Documento de segurança
Plano de Resposta a Incidentes de Segurança
Mancia Solutions, 27.462.943 ALEXANDRE MANCIA NETO, CNPJ 27.462.943/0001-92. Versão 1.0, vigente desde 14 de setembro de 2026. Próxima revisão: março de 2027.
1. Por que este documento existe
A Mancia Solutions trata dados pessoais de clientes e dos clientes deles: nome, telefone, conteúdo de conversas de atendimento e credenciais de acesso a plataformas. Este documento descreve o que a empresa faz quando esses dados são expostos, perdidos ou acessados por quem não deveria.
Ele descreve o processo que existe, com os recursos que existem. A empresa tem um único responsável e não possui equipe de plantão. Onde há limitação, está escrito.
2. Escopo
Aplica-se a qualquer incidente envolvendo:
- a VPS de produção e o banco de dados PostgreSQL;
- o painel de atendimento e a API;
- credenciais da Plataforma Meta (App Secret, tokens de acesso, verify token);
- credenciais de infraestrutura (Coolify, SSH, provedor de hospedagem);
- conteúdo de conversas de atendimento, próprias ou de clientes;
- o site institucional e o e-mail do domínio.
3. O que conta como incidente
- Acesso não autorizado à VPS, ao painel ou ao banco de dados.
- Exposição, vazamento ou perda de credencial (token da Meta, chave de API, senha administrativa, chave SSH).
- Exposição de conteúdo de conversa a quem não deveria vê-lo.
- Perda ou corrupção de dados sem cópia recuperável.
- Comprometimento da conta Meta, do portfólio empresarial ou da conta do WhatsApp Business.
- Uso indevido da API em nome da empresa ou de um cliente.
Suspeita conta como incidente. A avaliação vem depois da contenção, não antes.
4. Quem responde
Alexandre Mancia Neto, responsável único. contato@manciasolutions.com
Não há segundo respondente. Enquanto essa condição existir, o tempo de resposta depende da disponibilidade de uma pessoa, e isso é uma limitação conhecida e aceita.
5. Como um incidente é detectado hoje
Não há alerta automatizado. A detecção acontece por:
- observação do painel de atendimento e do registro de eventos da aplicação;
- aviso de cliente relatando comportamento anormal;
- alerta da Meta na Caixa de Entrada do app ou por e-mail;
- alerta do provedor de hospedagem;
- verificação manual durante manutenção.
O registro de eventos da aplicação é mantido em memória e é perdido a cada reinício do serviço, o que limita a investigação retroativa.
Limitação reconhecida. A implantação de alerta automatizado e de registro persistente está no roadmap do projeto. Até lá, este plano opera com detecção manual.
6. O que fazer, na ordem
6.1 Conter: imediato
Interromper o acesso indevido antes de investigar.
- Credencial exposta: revogar imediatamente, antes de qualquer análise.
- Acesso não autorizado à infraestrutura: encerrar sessões, trocar chaves, restringir o firewall à origem conhecida.
- Comprometimento da conta Meta: acionar a Central de Segurança do portfólio.
- Se a contenção exigir derrubar o serviço, derruba-se o serviço.
6.2 Avaliar: até 24 horas
Determinar e registrar:
- o que aconteceu e quando começou;
- quais dados foram alcançados;
- quantas pessoas foram afetadas e quem são;
- se há risco relevante aos titulares;
- se dados da Plataforma Meta foram alcançados.
6.3 Erradicar e restaurar
Remover a causa antes de restabelecer o serviço. Restaurar a partir do backup automático mais recente quando houver perda de dados, com registro do que foi perdido entre o backup e o incidente.
6.4 Notificar
Titulares dos dados: quando houver risco relevante, comunicação direta pelo canal de contato conhecido, descrevendo o que aconteceu, quais dados foram alcançados e o que a pessoa deve fazer.
ANPD: comunicação no prazo previsto na regulamentação vigente. Meta interna de 3 dias úteis a partir da ciência.
Clientes contratantes: quando o incidente alcançar dados dos clientes deles, comunicação imediata, porque nessa relação a Mancia Solutions atua como operadora e o cliente é o controlador.
Meta: quando dados da Plataforma forem alcançados, comunicação pelos canais de suporte do app, com rotação imediata das credenciais envolvidas.
6.5 Registrar
Todo incidente é registrado com data, descrição, dados alcançados, ações tomadas, notificações feitas e conclusão. O registro é mantido por no mínimo 5 anos.
6.6 Revisar
Depois de encerrado, identificar o que permitiu o incidente e corrigir. Este documento é revisado após cada incidente e, na ausência deles, a cada 6 meses.
7. Rotação de credenciais
Quando qualquer credencial for exposta, ou por suspeita:
| Credencial | Onde girar |
|---|---|
| App Secret da Meta | Painel do app → Configurações → Básico |
| Token de usuário do sistema | Configurações do Portfólio → Usuários do sistema |
| Verify token do webhook | Variável de ambiente e painel da Meta, nos dois lados |
| Chave de API do provedor de IA | Painel do provedor |
| Token do orquestrador de deploy | Painel do orquestrador |
| Senha do banco de dados | Provedor e variáveis da aplicação |
| Chaves SSH | Remover a chave comprometida e emitir nova |
Girar o token de usuário do sistema pelo botão de anulação invalida todos os tokens daquele usuário de uma vez. Usar apenas com essa consequência entendida.
8. Limitações declaradas
Registradas aqui de propósito, para que nenhuma leitura deste documento pressuponha controle que não existe:
- não há alerta automatizado nem monitoramento contínuo;
- não há registro persistente de eventos da aplicação;
- a credencial de acesso à Plataforma da Meta é cifrada em repouso; o restante dos dados, inclusive conteúdo de conversa, não é, e não há cifragem de disco configurada;
- o backup automático semanal copia o disco inteiro, com banco de dados e orquestrador de implantação juntos: quem tiver o backup tem o texto cifrado e a chave ao mesmo tempo. A cifragem protege contra cópia do banco e leitura indevida da tabela, não contra quem leva o disco;
- a exclusão de dados a pedido não alcança backups automáticos já criados, que expiram por rotação;
- não há segundo respondente.
Cada uma dessas limitações é um item aberto no roadmap do projeto. Este documento será atualizado à medida que forem fechadas.