Pagmenos — Hub Pagmenos Documento público · Public document
Document ID
PAG-SEC-POL-001
Version
2.2
Effective date
2026-08-03
Next review
2027-02-03
Owner
Pagmenos — Operations / IT
Contact
suporte@pagmenos.com.br
URL
https://hubpagmenos.com/politica-seguranca
English alias
https://hubpagmenos.com/security-policy

Política de Segurança da Informação e Proteção de Dados

Esta política descreve como a Pagmenos protege informações e dados no sistema interno Hub Pagmenos ((hubpagmenos.com), incluindo autenticação, dados operacionais e integrações com sistemas externos. Mesmo com esta política publicada, o Hub Pagmenos é explicitamente um aplicativo web de uso interno, utilizado por uma equipe técnica de usuários autorizados — não é um produto aberto ao público nem um serviço destinado a consumidores finais.

1. Objetivo e escopo

Garantir confidencialidade, integridade e disponibilidade das informações tratadas, reduzindo riscos de acesso indevido, vazamento ou uso não autorizado.

O escopo é limitado ao uso interno da Pagmenos. O Hub não é ofertado como SaaS público; o acesso é restrito a colaboradores/equipe técnica com conta individual. Aplica-se a colaboradores, prestadores e sistemas que acessam o Hub, incluindo:

  • Autenticação e autorização de usuários
  • Dados operacionais (vendas, estoque, financeiro, campanhas)
  • Credenciais e tokens de integração com marketplaces e ERPs
  • Logs necessários à operação e à auditoria

2. Natureza do sistema

O Hub Pagmenos é uma aplicação web de uso interno, acessada pelo navegador, hospedada nos servidores da Pagmenos e operada por uma equipe técnica de usuários autorizados. Ele:

  • É destinado exclusivamente a uso interno operacional (não é app consumidor nem marketplace público)
  • Não instala agente, plugin ou software nos computadores dos funcionários
  • Não tem acesso remoto a dispositivos, discos ou processos dos terminais
  • Processa dados somente após autenticação, via HTTPS em hubpagmenos.com

3. Controle de acesso e privilégio mínimo

  • Acesso restrito a usuários autorizados, com autenticação individual
  • Permissões concedidas por aplicativo e item de menu, conforme necessidade de trabalho
  • Senhas pessoais, não compartilhadas, armazenadas com hash forte (PBKDF2-SHA256)
  • Bloqueio temporário após tentativas repetidas de login com falha
  • Módulos operacionais indisponíveis sem sessão autenticada

4. Linha de base para operações diárias

  • Bloqueio de tela nos terminais quando o posto fica sem supervisão
  • Complexidade de senha e proibição de compartilhamento
  • Mesa limpa para documentos e credenciais sensíveis
  • Autenticação multifator quando disponível em contas privilegiadas, e-mail e administração de nuvem
  • Uso do Hub apenas para finalidades profissionais autorizadas

5. Segregação de rede e monitoramento

  • Tráfego público termina em proxy reverso (nginx) com HTTPS (TLS 1.2 / 1.3)
  • A aplicação escuta em socket local e não fica exposta diretamente à internet
  • Firewall no host restringe portas de entrada ao necessário
  • Headers de segurança: HSTS, X-Frame-Options, X-Content-Type-Options
  • Logs de servidor e aplicação são acompanhados para detectar e investigar anomalias
Verificação pública: HTTPS em hubpagmenos.com com Strict-Transport-Security, X-Frame-Options e X-Content-Type-Options.

6. Proteção de terminais (antivírus)

  • Terminais corporativos devem operar com proteção de endpoint atualizada (nativa do SO ou antivírus gerenciado)
  • O Hub Pagmenos não acessa os computadores dos funcionários e não substitui esses controles

7. Classificação de dados e criptografia

ClasseExemplosTratamento
Público Esta política, página de login Publicável sem autenticação
Interno Telas operacionais de vendas/estoque Usuários autenticados com ACL de privilégio mínimo
Confidencial Segredos de API, tokens OAuth, senhas, dados pessoais operacionais Acesso restrito; criptografia em repouso quando aplicável; HTTPS em trânsito
  • Em trânsito: todo o tráfego externo do Hub usa HTTPS / TLS 1.2+
  • Em repouso: segredos e tokens de integração são armazenados criptografados (Fernet); a chave fica fora do arquivo do banco
  • Senhas não são armazenadas de forma reversível (apenas hash)

8. Gestão de vulnerabilidades e ameaças

  1. Monitorar logs e endpoints de saúde
  2. Aplicar atualizações de segurança no SO, proxy, runtime e dependências
  3. Investigar incidentes suspeitos (acesso indevido, vazamento de credencial, malware em terminais)
  4. Remediar (patch, rotação de credenciais, revogação de sessão) ou fazer rollback quando necessário
  5. Registrar o resultado e atualizar esta política quando os controles mudarem

9. Proteção de dados pessoais

  • Dados pessoais e operacionais no Hub são acessados apenas por usuários autorizados, sob privilégio mínimo
  • Não exportar nem divulgar dados fora dos canais oficiais de trabalho
  • Integrações externas usam credenciais controladas; tokens não devem trafegar por canais inseguros
  • Esta política é revisada no mínimo a cada 6 meses, ou antes se houver mudança relevante

10. Resposta a incidentes

Incidentes de segurança (acesso indevido, perda de dispositivo, vazamento suspeito, token comprometido) devem ser comunicados imediatamente a suporte@pagmenos.com.br para contenção, análise, rotação de credenciais e registro.

Information Security & Data Protection Policy

This policy describes how Pagmenos protects information and data in the internal system Hub Pagmenos (hubpagmenos.com), including authentication, operational data, and integrations with external systems. Notwithstanding this published policy, Hub Pagmenos is explicitly an internal-use web application, used by an authorized technical team of users — it is not a public-facing product and not a consumer-facing service.

1. Purpose and scope

Ensure confidentiality, integrity, and availability of information processed by Pagmenos systems, and reduce the risk of unauthorized access, disclosure, or misuse.

Scope is limited to Pagmenos internal use. Hub is not offered as a public SaaS; access is restricted to employees/technical staff with individual accounts. This policy applies to employees, contractors, and systems that access Hub Pagmenos, including:

  • User authentication and authorization
  • Operational data (sales, inventory, finance, campaigns)
  • Credentials and tokens for marketplace / ERP integrations
  • Logs retained for operations and audit

2. Nature of the system

Hub Pagmenos is an internal-use web application, accessed via browser, hosted on Pagmenos servers, and operated by an authorized technical team of users. It:

  • Is intended exclusively for internal operations (not a consumer app or public marketplace)
  • Does not install agents, browser plugins, or desktop software on employee computers
  • Does not have remote access to employee devices, local disks, or OS processes
  • Processes data only after authenticated access over HTTPS to hubpagmenos.com

3. Access control and least privilege

  • Access is restricted to authorized named users with individual authentication
  • Permissions are granted per application and menu item according to job need (least privilege)
  • Passwords are personal, not shared, and stored as strong one-way hashes (PBKDF2-SHA256)
  • Repeated failed logins trigger a temporary lockout
  • Operational modules are unavailable without an authenticated session

4. Daily security baseline

  • Screen lock on company terminals when unattended
  • Password complexity and no password sharing
  • Clean desk for documents and credentials
  • Multi-factor authentication where available for privileged, email, and cloud-admin accounts
  • Use of Hub only for authorized business purposes

5. Network segregation and threat monitoring

  • Public traffic terminates on a reverse proxy (nginx) with HTTPS only (TLS 1.2 / 1.3)
  • The application process listens on a local Unix socket and is not exposed directly to the internet
  • Host firewall restricts inbound ports to what is required for service
  • Security headers include HSTS, X-Frame-Options, and X-Content-Type-Options
  • Server and application logs are monitored to detect and investigate anomalies
Public verification: HTTPS on hubpagmenos.com with Strict-Transport-Security, X-Frame-Options, and X-Content-Type-Options.

6. Endpoint / antivirus policy

  • Company terminals used for business operations must run updated endpoint protection (OS built-in or managed antivirus)
  • Hub Pagmenos does not access employee computers and does not replace those controls

7. Data classification and encryption

ClassExamplesHandling
Public This policy page, login branding Publishable without authentication
Internal Operational sales/inventory screens Authenticated users with least-privilege ACL
Confidential API secrets, OAuth tokens, passwords, operational personal data Restricted access; encrypted at rest where stored as secrets; HTTPS in transit
  • In transit: all external Hub traffic uses HTTPS / TLS 1.2+
  • At rest: confidential integration secrets and tokens are stored encrypted (Fernet); the encryption key is kept outside the database file
  • Passwords are not stored in reversible form (one-way hash only)

8. Vulnerability and threat management

  1. Monitor server/application logs and health endpoints
  2. Apply security updates to the OS, reverse proxy, runtime, and dependencies
  3. Investigate suspected incidents (unauthorized access, credential leak, malware on terminals)
  4. Remediate (patch, rotate credentials, revoke sessions) or roll back when required
  5. Record outcomes and update this policy when controls change

9. Personal data protection

  • Personal and operational data in Hub are accessed only by authorized users under least privilege
  • Data must not be exported or shared outside official business channels
  • External integrations use controlled credentials; tokens must not be sent through insecure channels
  • This policy is reviewed at least every 6 months, or earlier when systems change

10. Incident response

Security incidents (unauthorized access, lost device, suspected leakage, compromised token) must be reported immediately to suporte@pagmenos.com.br for containment, investigation, credential rotation, and record-keeping.

Pagmenos — PAG-SEC-POL-001 v2.2 (effective 2026-08-03). Documento público. Para PDF, use a impressão do navegador nesta URL.

Voltar ao login