Nosso compromisso
A Nexis trabalha com dados de organizações de saúde, que podem incluir dado pessoal sensível. A segurança existe para tornar a Nexis confiável como fornecedora de Dados na Saúde. Esta página descreve somente as práticas que existem hoje, proporcionais ao porte da operação. Quando uma prática mudar, a página muda junto.
Princípios que orientam nossa prática
- Necessidade de conhecer. Acesso apenas a quem precisa, pelo tempo em que precisa.
- Minimização. Recebemos o menor conjunto de dados necessário ao escopo, de preferência pseudonimizado.
- Finalidade declarada. O dado recebido é usado apenas para o trabalho combinado por escrito.
Práticas adotadas
- site estático servido exclusivamente por HTTPS, com cabeçalhos de segurança restritivos;
- o site não carrega automaticamente scripts de terceiros;
- nenhum dado de paciente recebido por WhatsApp ou por e-mail;
- acordo de confidencialidade com a organização contratante antes do recebimento de dados;
- prazo de eliminação do material do diagnóstico definido por escrito no escopo.
Não afirmamos possuir certificação em normas específicas. Quando uma certificação for obtida, ela será divulgada aqui com a identificação do organismo certificador e o escopo do certificado.
Dados recebidos em projetos e contratos B2B
O papel de cada parte no tratamento é definido no contrato. Em regra, a organização contratante é a controladora e a Nexis atua como operadora. Antes de qualquer acesso ou envio de dados, ficam registrados por escrito:
- os dados ou sistemas que serão acessados, limitados ao escopo;
- a forma de acesso ou de transferência, que não inclui WhatsApp nem e-mail;
- o uso de identificação pseudonimizada do paciente sempre que a análise permitir;
- o tratamento de acessos, materiais, retenção e descarte ao fim do trabalho.
Segurança deste site
- site estático, sem banco de dados, sem área de login e sem formulário de coleta;
- conexão servida por HTTPS;
- nenhum script de terceiros;
- superfície de ataque deliberadamente reduzida: menos recursos, menos pontos de falha possíveis.
Essa escolha é intencional: um site institucional não precisa acumular dados para cumprir a sua função.
Divulgação Responsável de Vulnerabilidades
Se você identificou uma possível vulnerabilidade neste site, queremos saber. Pesquisa de segurança conduzida de boa-fé é bem-vinda e será tratada com respeito.
Como reportar
Envie o relato para contato@nexissecurity.com.br com o assunto "Relato de vulnerabilidade", incluindo:
- descrição da vulnerabilidade e do impacto potencial;
- passos para reprodução;
- data e hora aproximadas do teste;
- uma forma de contato para retorno.
Escopo
O domínio nexissecurity.com.br e seus subdomínios. Sistemas de clientes não estão no escopo: relatos sobre eles devem ser dirigidos diretamente à organização responsável.
Regras de conduta
- não acesse, altere ou exfiltre dados de terceiros;
- não execute ataques de negação de serviço, engenharia social contra pessoas ou testes físicos;
- não use ferramentas automatizadas em volume que degrade o serviço;
- interrompa o teste assim que confirmar a existência da falha;
- não divulgue publicamente antes da correção ou do prazo combinado.
Nosso compromisso com quem reporta
- confirmação de recebimento pelo mesmo canal;
- retorno sobre a procedência depois da avaliação, com a previsão informada na confirmação;
- correção priorizada conforme a severidade, com atualização do andamento;
- crédito público ao pesquisador, se ele desejar;
- nenhuma medida legal contra pesquisa conduzida de boa-fé e dentro destas regras.
Não mantemos programa de recompensa financeira (bug bounty) no momento.
Incidentes de Segurança
Esta seção é o local onde comunicaremos publicamente incidentes de segurança relevantes que afetem este site ou dados sob nossa responsabilidade.
Como agimos diante de um incidente
- Contenção. Limitar o alcance e interromper a exposição.
- Apuração. Determinar causa, extensão, dados envolvidos e titulares potencialmente afetados.
- Avaliação de risco. Verificar se o incidente pode acarretar risco ou dano relevante aos titulares.
- Comunicação. Quando devida, comunicação à Autoridade Nacional de Proteção de Dados e aos titulares afetados, nos termos do artigo 48 da LGPD, em prazo razoável e com as informações previstas na regulamentação aplicável.
- Correção e registro. Correção da causa, registro do evento e revisão das práticas envolvidas.
Situação atual
Não há, nesta data, incidente de segurança com impacto a titulares divulgado pela Nexis.
Quando atuamos como operadora em um projeto ou contrato, a comunicação de incidentes envolvendo dados dos titulares do cliente é conduzida pelo controlador. Nosso papel é comunicá-lo imediatamente e apoiar a apuração e a resposta.
Contato de segurança
Canal de Privacidade
Canal específico para pedidos de titulares, dúvidas sobre esta política e assuntos de privacidade:
- contato@nexissecurity.com.br
- (16) 98856-8694
Relatos de vulnerabilidade e assuntos de privacidade devem indicar o tema no assunto da mensagem.