Segurança e confiança

Confiança não é um selo. É uma sequência de controles.

A MesaPrev está sendo construída para lidar com informação sensível sem transformar conveniência em atalho de segurança ou responsabilidade profissional.

Nenhum dado real, de saúde, documento de cliente ou conteúdo protegido por sigilo é aceito na fase técnica atual.

Controles de base

Quando falta autorização ou fonte, o trabalho para e explica por quê.

A ausência de identidade, permissão, política, fonte ou versão não produz uma resposta aproximada. Ela vira um bloqueio visível.

  • Separação entre escritóriosO acesso depende da identidade e do vínculo do profissional com o escritório. Digitar ou copiar outro endereço não concede acesso.
  • Acesso somente ao necessárioCada pessoa e serviço recebe apenas a permissão necessária para sua tarefa, sem credenciais permanentes guardadas no código.
  • Registros sem conteúdo sensívelDocumentos, segredos e conteúdo de cliente não pertencem ao histórico técnico nem ao repositório de código.
  • Documento não dá ordens ao sistemaTexto recebido em um arquivo pode conter instruções maliciosas. Ele é tratado como conteúdo a analisar, nunca como autorização para agir.
  • Revisão obrigatóriaConclusão, cálculo, contrato, peça ou mensagem externa não muda de estado sem ação profissional explícita.
  • Retenção e exclusão verificáveisDados reais continuam proibidos até finalidade, base aplicável, contrato, prazo de guarda, exportação e exclusão estarem definidos e testados.

O que existe, o que está projetado e o que falta

Ativo neste portal

Sem formulário, autenticação, analytics ou dados reais; progresso de curso restrito ao navegador.

Projetado para o produto

Separação entre escritórios, permissões mínimas, bloqueios e aprovação profissional explícita.

Pendente antes do piloto

Revisão LGPD e sigilo, contratos, retenção, restauração, canal e exercício de resposta a incidente.

Riscos tratados primeiro

As prioridades são impedir acesso entre escritórios, recusar endereços manipulados, neutralizar instruções escondidas em documentos, evitar conteúdo sensível em registros técnicos, bloquear regra vencida e impedir que uma mensagem ou peça saia como aprovada sem ação profissional.

O que falta antes de dados reais

A entrada de clientes depende de revisão LGPD e sigilo, classificação dos dados, política de retenção e deleção, DPA, controle de acesso exercitado, exportação, restore e resposta a incidente. O site não apresenta esses itens como concluídos.

Como reportar um problema

Um canal de segurança dedicado será publicado antes do piloto. Até lá, a plataforma não recebe dados reais nem abre inscrição pública — reduzindo a superfície enquanto o processo de resposta é formalizado.

O que a regra oficial exige de um plano de incidente

A Resolução CD/ANPD nº 15/2024 exige registro dos incidentes com dados pessoais por pelo menos cinco anos. Quando o evento puder ocasionar risco ou dano relevante, a ANPD orienta comunicação à Autoridade e aos titulares em até três dias úteis, salvo prazo específico. A avaliação não pode ser simulada por este portal: ela pertence aos responsáveis da organização e ao caso concreto.

Consulte o canal oficial de Comunicação de Incidente de Segurança da ANPD e a lista de regulamentações vigentes, conferidos em 13/08/2026.