
5. Identidade, acesso e permissões
O acesso à Plataforma é individual e nominal. Cada usuário pertence a uma conta de Cliente e recebe um perfil que define o que pode ver e fazer.
- As permissões são aplicadas por perfil e por módulo, segundo o princípio do menor privilégio.
- As sessões expiram e exigem nova autenticação.
- O acesso de pessoas do Reppor a dados de Clientes é restrito ao estritamente necessário para suporte, manutenção e segurança, e é registrado.
- Cabe ao Cliente manter atualizada a lista de pessoas com acesso à sua conta e revogar o acesso de quem deixa a sua equipe.
6. Isolamento entre contas
A Plataforma conecta empresas diferentes — fornecedores, agências de trade marketing, varejistas, transportadoras — em uma mesma operação. Esse é o produto, e é também o ponto que exige mais cuidado.
Os dados de cada conta são segregados logicamente e as regras de visibilidade são aplicadas na camada de dados. Uma empresa só enxerga informação de outra quando existe um vínculo estabelecido dentro da Plataforma e apenas na medida desse vínculo — por exemplo: o fornecedor vê as execuções realizadas nas lojas cobertas pelo acordo que mantém com a agência; a agência vê os dados dos promotores que ela mesma gerencia.
7. Registros e auditoria
- Registramos acessos e operações críticas, com data, hora e autor.
- Os registros de acesso (logs) são mantidos pelo prazo mínimo de 6 meses exigido pelo Marco Civil da Internet, podendo ser conservados por mais tempo para fins de segurança e auditoria.
- A escrita de dados ocorre por meio de transações atômicas, que impedem gravações parciais e inconsistência.
- Os registros se referem ao uso da Plataforma, e não ao conteúdo do trabalho do usuário.
8. Cópias de segurança e continuidade
A infraestrutura de banco de dados realiza cópias de segurança automáticas, com rotinas de recuperação. Em caso de incidente que afete a disponibilidade, a prioridade é restabelecer o serviço e preservar a integridade dos dados já registrados.
O aplicativo do promotor foi desenhado para operar em loja com conexão instável: o registro feito em campo é preservado no dispositivo e sincronizado quando a conexão retorna.
9. Desenvolvimento e mudanças
- As mudanças passam por controle de versão, revisão e verificação automatizada antes de chegar à produção.
- Ambientes de desenvolvimento e produção são separados.
- Dependências de terceiros são acompanhadas e atualizadas quando há correção de segurança relevante.
- Conteúdo enviado por usuários é tratado como não confiável e não é interpretado como código.
10. Fornecedores e subcontratados
Contamos com fornecedores para infraestrutura de dados e autenticação, hospedagem, proteção de borda, processamento de cobranças, emissão de documentos fiscais e envio de mensagens. A relação atualizada é mantida por nós e detalhada na Política de Privacidade.
De todos eles exigimos compromissos de confidencialidade e segurança compatíveis com esta Política. Nenhum fornecedor é autorizado a usar dados de Clientes para finalidade própria.
11. Resposta a incidentes
Nenhum sistema é absolutamente imune a incidentes. Diante de um incidente de segurança, atuamos para conter o efeito, apurar a causa, restabelecer o serviço e corrigir a origem do problema.
Caso ocorra incidente com risco ou dano relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 48 da LGPD. Clientes impactados são informados pelos canais de contato registrados na conta.
12. O que esperamos de quem usa a Plataforma
- Não compartilhar credenciais. Cada pessoa deve ter o seu próprio acesso.
- Usar senha forte e distinta das usadas em outros serviços.
- Revogar imediatamente o acesso de quem deixa a equipe.
- Conceder a cada perfil apenas as permissões necessárias.
- Comunicar-nos assim que suspeitar de acesso indevido à conta.
13. Como relatar uma vulnerabilidade
Se você identificou uma possível falha de segurança na Plataforma, escreva para privacidade@reppor.com.br descrevendo o que encontrou e como reproduzir. Pedimos que não divulgue publicamente antes de nos dar oportunidade de corrigir, e que não acesse, altere ou extraia dados de terceiros durante o teste.
Analisamos todo relato recebido e retornamos ao autor sobre o encaminhamento.
14. Atualizações deste documento
Podemos atualizar esta Política para refletir mudanças na Plataforma, na infraestrutura ou na legislação. A versão vigente fica sempre publicada nesta página, com a data da última atualização no topo.