Política de Privacidade
2026-06-01 · Vigente desde 2026-06-01A NexGuardScan trata dados pessoais para entregar serviços de cyber threat intelligence e attack surface management. Esta Política descreve quais dados coletamos, com que base legal, por quanto tempo retemos, e como você exerce seus direitos.
1. Quem somos
NexGuardScan é uma plataforma de inteligência de ameaças e ASM operada pela NexGuard Security Ltda. (CNPJ a ser publicado). O encarregado (DPO) pode ser contatado em privacy@nexguardsec.com.br.
2. Categorias de dados pessoais
- Dados de clientes — nome, e-mail corporativo, organização, IP de login, registros de uso da plataforma.
- Dados de funcionários do cliente — quando o cliente verifica propriedade do domínio e a plataforma retorna credenciais vazadas associadas àquele domínio.
- Dados de terceiros em vazamentos públicos — pessoas cujos dados aparecem em vazamentos indexados, independentemente de serem nossos clientes.
- Telemetria de segurança — IP de origem, user-agent, payloads de ataques bloqueados pelo WAF.
3. Base legal (LGPD Art. 7º e 11)
- Dados de clientes — execução de contrato (Art. 7º, V).
- Telemetria de WAF e fraude — legítimo interesse (Art. 7º, IX): segurança das informações do cliente.
- Vazamentos públicos — legítimo interesse: dados já estão em domínio público; servimos a um interesse público de defesa cibernética coletiva.
- Comunicações de marketing — consentimento (Art. 7º, I), revogável a qualquer momento.
4. Retenção
- Eventos do WAF (
waf_attacks): 180 dias. - Eventos de fraude (
fraud_events): 365 dias. - Notificações lidas: 90 dias.
- Dados de conta: enquanto a conta estiver ativa; 30 dias após cancelamento ou solicitação de exclusão.
- Trilha de auditoria WORM (revelação de credenciais): retida por 5 anos para conformidade.
5. Compartilhamento
Trabalhamos com sub-processadores essenciais (infraestrutura, e-mail transacional, threat-intelligence feeds). A lista completa está em /legal/subprocessors.
6. Seus direitos (LGPD Art. 18)
- Acesso — solicite uma cópia de todos os seus dados via
GET /api/v1/auth/me/export(autenticado) ou e-mail ao DPO. - Correção — pelo painel de Configurações, ou via DPO.
- Eliminação — exclua sua conta em Configurações → Conta, ou via
DELETE /api/v1/auth/me. A operação é irreversível. - Portabilidade — o export do item de acesso já está em formato JSON estruturado.
- Revogação de consentimento — Configurações → Comunicações.
7. Segurança
Detalhes técnicos em /security — incluem TLS 1.2+ em trânsito, AES-256 + envelope KMS em repouso para credenciais vazadas, autenticação JWT em cookies HttpOnly, WAF e auditoria SOC 2-aligned.
8. Transferência internacional
Os dados são processados em datacenters AWS (região us-east-1). Cláusulas-padrão de transferência internacional (Art. 33 LGPD) estão documentadas no contrato.
9. Atualizações
Mudanças materiais são comunicadas com 30 dias de antecedência por e-mail e mensagem in-app. Versão atual: 2026-06-01.
10. ANPD
Se você não conseguir resolver uma questão de proteção de dados diretamente conosco, pode contatar a ANPD em www.gov.br/anpd.