← Central de confiança← Trust Center

Política de Segurança da Informação

Information Security Policy

Versão 1.0 · Vigente desde 15 de agosto de 2026

Version 1.0 · In force since 15 August 2026

Emitida pela Orbit Gestão, operadora da plataforma SaaS Orbit. Revisão: no mínimo anual, ou quando houver mudança material de arquitetura, subprocessador ou obrigação legal. Canal: [email protected]

Issued by Orbit Gestão, operator of the Orbit SaaS platform. Review: at least annually, or upon a material change in architecture, sub-processor or legal obligation. Channel: [email protected]

1. Objetivo

1. Purpose

Esta Política de Segurança da Informação (PSI) estabelece os princípios, responsabilidades e controles que a Orbit Gestão aplica para proteger a confidencialidade, a integridade e a disponibilidade das informações da plataforma e dos dados que o cliente confia ao serviço.

This Information Security Policy (ISP) sets out the principles, responsibilities and controls that Orbit Gestão applies to protect the confidentiality, integrity and availability of platform information and of the data the customer entrusts to the service.

A PSI atende, no que couber, à Lei nº 13.709/2018 (LGPD), em especial os arts. 46 a 49 (segurança e boas práticas) e o art. 48 (comunicação de incidente); à Lei nº 12.965/2014 (Marco Civil da Internet), no que se aplica a registros de acesso; e às boas práticas das normas ISO/IEC 27001:2022 e ISO/IEC 27701, usadas como referência do Sistema de Gestão de Segurança da Informação (SGSI) em implementação. A Orbit não afirma possuir certificado ISO 27001 ou 27701 emitido.

This Policy complies, as applicable, with Law No. 13,709/2018 (LGPD), in particular arts. 46 to 49 (security and good practices) and art. 48 (incident notification); with Law No. 12,965/2014 (Brazilian Internet Civil Framework), as it applies to access logs; and with the good practices of ISO/IEC 27001:2022 and ISO/IEC 27701, used as a reference for the Information Security Management System (ISMS) being implemented. Orbit does not claim to hold an issued ISO 27001 or 27701 certificate.

2. Abrangência

2. Scope

Esta política aplica-se a:

This policy applies to:

  • colaboradores, contratados e prestadores com acesso a sistemas, código ou dados da Orbit;
  • employees, contractors and service providers with access to Orbit systems, code or data;
  • ambientes de produção, homologação e desenvolvimento da plataforma;
  • production, staging and development environments of the platform;
  • dados de conta, dados da organização cliente e registros técnicos necessários à operação e à segurança;
  • account data, customer organization data and technical records necessary for operation and security;
  • subprocessadores utilizados para executar o serviço contratado.
  • sub-processors used to perform the contracted service.

Não cobre a segurança dos dispositivos, redes ou contas do cliente fora da plataforma, nem a configuração interna que o administrador da organização fizer no produto (privilégios, MFA dos usuários finais, alçadas).

It does not cover the security of the customer’s devices, networks or accounts outside the platform, nor the internal configuration that the organization’s administrator makes in the product (privileges, end-user MFA, approval thresholds).

3. Princípios

3. Principles

  • Mínimo privilégio. Acesso só ao necessário para a função.
  • Least privilege. Access only as needed for the role.
  • Isolamento multi-tenant. Dados de uma organização não são visíveis a outra, ressalvado o acesso do Canal à Organização do seu Cliente (cláusula 5.3 dos Termos v3.0).
  • Multi-tenant isolation. Data of one organization is not visible to another, except for the Channel’s access to its Customer’s Organization (clause 5.3 of the Terms v3.0).
  • Defesa em profundidade. Controles se sobrepõem (identidade, autorização no banco, borda, revisão de código).
  • Defence in depth. Controls overlap (identity, database authorization, edge, code review).
  • Não inventar evidência. Certificação ISO da Orbit e RTO cronometrado só são afirmados quando existirem. O DPA vigente é o Anexo IV dos Termos v3.0.
  • Do not invent evidence. Orbit ISO certification and a timed RTO are stated only when they exist. The current DPA is Annex IV of the Terms v3.0.
  • Privacidade desde a concepção. A Orbit atua, em regra, como operadora dos dados que o cliente insere.
  • Privacy by design. Orbit acts, as a rule, as Processor of the data the customer enters.

4. Governança e responsabilidades

4. Governance and responsibilities

4.1. Orbit Gestão

4.1. Orbit Gestão

A diretoria da Orbit Gestão é responsável por esta política, pelos recursos do SGSI e pela publicação da Central de confiança. Não há, nesta versão, cargo público de CISO nominado; a operação de segurança é exercida pela equipe técnica e pela diretoria, com consultoria independente.

Orbit Gestão’s board is responsible for this policy, for ISMS resources and for publication of the Trust Center. In this version there is no publicly named CISO role; security operations are performed by the technical team and the board, with independent consultancy.

4.2. Encarregado (DPO)

4.2. Data Protection Officer

A Encarregada de Proteção de Dados é Jennifer Dantas, com atuação via Templum Consultoria e plataforma DPOnet (Termos v3.0, cláusula 10.6.2): [email protected]. Prazo de resposta: 15 dias.

The Data Protection Officer is Jennifer Dantas, acting through Templum Consultoria and the DPOnet platform (Terms v3.0, clause 10.6.2): [email protected]. Response period: 15 days.

4.3. Cliente (controlador)

4.3. Customer (controller)

A organização cliente é, em regra, a controladora dos dados que insere (clientes, colaboradores, documentos, financeiro). Cabe a ela base legal para o tratamento, gestão de usuários e privilégios no workspace, e o contato designado para notificações de incidente.

The customer organization is, as a rule, the Controller of the data it enters (customers, employees, documents, finance). It is responsible for the legal basis for processing, for managing users and privileges in the workspace, and for the designated contact for incident notifications.

4.4. Colaboradores e prestadores

4.4. Employees and contractors

Contas são nominais. É vedado compartilhar credenciais, contornar controles de acesso ou expor dados de cliente fora do necessário à função. Vulnerabilidades devem ser reportadas pelo canal desta política.

Accounts are named. Sharing credentials, circumventing access controls or exposing customer data beyond what is necessary for the role is prohibited. Vulnerabilities must be reported through the channel in this policy.

4.5. Canal (white-label)

4.5. Channel (white-label)

Quando o Cliente acessa por intermédio de um Canal, o Canal trata dados da Organização só para configuração, suporte e acompanhamento (cláusula 5.3). É vedado ao Canal treinar modelos, exportar ou comercializar esses dados. O suporte de primeiro nível é do Canal.

When the Customer accesses through a Channel, the Channel processes Organization data only for configuration, support and monitoring (clause 5.3). The Channel is prohibited from training models, exporting or commercializing that data. First-level support is provided by the Channel.

5. Classificação da informação

5. Information classification

A informação tratada na operação classifica-se, no mínimo, em:

Information processed in the operation is classified, at a minimum, as:

  • Pública. Conteúdo deste site, Central de confiança e políticas publicadas.
  • Public. Content of this website, Trust Center and published policies.
  • Interna. Runbooks, configurações e código sem dado de cliente.
  • Internal. Runbooks, configurations and code without customer data.
  • Confidencial. Dados da organização no SaaS, credenciais, chaves, relatórios de pentest, playbooks de incidente.
  • Confidential. Organization data in the SaaS, credentials, keys, pentest reports, incident playbooks.
  • Restrita. Segredos de infraestrutura, dumps, evidência forense e pacote sob NDA.
  • Restricted. Infrastructure secrets, dumps, forensic evidence and the package under NDA.

Relatórios completos de teste de intrusão e playbooks internos não são públicos. Circulam sob confidencialidade, no pacote de due diligence.

Full penetration-test reports and internal playbooks are not public. They circulate under confidentiality, in the due-diligence package.

6. Controle de acesso

6. Access control

  • Isolamento por organização. Row Level Security (RLS) no PostgreSQL em tabelas de dados da aplicação.
  • Isolation by organization. Row Level Security (RLS) in PostgreSQL on application data tables.
  • RBAC. Papéis de plataforma (super_admin, channel_admin, org_admin, member) e privilégios granulares por módulo, configuráveis pelo administrador da organização.
  • RBAC. Platform roles (super_admin, channel_admin, org_admin, member) and granular privileges by module, configurable by the organization’s administrator.
  • Autenticação. Sessão autenticada na aplicação. MFA disponível aos usuários; MFA obrigatório nos consoles administrativos da infraestrutura e no repositório de código.
  • Authentication. Authenticated session in the application. MFA available to users; MFA mandatory on infrastructure administrative consoles and on the code repository.
  • Borda. Edge Functions com verificação de JWT por padrão; exceções inventariadas, com gate próprio (cron, webhook, endpoint público declarado).
  • Edge. Edge Functions with JWT verification by default; inventoried exceptions, with their own gate (cron, webhook, declared public endpoint).
  • Ciclo de vida da conta. Concessão pelo vínculo com a organização; revogação no desligamento ou na perda do vínculo.
  • Account lifecycle. Grant through the link with the organization; revocation upon termination or loss of that link.
  • Privilégio de serviço. Credencial de serviço do banco é restrita, com MFA e registro. Não é descrita como mídia WORM fiscal.
  • Service privilege. The database service credential is restricted, with MFA and logging. It is not described as fiscal WORM media.

7. Criptografia

7. Encryption

  • Em trânsito: TLS 1.3.
  • In transit: TLS 1.3.
  • Em repouso: AES-256 no datastore de produção (Supabase / AWS).
  • At rest: AES-256 on the production datastore (Supabase / AWS).
  • Segredos fora do código-fonte; chaves de integração armazenadas criptografadas.
  • Secrets kept out of source code; integration keys stored encrypted.

8. Segurança da aplicação e da operação

8. Application and operations security

  • Revisão de código antes de produção.
  • Code review before production.
  • Suíte de testes de contrato de segurança no CI.
  • Security contract test suite in CI.
  • Logs de aplicação e API, auditoria de banco, trilha administrativa e métricas de Edge Functions, com acesso restrito. Registros de acesso a aplicações de internet: 6 meses (Marco Civil, art. 15).
  • Application and API logs, database audit, administrative trail and Edge Functions metrics, with restricted access. Internet application access logs: 6 months (Brazilian Internet Civil Framework, art. 15).
  • Teste de intrusão por terceiro independente (HOUS3), em rotina mensal, sobre aplicação web e API (white-box), inclusive autenticação. Achados são tratados com plano de fechamento. Atestado público HOUS3-2026-0002 em hous3.com.br/v/orb26-p9n4. O relatório completo permanece sob NDA; não se publicam vetores nem payloads.
  • Penetration testing by an independent third party (HOUS3), on a monthly routine, covering the web application and API (white-box), including authentication. Findings are handled with a closure plan. Public attestation HOUS3-2026-0002 at hous3.com.br/v/orb26-p9n4. The full report remains under NDA; vectors and payloads are not published.
  • Último ciclo documentado na Central de confiança: agosto de 2026. Resultado material comunicado: não houve vazamento entre organizações nem quebra do isolamento multi-tenant no teste.
  • Last cycle documented in the Trust Center: August 2026. Material result communicated: there was no leakage between organizations and no breach of multi-tenant isolation in the test.

9. Continuidade, backup e disponibilidade

9. Continuity, backup and availability

Produção na região AWS sa-east-1 (São Paulo), via Supabase. Point-in-Time Recovery (PITR) ativo: WAL arquivado a cada 2 minutos; janela de recuperação de 7 dias (fuso de Brasília).

Production in AWS region sa-east-1 (São Paulo), via Supabase. Point-in-Time Recovery (PITR) enabled: WAL archived every 2 minutes; 7-day recovery window (Brasília time zone).

  • RPO do banco: 2 minutos no pior caso.
  • Database RPO: 2 minutes in the worst case.
  • RTO: restore PITR no mesmo projeto deixa a produção inacessível; a duração depende do tamanho do banco. A Orbit não publica um RTO cronometrado de failover até o teste formal de DR do SGSI nesse caminho.
  • RTO: a PITR restore in the same project makes production inaccessible; duration depends on database size. Orbit does not publish a timed failover RTO until a formal ISMS DR test of that path.
  • Testes periódicos de restauração completa:a cadeia de backup é exercitada restaurando o banco para um projeto Supabase novo (sem sobrescrever a produção). Último ciclo documentado: 3 de julho de 2026, 00:44:57 UTC — restauração "backup orbit", status COMPLETED. Isso prova que o PITR gera um datastore utilizável; não substitui o RTO de failover.
  • Periodic full restoration tests:the backup chain is exercised by restoring the database to a new Supabase project (without overwriting production). Last documented cycle: 3 July 2026, 00:44:57 UTC — "backup orbit" restoration, status COMPLETED. This proves that PITR produces a usable datastore; it does not replace a failover RTO.
  • Storage: arquivos no Storage não entram no backup do PostgreSQL. Restaurar um ponto antigo não recupera objetos apagados depois daquele ponto.
  • Storage: files in Storage are not included in the PostgreSQL backup. Restoring an older point does not recover objects deleted after that point.
  • Disponibilidade: compromisso vinculante de 99,0% mensal (Termos v3.0, Anexo III), com as exclusões da cláusula 12.2. Na contratação direta há crédito de serviço nas faixas do Anexo III. Via Canal, o crédito é devido ao Canal. Status da infraestrutura em orbitgestao.com.br/status.
  • Availability: binding monthly commitment of 99.0% (Terms v3.0, Annex III), with the exclusions in clause 12.2. On a direct contract there is service credit in the Annex III bands. Via Channel, credit is due to the Channel. Infrastructure status at orbitgestao.com.br/status.

10. Subprocessadores e transferências

10. Sub-processors and transfers

Dados da organização são enviados a subprocessadores somente para executar o serviço. A Orbit não vende dados. A lista vigente é o Anexo IV dos Termos de Uso v3.0, também publicada na Central de confiança: essenciais (Supabase, Cloudflare, OpenAI, Evolumeet, ElevenLabs, Twilio, Resend, MailerSend, Stripe) e opcionais só se o Cliente habilitar (Google, Meta, LinkedIn, Perplexity/Firecrawl/Apify, instituições financeiras e emissores fiscais).

Organization data is sent to sub-processors only to perform the service. Orbit does not sell data. The current list is Annex IV of the Terms of Use v3.0, also published in the Trust Center: essential (Supabase, Cloudflare, OpenAI, Evolumeet, ElevenLabs, Twilio, Resend, MailerSend, Stripe) and optional only if the Customer enables them (Google, Meta, LinkedIn, Perplexity/Firecrawl/Apify, financial institutions and tax issuers).

Inferência de IA na requisição envia o contexto necessário à tarefa. O Conteúdo do Cliente não treina modelos da Orbit nem de terceiros (cláusula 6.6). Banco e arquivos no Brasil; IA, gravação, mensageria, e-mail e pagamento, no todo ou em parte, nos EUA, com cláusulas contratuais (LGPD, art. 33; Anexo IV.5).

AI inference on the request sends the context necessary for the task. Customer Content does not train Orbit or third-party models (clause 6.6). Database and files in Brazil; AI, recording, messaging, email and payment, in whole or in part, in the United States, with contractual clauses (LGPD, art. 33; Annex IV.5).

Dados obtidos via OAuth do Google seguem Uso Limitado, conforme a Política de Privacidade, e não são enviados a provedores de IA para treino.

Data obtained via Google OAuth follows Limited Use, as set out in the Privacy Policy, and is not sent to AI providers for training.

11. Privacidade e papel de operador

11. Privacy and processor role

O tratamento de dados pessoais segue a Política de Privacidade. Bases típicas: execução de contrato (LGPD, art. 7º, V), obrigação legal quando couber, consentimento para gravações e integrações opcionais, e legítimo interesse para segurança da plataforma, com balanceamento de direitos.

Processing of personal data follows the Privacy Policy. Typical bases: performance of a contract (LGPD, art. 7, V), legal obligation where applicable, consent for recordings and optional integrations, and legitimate interest for platform security, with a balancing of rights.

Após o encerramento: 30 dias só leitura para exportar e 60 dias arquivado, depois eliminação ou anonimização, salvo obrigação legal (cláusula 15.3). Gravações de reunião (mídia): 90 dias da reunião. Direitos do titular sobre o Conteúdo do Cliente exercem-se perante o Controlador; os demais, perante a Encarregada.

After termination: 30 days read-only to export and 60 days archived, then deletion or anonymization, unless a legal obligation applies (clause 15.3). Meeting recordings (media): 90 days from the meeting. Data-subject rights over Customer Content are exercised vis-à-vis the Controller; other rights, vis-à-vis the DPO.

O acordo de tratamento (DPA) é o Anexo IV dos Termos de Uso v3.0, aceito eletronicamente na Plataforma.

The data processing agreement (DPA) is Annex IV of the Terms of Use v3.0, accepted electronically on the Platform.

12. Resposta a incidentes

12. Incident response

Incidente de segurança que envolva dados pessoais segue o fluxo publicado. O playbook interno (contatos, runbooks, evidência) permanece sob NDA.

A security incident involving personal data follows the published flow. The internal playbook (contacts, runbooks, evidence) remains under NDA.

  1. Detecção e contenção. Identificação técnica; contenção imediata (revogação de sessões/tokens, isolamento).
  2. Detection and containment. Technical identification; immediate containment (revocation of sessions/tokens, isolation).
  3. Acionamento interno. Equipe responsável em até 1 hora para incidentes classificados como críticos.
  4. Internal escalation. Responsible team within 1 hour for incidents classified as critical.
  5. Notificação ao Cliente. Comunicação ao Controlador em até 48 horas do conhecimento do fato (cláusula 10.7.1). A comunicação à ANPD e aos titulares compete ao Controlador, com apoio da Orbit (cláusula 10.7.2 e art. 48 da LGPD).
  6. Notice to the Customer. Communication to the Controller within 48 hours of becoming aware of the fact (clause 10.7.1). Communication to the ANPD and to data subjects is the Controller’s duty, with Orbit’s support (clause 10.7.2 and LGPD art. 48).
  7. Conteúdo. Natureza, dados potencialmente afetados, contenção e próximos passos, ao administrador da organização e ao Encarregado, quando aplicável.
  8. Content. Nature, potentially affected data, containment and next steps, to the organization’s administrator and to the DPO, where applicable.
  9. Pós-incidente. Causa raiz, medidas preventivas e registro para o SGSI.
  10. Post-incident. Root cause, preventive measures and record for the ISMS.

13. Controles do módulo financeiro

13. Finance module controls

No produto: trilha de auditoria append-only por trigger de banco (INSERT/UPDATE/DELETE diretos bloqueados por RLS); snapshots de fechamento com hash de integridade; segregação de funções por privilégio (visualizar, lançar, aprovar, baixar). A segregação efetiva depende de o administrador da organização não acumular todos os privilégios na mesma pessoa.

In the product: append-only audit trail via database trigger (direct INSERT/UPDATE/DELETE blocked by RLS); closing snapshots with an integrity hash; segregation of duties by privilege (view, post, approve, settle). Effective segregation depends on the organization’s administrator not concentrating all privileges in the same person.

14. Ambiente físico e pessoal

14. Physical and personnel environment

A produção não é hospedada em data center próprio da Orbit; opera na nuvem AWS (sa-east-1) sob responsabilidade do provedor. Escritórios e equipamentos locais não hospedam o banco de produção. Acesso a consoles e ao código exige conta nominal e MFA, conforme a seção 6.

Production is not hosted in an Orbit-owned data center; it runs on AWS cloud (sa-east-1) under the provider’s responsibility. Local offices and equipment do not host the production database. Access to consoles and to the code requires a named account and MFA, as set out in section 6.

15. Uso aceitável e divulgação responsável

15. Acceptable use and responsible disclosure

  • É vedado tentar contornar RLS, RBAC, autenticação ou isolamento entre organizações.
  • Attempting to circumvent RLS, RBAC, authentication or isolation between organizations is prohibited.
  • É vedado publicar ou revender dados de cliente obtidos no exercício da função.
  • Publishing or reselling customer data obtained in the course of the role is prohibited.
  • Falhas de segurança devem ser comunicadas a [email protected] antes de divulgação pública. Esta política não institui bug bounty.
  • Security flaws must be reported to [email protected] before public disclosure. This policy does not establish a bug bounty.

16. Revisão, vigência e documentos relacionados

16. Review, validity and related documents

Esta versão 1.0 entra em vigor na data do carimbo acima. Revisão no mínimo a cada 12 meses, ou antes, se mudar arquitetura material, subprocessador relevante, obrigação legal ou resultado de incidente/pentest que exija alteração de controle.

This version 1.0 takes effect on the date of the stamp above. Review at least every 12 months, or earlier if there is a material architecture change, a relevant sub-processor, a legal obligation, or an incident/pentest result that requires a control change.

Em caso de conflito entre o resumo da Central de confiança e esta PSI, prevalece o texto desta política, salvo se os Termos de Serviço dispuserem de forma mais específica sobre disponibilidade ou responsabilidade.

In case of conflict between the Trust Center summary and this Policy, the text of this policy prevails, unless the Terms of Service provide more specifically on availability or liability.

Orbit Gestão · Política de Segurança da Informação v1.0 · 15 de agosto de 2026

Orbit Gestão · Information Security Policy v1.0 · 15 August 2026