FastInBox | Conformidade e governanca

Termos Legais e Diretrizes de Conformidade

Versao: 1.0 publica | Natureza: referencia tecnica-juridica para operacao do MVP

Documento de referencia para tratamento de dados, responsabilidade de uso, segregacao de acesso e diretrizes de seguranca aplicadas ao contexto do FastInBox.

1. Escopo normativo

Este termo define diretrizes minimas de conformidade para o ciclo de vida de pedidos, dados pessoais e operacao de usuarios da plataforma. Seu objetivo e alinhar desenvolvimento e uso do sistema a boas praticas de seguranca, privacidade e rastreabilidade.

2. Tratamento de dados pessoais

2.1 Finalidade

Dados pessoais sao tratados exclusivamente para execucao da operacao de pedido, comunicacao de status, faturamento e suporte. E vedado uso para finalidade nao prevista sem base legal adequada.

2.2 Principios aplicados

3. Controle de acesso e responsabilidade

PerfilPermissao principalRestricao obrigatoria
NutricionistaGerir pacientes e pedidos vinculadosNao acessar dados de outras clinicas
PacienteConsultar e pagar seu pedidoNao alterar dados bloqueados apos confirmacao
FabricaAtualizar status de producao e entregaNao manipular dados financeiros
AdminGovernanca operacional e suporteAtuar com log de auditoria em acoes criticas

4. Pagamento e trilha financeira

A liberacao de pedido para producao depende de evento financeiro valido. Falha de pagamento deve manter pedido em estado bloqueado para fabrica, preservando integridade operacional e comercial.

5. Retencao e descarte

O ciclo de retencao deve equilibrar necessidade de auditoria e minimizacao de dados. Como diretriz tecnica inicial:

Na fase atual de MVP academico, recomenda-se documentar a politica de retencao e aplicar controle progressivo conforme evolucao da infraestrutura.

6. Incidentes e resposta

  1. Detectar evento anomalo (acesso indevido, perda de consistencia, falha critica).
  2. Isolar impacto funcional no menor escopo possivel.
  3. Registrar evento com horario, ator e efeito observado.
  4. Aplicar correcao e validar restauracao de operacao.
  5. Documentar causa raiz e acao preventiva.

7. Clausulas de uso operacional

8. Matriz de base legal por tratamento

Operacao de dadosFinalidadeBase legal de referenciaRetencao recomendada
Cadastro de usuarioHabilitar autenticacao e segregacao de acessoExecucao de contrato / legitimo interesse operacionalEnquanto houver conta ativa + janela de auditoria
Cadastro de pacienteExecutar pedido personalizadoExecucao de servico contratadoConforme politica de historico transacional
Registro de pagamentoComprovar autorizacao e conciliacaoObrigacao legal e regulatoria aplicavelPrazo de obrigacao contabil/fiscal
Eventos operacionaisRastreabilidade e resposta a incidenteLegitimo interesse em seguranca e governancaJanela minima para auditoria e melhoria continua

9. Direitos do titular e fluxo de atendimento

  1. Receber solicitacao formal de acesso, correcao ou eliminacao de dados.
  2. Validar identidade do solicitante antes de qualquer acao.
  3. Registrar ticket com prazo, responsavel e status de atendimento.
  4. Executar acao tecnica respeitando limites de obrigacao legal de retencao.
  5. Comunicar conclusao com evidencia de tratamento e eventual justificativa.
Toda solicitacao deve possuir trilha rastreavel para auditoria interna e demonstracao de conformidade.

10. Controles minimos de seguranca

11. Matriz de responsabilidade compartilhada

DominoPlataformaClinica / parceiroObservacao
Controle de acessoImplementa autenticacao e segregacaoGerencia credenciais e uso adequadoRevisao periodica de privilegios e obrigatoria
Dados de pacienteProtege armazenamento e trilha de acessoGarante legitimidade da coleta e atualizacaoUso restrito ao fluxo declarado
PagamentoRegistra status e integra com gatewayOpera segundo regras comerciais validasSomente evento aprovado libera producao
IncidenteDetecta, registra e executa resposta tecnicaComunica contexto e coopera com remediacaoRastro de horario, impacto e acao deve ser preservado

12. Classificacao minima de dados

CategoriaExemplosNivel de cuidado
Identificacao basicaNome, e-mail, telefoneProtecao padrao com acesso por perfil
Dados de pedidoItens, observacoes, janela de entregaRastreabilidade e historico controlado
Dados potencialmente sensiveisRestricoes alimentares e orientacoes nutricionaisExibicao minimizada e acesso contextual
Dados financeirosStatus de pagamento, identificador de transacaoRetencao auditavel e baixa exposicao em interface

13. Janela de resposta a incidente

SeveridadeExemploResposta inicialRegistro obrigatorio
AltaExposicao indevida de dados ou falha de controle de acessoImediata, com isolamento do impactoAutor, horario, causa suspeita e correcao aplicada
MediaInconsistencia de status ou trilha financeiraNo mesmo ciclo operacionalPedido afetado, impacto e acao corretiva
BaixaErro de interface sem comprometimento de dadoPlanejada no proximo ajusteDescricao tecnica e backlog associado