OORT Labs
Política de Privacidade/Política de Classificação da Informação
OORT Flows · Segurança da Informação

Política de Classificação da Informação

Como a OORT Labs classifica, rotula, protege, retém e descarta a informação tratada no OORT Flows — definindo controles proporcionais ao nível de sensibilidade de cada dado, em linha com a ISO/IEC 27001, a LGPD e o GDPR.

Última atualização: 3 de setembro de 2026Versão: 1.0
Aviso

Este documento descreve o esquema de classificação da informação adotado pela OORT Labs e deve ser lido em conjunto com a Política de Privacidade do OORT Flows, o Compromisso com IA Responsável e Compliance e os Termos de Uso. Não substitui a política interna de classificação do próprio Cliente, que permanece Controlador dos seus dados.

1.Objetivo e Escopo

Esta Política estabelece o esquema único de classificação da informação da OORT Labs: como cada ativo de informação é categorizado por sensibilidade e quais controles mínimos de proteção se aplicam a cada categoria ao longo de todo o seu ciclo de vida — criação, armazenamento, uso, transmissão, compartilhamento, retenção e descarte.

O objetivo é garantir que a proteção aplicada seja proporcional ao impacto de uma divulgação, alteração ou indisponibilidade não autorizada, evitando tanto a subproteção de dados críticos quanto o custo desnecessário de superproteger informação pública.

O escopo abrange:

  • Dados de Cliente trafegados, processados e armazenados na Plataforma OORT Flows (conteúdo de fluxos, documentos, prompts, outputs, anexos e metadados de execução);
  • Dados operacionais da Plataforma (logs, telemetria, configurações, credenciais de integração);
  • Informação corporativa da OORT Labs (código-fonte, documentação técnica, contratos, dados de colaboradores);
  • Informação sob custódia de sub-operadores e provedores de modelo de IA integrados;
  • Qualquer suporte — digital, impresso ou verbal — em que a informação seja materializada.

A Política é vinculante para todos os colaboradores, estagiários, prestadores de serviço e terceiros com acesso a ativos de informação da OORT Labs ou de seus Clientes.

2.Papéis e Responsabilidades

PapelResponsabilidade
Cliente (Controlador)Define a finalidade e a base legal do tratamento e é o responsável final por classificar o conteúdo que insere na Plataforma, inclusive por não inserir dados acima do nível contratado.
OORT Labs (Operadora)Aplica os controles técnicos e organizacionais desta Política, disponibiliza mecanismos de rotulagem e segrega ambientes conforme o nível de classificação.
Proprietário da InformaçãoÁrea de negócio que originou o ativo. Atribui a classificação inicial, aprova acessos e revisa a classificação periodicamente.
CustodianteEquipe de Engenharia e Infraestrutura da OORT Labs. Implementa e opera os controles de cifração, backup, acesso e descarte.
UsuárioQualquer pessoa com acesso à informação. Deve tratá-la conforme a classificação atribuída e reportar desvios.
Segurança da Informação / DPOMantém esta Política, audita a aderência, avalia exceções e conduz a resposta a incidentes de classificação.

Na dúvida sobre o nível aplicável, prevalece a classificação mais restritiva entre as candidatas até que o Proprietário da Informação decida formalmente.

3.Níveis de Classificação

A OORT Labs adota quatro níveis de classificação, do menos ao mais sensível. Todo ativo de informação recebe exatamente um nível.

NívelDefiniçãoExemplosImpacto de divulgação indevida
PúblicoInformação aprovada para divulgação irrestrita, inclusive fora da organização.Site institucional, material de marketing, documentação pública de API, esta Política.Nenhum ou desprezível.
InternoInformação de uso corporativo geral, sem valor competitivo relevante, mas não destinada ao público.Comunicados internos, organogramas, procedimentos operacionais, manuais de uso da Plataforma.Baixo — constrangimento ou perda de eficiência operacional.
ConfidencialInformação de negócio sensível, restrita a quem tem necessidade de conhecer. Inclui a maior parte dos Dados de Cliente.Conteúdo de fluxos, documentos e prompts do Cliente, contratos, dados financeiros, código-fonte proprietário, logs de execução.Alto — prejuízo financeiro, contratual, reputacional ou violação da LGPD/GDPR.
RestritoInformação de máxima criticidade, cujo comprometimento causa dano grave ou irreversível. Acesso nominal e sempre registrado.Dados pessoais sensíveis (LGPD art. 5º, II), credenciais e chaves criptográficas, segredos de integração, dados de saúde ou financeiros de titulares, material de resposta a incidentes.Crítico — sanção regulatória, dano a titulares, perda de licença para operar.

Na ausência de classificação explícita, todo Dado de Cliente é tratado por padrão como Confidencial, e todo dado pessoal sensível como Restrito.

4.Critérios de Classificação

A classificação é determinada pelo maior impacto potencial sobre as três dimensões clássicas de segurança da informação, somado ao impacto legal e regulatório:

  • Confidencialidade — qual o dano se a informação for divulgada a quem não deveria acessá-la?
  • Integridade — qual o dano se a informação for alterada de forma não autorizada ou indetectável?
  • Disponibilidade — qual o dano se a informação ficar indisponível pelo tempo previsto no RTO/RPO?
  • Impacto legal e regulatório — a divulgação configura violação da LGPD, do GDPR, de sigilo contratual ou de norma setorial (BACEN, CVM, ANS, CFM, OAB)?
  • Impacto sobre titulares — há risco de discriminação, fraude, dano físico, moral ou patrimonial a pessoas naturais?

Vale a regra da agregação: um conjunto de dados individualmente Internos pode ser classificado como Confidencial ou Restrito quando a combinação permitir inferência sensível ou reidentificação de titulares.

A classificação é revisada quando há mudança material de contexto — novo contrato, novo tipo de dado no fluxo, mudança regulatória — e, no mínimo, anualmente.

5.Rotulagem e Marcação

Todo ativo classificado como Interno, Confidencial ou Restrito deve ser rotulado de forma visível e persistente. Informação Pública dispensa rótulo.

  • Documentos e apresentações: rótulo no rodapé de cada página (ex.: CONFIDENCIAL — OORT Labs);
  • E-mails: rótulo na primeira linha do corpo, para assuntos Confidenciais ou Restritos;
  • Repositórios e sistemas: metadado de classificação no nível do repositório, bucket, tabela ou coleção;
  • Fluxos e agentes no OORT Flows: atributo de classificação configurável por fluxo, que condiciona os controles aplicados em execução;
  • Mídia física e impressos: marcação no cabeçalho e no invólucro de transporte;
  • Comunicação verbal: o nível deve ser declarado no início da conversa quando Confidencial ou Restrito.

O rótulo acompanha a informação em cópias, extratos e derivações. Um extrato de documento Restrito permanece Restrito, salvo desclassificação formal pelo Proprietário da Informação.

6.Controles Mínimos por Nível

A tabela abaixo define o piso de controles aplicáveis. Controles mais rigorosos podem ser exigidos por contrato, por norma setorial ou pela avaliação de risco do fluxo.

ControlePúblicoInternoConfidencialRestrito
ArmazenamentoLivreAmbientes corporativos aprovadosCifração AES-256 em repouso, tenant isoladoAES-256 + segregação lógica adicional e chaves gerenciadas em KMS/HSM
TransmissãoLivreTLS 1.2+TLS 1.2+ obrigatório, canais aprovadosTLS 1.3 preferencial, canais nominais e cifração ponta a ponta quando aplicável
Controle de acessoNão requeridoAutenticadoRBAC + necessidade de conhecer + MFARBAC nominal, MFA obrigatória, aprovação prévia e acesso temporário (just-in-time)
Registro de acesso (log)Não requeridoPadrãoLog de acesso e alteração retido por 12 mesesLog imutável de leitura e escrita, retido por 24 meses e revisado periodicamente
Compartilhamento externoLivreMediante aprovação da liderançaNDA e DPA vigentes + registro do compartilhamentoAutorização formal do Proprietário e do DPO, caso a caso
Cópia e downloadLivrePermitidoRestrito a dispositivos gerenciadosVedado, salvo exceção aprovada e registrada
Uso em recursos de IALivrePermitidoSomente provedores homologados com zero data retentionSomente com filtro prévio de dados sensíveis e aprovação do fluxo
BackupOpcionalDiárioDiário, cifrado e testadoDiário, cifrado, testado e com cópia isolada (imutável)
DescarteSimplesExclusão lógicaExclusão segura e comprovadaDestruição criptográfica com evidência e certificado de descarte

7.Dados Pessoais e Categorias Especiais

A classificação da informação complementa, e não substitui, o regime de proteção de dados pessoais. O mapeamento adotado é:

Categoria de dadoNível mínimoReferência normativa
Dado anonimizado (irreversível)InternoLGPD art. 12; GDPR Considerando 26
Dado pessoal comum (nome, e-mail corporativo, cargo)ConfidencialLGPD art. 5º, I; GDPR art. 4º(1)
Dado pessoal pseudonimizadoConfidencialLGPD art. 13; GDPR art. 4º(5)
Dado pessoal sensível (origem racial, saúde, biometria, convicção religiosa, dado genético, filiação sindical)RestritoLGPD art. 5º, II e art. 11; GDPR art. 9º
Dado de criança e adolescenteRestritoLGPD art. 14; GDPR art. 8º
Dado financeiro, de crédito ou de identificação oficial (CPF, documentos)RestritoLGPD art. 6º; normas setoriais

Dados classificados como Restrito exigem base legal específica documentada, avaliação de necessidade e proporcionalidade e, quando aplicável, Relatório de Impacto à Proteção de Dados (RIPD).

8.Classificação Aplicada aos Recursos de IA

O OORT Flows integra provedores de modelos de IA. A classificação da informação define o que pode ser enviado a cada provedor e sob quais condições:

  • O conteúdo trafegado nos fluxos não é utilizado para treinar modelos da OORT Labs nem disponibilizado a terceiros para essa finalidade;
  • Provedores integrados só são homologados mediante cláusula contratual de zero data retention ou retenção limitada e auditável;
  • Informação Restrita só é enviada a modelos após aplicação de filtros de dados sensíveis (PII, PHI, segredos) ou mediante aprovação explícita registrada no fluxo;
  • Credenciais, chaves e segredos nunca integram prompts, contexto ou anexos enviados a modelos;
  • Outputs gerados por IA herdam a classificação mais alta entre os insumos utilizados na geração;
  • Logs de execução que contenham conteúdo Confidencial ou Restrito seguem os mesmos controles de acesso e retenção do dado de origem;
  • A escolha de provedor e região de processamento pode ser restringida por nível de classificação e por exigência de residência de dados do Cliente.

Os controles de risco algorítmico, supervisão humana e transparência associados a esses fluxos estão descritos no Compromisso com IA Responsável e Compliance.

9.Retenção, Desclassificação e Descarte

A informação é retida apenas pelo período necessário ao cumprimento da finalidade, das obrigações legais e regulatórias e do contrato firmado com o Cliente.

  • Retenção: os prazos por tipo de dado constam da Política de Privacidade e do contrato aplicável; findo o prazo, a eliminação é automática ou aprovada pelo Proprietário da Informação;
  • Desclassificação: a redução de nível exige aprovação formal do Proprietário da Informação, com registro de data, motivo e responsável — informação sensível que perdeu criticidade com o tempo pode ser rebaixada;
  • Descarte de mídia digital: exclusão segura, sobrescrita ou destruição criptográfica das chaves, conforme o nível;
  • Descarte de mídia física: fragmentação cruzada ou incineração, com certificado quando Restrito;
  • Devolução ao Cliente: encerrado o contrato, os dados são exportados no formato acordado e eliminados dos ambientes produtivos e de backup nos prazos contratados;
  • Retenção legal (legal hold): suspende o descarte enquanto durar a obrigação de preservação, com registro do escopo e da justificativa.

10.Compartilhamento com Terceiros e Sub-operadores

O compartilhamento de informação Confidencial ou Restrita com terceiros exige, cumulativamente:

  1. Necessidade demonstrada e finalidade específica, limitada ao mínimo de dados indispensável;
  2. Contrato vigente com cláusulas de confidencialidade (NDA) e, havendo dados pessoais, Acordo de Tratamento de Dados (DPA);
  3. Avaliação de segurança do terceiro proporcional ao nível de classificação, com reavaliação periódica;
  4. Mecanismo de transferência internacional adequado (Cláusulas Contratuais Padrão, decisão de adequação ou salvaguarda equivalente), quando houver transferência transfronteiriça;
  5. Registro do compartilhamento — o quê, para quem, quando, por quanto tempo e com qual base legal;
  6. Manutenção do nível de classificação pelo terceiro, com obrigação de devolução ou destruição ao fim da relação.

A relação atualizada de sub-operadores está disponível ao Cliente mediante solicitação, conforme previsto na Política de Privacidade.

11.Incidentes e Violações de Classificação

Constitui violação desta Política, entre outras condutas: atribuir classificação inferior à devida, remover rótulos sem autorização, compartilhar informação acima do nível permitido ao destinatário, armazenar dado Confidencial ou Restrito em serviço não homologado e descartar informação sem observar o procedimento aplicável.

  • Qualquer suspeita deve ser reportada imediatamente ao canal de segurança, sem tentativa de correção autônoma;
  • O incidente é triado, contido e classificado quanto a severidade e impacto sobre titulares em até 24 horas do conhecimento;
  • Incidentes com dado pessoal seguem o plano de resposta com notificação à ANPD e aos titulares quando houver risco relevante, e à autoridade europeia competente em até 72 horas quando aplicável o GDPR;
  • Clientes afetados são notificados conforme o SLA contratado, com descrição do escopo, das medidas adotadas e das recomendações;
  • Violações deliberadas sujeitam o responsável a medidas disciplinares e, conforme o caso, contratuais e legais.

12.Treinamento, Auditoria e Exceções

  • Treinamento obrigatório de classificação da informação na integração de novos colaboradores e reciclagem anual, com registro de conclusão;
  • Auditorias internas periódicas de aderência, incluindo amostragem de rotulagem, revisão de permissões de acesso e testes de descarte;
  • Auditoria independente e certificações mantidas conforme o programa de segurança descrito no Compromisso com IA Responsável e Compliance;
  • Exceções a esta Política só são válidas se formalizadas, com prazo determinado, justificativa de negócio, controle compensatório e aprovação da Segurança da Informação e do DPO;
  • Revisão desta Política ao menos anualmente ou diante de mudança regulatória, tecnológica ou organizacional relevante.

A Política é fundamentada nos controles da ISO/IEC 27001/27002 (A.5.12 classificação da informação, A.5.13 rotulagem, A.5.14 transferência de informação), na ISO/IEC 27701 e no NIST Cybersecurity Framework.

13.Contato

Dúvidas sobre a classificação de um ativo específico, solicitações de exceção e reporte de incidentes devem ser encaminhados aos canais abaixo:

  • Segurança da Informação e incidentes: [security@oortlabs.com]
  • Encarregado de Proteção de Dados (DPO): [dpo@oortlabs.com]
  • Privacidade geral: [privacy@oortlabs.com]
  • Governança de IA: [ai-governance@oortlabs.com]

Alterações materiais nesta Política são comunicadas com antecedência razoável ao Cliente e refletidas nas informações de versão acima.

OORT Labs — Todos os direitos reservados.