A Política de Segurança da Informação tem como objetivo apresentar aos clientes, parceiros, instituições conveniadas, fornecedores e demais partes interessadas as diretrizes adotadas pela FUNDACRED para proteção de seus ativos de informação e dados pessoais. Esta política demonstra o compromisso institucional com a confidencialidade, integridade, disponibilidade e proteção das informações sob sua responsabilidade, em conformidade com a legislação aplicável,
especialmente a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 – LGPD).
Esta política aplica-se aos estudantes e fiadores com crédito solicitado e/ou concedido pela FUNDACRED, às instituições de ensino conveniadas, aos fornecedores e prestadores de serviço, bem como a quaisquer terceiros que, de qualquer forma, tenham acesso a informações, sistemas ou dados sob responsabilidade da Fundacred.
A FUNDACRED adota um conjunto estruturado de controles técnicos, administrativos e organizacionais voltados à proteção das informações sob sua responsabilidade. Esses controles incluem medidas de controle de acesso físico e lógico aos ambientes corporativos, gestão de credenciais com autenticação individual e mecanismos adicionais de segurança quando aplicável, monitoramento e registro de atividades relevantes em sistemas e ambientes digitais, proteção contra códigos maliciosos e demais ameaças cibernéticas, uso de criptografia para proteção de dados em trânsito e, quando aplicável, em repouso, manutenção de rotinas de backup e mecanismos de recuperação de dados, além da implementação de políticas internas de segurança, privacidade e resposta a incidentes. A organização também promove treinamentos periódicos de conscientização em segurança da informação para seus colaboradores.
As informações sob responsabilidade da FUNDACRED são classificadas conforme seu nível de sensibilidade e impacto potencial para o negócio e para os titulares de dados.
Elas podem ser categorizadas como:
Quando se trata de informações críticas para a organização ou protegidas por legislação, incluindo dados pessoais;
Quando destinadas exclusivamente ao uso organizacional;
Quando autorizadas formalmente para divulgação externa.
O tratamento das informações é realizado de acordo com sua respectiva classificação, sendo adotadas medidas de segurança proporcionais ao nível de risco envolvido.
O tratamento de dados pessoais estão em conformidade com os princípios estabelecidos na Lei Geral de Proteção de Dados Pessoais (LGPD), observando finalidade legítima e específica, necessidade e minimização de dados, transparência, segurança, prevenção e responsabilização. São implementadas medidas técnicas e administrativas adequadas para proteger os dados pessoais contra acessos não autorizados, perda, destruição, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito, garantindo a proteção dos direitos dos titulares.
A FUNDACRED exige que seus fornecedores, parceiros e prestadores de serviço adotem padrões de segurança compatíveis com os praticados pela organização. Os contratos firmados que envolvam acesso a informações ou dados pessoais incluem cláusulas específicas relacionadas à confidencialidade, proteção de dados pessoais, segurança
da informação, notificação de incidentes e responsabilização em caso de descumprimento. Quando aplicável, são realizadas avaliações de risco e verificações de conformidade antes da contratação e durante toda a vigência contratual.
O acesso às informações e aos sistemas da FUNDACRED é concedido com base no princípio do mínimo privilégio, sendo restrito às pessoas que necessitam do acesso para o desempenho de suas funções. Os acessos são individuais e intransferíveis, monitorados e passíveis de auditoria, sendo revogados imediatamente quando deixam de ser necessários ou quando ocorre alteração de vínculo ou função.
A FUNDACRED pode realizar o monitoramento e a auditoria de seus ambientes físicos e digitais com o objetivo de proteger seus ativos de informação, identificar e mitigar riscos, bem como prevenir e investigar incidentes de segurança. Essas atividades são conduzidas em conformidade com a legislação vigente e com respeito aos direitos individuais.
A FUNDACRED mantém procedimentos estruturados para resposta a incidentes de segurança da informação, contemplando a identificação e contenção do incidente, a análise de impacto, a mitigação de riscos e, quando aplicável, a comunicação às partes afetadas e às autoridades competentes. Nos casos que envolvam dados pessoais, as medidas adotadas seguirão as exigências legais e regulatórias vigentes.
A FUNDACRED estabelece diretrizes para o uso responsável e ético de tecnologias emergentes, incluindo soluções baseadas em Inteligência Artificial, assegurando a proteção de dados pessoais, a transparência no uso de ferramentas tecnológicas, a avaliação prévia de riscos e a conformidade com a legislação aplicável.
A FUNDACRED mantém um Comitê de Segurança da Informação e Proteção de Dados responsável por revisar e atualizar políticas internas, monitorar indicadores de segurança, avaliar incidentes e propor melhorias, além de garantir o alinhamento com requisitos legais e regulatórios. Esta política é revisada periodicamente, ou sempre que necessário, com o objetivo de assegurar a melhoria contínua do sistema de gestão de segurança da informação.
Dúvidas, solicitações ou sugestões relacionadas a esta política? Fale com nosso time pelo e-mail: privacidade@fundacred.org.br
