Política de Segurança da Informação

Última atualização:

Esta Política de Segurança da Informação estabelece princípios, responsabilidades e práticas adotadas pelo Lex Prática para proteger a confidencialidade, integridade e disponibilidade das informações tratadas na plataforma.

A pessoa jurídica responsável pelo Lex Prática está inscrita no CNPJ nº 49.834.552/0001-94.

  1. 1. Objetivo

    O objetivo desta Política é orientar usuários, instituições, professores, alunos, coordenações e administradores quanto às medidas de segurança aplicáveis ao uso da plataforma Lex Prática.

    A plataforma trata informações acadêmicas, dados cadastrais, registros de acesso, conteúdos educacionais e documentos simulados, exigindo cuidados técnicos e organizacionais compatíveis com sua finalidade.

  2. 2. Princípios de segurança

    O Lex Prática busca observar os seguintes princípios:

    • confidencialidade: acesso às informações apenas por usuários autorizados;
    • integridade: preservação da exatidão e consistência dos dados;
    • disponibilidade: manutenção do acesso à plataforma conforme condições técnicas razoáveis;
    • rastreabilidade: registro de eventos relevantes para auditoria e segurança;
    • minimização: tratamento de dados limitado ao necessário;
    • segregação de acesso: visualização de dados conforme perfil, turma, processo ou vínculo institucional.
  3. 3. Controles técnicos

    O Lex Prática adota ou poderá adotar controles técnicos proporcionais ao serviço prestado, incluindo:

    • comunicação criptografada em trânsito por HTTPS/TLS;
    • autenticação individual de usuários;
    • armazenamento seguro de senhas, sem acesso à senha original do usuário;
    • controle de acesso por perfis, como aluno, professor, coordenação e administrador;
    • restrição de acesso a turmas, processos simulados, avaliações e arquivos conforme vínculo do usuário;
    • políticas de segurança em banco de dados, quando aplicável, para restringir acesso conforme permissões;
    • registro de eventos relevantes para auditoria e investigação de incidentes;
    • validações no servidor para operações críticas;
    • proteção de chaves, tokens e segredos em ambiente seguro, evitando exposição no navegador;
    • uso de funções de backend ou serviços equivalentes para chamadas que dependam de credenciais sigilosas;
    • restrição de acesso a arquivos de processos simulados apenas a usuários autorizados;
    • monitoramento e correção de falhas identificadas.
  4. 4. Controles organizacionais

    O Lex Prática também busca manter controles administrativos e organizacionais, tais como:

    • concessão de acesso administrativo apenas a pessoas autorizadas;
    • revisão de permissões e papéis quando necessário;
    • limitação de acesso interno às informações conforme necessidade operacional;
    • orientação de usuários sobre uso adequado da plataforma;
    • análise de incidentes, falhas e vulnerabilidades reportadas;
    • adoção de medidas corretivas quando identificados riscos relevantes.
  5. 5. Responsabilidades dos usuários

    Os usuários do Lex Prática devem:

    • manter sigilo sobre suas credenciais de acesso;
    • utilizar senha forte e exclusiva;
    • não compartilhar conta, senha, links de convite ou códigos de acesso;
    • encerrar a sessão ao utilizar dispositivos compartilhados;
    • não tentar acessar áreas, turmas, processos, arquivos ou funcionalidades sem autorização;
    • não manipular HTML, requisições, parâmetros, banco de dados, APIs ou qualquer elemento técnico para alterar permissões, valores, registros ou funcionalidades;
    • não inserir dados pessoais sensíveis ou informações reais desnecessárias em ambientes demonstrativos ou testes;
    • comunicar imediatamente qualquer suspeita de incidente, acesso indevido, falha de segurança ou exposição de dados.
  6. 6. Responsabilidades das instituições de ensino

    As instituições contratantes ou vinculadas ao Lex Prática devem:

    • cadastrar usuários autorizados de forma correta;
    • manter atualizados os vínculos de professores, alunos, coordenações e turmas;
    • remover ou desativar acessos quando deixarem de ser necessários;
    • orientar seus usuários quanto à natureza simulada e acadêmica da plataforma;
    • evitar a inserção de dados reais desnecessários em casos simulados;
    • definir critérios pedagógicos e regras internas de uso;
    • comunicar ao Lex Prática eventuais suspeitas de uso indevido ou incidente.
  7. 7. Proteção de arquivos e documentos simulados

    Arquivos enviados à plataforma devem respeitar a finalidade acadêmica e simulada do Lex Prática.

    O acesso a documentos, anexos e peças simuladas deverá ser restrito aos usuários autorizados ao respectivo processo, turma, atividade ou vínculo institucional.

    Não é permitido utilizar a plataforma para armazenar documentos ilícitos, ofensivos, sigilosos de terceiros sem autorização, dados sensíveis desnecessários ou materiais que violem direitos de propriedade intelectual.

  8. 8. Segredos, chaves de API e integrações

    Chaves de API, tokens, credenciais de produção, segredos de webhook e credenciais de integração não devem ser expostos no código executado pelo navegador.

    Chamadas que dependam de credenciais sigilosas devem ser realizadas por ambiente de servidor, função de backend, edge function ou mecanismo equivalente.

    Operações sensíveis, como validação de pagamento, liberação de acesso, preço de plano ou atualização de permissões, devem ser validadas no backend, evitando dependência exclusiva de informações manipuláveis no navegador.

  9. 9. Incidentes de segurança

    São exemplos de incidentes que devem ser comunicados:

    • suspeita de acesso indevido;
    • vazamento, exposição ou perda de dados;
    • uso indevido de credenciais;
    • falha que permita acesso a dados de outra turma, instituição ou usuário;
    • alteração não autorizada de registros;
    • exposição de chaves, tokens ou segredos;
    • comportamento anormal da plataforma.
  10. 10. Reporte de vulnerabilidades e incidentes

    Vulnerabilidades, falhas de segurança, suspeitas de incidente ou acessos indevidos devem ser comunicados pelos canais oficiais:

  11. 11. Limitações

    Embora o Lex Prática adote medidas razoáveis de segurança, nenhum sistema digital é completamente livre de riscos.

    A segurança da plataforma também depende do comportamento dos usuários, da proteção dos dispositivos utilizados, da confidencialidade das credenciais e da atuação responsável das instituições vinculadas.

  12. 12. Atualizações desta Política

    Esta Política poderá ser atualizada periodicamente para refletir melhorias técnicas, mudanças legais, evolução da plataforma ou novas práticas de segurança.

    A versão vigente estará sempre disponível no site do Lex Prática, com indicação da data da última atualização.