Esta Política de Segurança descreve, de forma transparente, os princípios e controles que a SigmaCode aplica para proteger dados pessoais, pagamentos e o conteúdo digital comercializado, em linha com o art. 46 da LGPD e com o dever de segurança previsto no Marco Civil da Internet.
1. Objetivos
- Garantir confidencialidade, integridade e disponibilidade dos dados e sistemas.
- Reduzir riscos de acesso indevido, fraude de pagamento e vazamento.
- Assegurar continuidade razoável da entrega dos produtos digitais.
- Permitir resposta adequada a incidentes de segurança.
2. Princípios
- Privacidade desde a concepção e por padrão: coleta mínima (nome e e-mail no checkout) e finalidades determinadas.
- Menor privilégio: acessos administrativos e chaves de API restritos ao necessário.
- Separação de ambientes: segredos de produção não devem ser usados em testes públicos; webhooks e tokens são tratados como confidenciais.
- Responsabilidade: registro de aceites legais e de pedidos para rastreabilidade.
3. Controles técnicos
3.1 Transporte e site
- Comunicação do site em produção via HTTPS (TLS) na plataforma de hospedagem.
- Cabeçalhos e práticas de framework modernas (Next.js) para reduzir superfícies comuns de ataque.
3.2 Pagamentos
- Processamento via Mercado Pago (Checkout Pro). A SigmaCode não recebe, não processa e não armazena nenhum dado de cartão (número/PAN, validade, CVV/CVC, senha ou equivalentes). O comprador informa esses dados apenas no ambiente do Mercado Pago; eles não passam pelos nossos sistemas.
- Preferências de pagamento criadas no servidor; preços obtidos do catálogo no backend (não confiamos no preço enviado pelo navegador).
- Webhooks validados com assinatura HMAC obrigatória, claim atômico (idempotência) e reconciliação do valor pago com o pedido local.
3.3 Dados e armazenamento
- Dados de pedidos e arquivos PDF em infraestrutura com controle de acesso (ex.: banco e storage com chave de serviço apenas no servidor).
- Variáveis secretas (tokens, service role) mantidas em ambiente de servidor / painel de deploy, fora do código-fonte versionado público.
- Downloads de conteúdo pago exigem token HMAC assinado e pedido com status aprovado no backend.
3.4 Registro de aceite (LGPD / CDC)
- O checkout exige aceite explícito dos documentos legais da versão vigente (2026-07-23).
- Metadados do aceite (versão e indicação de aceite) podem ser associados ao pedido para fins de auditoria e comprovação.
4. Controles organizacionais
- Uso de contas e chaves com necessidade de conhecer (need-to-know).
- Evitar compartilhamento de senhas e tokens em canais inseguros.
- Revisão de permissões de painéis (Mercado Pago, hospedagem, banco) quando houver mudança de equipe ou provedor.
5. Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares:
- contenção e investigação do evento;
- avaliação do risco aos titulares;
- comunicação à ANPD e aos titulares quando exigido pela LGPD e pela regulamentação aplicável;
- registro interno das lições aprendidas e reforço de controles.
Canal para reportar suspeitas de incidente ou vulnerabilidade: contato@sigmacode.com (assunto: “Segurança”).
6. Responsabilidades do usuário
- Manter a confidencialidade do e-mail e dos links de download recebidos.
- Não compartilhar o PDF em desacordo com os Termos de Serviço.
- Utilizar dispositivos e redes razoavelmente seguros ao efetuar pagamentos.
- Comunicar imediatamente acessos indevidos ao material ou ao e-mail da compra.
7. Limitação
Nenhum controle elimina todos os riscos. Esta Política não constitui garantia absoluta contra ataques sofisticados de terceiros, mas documenta o compromisso contínuo com a segurança e com a LGPD.
8. Atualizações
Esta Política integra o pacote legal versão 2026-07-23 (23 de julho de 2026) e pode ser revisada periodicamente. Ver também a Política de Privacidade.