Política de Segurança da Informação e Proteção de Dados – LGPD

Política de Segurança da Informação e Proteção de Dados

PALAVRAS DO CONSELHO DIRETOR:

A Pavidez Engenharia Ltda assume o compromisso de executar serviços de engenharia de infraestrutura e obras urbanas, rodoviárias, ferroviárias e serviços de mineração para o mercado privado e público, seguindo as diretrizes, assumindo as responsabilidades e obedecendo aos princípios legais aplicáveis para proteger suas informações, seus ativos, seus sistemas, seus documentos, seus dados pessoais e demais informações sob sua responsabilidade, tendo como premissas a eficiência, a eficácia e a melhoria continua do SISTEMA DE GESTÃO DE SEGURANÇA DA INFORMAÇÃO E PROTEÇÃO DE DADOS, e como objetivo expandir-se com responsabilidade, solidez, sustentabilidade, continuidade e segurança.
A fim de assegurar a conformidade legal e uso adequado das informações tratadas pela empresa, as regras de segurança da informação são aplicáveis em todo âmbito de atuação da organização, abrangendo todos os seus departamentos e estabelecimentos, situados na Matriz, nas filiais e nos escritórios de apoio comercial, nos canteiros de obra, ambientes digitais, sistemas corporativos e demais informações tratadas pela empresa, e ainda, a todas as partes interessadas, tais como os sócios, empregados, prestadores de serviços, fornecedores, parceiros comerciais e demais pessoas físicas ou jurídicas que tenham acesso a informações, sistemas, instalações, documentos, dados pessoais ou ativos da Pavidez Engenharia Ltda. Tais regras visam garantir ainda, a confidencialidade, integridade, disponibilidade, autenticidade, rastreabilidade das informações tratadas pela empresa, em observância à Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais — LGPD, à ABNT NBR ISO/IEC 27001:2022 e demais normas legais, regulatórias, contratuais e técnicas aplicáveis às atividades da empresa, bem como, a atribuição de responsabilidades a todos os membros da organização, a mitigação dos riscos identificados, a abertura de canal seguro e sigiloso para recebimento de denúncias e o tratamento e a aplicação de soluções no caso de eventuais ocorrências de seu descumprimento, desmotivando qualquer conduta contrária ao SISTEMA DE GESTÃO DE SEGURANÇA DA INFORMAÇÃO E PROTEÇÃO DE DADOS.
Assim, a Pavidez Engenharia Ltda garante a todas as partes interessadas, a segurança das informações tratadas pela empresa e a confiabilidade dos seus negócios.

PRINCÍPIOS GERAIS:

A Pavidez Engenharia Ltda. compromete-se a observar os seguintes princípios no tratamento de informações e dados pessoais:
a) Confidencialidade: as informações devem ser acessadas apenas por pessoas autorizadas e para finalidades legítimas;
b) Integridade: as informações devem ser mantidas completas, exatas, atualizadas e protegidas contra alteração indevida;
c) Disponibilidade: as informações devem estar disponíveis quando necessárias para a execução das atividades autorizadas;
d) Finalidade: os dados pessoais devem ser tratados para propósitos legítimos, específicos, explícitos e informados ao titular;
e) Adequação: o tratamento deve ser compatível com a finalidade informada;
f) Necessidade: a coleta e o tratamento devem limitar-se ao mínimo necessário;
g) Transparência: os titulares devem receber informações claras, precisas e acessíveis sobre o tratamento de seus dados;
h) Segurança: devem ser adotadas medidas técnicas e administrativas para proteger as informações e os dados pessoais;
i) Prevenção: devem ser adotadas medidas para prevenir incidentes, danos, acessos não autorizados e tratamentos indevidos;
j) Não discriminação: é proibido o tratamento de dados para fins discriminatórios, ilícitos ou abusivos;
k) Responsabilização e prestação de contas: a empresa deve demonstrar a adoção de medidas eficazes de conformidade, governança, segurança e proteção de dados.

GOVERNANÇA DE SEGURANÇA DA INFORMAÇÃO E PROTEÇÃO DE DADOS:

A Pavidez Engenharia Ltda mantém uma estrutura de governança compatível com seu porte, sua atividade econômica, seus riscos, sua estrutura operacional e o volume de informações e dados pessoais tratados, que contempla:
a) definição de papéis e responsabilidades por meio do Manual e dos PSI’s;
b) designação do GSI – Gestor de Segurança da Informação e Proteção de Dados, responsável interno pela segurança da informação, e encarregado pelo tratamento de dados pessoais, quando exigido ou quando recomendado pela avaliação de risco;
d) elaboração e manutenção de políticas, procedimentos, registros e evidências;
e) gestão de riscos de segurança da informação e privacidade;
f) gestão de incidentes de segurança;
g) gestão de fornecedores e terceiros;
h) controles de acesso físico e lógico;
i) treinamento e conscientização;
j) monitoramentos e análises críticas;
k) melhoria contínua.

CLASSIFICAÇÃO DA INFORMAÇÃO:

As informações da Pavidez Engenharia Ltda. devem ser classificadas de acordo com sua sensibilidade, criticidade, valor e impacto em caso de divulgação, alteração, perda ou indisponibilidade.
A classificação mínima adotada será:
a) Pública: informação que pode ser divulgada sem restrições, desde que aprovada pela empresa;
b) Interna: informação destinada ao uso interno da Pavidez Engenharia Ltda.;
c) Confidencial: informação cujo acesso deve ser restrito a pessoas autorizadas, incluindo contratos, dados financeiros, projetos, propostas, medições, documentos trabalhistas, dados pessoais e informações de clientes;
d) Restrita: informação altamente sensível, cujo acesso indevido possa causar dano relevante à empresa, a titulares de dados, clientes, fornecedores, empregados ou terceiros, incluindo dados pessoais sensíveis, credenciais, informações estratégicas, documentos jurídicos, dados bancários e informações sigilosas de contratos.
A classificação deve orientar regras de acesso, armazenamento, compartilhamento, retenção, descarte, cópia, impressão, transporte e proteção das informações.

TRATAMENTO DE DADOS PESSOAIS:

O tratamento de dados pessoais pela Pavidez Engenharia Ltda. somente pode ocorrer quando houver base legal aplicável e finalidade legítima.
A empresa pode tratar dados pessoais, entre outras hipóteses, para:
a) execução de contratos com clientes, fornecedores, empregados, subcontratados e parceiros;
b) cumprimento de obrigações legais, regulatórias, fiscais, trabalhistas, previdenciárias, ambientais e contábeis;
c) exercício regular de direitos em processos judiciais, administrativos ou arbitrais;
d) proteção da vida ou da integridade física de titulares ou terceiros em canteiros de obra e ambientes operacionais;
e) atendimento a interesses legítimos da empresa, desde que respeitados os direitos e liberdades fundamentais dos titulares;
f) cumprimento de exigências de órgãos públicos, contratantes, auditorias, fiscalizações e obrigações contratuais;
g) proteção do crédito, quando aplicável;
h) consentimento do titular, quando necessário.
O tratamento de dados pessoais deve observar os princípios da finalidade, adequação, necessidade, transparência, segurança, prevenção, qualidade dos dados, livre acesso, não discriminação e prestação de contas.

DADOS PESSOAIS SENSÍVEIS:

O tratamento de dados pessoais sensíveis somente é permitido nas hipóteses legalmente autorizadas e mediante adoção de medidas reforçadas de segurança.
Na atividade da Pavidez Engenharia Ltda., podem ser tratados dados sensíveis, por exemplo, em exames médicos ocupacionais, atestados, documentos de saúde e segurança do trabalho, informações biométricas, registros de acidentes, laudos, afastamentos, programas de saúde ocupacional e documentos relacionados a obrigações trabalhistas e previdenciárias.
A empresa deverá:
a) limitar o acesso a dados sensíveis às pessoas estritamente autorizadas;
b) tratar dados sensíveis apenas quando necessário e justificado;
c) proteger dados sensíveis contra acesso indevido, perda, alteração ou divulgação;
d) evitar compartilhamento desnecessário;
e) registrar as bases legais aplicáveis;
f) aplicar controles técnicos, administrativos e contratuais adequados;
g) eliminar ou anonimizar dados sensíveis quando cessada a finalidade e não houver obrigação legal de retenção.

DADOS DE CRIANÇAS E ADOLESCENTES:

Caso a Pavidez Engenharia Ltda. venha a tratar dados pessoais de crianças ou adolescentes, inclusive em cadastros de dependentes de empregados, benefícios, seguros, planos de saúde ou obrigações legais, o tratamento deverá observar o melhor interesse da criança ou adolescente.
Quando exigido por lei, o tratamento de dados de crianças deverá ocorrer com consentimento específico e em destaque de pelo menos um dos pais ou responsável legal.
As informações prestadas aos responsáveis deverão ser claras, simples, acessíveis e adequadas à finalidade do tratamento.

DIREITOS DOS TITULARES DE DADOS PESSOAIS:

A Pavidez Engenharia Ltda. assegura aos titulares de dados pessoais o exercício dos direitos previstos na LGPD, incluindo:
a) confirmação da existência de tratamento;
b) acesso aos dados;
c) correção de dados incompletos, inexatos ou desatualizados;
d) anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
e) portabilidade, quando aplicável;
f) eliminação dos dados tratados com consentimento, observadas as hipóteses legais de conservação;
g) informação sobre compartilhamento de dados;
h) informação sobre a possibilidade de não fornecer consentimento e consequências da negativa;
i) revogação do consentimento;
j) oposição ao tratamento, quando cabível;
k) revisão de decisões automatizadas, se existentes.
A empresa disponibiliza o email lgpd@pavidez.com.br, sendo o canal adequado para recebimento, registro, análise e resposta às solicitações dos titulares.

ENCARREGADO PELO TRATAMENTO DE DADOS PESSOAIS:

A Pavidez Engenharia Ltda designou um GSI – Gestor de Segurança da Informação e Proteção de Dados, encarregado pelo tratamento de dados pessoais, responsável por atuar como canal de comunicação entre a empresa, os titulares dos dados e a ANPD – Agência Nacional de Proteção de Dados.
Compete ao encarregado:
a) receber reclamações e comunicações dos titulares;
b) prestar esclarecimentos e adotar providências;
c) receber comunicações da ANPD – Agência Nacional de Proteção de Dados;
d) orientar empregados e contratados sobre práticas de proteção de dados;
e) apoiar a elaboração, revisão e monitoramento de documentos de governança em privacidade;
f) apoiar a avaliação de incidentes envolvendo dados pessoais;
g) executar demais atribuições definidas pela empresa ou por norma aplicável.
A identidade e as informações de contato do encarregado estão divulgadas de forma clara e objetiva, no sítio eletrônico da empresa.

CONTROLES DE ACESSO:

O acesso a informações, sistemas, redes, documentos, arquivos físicos, ambientes digitais e instalações da Pavidez Engenharia Ltda é concedido conforme a necessidade de uso, função exercida, autorização formal e princípio do menor privilégio.
Devem ser observadas as seguintes diretrizes:
a) cada usuário deve possuir identificação individual, sempre que tecnicamente possível;
b) credenciais são pessoais, sigilosas e intransferíveis;
c) acessos devem ser concedidos, alterados e revogados mediante procedimento formal;
d) acessos devem ser revisados periodicamente;
e) acessos privilegiados devem ser restritos, justificados e monitorados;
f) acessos de empregados desligados, terceiros encerrados ou prestadores substituídos devem ser revogados tempestivamente;
g) senhas devem observar requisitos mínimos de segurança;
h) autenticação multifator deve ser adotada sempre que possível e proporcional ao risco;
i) o acesso remoto deve ser protegido por controles adequados;
j) documentos físicos devem ser guardados em locais protegidos contra acesso não autorizado.

SEGURANÇA FÍSICA E AMBIENTAL:

A Pavidez Engenharia Ltda. adota controles físicos e ambientais compatíveis com os riscos de seus escritórios, canteiros de obras, arquivos e almoxarifados, visando controlar acesso físico a áreas restritas, proteger documentos, equipamentos críticos, entre outras.
Diante disso é proibido:
O acesso de pessoas não autorizadas em áreas restritas;
A exposição indevida de dados pessoais em quadros, murais, listas, controles impressos ou documentos de circulação ampla;
O descarte de documentos impressos contendo dados pessoais ou informações confidenciais, de forma não segura;
O compartilhamento de documentos físicos, informações e dados pessoais sem finalidade legítima e autorização adequada;

SEGURANÇA DIGITAL:

A Pavidez Engenharia Ltda. adota controles proporcionais ao risco para proteger credenciais, comunicações, dispositivos, sistemas e informações sensíveis.
Diante disso é proibido:
compartilhar senhas;
fazer uso do email corporativo e tráfego em rede para fins pessoais;
fazer uso de dispositivos móveis e notebooks fornecidos pela empresa para fins pessoais;
manter senha padrão gerada para o primeiro uso;
fazer a instalação de programas não autorizados
por qualquer meio acessar informações tratadas pela empresa após desligamento ou término de contrato;
manter-se na posse de dispositivos móveis e notebooks após desligamento ou término de contrato;
O compartilhamento de documentos digitais, informações e dados pessoais sem observar contratos, cláusulas de confidencialidade, obrigações de proteção de dados, limites de finalidade e controles de segurança;

TRANSFERÊNCIA INTERNACIONAL DE DADOS:

A transferência internacional de dados pessoais somente poderá ocorrer nas hipóteses permitidas pela legislação aplicável e mediante avaliação prévia de riscos.
Caso a empresa utilize serviços, sistemas, armazenamento em nuvem, plataformas digitais ou fornecedores localizados fora do Brasil ou que processem dados em ambiente internacional, deverá avaliar a conformidade da transferência e, quando necessário, adotar cláusulas contratuais, garantias adequadas, medidas de segurança e registros documentais.

GESTÃO DE FORNECEDORES, TERCEIROS E SUBCONTRATADOS:

Fornecedores, terceiros, prestadores de serviços, subcontratados e parceiros que tenham acesso a informações ou dados pessoais da Pavidez Engenharia Ltda. deverão cumprir requisitos mínimos de segurança da informação e proteção de dados, firmando compromisso, por meio de cláusulas de confidencialidade, segurança da informação e proteção de dados nos contratos, ou termos a parte, que garantam o cumprimento da obrigação.

CONFIDENCIALIDADE:

Todos os empregados, prestadores de serviços, fornecedores, subcontratados e parceiros que tenham acesso a informações da Pavidez Engenharia Ltda. deverão manter sigilo sobre informações internas, confidenciais, restritas, estratégicas, técnicas, comerciais, jurídicas, financeiras, trabalhistas, operacionais e dados pessoais.
A obrigação de confidencialidade permanece válida mesmo após o desligamento, encerramento contratual ou término da relação com a empresa.
Sempre que necessário, deverão ser firmados termos de confidencialidade ou cláusulas contratuais específicas.

ATENDIMENTO A AUTORIDADES, AUDITORIAS E FISCALIZAÇÕES:

A Pavidez Engenharia Ltda. cooperar com autoridades competentes, auditorias, fiscalizações, clientes e órgãos reguladores, observados os limites legais, contratuais e de confidencialidade.
Toda requisição envolvendo dados pessoais, documentos confidenciais, informações estratégicas, contratos, documentos trabalhistas ou registros internos deverá ser analisada por responsável autorizado antes do atendimento.
A empresa deverá manter registros das solicitações recebidas, documentos fornecidos, fundamento do atendimento e responsáveis pela resposta.

INCIDENTES DE SEGURANÇA DA INFORMAÇÃO E PROTEÇÃO DE DADOS:

Qualquer evento suspeito ou confirmado que possa comprometer informações, sistemas, documentos, equipamentos, dados pessoais ou ativos da Pavidez Engenharia Ltda. deverá ser comunicado imediatamente ao responsável interno designado, por meio do Canal de Denúncias, acessível pelo Sítio eletrônico: https://canal-etico.pavidez.com.br
Garantimos sigilo absoluto, sendo preservado o anonimato do denunciante e denunciado referente à questão levantada. Proibimos qualquer retaliação ou medida discriminatória, direta ou indireta, adotada como consequência do uso adequado e de boa-fé do Canal de Denúncia.

INFORMAÇÕES ADICIONAIS:

Qualquer violação à presente política será passível de penalização conforme Política de Balanço de Consequências.
Cabe ao GSI – Gestor de Segurança da Informação e Proteção de Dados solucionar dúvidas quanto a aplicação desta política, apurar casos de infração e propor aplicação de medidas orientativas e disciplinares cabíveis, podendo levar o caso ao Conselho Diretor caso julgue necessário.

REFERÊNCIAS:

Esta Política observa, entre outras, as seguintes referências:
a) Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais — LGPD;
b) ABNT NBR ISO/IEC 27001:2022 — Segurança da informação, segurança cibernética e proteção à privacidade — Sistemas de gestão da segurança da informação — Requisitos;
c) ABNT NBR ISO/IEC 27002:2022 — Controles de segurança da informação;
d) Marco Civil da Internet, quando aplicável;
e) Consolidação das Leis do Trabalho — CLT, no que couber ao tratamento de dados de empregados e prestadores;
f) Código Civil, Código de Defesa do Consumidor, legislação trabalhista, previdenciária, fiscal, tributária, ambiental e regulatória aplicável à atividade de construção civil;