Whitepaper de Segurança, Anonimato e LGPD
MBT Core — plataforma de pesquisas de clima e people analytics da My Best Team. Documento de referência para avaliação por segurança da informação, jurídico e compliance.
Última revisão: setembro de 2026 · Versão web sempre atual em mbtcore.com/seguranca
- Responsável:
- My Best Team (ECS Tecnologia da Informação Ltda.)
- Região de hospedagem:
- AWS — EUA
- Contato de segurança:
- mbtcore.com/pulse/enterprise
- Canal de privacidade:
- contact@mbtcore.com
1. Visão geral
O MBT Core é uma plataforma de pesquisas de clima organizacional e people analytics. Este documento descreve os controles de segurança, privacidade e anonimato implementados na plataforma, para avaliação por times de segurança da informação, jurídico e compliance.
Princípio central: o anonimato do respondente e o isolamento dos dados de cada organização não são configurações — são propriedades da arquitetura de dados, válidas para todos os planos.
2. Anonimato do respondente
O modelo de dados de respostas não possui coluna de identidade: nenhuma resposta é associada a usuário, e-mail ou endereço IP. A coleta é feita por link público, sem exigência de login.
- •Convites individuais registram apenas o fato de a pessoa ter respondido (para lembretes e taxa de adesão) — nunca o conteúdo da resposta. Os dois registros não se conectam.
- •Resultados agregados por grupo (departamento, nível hierárquico) só são exibidos quando o grupo atinge um número mínimo de respostas, configurável por pesquisa.
- •Os únicos atributos demográficos coletados — departamento e nível — são opcionais e informados pelo próprio respondente.
3. Isolamento multi-tenant
Cada registro carrega o identificador da organização proprietária, e políticas de Row Level Security (RLS) do PostgreSQL adicionam uma camada de proteção no próprio banco de dados, bloqueando acessos incompatíveis com a organização e o perfil autenticado — uma defesa adicional à camada de aplicação.
4. Controle de acesso por perfis (RBAC)
Quatro papéis com permissões distintas: admin, RH, gestor e colaborador.
- •Gestores acessam somente resultados agregados do próprio departamento.
- •Billing, integrações e configurações de segurança são restritos ao papel admin.
- •Contas de consultoria (multi-organização) exigem membership explícita por organização; a troca de contexto é validada no servidor.
5. Criptografia e infraestrutura
Todo o tráfego é criptografado em trânsito via TLS (HTTPS). Os dados são armazenados em PostgreSQL gerenciado (Supabase) em nuvem AWS, região dos Estados Unidos, com criptografia em repouso e backups automáticos mantidos pelo provedor de infraestrutura.
- •Backups: gerenciados pelo provedor de infraestrutura. Objetivos formais de RPO/RTO ainda não são publicados — em desenvolvimento.
- •A aplicação é entregue via Vercel, com CDN global para o conteúdo estático.
6. Controle de acesso interno e resposta a incidentes
O acesso da nossa equipe aos ambientes é limitado ao necessário para operar o serviço e atender chamados. Descrevemos abaixo o estado atual, incluindo o que ainda está em evolução — sem declarar controles que não existem.
- •Acesso administrativo segregado por papéis e restrito à operação e ao suporte.
- •Autenticação multifator (MFA) para contas administrativas internas: em implantação gradual.
- •Gestão formal de vulnerabilidades e testes de segurança periódicos por terceiros: em desenvolvimento.
- •Resposta a incidentes: tratamos incidentes com priorização por severidade e escalação humana; um prazo formal de comunicação a clientes será publicado aqui quando definido.
- •Contato de segurança: pelo formulário em mbtcore.com/pulse/enterprise ou pela Central de Ajuda.
7. Retenção, exportação e exclusão (LGPD)
- •Minimização: coletamos o mínimo necessário para o serviço funcionar.
- •Exportação: administradores usam as exportações disponíveis em cada módulo. Não existe hoje uma exportação única de todos os dados da organização em autoatendimento.
- •Respostas do Pulse: a rotina de expurgo atua somente em pesquisas encerradas quando a organização configurou um prazo de retenção. Sem configuração, a rotina não exclui respostas.
- •Dados e documentos do Portal: não existe prazo geral de descarte automático para registros funcionais, documentos, holerites, férias e solicitações ao RH.
- •Encerramento contratual: não há uma exclusão universal automática em 30 dias. Preservação, devolução e exclusão seguem instrução válida do controlador, contrato e obrigações legais e operacionais aplicáveis.
- •Pedidos de titulares e exclusão são recebidos pelos canais de privacidade e passam por verificação e tratamento humano.
8. Auditoria
Eventos sensíveis — publicação de pesquisas, exportações, alterações de configuração — são registrados em trilha de auditoria com autor e data, acessível somente aos admins da organização.
9. Integrações
- •Webhooks de saída assinados com HMAC-SHA256 (cabeçalho X-Clima-Signature), com log de entrega por disparo.
- •API pública autenticada por chaves de API emitidas e revogáveis pela própria organização.
- •Rotas administrativas e de rotina protegidas por segredos dedicados.
10. Inteligência artificial e subprocessadores
A versão atual mantém parâmetros administrativos de modelos e limites para recursos futuros, mas não possui fluxo ativo que envie respostas, comentários abertos ou métricas do Pulse à OpenAI. Portanto, configurar um identificador de modelo não inicia processamento externo. Antes de ativar qualquer recurso desse tipo, o MBT Core deverá definir finalidade, conteúdo enviado, base contratual, retenção do provedor, região de processamento e informação ao cliente; este documento será atualizado na mesma entrega.
- •Subprocessadores (lista versionada): Supabase (infra AWS) — Banco de dados, armazenamento e autenticação (EUA); Vercel — Hospedagem, entrega da aplicação e logs técnicos (EUA / global (CDN)); OpenAI — Fornecedor preparado para recursos de IA ainda não ativados (EUA); Asaas — Cobrança e pagamentos de clientes no Brasil, quando habilitados (Brasil); Stripe — Cobrança e pagamentos fora do Brasil ou em configuração compatível, quando habilitados (EUA / global); Resend — Envio de e-mails transacionais, convites e lembretes (EUA); Hostinger — Recebimento de e-mail dos canais de contato e privacidade (Global); Meta — WhatsApp Cloud API — Envio de código de acesso ao Portal, quando habilitado (EUA / global); Focus NFe — Emissão de notas fiscais, quando aplicável (Brasil).
- •Ainda não possuímos certificações formais (ISO 27001, SOC 2); os controles descritos refletem o estado real da plataforma.
11. Supervisão humana
Pedidos relacionados a privacidade, titulares de dados e exclusão são tratados por pessoas, com fluxo de escalação. Relatórios NR-1 são validados e assinados por pessoa ou equipe designada pela organização, com conhecimento técnico adequado — quando aplicável, profissional legalmente habilitado.
12. Contato
Dúvidas técnicas do seu time de segurança podem ser enviadas pelo formulário em mbtcore.com/pulse/enterprise ou pela Central de Ajuda da plataforma. Os termos completos estão em mbtcore.com/privacy e mbtcore.com/terms.