Política de Segurança da Informação
Índice
- DO OBJETO E DA FINALIDADE
- DA ABRANGÊNCIA
- DAS DEFINIÇÕES
- DOS PRINCÍPIOS DA SEGURANÇA DA INFORMAÇÃO
- DAS MEDIDAS TÉCNICAS E ORGANIZACIONAIS DE PROTEÇÃO
- DO CONTROLE DE ACESSO
- DO COMPARTILHAMENTO DE INFORMAÇÕES E DA VEDAÇÃO DE REPASSE A TERCEIROS NÃO AUTORIZADOS
- DAS RESPONSABILIDADES
- DA GESTÃO DE INCIDENTES DE SEGURANÇA DA INFORMAÇÃO
- DA CONFORMIDADE LEGAL E DO SIGILO PROFISSIONAL
- DO DESCUMPRIMENTO DESTA POLÍTICA
- DOS CANAIS DE ATENDIMENTO
- DISPOSIÇÕES FINAIS E ATUALIZAÇÕES
A SPINDULA DE OLIVEIRA SOCIEDADE INDIVIDUAL DE ADVOCACIA (“ESCRITÓRIO”), pessoa jurídica de direito privado, inscrita no CNPJ sob nº 68.382.007/0001-59 e na Seção do Paraná da Ordem dos Advogados do Brasil sob nº 44.920, com sede na Rua Bom Jesus, 212, Sala 1904, Juvevê, Curitiba, PR, 80035-010, reconhece a informação como ativo essencial ao exercício de suas atividades e à confiança depositada por clientes, colaboradores, fornecedores e parceiros.
A presente Política de Segurança da Informação (“Política”) estabelece as diretrizes, os princípios e as medidas técnicas e organizacionais adotadas pelo ESCRITÓRIO para proteger as informações sob sua responsabilidade, em conformidade com a legislação aplicável, notadamente a Lei nº 13.709, de 14 de agosto de 2018, e com o dever de sigilo profissional inerente à advocacia.
Esta Política complementa a Política de Privacidade do ESCRITÓRIO, tratando especificamente das medidas de segurança adotadas para a proteção de informações e de dados pessoais. Em caso de dúvidas relacionadas ao conteúdo deste documento, o contato poderá ser realizado por meio do e-mail contato@spindula.adv.br.
1. DO OBJETO E DA FINALIDADE
Esta Política tem por objeto estabelecer as diretrizes de segurança da informação adotadas pelo ESCRITÓRIO, aplicáveis a todos os ativos de informação utilizados no desenvolvimento de suas atividades, independentemente do meio de armazenamento, processamento, transmissão ou descarte dessas informações.
A Política tem como finalidade prevenir acessos não autorizados, perdas, alterações indevidas, divulgação inadequada ou destruição acidental de informações, resguardando permanentemente a confidencialidade, a integridade e a disponibilidade dos dados tratados no âmbito das atividades do ESCRITÓRIO.
Busca-se, ainda, assegurar a continuidade das atividades do ESCRITÓRIO diante de eventuais incidentes de segurança, minimizando impactos operacionais, financeiros, jurídicos e reputacionais que possam decorrer de falhas na proteção de seus ativos informacionais.
A Política tem por finalidade assegurar a conformidade do ESCRITÓRIO com a legislação aplicável, notadamente a Lei nº 13.709, de 14 de agosto de 2018, bem como com o dever de sigilo profissional inerente ao exercício da advocacia, nos termos da Lei nº 8.906, de 4 de julho de 1994.
Este documento tem, ainda, o propósito de orientar todos os usuários das informações do ESCRITÓRIO quanto às condutas esperadas, aos cuidados exigidos no tratamento de dados e às responsabilidades decorrentes do acesso a ativos informacionais sob sua guarda.
Por fim, esta Política visa preservar a confiança institucional depositada pelos clientes, colaboradores, fornecedores e parceiros do ESCRITÓRIO, consolidando a segurança da informação como valor permanente e estruturante de sua atuação profissional.
2. DA ABRANGÊNCIA
Esta Política aplica-se a todos os usuários que tenham acesso a informações do ESCRITÓRIO, incluindo sócios, advogados, estagiários, colaboradores, prestadores de serviços, fornecedores e parceiros, independentemente do vínculo jurídico mantido com o ESCRITÓRIO.
Aplica-se, ainda, a todos os ambientes físicos e digitais em que informações do ESCRITÓRIO sejam armazenadas, processadas ou transmitidas, incluindo escritórios, dependências de terceiros, dispositivos móveis e ambientes de trabalho remoto.
A abrangência desta Política estende-se a todos os ativos de informação utilizados pelo ESCRITÓRIO, tais como sistemas, equipamentos, redes, aplicativos, documentos físicos e digitais, correspondências e demais meios de registro ou comunicação de dados.
Os usuários que atuem em regime de trabalho remoto ou híbrido permanecem sujeitos integralmente às diretrizes desta Política, cabendo-lhes adotar, em qualquer localidade, as mesmas cautelas exigidas nas dependências do ESCRITÓRIO.
Terceiros que prestem serviços ao ESCRITÓRIO e que, para tanto, necessitem acessar informações ou sistemas internos, deverão observar as disposições desta Política, sem prejuízo de obrigações adicionais previstas em instrumento contratual próprio.
A adesão a esta Política é condição para o acesso a informações e sistemas do ESCRITÓRIO, aplicando-se de forma uniforme a todos os usuários, independentemente do cargo, função ou nível hierárquico ocupado.
3. DAS DEFINIÇÕES
Informação: qualquer dado, documento, registro ou conteúdo, independentemente do suporte, do meio de armazenamento ou da forma de transmissão, produzido ou recebido pelo ESCRITÓRIO no exercício de suas atividades.
Ativo de informação: todo recurso utilizado para armazenar, processar, transmitir ou proteger informações, incluindo sistemas, equipamentos, redes, aplicativos e documentos físicos ou digitais.
Usuários: pessoas físicas que acessam ou utilizam informações do ESCRITÓRIO, incluindo sócios, advogados, colaboradores, estagiários, prestadores de serviços, fornecedores e parceiros.
Incidente de segurança da informação: evento que comprometa ou possa comprometer a confidencialidade, a integridade ou a disponibilidade de informações sob responsabilidade do ESCRITÓRIO.
Dado pessoal: informação relacionada a pessoa natural identificada ou identificável, conforme definido no art. 5º, I, da Lei nº 13.709, de 14 de agosto de 2018.
Sigilo profissional: dever inerente ao exercício da advocacia, nos termos da Lei nº 8.906, de 4 de julho de 1994, e do Código de Ética e Disciplina da Ordem dos Advogados do Brasil, que impõe a proteção de informações obtidas em razão da atividade profissional.
Política: o presente documento, que estabelece as diretrizes de segurança da informação adotadas pelo ESCRITÓRIO.
4. DOS PRINCÍPIOS DA SEGURANÇA DA INFORMAÇÃO
O ESCRITÓRIO adota, como fundamento de suas práticas de segurança da informação, os princípios da confidencialidade, da integridade e da disponibilidade, os quais orientam a definição de controles e a gestão de riscos aplicáveis a seus ativos informacionais.
A confidencialidade consiste em assegurar que as informações sejam acessadas exclusivamente por pessoas devidamente autorizadas, observada a necessidade de conhecimento indispensável ao exercício de suas funções ou atividades junto ao ESCRITÓRIO.
A integridade consiste em preservar a exatidão e a completude das informações, protegendo-as contra alterações indevidas, acidentais ou não autorizadas, seja durante o armazenamento, o processamento ou a transmissão de dados.
A disponibilidade consiste em garantir que as informações permaneçam acessíveis, sempre que necessário, aos usuários devidamente autorizados, ressalvadas as hipóteses de manutenção, contingência ou restrição legítima de acesso.
Esses princípios aplicam-se de forma conjunta e complementar ao dever de sigilo profissional que rege o exercício da advocacia, reforçando a proteção das informações de clientes e de terceiros relacionados às atividades do ESCRITÓRIO.
Os princípios descritos neste capítulo estruturam a gestão de riscos de segurança da informação e fundamentam a definição das medidas técnicas e organizacionais detalhadas nos capítulos seguintes desta Política.
5. DAS MEDIDAS TÉCNICAS E ORGANIZACIONAIS DE PROTEÇÃO
O ESCRITÓRIO adota medidas técnicas e organizacionais voltadas à proteção de seus ativos de informação, com o objetivo de mitigar riscos de acesso não autorizado, perda, alteração indevida ou divulgação inadequada de dados.
Comunicações eletrônicas mantidas pelo ESCRITÓRIO, incluindo o tráfego de dados por meio do website institucional e de sistemas internos, são protegidas por protocolos de criptografia, como o SSL/TLS, que asseguram a confidencialidade das informações transmitidas.
Documentos e comunicações que exijam autenticação de autoria ou integridade de conteúdo poderão ser formalizados por meio de assinatura digital, em conformidade com a legislação aplicável, garantindo-se a validade jurídica e a rastreabilidade dos atos praticados.
O ESCRITÓRIO utiliza ferramentas de correio eletrônico seguro, dotadas de mecanismos de criptografia e de autenticação, para o envio e o recebimento de informações sensíveis, reduzindo os riscos associados à interceptação ou ao extravio de dados.
São adotados, ainda, procedimentos de realização periódica de becapes, planos de continuidade de negócios e mecanismos de monitoramento de sistemas, destinados à identificação tempestiva de atividades suspeitas ou anômalas.
O descarte de documentos físicos e de mídias eletrônicas observa procedimentos seguros, que asseguram a irreversibilidade da eliminação das informações neles contidas, inclusive quando realizado por fornecedores especializados contratados para essa finalidade.
As medidas técnicas e organizacionais adotadas pelo ESCRITÓRIO são objeto de avaliação periódica, de modo a assegurar sua adequação diante da evolução tecnológica e dos riscos identificados no curso de suas atividades.
6. DO CONTROLE DE ACESSO
O acesso a sistemas, ambientes e informações do ESCRITÓRIO é concedido exclusivamente aos usuários que necessitem dessas informações para o exercício de suas funções, observado o princípio da necessidade de conhecimento.
O acesso a sistemas internos depende de mecanismos de autenticação individual, mediante credenciais próprias e intransferíveis, vedado o compartilhamento de senhas ou de meios de acesso entre usuários.
Os perfis de acesso concedidos aos usuários são definidos de acordo com as atribuições exercidas junto ao ESCRITÓRIO, sendo revistos periodicamente e revogados imediatamente em caso de desligamento, afastamento ou alteração de função.
O acesso físico às dependências do ESCRITÓRIO, especialmente a ambientes onde sejam armazenados documentos ou equipamentos que contenham informações sensíveis, é restrito a pessoas autorizadas, observados os controles adotados para esse fim.
O ESCRITÓRIO poderá adotar mecanismos adicionais de autenticação, quando necessário, para reforçar a proteção de sistemas ou informações consideradas críticas, de acordo com a natureza do risco identificado.
O registro das atividades realizadas em sistemas do ESCRITÓRIO poderá ser mantido para fins de auditoria, investigação de incidentes e comprovação do cumprimento desta Política, observados os limites da legislação aplicável.
7. DO COMPARTILHAMENTO DE INFORMAÇÕES E DA VEDAÇÃO DE REPASSE A TERCEIROS NÃO AUTORIZADOS
O compartilhamento de informações pelo ESCRITÓRIO ocorre exclusivamente quando necessário ao desenvolvimento de suas atividades profissionais, observadas as medidas de segurança adequadas à natureza das informações compartilhadas.
O ESCRITÓRIO não compartilha informações de clientes, colaboradores ou terceiros com pessoas ou entidades não autorizadas, tampouco comercializa dados pessoais sob qualquer forma ou finalidade.
Quando o compartilhamento de informações for necessário para a execução de serviços jurídicos, como ocorre com correspondentes, peritos, escritórios associados, auditores e instituições financeiras, serão adotadas obrigações contratuais de confidencialidade e de segurança da informação.
Terceiros que realizem tratamento de informações em nome do ESCRITÓRIO atuam segundo instruções específicas, estando sujeitos a cláusulas contratuais que asseguram a proteção adequada dos dados compartilhados e a observância desta Política.
A divulgação de informações relacionadas ao ESCRITÓRIO ou a seus clientes somente é realizada por pessoas devidamente autorizadas, observada a classificação da informação e a adoção de medidas que garantam sua transmissão a destinatários legítimos.
Eventual transferência internacional de informações observará os requisitos previstos na legislação aplicável, adotando-se salvaguardas adequadas para assegurar nível de proteção compatível com os padrões exigidos no território nacional.
8. DAS RESPONSABILIDADES
A segurança da informação constitui responsabilidade compartilhada entre o ESCRITÓRIO e todos os usuários que tenham acesso às suas informações, cabendo a cada qual a observância das diretrizes estabelecidas nesta Política.
Cabe ao ESCRITÓRIO estabelecer controles, procedimentos e políticas de segurança da informação, promover ações de capacitação e conscientização dos usuários, além de monitorar e revisar continuamente suas práticas de proteção de dados.
Cabe ao ESCRITÓRIO designar, entre seus integrantes, responsável pela condução das rotinas de segurança da informação, ao qual competirá acompanhar o cumprimento desta Política e propor os ajustes necessários à sua efetividade.
Cabe aos usuários utilizar as informações e os ativos de informação do ESCRITÓRIO de forma segura e responsável, adotando as cautelas necessárias à preservação da confidencialidade, da integridade e da disponibilidade dos dados.
Cabe, ainda, aos usuários cumprir integralmente as disposições desta Política, bem como comunicar prontamente ao ESCRITÓRIO qualquer incidente de segurança, vulnerabilidade ou suspeita de violação de que tenham conhecimento.
Os gestores do ESCRITÓRIO, no âmbito de suas respectivas áreas, respondem pela disseminação das diretrizes desta Política junto às equipes e aos terceiros que atuem sob sua coordenação direta.
9. DA GESTÃO DE INCIDENTES DE SEGURANÇA DA INFORMAÇÃO
O ESCRITÓRIO adota procedimentos estruturados para a identificação, a avaliação e a resposta a incidentes de segurança da informação, com o objetivo de mitigar riscos e limitar eventuais danos decorrentes de sua ocorrência.
Qualquer usuário que identifique ou suspeite da ocorrência de incidente de segurança da informação deverá comunicá-lo imediatamente ao ESCRITÓRIO, por meio dos canais indicados nesta Política, viabilizando a adoção tempestiva de medidas de contenção.
Uma vez identificado o incidente, o ESCRITÓRIO procederá à avaliação de sua natureza, extensão e riscos associados, adotando as providências técnicas necessárias à contenção, à correção e à prevenção de novas ocorrências.
Quando o incidente puder acarretar risco ou dano relevante aos titulares de dados pessoais, o ESCRITÓRIO comunicará o ocorrido à Autoridade Nacional de Proteção de Dados e aos titulares afetados, em prazo razoável, nos termos do art. 48 da Lei nº 13.709, de 14 de agosto de 2018.
A comunicação de incidentes conterá, no mínimo, a descrição da natureza dos dados afetados, as medidas técnicas e de segurança adotadas para a contenção, os riscos identificados e as providências de mitigação implementadas pelo ESCRITÓRIO.
Os incidentes de segurança da informação serão documentados internamente, de modo a subsidiar a revisão de controles, a identificação de causas recorrentes e o aprimoramento contínuo das medidas de proteção adotadas pelo ESCRITÓRIO.
10. DA CONFORMIDADE LEGAL E DO SIGILO PROFISSIONAL
O ESCRITÓRIO observa a legislação aplicável à segurança da informação e à proteção de dados pessoais, notadamente a Lei nº 13.709, de 14 de agosto de 2018, adotando medidas compatíveis com os requisitos nela estabelecidos.
As atividades de segurança da informação desenvolvidas pelo ESCRITÓRIO observam, ainda, o dever de sigilo profissional inerente ao exercício da advocacia, nos termos da Lei nº 8.906, de 4 de julho de 1994.
O sigilo profissional impõe ao ESCRITÓRIO e a seus usuários a proteção reforçada das informações obtidas em razão do exercício da atividade advocatícia, sendo tal dever observado de forma conjunta com as diretrizes desta Política.
As medidas de segurança da informação adotadas pelo ESCRITÓRIO são compatíveis com o Código de Ética e Disciplina da Ordem dos Advogados do Brasil, assegurando-se a proteção das informações de clientes e de terceiros relacionados às demandas conduzidas pelo ESCRITÓRIO.
O ESCRITÓRIO acompanha as alterações legislativas e regulatórias aplicáveis à segurança da informação e à proteção de dados pessoais, promovendo, quando necessário, a atualização de suas práticas e desta Política.
A conformidade legal constitui elemento estruturante da atuação do ESCRITÓRIO, refletindo o compromisso institucional com a proteção das informações e com a confiança depositada por clientes, colaboradores e parceiros.
11. DO DESCUMPRIMENTO DESTA POLÍTICA
O descumprimento das diretrizes estabelecidas nesta Política sujeitará o usuário responsável às medidas cabíveis, observada a natureza do vínculo mantido com o ESCRITÓRIO e a gravidade da conduta praticada.
As medidas decorrentes do descumprimento desta Política poderão incluir providências de natureza disciplinar, contratual, civil ou administrativa, sem prejuízo de eventuais sanções previstas na legislação aplicável, notadamente na Lei nº 13.709, de 14 de agosto de 2018.
Eventual suspeita de descumprimento desta Política será analisada pelo ESCRITÓRIO, que adotará as providências necessárias à apuração dos fatos e à definição das medidas cabíveis, assegurada, no que couber, a manifestação do usuário envolvido.
O descumprimento desta Política por terceiros que prestem serviços ao ESCRITÓRIO poderá ensejar, ainda, a adoção de medidas previstas em instrumento contratual próprio, incluindo a rescisão do vínculo mantido com o ESCRITÓRIO.
As disposições deste capítulo não excluem a responsabilidade civil, administrativa ou penal que possa decorrer da conduta praticada, nos termos da legislação aplicável.
12. DOS CANAIS DE ATENDIMENTO
Para tratar de questões relacionadas a esta Política, o ESCRITÓRIO disponibiliza o canal de atendimento por meio do e-mail contato@spindula.adv.br.
Questões relacionadas especificamente à proteção de dados pessoais poderão, ainda, ser encaminhadas ao Encarregado pelo Tratamento de Dados Pessoais do ESCRITÓRIO, cujos dados de contato seguem indicados abaixo.
Encarregado (DPO): FELIPE GABRIEL DOS SANTOS SPINDULA DE OLIVEIRA. E-mail: felipe@spindula.adv.br. Telefone: (41) 98506-4340. Endereço: Rua Bom Jesus, 212, Sala 1904, Juvevê, Curitiba, PR, 80035-010.
As comunicações recebidas por meio dos canais indicados neste capítulo serão analisadas e respondidas em prazo razoável, observadas a complexidade e a natureza da solicitação apresentada.
13. DISPOSIÇÕES FINAIS E ATUALIZAÇÕES
O ESCRITÓRIO reserva-se o direito de atualizar esta Política periodicamente, promovendo a divulgação das alterações por meio de seu website ou de comunicação direta aos usuários, quando aplicável.
Esta Política será objeto de revisão periódica, ao menos uma vez por ano, ou sempre que houver alteração relevante na legislação aplicável ou nas práticas de segurança adotadas pelo ESCRITÓRIO.
O conteúdo desta Política deve ser de conhecimento e observância obrigatória por todos os sócios, colaboradores, estagiários e prestadores de serviços vinculados ao ESCRITÓRIO.
Esta Política entra em vigor na data de sua publicação, revogando-se as disposições em sentido contrário eventualmente adotadas pelo ESCRITÓRIO em documentos anteriores relacionados à segurança da informação.
