• AVALIAÇÃO FORNECEDORES DE SOFTWARE

  • Prezado Fornecedor, como parte do nosso processo de due diligence, disponibilizamos uma lista definida de questões de privacidade e proteção de dados e segurança cibernética para que nós e você fornecedor de software possa definir expectativas claras sobre as responsabilidades de segurança.  

    A empresa, declara ainda para os devidos fins que:

    a) todas as informaçoes preenchidas serão verdadeiras;
    b) qualquer informação a ser declarada neste documento poderá ser confirmada através de evidências e documentos;
    c) qualquer informação inverídica ou incorreta poderá acarretar em prejuízo na contratação ou na renovação da contratação;

     

    Retornamos com o resultado no e-mail informado em um prazo de até 72 horas após envio.

  • Prezado Fornecedor, a partir desse momento você estará respondendo perguntas relacionadas ao seu ambiente.

     *Caso necessario, anexe arquivos para cada pergunta correspondente.

  • INFORMAÇÕES PRELIMINARES

  • 1. Haverá o tratamento de dados pessoais na relação contratual?*
  • 0/400
  • 0/400
  • 2. Qual a posição da empresa como agente de tratamento?*
  • 0/400
  • Pesquisar Arquivos
    Cancelof
  • AVALIAÇÃO DE CRITICIDADE DA CONTRATAÇÃO

  • 1. A empresa poderá tratar dados pessoais sensíveis (dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural) em sua relação com o Grupo Safira? Caso sim, listar os dados pessoais que serão tratados*
  • 0/1000
  • 2. A empresa poderá tratar dados pessoais de crianças e adolescentes para o Grupo Safira?*
  • 0/1000
  • 3. Haverá o tratamento de dados pessoais por intermédio de sistemas compartilhados/integrados?*
  • 0/1000
  • 4. As partes possuem acesso ao banco de dados uma da outra, ou ao menos uma das partes, inclusive por meio de integração?*
  • 0/1000
  • 5. A empresa tratará dados pessoais além dos dados do representantes legais e ponto focal do Grupo Safira? Se sim, qual será a volumetria dos dados tratados?*
  • 0/1000
  • 6. A empresa poderá compartilhar com terceiros os dados que lhes são compartilhados pelo Grupo Safira? Se sim, explicar a finalidade (ex.: auditores internos, entes governamentais)*
  • 0/1000
  • 7. A empresa realiza a subcontratação de terceiros para a condução da operação contratada? Se sim, favor descrever as empresas sub-contratadas, seu escopo de atuação e os dados que serão tratados*
  • 0/1000
  • 8. A empresa tratará os dados pessoais fora do Brasil? Se sim, mencionar os dados e o país (o item se aplica em caso de nuvens e servidores fora do país)*
  • 0/1000
  • 9. Haverá decisões automatizadas (analisam determinados dados e chegam a conclusões sem qualquer envolvimento humano) em relação aos dados compartilhados? Se sim, como é garantido pela empresa que não tenha qualquer tipo de discriminação?*
  • 0/1000
  • 10. A empresa possui outros colaboradores, além do Encarregado, dedicados ao tema de privacidade e proteção de dados pessoais? Ex: Comitê/Comissão de Privacidade e Proteção de Dados*
  • 0/1000
  • 11. A empresa já enfrentou algum tipo de incidente de segurança e/ou violação de dados pessoais (por exemplo, situações acidentais ou ilícitas de destruição, perda, alteração ou comunicação)? Caso afirmativo, relatar, brevemente, a causa, medidas de mitigação e remediação*
  • 0/1000
  • AVALIAÇÃO DO PROGRAMA DE GOVERNANÇA EM PROTEÇÃO E PRIVACIDADE DE DADOS

  • 1. A empresa possui um programa de governança em privacidade e proteção de dados pessoais? Se sim, quando foi instituído?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 2. Possui uma Política Interna de Privacidade que delimita os deveres e responsabilidades básicos de seus colaboradores para tratamento de dados pessoais (Se sim, favor anexar o documento)*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 3. A empresa possui um inventário/mapeamento de dados pessoais com a descrição de todas as atividades de tratamento? Se sim, detalhar quais informações pode conter no mapeamento*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 4. A empresa possui Encarregado pelo tratamento de Dados Pessoais? DPO? (Se sim, indicar o nome, local de divulgação e formato de comunicação com ele). Se não houver, justificar*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 5. A empresa realiza campanhas e/ou treinamentos periódicos para os colaboradores voltado à Segurança da Informação e Proteção de Dados Pessoais? (Caso positivo, favor indicar qual o alcance - de 1 a 100% dos seus colaboradores - e qual a frequência)*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 6. A empresa possui controles de segurança implementados e adequados às suas operações de tratamento de dados pessoais? (Caso possua, indicar os controles)*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 7. Vocês realizam testes de segurança no ciclo de desenvolvimento da aplicação? (Ex.: análise de código estática, testes dinâmicos, etc.)*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 8. A equipe de desenvolvimento segue frameworks como OWASP para evitar vulnerabilidades comuns?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 9. Quais processos estão em vigor para corrigir vulnerabilidades encontradas na aplicação?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 10. A aplicação é protegida contra ataques DDoS e outras ameaças externas? Se sim, quais medidas são utilizadas?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 11. Existem firewalls ou sistemas de proteção perimetral na infraestrutura da aplicação?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 12. A arquitetura da aplicação foi desenhada considerando segurança desde a concepção? Vocês seguem práticas como Zero Trust Architecture?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 13. A empresa possui Política de Segurança da Informação? (Se sim, favor anexar o documento)*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 14. A empresa possui Plano de Resposta a Incidentes envolvendo dados pessoais? (Se sim, apresentar)*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 15. Vocês têm um SOC (Security Operations Center) ou sistemas para monitoramento contínuo da aplicação?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 16. Quais ferramentas são utilizadas para monitoramento de segurança e logs de atividades na aplicação?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 17. Existe um processo estabelecido para detecção, resposta e notificação de incidentes de segurança? Como ele funciona?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 18. Existe um plano de recuperação de desastres (DRP) para a aplicação e a infraestrutura? Ele é testado regularmente?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 19. A aplicação possui alta disponibilidade? Qual é o SLA (Service Level Agreement) garantido?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 20. Quais são os mecanismos de backup implementados? Eles são testados periodicamente?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 21. A empresa Possui Política de Controle de Acesso na organização?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 22. A empresa possui um controle de acesso específico para APIs e integrações externas? Se sim, como é realizado esse controle para garantir a segurança no acesso e na troca de dados? Quais mecanismos e boas práticas são utilizados? (Ex.: autenticação baseada em tokens, IP Whitelisting, etc.)*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 23. Como são gerenciados os acessos à aplicação e aos dados dos clientes? Vocês utilizam princípios de mínimo privilégio?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 24. Existe suporte para autenticação multifator (MFA) para usuários e administradores?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 25. Vocês oferecem integração com soluções de SSO (Single Sign-On) como Azure AD ou outros provedores?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 26. A empresa disponibiliza ferramenta/sistemas de tecnologia? Se sim, há logins e senhas individuais para cada usuário? Há registro de logs de acesso?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 27. A empresa possui cobertura de seguro para incidentes que envolvam dados pessoais?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 28. A empresa possui Aviso de Privacidade disponibilizado ao público externo, no qual informa aos titulares acerca do tratamento de dados, incluindo, finalidade, compartilhamento, transferência de dados internacionais, medidas de segurança, direitos destes e a forma de exercê-los?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 29. A empresa possui um canal para atendimento dos direitos dos titulares? (Se sim, favor indicar o link de acesso ou enviar comprovação)*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 30. A empresa conta com uma metodologia ou ferramenta para gestão das requisições de titulares de dados pessoais?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 31. A empresa possui um sistema que permite a identificação do local de armazenamento de dados pessoais de titulares?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 32. A empresa possui ferramenta que possibilita a anonimização de dados pessoais?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 33. A empresa possui uma política/procedimento que estabeleça regras para o descarte (destruição/eliminação) de dados pessoais?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • 34. A empresa realiza a diligência prévia em terceiros que eventualmente possa tratar os dados pessoais sob sua posse?*
  • 0/1000
  • Pesquisar Arquivos
    Cancelof
  • Data
     / /
  •  Propondo fornecer, de acordo com os detalhes indicados os serviços acima relacionados.

  • Should be Empty: