A HackerSec Inovação em Cibersegurança Ltda., pessoa jurídica de direito privado, inscrita no CNPJ sob nº 34.960.944/0001-22, com sede na Avenida Ipanema, 165, Bairro Dezoito do Forte Empresarial/Alphaville, Barueri, Estado de São Paulo, CEP 06472-002, Brasil ("HackerSec", "nós", "nos" ou "nosso"), atua como controladora dos dados de cadastro, conta, uso e faturamento tratados por meio da plataforma HAS — HackerSec Advanced Security ("Plataforma"), e como operadora dos dados pessoais contidos nos sistemas do Cliente submetidos a teste, conforme detalhado na Seção 11.
Esta Política de Privacidade descreve como coletamos, usamos, compartilhamos e protegemos seus dados pessoais quando você utiliza a Plataforma, nosso site, ou interage conosco de qualquer forma. Ao acessar ou utilizar nossa Plataforma, você confirma que leu e compreendeu esta Política.
A HackerSec se compromete a tratar dados pessoais de forma transparente, adequada e limitada às necessidades da operação da Plataforma, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), o Regulamento Geral de Proteção de Dados da União Europeia (GDPR), a California Consumer Privacy Act (CCPA/CPRA), e demais legislações aplicáveis.
Coletamos os seguintes dados pessoais quando você se cadastra, utiliza a Plataforma ou entra em contato conosco:
Ao acessar a Plataforma, coletamos automaticamente:
No decorrer da execução de Operações de teste de segurança na Plataforma, os seguintes dados podem ser gerados:
Importante: Dados incidentais de terceiros encontrados durante testes são tratados com máxima confidencialidade e minimizados nas evidências. Quando uma evidência (PoC) precisar preservá-los, eles seguem a política de retenção da Seção 6, exclusivamente para defesa em processo ou cumprimento de obrigação legal; nos demais casos, são eliminados após a conclusão do teste.
Uso de inteligência artificial: as Operações são conduzidas com apoio de mecanismos de IA. O regime de uso de dados pela IA — incluindo o não treinamento de modelos com dados identificáveis do Cliente, a retenção mínima nos sub-processadores (com Zero Data Retention quando disponível) e o aprendizado apenas a partir de padrões anonimizados e agregados — segue a Cláusula 13 dos Termos de Uso.
Tratamos seus dados pessoais para as seguintes finalidades, com as respectivas bases legais conforme a LGPD:
| Finalidade | Base Legal (LGPD Art. 7º) |
|---|---|
| Criação e gestão de conta na Plataforma | Execução de contrato (Art. 7º, V) |
| Execução das Operações de teste de segurança | Execução de contrato (Art. 7º, V) |
| Processamento de pagamentos e faturamento | Execução de contrato (Art. 7º, V) |
| Comunicação sobre a Plataforma (notificações, alertas, suporte) | Execução de contrato (Art. 7º, V) |
| Envio de comunicações comerciais e marketing | Consentimento (Art. 7º, I) ou Legítimo interesse (Art. 7º, IX) |
| Melhoria da Plataforma e desenvolvimento de novos recursos | Legítimo interesse (Art. 7º, IX) |
| Prevenção de fraudes e segurança da Plataforma | Legítimo interesse (Art. 7º, IX) |
| Cumprimento de obrigações legais e regulatórias | Cumprimento de obrigação legal (Art. 7º, II) |
| Exercício regular de direitos em processos judiciais, administrativos ou arbitrais | Exercício regular de direitos (Art. 7º, VI) |
| Proteção do crédito | Proteção do crédito (Art. 7º, X) |
Quando o tratamento for baseado em consentimento, você poderá revogá-lo a qualquer momento, sem prejuízo da legalidade do tratamento realizado anteriormente. A revogação pode ser solicitada por meio dos canais de contato indicados na Seção 17.
A HackerSec pode compartilhar seus dados pessoais com as seguintes categorias de destinatários, sempre sob obrigações de confidencialidade e proteção de dados adequadas:
A categorização de subprocessadores acima cobre as finalidades do tratamento. A lista nominal específica está disponível em página dedicada e pode ser obtida em forma detalhada mediante assinatura de NDA. Informações adicionais podem ser solicitadas por meio dos canais indicados na Seção 17.
Pentesters que executam os testes de segurança recebem acesso limitado e estritamente necessário aos dados do teste (escopo, URLs, credenciais de teste). Todos os pentesters estão sujeitos a obrigações de confidencialidade e não-divulgação equivalentes às da HackerSec.
Podemos compartilhar dados pessoais quando exigido por lei, ordem judicial, decisão administrativa, ou quando necessário para:
Em caso de fusão, aquisição, reorganização societária ou venda de ativos, os dados pessoais poderão ser transferidos ao adquirente ou sucessor, que estará sujeito às mesmas obrigações desta Política de Privacidade.
Em razão da natureza das Operações e da infraestrutura tecnológica utilizada, seus dados pessoais podem ser transferidos e processados em países diferentes do seu país de residência, incluindo, mas não se limitando a, Brasil e Estados Unidos da América.
Quando houver transferência internacional de dados pessoais, a HackerSec garante que serão adotadas salvaguardas adequadas, incluindo:
Os subprocessadores que recebem dados pessoais em transferência internacional estão indicados na Seção 4.1 acima, com detalhes adicionais disponíveis mediante solicitação.
A HackerSec retém dados pessoais pelo período necessário para cumprir as finalidades descritas nesta Política, observando os seguintes critérios:
| Categoria de Dados | Período de Retenção |
|---|---|
| Dados de conta e perfil de usuário | Enquanto a conta estiver ativa, acrescido do período legal aplicável após o encerramento |
| Relatórios de teste e evidências (incluindo POCs) | Até 7 anos após a conclusão do teste |
| Logs operacionais e de auditoria | Até 5 anos |
| Comunicações e tickets de suporte | Até 5 anos após a resolução |
| Dados financeiros e fiscais | Mínimo 5 anos, conforme Código Tributário Nacional (Art. 174) |
| Dados de marketing (consentimento) | Até a revogação do consentimento pelo titular |
| Código-fonte de repositório conectado (White Box) | Não retido pela HackerSec — processado apenas durante a Operação e descartado ao seu término; mantemos apenas o vínculo de conexão enquanto ele permanecer ativo. Nos sub-processadores de IA aplica-se retenção mínima, com Zero Data Retention (ZDR) quando disponível |
Os prazos indicados acima representam o período máximo de retenção. Mediante solicitação do Cliente ou exercício de direitos do titular (Art. 18 da LGPD), os dados poderão ser eliminados antes do prazo, salvo quando a retenção for exigida por lei (notadamente para defesa em processo judicial, administrativo ou arbitral, conforme Art. 16 da LGPD).
Após o término do período de retenção, os dados pessoais serão eliminados de forma segura ou anonimizados irreversivelmente, salvo quando a retenção adicional for exigida ou autorizada por lei.
Você possui os seguintes direitos em relação aos seus dados pessoais, conforme garantido pela LGPD e demais legislações aplicáveis:
Para exercer qualquer destes direitos, entre em contato conosco pelos canais indicados na Seção 17. Responderemos às solicitações sem atraso indevido, dentro dos prazos estabelecidos pela legislação aplicável.
A HackerSec poderá solicitar informações adicionais para confirmar a identidade do solicitante antes de processar a requisição, como medida de segurança para proteção dos dados pessoais.
Cookies são pequenos arquivos de texto armazenados em seu dispositivo quando você acessa a Plataforma. Eles nos ajudam a proporcionar uma experiência melhor e mais personalizada.
| Tipo | Finalidade | Duração |
|---|---|---|
| Essenciais | Funcionamento da Plataforma, autenticação, segurança de sessão, preferência de idioma | Sessão / até 1 ano |
| Funcionais | Preferências do usuário, configurações de tema, estado de navegação | Até 1 ano |
| Analíticos | Análise de uso, métricas de desempenho, detecção de erros | Até 2 anos |
Você pode gerenciar suas preferências de cookies diretamente nas configurações do seu navegador. A desativação de cookies essenciais pode afetar o funcionamento adequado da Plataforma. Utilizamos cookies apenas para fins essenciais, funcionais e analíticos.
A HackerSec implementa medidas técnicas e organizacionais apropriadas para proteger seus dados pessoais contra acesso não autorizado, destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito, incluindo:
Nenhum sistema é 100% seguro. Apesar de empregarmos esforços comercialmente razoáveis para proteger seus dados, não podemos garantir segurança absoluta contra todas as ameaças possíveis. Em caso de incidente, seguiremos o procedimento descrito na Seção 10.
Em caso de incidente de segurança que possa acarretar risco relevante aos titulares de dados pessoais, a HackerSec:
As comunicações sobre incidentes incluirão, no mínimo: natureza dos dados pessoais afetados, informações sobre os titulares envolvidos, medidas técnicas e de segurança adotadas, riscos relacionados, e medidas que foram ou serão adotadas para reverter ou mitigar os efeitos do incidente.
Esta seção estabelece os termos sob os quais a HackerSec processa dados pessoais em nome dos Clientes na operação da Plataforma e na execução das Operações de teste de segurança, funcionando como Acordo de Processamento de Dados (DPA) integrado.
A HackerSec processará dados pessoais do Cliente exclusivamente:
Caso a HackerSec considere que uma instrução do Cliente viola a legislação de proteção de dados aplicável, informará o Cliente sem atraso indevido.
O Cliente autoriza a HackerSec a utilizar subprocessadores para a operação da Plataforma e execução das Operações, desde que:
A HackerSec implementará as medidas técnicas e organizacionais descritas na Seção 9 para proteger os dados pessoais processados em nome do Cliente. Tais medidas serão continuamente revisadas e atualizadas conforme o estado da arte e os riscos envolvidos.
A HackerSec demonstrará conformidade com suas obrigações de proteção de dados por meio de:
Ao término da contratação, a HackerSec:
Ao tomar conhecimento de incidente de segurança que afete dados pessoais tratados em nome do Cliente, a HackerSec o comunicará sem demora injustificada, com as informações disponíveis para que o Cliente cumpra seus próprios deveres legais.
A HackerSec auxiliará o Cliente, na medida do razoável, a atender às solicitações de titulares e a elaborar relatórios de impacto à proteção de dados (RIPD/DPIA). Mediante solicitação razoável e aviso prévio, a HackerSec disponibilizará ao Cliente as informações necessárias para demonstrar o cumprimento deste Acordo, podendo as Partes acordar verificações adicionais.
Para usuários localizados no Brasil, os seguintes direitos e disposições adicionais se aplicam em conformidade com a Lei nº 13.709/2018 (LGPD):
ANPD — Autoridade Nacional de Proteção de Dados
Site: www.gov.br/anpd
Para usuários localizados no Espaço Econômico Europeu (EEE), Reino Unido ou Suíça, os seguintes direitos e disposições adicionais se aplicam em conformidade com o GDPR:
Para residentes da Califórnia e outros estados dos EUA com legislação de privacidade, os seguintes direitos se aplicam:
Para exercer esses direitos, utilize os canais de contato indicados na Seção 17 ou envie sua solicitação para o e-mail indicado nessa seção.
A Plataforma é destinada exclusivamente a pessoas maiores de 18 anos e representantes de organizações. Não coletamos intencionalmente dados pessoais de menores de 18 anos.
Se tomarmos conhecimento de que coletamos inadvertidamente dados pessoais de menores de 18 anos, adotaremos medidas razoáveis para eliminar tais dados o mais rápido possível. Se você tiver conhecimento de que um menor forneceu dados pessoais à HackerSec, entre em contato conosco imediatamente pelos canais indicados na Seção 17.
A HackerSec pode atualizar esta Política de Privacidade periodicamente para refletir mudanças em nossas práticas, na Plataforma ou na legislação aplicável. Quando realizarmos alterações materiais:
Recomendamos que você revise esta Política periodicamente. O uso continuado da Plataforma após a publicação de alterações constitui sua aceitação da Política atualizada.
Para questões relacionadas a esta Política de Privacidade, para exercer seus direitos como titular de dados, ou para entrar em contato com nosso Encarregado de Proteção de Dados (DPO), utilize os seguintes canais:
HackerSec Inovação em Cibersegurança Ltda.
Encarregado de Proteção de Dados (DPO): [email protected]
Atendimento Geral: [email protected]
Site: hackersec.com/contato
Endereço: Avenida Ipanema, 165, Bairro Dezoito do Forte Empresarial/Alphaville, Barueri, SP, 06472-002, Brasil
Responderemos às solicitações sem atraso indevido, dentro dos prazos estabelecidos pela legislação aplicável.