ISO 27001 Certificado · Conforme LGPD

Política de Privacidade
e Proteção de Dados

A Netrunner Tecnologia tem o compromisso com a transparência, a segurança e o respeito à privacidade de todos os usuários do Netmail.

Última atualização: Janeiro de 2025  ·  Versão 2.0

1. Introdução

A Netrunner Tecnologia Ltda., fornecedora do serviço Netmail (acessível em netmail.run), está comprometida com a proteção dos dados pessoais de seus clientes, colaboradores e visitantes, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD) — Lei nº 13.709/2018 e com as melhores práticas internacionais de segurança da informação.

Esta Política descreve quais dados coletamos, como os utilizamos, por quanto tempo os retemos, quais são seus direitos e como pode exercê-los.

2. Certificação ISO 27001 — Segurança da Informação

A infraestrutura do Netmail opera sob o Sistema de Gestão de Segurança da Informação (SGSI) certificado pela ISO/IEC 27001, o padrão internacional mais reconhecido para gestão de riscos de segurança. Isso significa que:

Controles técnicos e organizacionais auditados

Todos os processos relacionados ao armazenamento, transmissão e acesso a dados são auditados por entidade certificadora independente, garantindo conformidade contínua.

Criptografia em trânsito e em repouso

Todas as comunicações são protegidas por TLS 1.2+. Os dados em repouso são cifrados com AES-256. As senhas são armazenadas com hash bcrypt irreversível.

Controle de acesso baseado em função (RBAC)

O acesso aos sistemas e dados é concedido pelo princípio do menor privilégio — cada colaborador acessa somente o que é estritamente necessário para sua função.

Gestão de continuidade e recuperação de desastres

Backups diários com retenção de 30 dias, replicação geográfica e plano de recuperação de desastres (DRP) testado periodicamente. SLA de disponibilidade de 99,9%.

Gestão de incidentes

Processo formal de identificação, contenção, erradicação e notificação de incidentes de segurança, com comunicação à ANPD e aos titulares afetados quando exigido pela LGPD.

3. Fundamentos da LGPD aplicados ao Netmail

O Netmail trata dados pessoais com base nas seguintes bases legais previstas no art. 7º da LGPD:

  • Consentimento (art. 7º, I): para envio de comunicações de marketing e boletins informativos.
  • Execução de contrato (art. 7º, V): para prestação dos serviços contratados de e-mail corporativo.
  • Legítimo interesse (art. 7º, IX): para melhoria dos serviços, prevenção de fraudes e segurança da plataforma.
  • Cumprimento de obrigação legal (art. 7º, II): quando exigido por lei ou autoridade competente.

Os dados coletados respeitam os princípios da finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e responsabilização (art. 6º da LGPD).

4. Dados pessoais coletados

4.1 Dados fornecidos pelo titular

  • Nome completo e dados de contato (e-mail, telefone)
  • Razão social e CNPJ da empresa contratante
  • Credenciais de acesso (armazenadas de forma irreversível)
  • Conteúdo das mensagens eletrônicas armazenadas nas caixas postais

4.2 Dados coletados automaticamente

  • Endereço IP e dados de sessão (para segurança e prevenção de abuso)
  • Logs de acesso (data, hora, ação) — retidos por 6 meses
  • Metadados de e-mail (remetente, destinatário, assunto, timestamp) — necessários para entrega
  • Dados de navegação no webmail via cookies funcionais

4.3 Dados que NÃO coletamos

  • Dados sensíveis (saúde, biometria, opinião política, religião) — não solicitados
  • Dados de menores de 18 anos — o serviço é exclusivo para pessoas jurídicas e seus representantes legais maiores de idade

5. Finalidade do tratamento e base legal

  • Prestação do serviço de e-mail corporativo — base: execução de contrato
  • Cobrança e faturamento — base: execução de contrato / obrigação legal
  • Suporte técnico e atendimento — base: execução de contrato
  • Prevenção de spam, phishing e abusos — base: legítimo interesse / segurança
  • Cumprimento de ordens judiciais — base: obrigação legal
  • Comunicações sobre o serviço (atualizações, manutenções) — base: legítimo interesse
  • Comunicações comerciais opcionais — base: consentimento revogável a qualquer momento

Os dados não são vendidos, cedidos ou compartilhados com terceiros para fins comerciais próprios.

6. Retenção e exclusão de dados

  • Dados de contrato ativo: mantidos durante toda a vigência contratual.
  • Dados após encerramento: retidos por até 5 anos para cumprimento de obrigações legais e fiscais (Código Civil, art. 206).
  • Logs de acesso: retidos por 6 meses, nos termos do Marco Civil da Internet (Lei nº 12.965/2014).
  • Backups de e-mails: mantidos por 30 dias após exclusão pelo usuário.
  • Solicitação de exclusão: atendida em até 15 dias úteis, salvo obrigação legal de retenção.

7. Medidas de segurança (ISO 27001)

  • Criptografia TLS 1.2+ para todas as conexões (SMTP, IMAP, POP3, webmail)
  • Criptografia AES-256 para dados em repouso
  • Autenticação multifator (MFA) disponível para administradores
  • Monitoramento contínuo de ameaças (SIEM) e alertas de intrusão (IDS/IPS)
  • Testes de penetração (pentest) realizados anualmente por empresa terceira independente
  • Política de senhas fortes e rotação periódica para equipe interna
  • Treinamento semestral de conscientização em segurança para todos os colaboradores
  • Plano de Resposta a Incidentes (PRI) com notificação à ANPD em até 72 horas quando aplicável

8. Seus direitos como titular (art. 18 da LGPD)

Você pode exercer os seguintes direitos a qualquer momento, mediante solicitação ao nosso DPO:

Acesso

Confirmar a existência de tratamento e obter cópia dos seus dados.

Correção

Solicitar a atualização de dados incompletos, inexatos ou desatualizados.

Eliminação

Pedir a exclusão de dados desnecessários ou tratados em desconformidade.

Revogação do consentimento

Retirar o consentimento dado para tratamentos baseados nessa base legal.

Portabilidade

Receber seus dados em formato estruturado e interoperável.

Informação

Obter informações sobre entidades com quem compartilhamos seus dados.

Oposição

Opor-se ao tratamento realizado com base em legítimo interesse.

Revisão automatizada

Solicitar revisão humana de decisões tomadas exclusivamente por meios automatizados.

As solicitações são respondidas em até 15 dias úteis. Para exercer seus direitos, entre em contato com nosso DPO (seção 11).

9. Cookies

O webmail do Netmail utiliza cookies estritamente necessários para:

  • Manter a sessão autenticada do usuário
  • Armazenar preferências de interface (idioma, tema)
  • Garantir a segurança contra CSRF (Cross-Site Request Forgery)

Não utilizamos cookies de rastreamento publicitário ou de terceiros na plataforma de e-mail corporativo. O site institucional (netmail.run) pode utilizar cookies analíticos anônimos para mensuração de audiência.

10. Compartilhamento com terceiros

Dados pessoais podem ser compartilhados exclusivamente nos seguintes cenários:

  • Parceiros de infraestrutura: provedores de data center que operam sob contrato de DPA com cláusulas equivalentes às exigências da LGPD e ISO 27001.
  • Autoridades competentes: quando exigido por ordem judicial, inquérito policial ou determinação da ANPD.
  • Auditores independentes: no contexto de auditorias ISO 27001, com acesso restrito e sob NDA.

Em nenhuma hipótese os dados são vendidos, alugados ou cedidos para fins de publicidade de terceiros.

11. Encarregado de Proteção de Dados (DPO)

Data Protection Officer

Rodrigo Miranda

Encarregado de Proteção de Dados — Netrunner Tecnologia

(11) 5108-5460
privacidade@netrunner.com.br

Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd

A Netrunner Tecnologia reserva-se o direito de atualizar esta Política periodicamente. Alterações relevantes serão comunicadas por e-mail aos titulares cadastrados com antecedência mínima de 15 dias.