Abordagem
Aplicamos uma abordagem de segurança por defeito e desde a conceção(privacy & security by design and by default), proporcional aos riscos, em linha com o RGPD/UK GDPR e as boas práticas de segurança da informação.
Medidas técnicas
- Alojamento seguro em infraestrutura de nuvem fiável (incluindo serviços da Amazon Web Services — AWS), com proteções de rede e isolamento adequados.
- Encriptação em trânsito através de HTTPS/TLS e encriptação em repouso dos dados sensíveis.
- Controlo de acessos segundo o princípio do mínimo privilégio, com autenticação e gestão de permissões.
- Autenticação de contas e mecanismos de proteção contra acessos não autorizados (com possibilidade de reforço por verificação adicional).
- Pagamentos seguros: processados pela Stripe, em ambiente certificado PCI-DSS. O IPIA não recolhe nem armazena dados de cartão.
- Cópias de segurança, registos de acesso (logs) e monitorização para deteção de anomalias.
- Atualização e manutenção regulares dos sistemas e dependências.
Medidas organizativas
- Acesso a dados pessoais limitado a quem necessita, sob deveres de confidencialidade.
- Contratos de tratamento de dados (Art. 28.º RGPD) com os subcontratantes e avaliação da sua segurança.
- Procedimentos de resposta a incidentes e de gestão de violações de dados.
- Sensibilização da equipa para segurança e proteção de dados.
As suas responsabilidades
A segurança é partilhada. Recomendamos que: utilize uma palavra-passe forte e única; não partilhe as suas credenciais (a Conta é pessoal e intransmissível); termine sessão em dispositivos partilhados; mantenha os seus dispositivos seguros e atualizados; e nos comunique de imediato qualquer atividade suspeita.
Notificação de violações de dados
Em caso de violação de dados pessoais suscetível de implicar risco para os seus direitos e liberdades, atuamos em conformidade com o RGPD/UK GDPR: notificação à autoridade de controlo competente no prazo de 72 horas após termos conhecimento e, quando o risco for elevado, comunicação aos titulares afetados, com informação sobre a natureza da violação e as medidas adotadas.
Comunicação responsável de vulnerabilidades
Valorizamos a colaboração da comunidade de segurança. Se identificar uma vulnerabilidade ou problema de segurança, agradecemos que nos contacte de forma responsável através de ola@institutoia.pt, fornecendo detalhes que permitam reproduzir e corrigir o problema, e sem o divulgar publicamente até estar resolvido. Comprometemo-nos a analisar e a responder de boa-fé.
Segurança dos subcontratantes
Os nossos principais subcontratantes (designadamente Stripe, AWS/alojamento, Publiweb360/GoHighLevel, Google e Meta) aplicam medidas de segurança reconhecidas no mercado. Selecionamos fornecedores que oferecem garantias adequadas de proteção de dados.
Limitações
Apesar de todos os esforços, nenhum sistema ou transmissão de dados é totalmente imune a riscos, pelo que não podemos garantir segurança absoluta. Comprometemo-nos a aplicar medidas adequadas e a melhorá-las continuamente, e a atuar com diligência perante qualquer incidente.
Atualizações
Esta Política pode ser atualizada para refletir a evolução técnica e legal. A versão em vigor, com a respetiva data, é a publicada nesta página.