Este documento descreve, em linhas gerais, nosso plano de resposta a incidentes que envolvam dados pessoais.
Definição
Consideramos "incidente" qualquer acesso não autorizado, perda, alteração, exposição indevida ou destruição de dados pessoais tratados por nós.
Detecção
- Monitoramos os logs de autenticação e ações administrativas.
- Recebemos notificações do provedor de infraestrutura sobre eventos relevantes.
- Aceitamos relatos de pesquisadores e usuários por meio de seguranca@matchandbuilde.com.
Resposta
- Contenção: revogação de credenciais, isolamento do sistema afetado.
- Avaliação de impacto: quais dados, quantos titulares, risco envolvido.
- Erradicação e recuperação: correção da causa raiz e restauração a partir de backups, se necessário.
- Comunicação: notificação aos titulares afetados e à ANPD em até 72 horas, quando o incidente puder causar risco ou dano relevante.
- Registro pós-incidente e ações preventivas.
Vulnerabilidades (divulgação)
Se você descobriu uma vulnerabilidade, relate-a de forma responsável para seguranca@matchandbuilde.com. Não exploramos, não retaliamos e agradecemos publicamente aos pesquisadores que autorizarem.
Este é um resumo público. O plano interno detalhado é mantido pela equipe de operações.