Versão 1.0 · Vigente desde 15 de agosto de 2026
Version 1.0 · In force since 15 August 2026
Emitida pela Orbit Gestão, operadora da plataforma SaaS Orbit. Revisão: no mínimo anual, ou quando houver mudança material de arquitetura, subprocessador ou obrigação legal. Canal: [email protected]
Issued by Orbit Gestão, operator of the Orbit SaaS platform. Review: at least annually, or upon a material change in architecture, sub-processor or legal obligation. Channel: [email protected]
Esta Política de Segurança da Informação (PSI) estabelece os princípios, responsabilidades e controles que a Orbit Gestão aplica para proteger a confidencialidade, a integridade e a disponibilidade das informações da plataforma e dos dados que o cliente confia ao serviço.
This Information Security Policy (ISP) sets out the principles, responsibilities and controls that Orbit Gestão applies to protect the confidentiality, integrity and availability of platform information and of the data the customer entrusts to the service.
A PSI atende, no que couber, à Lei nº 13.709/2018 (LGPD), em especial os arts. 46 a 49 (segurança e boas práticas) e o art. 48 (comunicação de incidente); à Lei nº 12.965/2014 (Marco Civil da Internet), no que se aplica a registros de acesso; e às boas práticas das normas ISO/IEC 27001:2022 e ISO/IEC 27701, usadas como referência do Sistema de Gestão de Segurança da Informação (SGSI) em implementação. A Orbit não afirma possuir certificado ISO 27001 ou 27701 emitido.
This Policy complies, as applicable, with Law No. 13,709/2018 (LGPD), in particular arts. 46 to 49 (security and good practices) and art. 48 (incident notification); with Law No. 12,965/2014 (Brazilian Internet Civil Framework), as it applies to access logs; and with the good practices of ISO/IEC 27001:2022 and ISO/IEC 27701, used as a reference for the Information Security Management System (ISMS) being implemented. Orbit does not claim to hold an issued ISO 27001 or 27701 certificate.
Esta política aplica-se a:
This policy applies to:
Não cobre a segurança dos dispositivos, redes ou contas do cliente fora da plataforma, nem a configuração interna que o administrador da organização fizer no produto (privilégios, MFA dos usuários finais, alçadas).
It does not cover the security of the customer’s devices, networks or accounts outside the platform, nor the internal configuration that the organization’s administrator makes in the product (privileges, end-user MFA, approval thresholds).
A diretoria da Orbit Gestão é responsável por esta política, pelos recursos do SGSI e pela publicação da Central de confiança. Não há, nesta versão, cargo público de CISO nominado; a operação de segurança é exercida pela equipe técnica e pela diretoria, com consultoria independente.
Orbit Gestão’s board is responsible for this policy, for ISMS resources and for publication of the Trust Center. In this version there is no publicly named CISO role; security operations are performed by the technical team and the board, with independent consultancy.
A Encarregada de Proteção de Dados é Jennifer Dantas, com atuação via Templum Consultoria e plataforma DPOnet (Termos v3.0, cláusula 10.6.2): [email protected]. Prazo de resposta: 15 dias.
The Data Protection Officer is Jennifer Dantas, acting through Templum Consultoria and the DPOnet platform (Terms v3.0, clause 10.6.2): [email protected]. Response period: 15 days.
A organização cliente é, em regra, a controladora dos dados que insere (clientes, colaboradores, documentos, financeiro). Cabe a ela base legal para o tratamento, gestão de usuários e privilégios no workspace, e o contato designado para notificações de incidente.
The customer organization is, as a rule, the Controller of the data it enters (customers, employees, documents, finance). It is responsible for the legal basis for processing, for managing users and privileges in the workspace, and for the designated contact for incident notifications.
Contas são nominais. É vedado compartilhar credenciais, contornar controles de acesso ou expor dados de cliente fora do necessário à função. Vulnerabilidades devem ser reportadas pelo canal desta política.
Accounts are named. Sharing credentials, circumventing access controls or exposing customer data beyond what is necessary for the role is prohibited. Vulnerabilities must be reported through the channel in this policy.
Quando o Cliente acessa por intermédio de um Canal, o Canal trata dados da Organização só para configuração, suporte e acompanhamento (cláusula 5.3). É vedado ao Canal treinar modelos, exportar ou comercializar esses dados. O suporte de primeiro nível é do Canal.
When the Customer accesses through a Channel, the Channel processes Organization data only for configuration, support and monitoring (clause 5.3). The Channel is prohibited from training models, exporting or commercializing that data. First-level support is provided by the Channel.
A informação tratada na operação classifica-se, no mínimo, em:
Information processed in the operation is classified, at a minimum, as:
Relatórios completos de teste de intrusão e playbooks internos não são públicos. Circulam sob confidencialidade, no pacote de due diligence.
Full penetration-test reports and internal playbooks are not public. They circulate under confidentiality, in the due-diligence package.
Produção na região AWS sa-east-1 (São Paulo), via Supabase. Point-in-Time Recovery (PITR) ativo: WAL arquivado a cada 2 minutos; janela de recuperação de 7 dias (fuso de Brasília).
Production in AWS region sa-east-1 (São Paulo), via Supabase. Point-in-Time Recovery (PITR) enabled: WAL archived every 2 minutes; 7-day recovery window (Brasília time zone).
Dados da organização são enviados a subprocessadores somente para executar o serviço. A Orbit não vende dados. A lista vigente é o Anexo IV dos Termos de Uso v3.0, também publicada na Central de confiança: essenciais (Supabase, Cloudflare, OpenAI, Evolumeet, ElevenLabs, Twilio, Resend, MailerSend, Stripe) e opcionais só se o Cliente habilitar (Google, Meta, LinkedIn, Perplexity/Firecrawl/Apify, instituições financeiras e emissores fiscais).
Organization data is sent to sub-processors only to perform the service. Orbit does not sell data. The current list is Annex IV of the Terms of Use v3.0, also published in the Trust Center: essential (Supabase, Cloudflare, OpenAI, Evolumeet, ElevenLabs, Twilio, Resend, MailerSend, Stripe) and optional only if the Customer enables them (Google, Meta, LinkedIn, Perplexity/Firecrawl/Apify, financial institutions and tax issuers).
Inferência de IA na requisição envia o contexto necessário à tarefa. O Conteúdo do Cliente não treina modelos da Orbit nem de terceiros (cláusula 6.6). Banco e arquivos no Brasil; IA, gravação, mensageria, e-mail e pagamento, no todo ou em parte, nos EUA, com cláusulas contratuais (LGPD, art. 33; Anexo IV.5).
AI inference on the request sends the context necessary for the task. Customer Content does not train Orbit or third-party models (clause 6.6). Database and files in Brazil; AI, recording, messaging, email and payment, in whole or in part, in the United States, with contractual clauses (LGPD, art. 33; Annex IV.5).
Dados obtidos via OAuth do Google seguem Uso Limitado, conforme a Política de Privacidade, e não são enviados a provedores de IA para treino.
Data obtained via Google OAuth follows Limited Use, as set out in the Privacy Policy, and is not sent to AI providers for training.
O tratamento de dados pessoais segue a Política de Privacidade. Bases típicas: execução de contrato (LGPD, art. 7º, V), obrigação legal quando couber, consentimento para gravações e integrações opcionais, e legítimo interesse para segurança da plataforma, com balanceamento de direitos.
Processing of personal data follows the Privacy Policy. Typical bases: performance of a contract (LGPD, art. 7, V), legal obligation where applicable, consent for recordings and optional integrations, and legitimate interest for platform security, with a balancing of rights.
Após o encerramento: 30 dias só leitura para exportar e 60 dias arquivado, depois eliminação ou anonimização, salvo obrigação legal (cláusula 15.3). Gravações de reunião (mídia): 90 dias da reunião. Direitos do titular sobre o Conteúdo do Cliente exercem-se perante o Controlador; os demais, perante a Encarregada.
After termination: 30 days read-only to export and 60 days archived, then deletion or anonymization, unless a legal obligation applies (clause 15.3). Meeting recordings (media): 90 days from the meeting. Data-subject rights over Customer Content are exercised vis-à-vis the Controller; other rights, vis-à-vis the DPO.
O acordo de tratamento (DPA) é o Anexo IV dos Termos de Uso v3.0, aceito eletronicamente na Plataforma.
The data processing agreement (DPA) is Annex IV of the Terms of Use v3.0, accepted electronically on the Platform.
Incidente de segurança que envolva dados pessoais segue o fluxo publicado. O playbook interno (contatos, runbooks, evidência) permanece sob NDA.
A security incident involving personal data follows the published flow. The internal playbook (contacts, runbooks, evidence) remains under NDA.
No produto: trilha de auditoria append-only por trigger de banco (INSERT/UPDATE/DELETE diretos bloqueados por RLS); snapshots de fechamento com hash de integridade; segregação de funções por privilégio (visualizar, lançar, aprovar, baixar). A segregação efetiva depende de o administrador da organização não acumular todos os privilégios na mesma pessoa.
In the product: append-only audit trail via database trigger (direct INSERT/UPDATE/DELETE blocked by RLS); closing snapshots with an integrity hash; segregation of duties by privilege (view, post, approve, settle). Effective segregation depends on the organization’s administrator not concentrating all privileges in the same person.
A produção não é hospedada em data center próprio da Orbit; opera na nuvem AWS (sa-east-1) sob responsabilidade do provedor. Escritórios e equipamentos locais não hospedam o banco de produção. Acesso a consoles e ao código exige conta nominal e MFA, conforme a seção 6.
Production is not hosted in an Orbit-owned data center; it runs on AWS cloud (sa-east-1) under the provider’s responsibility. Local offices and equipment do not host the production database. Access to consoles and to the code requires a named account and MFA, as set out in section 6.
Esta versão 1.0 entra em vigor na data do carimbo acima. Revisão no mínimo a cada 12 meses, ou antes, se mudar arquitetura material, subprocessador relevante, obrigação legal ou resultado de incidente/pentest que exija alteração de controle.
This version 1.0 takes effect on the date of the stamp above. Review at least every 12 months, or earlier if there is a material architecture change, a relevant sub-processor, a legal obligation, or an incident/pentest result that requires a control change.
Em caso de conflito entre o resumo da Central de confiança e esta PSI, prevalece o texto desta política, salvo se os Termos de Serviço dispuserem de forma mais específica sobre disponibilidade ou responsabilidade.
In case of conflict between the Trust Center summary and this Policy, the text of this policy prevails, unless the Terms of Service provide more specifically on availability or liability.
Orbit Gestão · Política de Segurança da Informação v1.0 · 15 de agosto de 2026
Orbit Gestão · Information Security Policy v1.0 · 15 August 2026