Política de Classificação da Informação
Como a OORT Labs classifica, rotula, protege, retém e descarta a informação tratada no OORT Flows — definindo controles proporcionais ao nível de sensibilidade de cada dado, em linha com a ISO/IEC 27001, a LGPD e o GDPR.
Este documento descreve o esquema de classificação da informação adotado pela OORT Labs e deve ser lido em conjunto com a Política de Privacidade do OORT Flows, o Compromisso com IA Responsável e Compliance e os Termos de Uso. Não substitui a política interna de classificação do próprio Cliente, que permanece Controlador dos seus dados.
1.Objetivo e Escopo
Esta Política estabelece o esquema único de classificação da informação da OORT Labs: como cada ativo de informação é categorizado por sensibilidade e quais controles mínimos de proteção se aplicam a cada categoria ao longo de todo o seu ciclo de vida — criação, armazenamento, uso, transmissão, compartilhamento, retenção e descarte.
O objetivo é garantir que a proteção aplicada seja proporcional ao impacto de uma divulgação, alteração ou indisponibilidade não autorizada, evitando tanto a subproteção de dados críticos quanto o custo desnecessário de superproteger informação pública.
O escopo abrange:
- Dados de Cliente trafegados, processados e armazenados na Plataforma OORT Flows (conteúdo de fluxos, documentos, prompts, outputs, anexos e metadados de execução);
- Dados operacionais da Plataforma (logs, telemetria, configurações, credenciais de integração);
- Informação corporativa da OORT Labs (código-fonte, documentação técnica, contratos, dados de colaboradores);
- Informação sob custódia de sub-operadores e provedores de modelo de IA integrados;
- Qualquer suporte — digital, impresso ou verbal — em que a informação seja materializada.
A Política é vinculante para todos os colaboradores, estagiários, prestadores de serviço e terceiros com acesso a ativos de informação da OORT Labs ou de seus Clientes.
2.Papéis e Responsabilidades
| Papel | Responsabilidade |
|---|---|
| Cliente (Controlador) | Define a finalidade e a base legal do tratamento e é o responsável final por classificar o conteúdo que insere na Plataforma, inclusive por não inserir dados acima do nível contratado. |
| OORT Labs (Operadora) | Aplica os controles técnicos e organizacionais desta Política, disponibiliza mecanismos de rotulagem e segrega ambientes conforme o nível de classificação. |
| Proprietário da Informação | Área de negócio que originou o ativo. Atribui a classificação inicial, aprova acessos e revisa a classificação periodicamente. |
| Custodiante | Equipe de Engenharia e Infraestrutura da OORT Labs. Implementa e opera os controles de cifração, backup, acesso e descarte. |
| Usuário | Qualquer pessoa com acesso à informação. Deve tratá-la conforme a classificação atribuída e reportar desvios. |
| Segurança da Informação / DPO | Mantém esta Política, audita a aderência, avalia exceções e conduz a resposta a incidentes de classificação. |
Na dúvida sobre o nível aplicável, prevalece a classificação mais restritiva entre as candidatas até que o Proprietário da Informação decida formalmente.
3.Níveis de Classificação
A OORT Labs adota quatro níveis de classificação, do menos ao mais sensível. Todo ativo de informação recebe exatamente um nível.
| Nível | Definição | Exemplos | Impacto de divulgação indevida |
|---|---|---|---|
| Público | Informação aprovada para divulgação irrestrita, inclusive fora da organização. | Site institucional, material de marketing, documentação pública de API, esta Política. | Nenhum ou desprezível. |
| Interno | Informação de uso corporativo geral, sem valor competitivo relevante, mas não destinada ao público. | Comunicados internos, organogramas, procedimentos operacionais, manuais de uso da Plataforma. | Baixo — constrangimento ou perda de eficiência operacional. |
| Confidencial | Informação de negócio sensível, restrita a quem tem necessidade de conhecer. Inclui a maior parte dos Dados de Cliente. | Conteúdo de fluxos, documentos e prompts do Cliente, contratos, dados financeiros, código-fonte proprietário, logs de execução. | Alto — prejuízo financeiro, contratual, reputacional ou violação da LGPD/GDPR. |
| Restrito | Informação de máxima criticidade, cujo comprometimento causa dano grave ou irreversível. Acesso nominal e sempre registrado. | Dados pessoais sensíveis (LGPD art. 5º, II), credenciais e chaves criptográficas, segredos de integração, dados de saúde ou financeiros de titulares, material de resposta a incidentes. | Crítico — sanção regulatória, dano a titulares, perda de licença para operar. |
Na ausência de classificação explícita, todo Dado de Cliente é tratado por padrão como Confidencial, e todo dado pessoal sensível como Restrito.
4.Critérios de Classificação
A classificação é determinada pelo maior impacto potencial sobre as três dimensões clássicas de segurança da informação, somado ao impacto legal e regulatório:
- Confidencialidade — qual o dano se a informação for divulgada a quem não deveria acessá-la?
- Integridade — qual o dano se a informação for alterada de forma não autorizada ou indetectável?
- Disponibilidade — qual o dano se a informação ficar indisponível pelo tempo previsto no RTO/RPO?
- Impacto legal e regulatório — a divulgação configura violação da LGPD, do GDPR, de sigilo contratual ou de norma setorial (BACEN, CVM, ANS, CFM, OAB)?
- Impacto sobre titulares — há risco de discriminação, fraude, dano físico, moral ou patrimonial a pessoas naturais?
Vale a regra da agregação: um conjunto de dados individualmente Internos pode ser classificado como Confidencial ou Restrito quando a combinação permitir inferência sensível ou reidentificação de titulares.
A classificação é revisada quando há mudança material de contexto — novo contrato, novo tipo de dado no fluxo, mudança regulatória — e, no mínimo, anualmente.
5.Rotulagem e Marcação
Todo ativo classificado como Interno, Confidencial ou Restrito deve ser rotulado de forma visível e persistente. Informação Pública dispensa rótulo.
- Documentos e apresentações: rótulo no rodapé de cada página (ex.:
CONFIDENCIAL — OORT Labs); - E-mails: rótulo na primeira linha do corpo, para assuntos Confidenciais ou Restritos;
- Repositórios e sistemas: metadado de classificação no nível do repositório, bucket, tabela ou coleção;
- Fluxos e agentes no OORT Flows: atributo de classificação configurável por fluxo, que condiciona os controles aplicados em execução;
- Mídia física e impressos: marcação no cabeçalho e no invólucro de transporte;
- Comunicação verbal: o nível deve ser declarado no início da conversa quando Confidencial ou Restrito.
O rótulo acompanha a informação em cópias, extratos e derivações. Um extrato de documento Restrito permanece Restrito, salvo desclassificação formal pelo Proprietário da Informação.
6.Controles Mínimos por Nível
A tabela abaixo define o piso de controles aplicáveis. Controles mais rigorosos podem ser exigidos por contrato, por norma setorial ou pela avaliação de risco do fluxo.
| Controle | Público | Interno | Confidencial | Restrito |
|---|---|---|---|---|
| Armazenamento | Livre | Ambientes corporativos aprovados | Cifração AES-256 em repouso, tenant isolado | AES-256 + segregação lógica adicional e chaves gerenciadas em KMS/HSM |
| Transmissão | Livre | TLS 1.2+ | TLS 1.2+ obrigatório, canais aprovados | TLS 1.3 preferencial, canais nominais e cifração ponta a ponta quando aplicável |
| Controle de acesso | Não requerido | Autenticado | RBAC + necessidade de conhecer + MFA | RBAC nominal, MFA obrigatória, aprovação prévia e acesso temporário (just-in-time) |
| Registro de acesso (log) | Não requerido | Padrão | Log de acesso e alteração retido por 12 meses | Log imutável de leitura e escrita, retido por 24 meses e revisado periodicamente |
| Compartilhamento externo | Livre | Mediante aprovação da liderança | NDA e DPA vigentes + registro do compartilhamento | Autorização formal do Proprietário e do DPO, caso a caso |
| Cópia e download | Livre | Permitido | Restrito a dispositivos gerenciados | Vedado, salvo exceção aprovada e registrada |
| Uso em recursos de IA | Livre | Permitido | Somente provedores homologados com zero data retention | Somente com filtro prévio de dados sensíveis e aprovação do fluxo |
| Backup | Opcional | Diário | Diário, cifrado e testado | Diário, cifrado, testado e com cópia isolada (imutável) |
| Descarte | Simples | Exclusão lógica | Exclusão segura e comprovada | Destruição criptográfica com evidência e certificado de descarte |
7.Dados Pessoais e Categorias Especiais
A classificação da informação complementa, e não substitui, o regime de proteção de dados pessoais. O mapeamento adotado é:
| Categoria de dado | Nível mínimo | Referência normativa |
|---|---|---|
| Dado anonimizado (irreversível) | Interno | LGPD art. 12; GDPR Considerando 26 |
| Dado pessoal comum (nome, e-mail corporativo, cargo) | Confidencial | LGPD art. 5º, I; GDPR art. 4º(1) |
| Dado pessoal pseudonimizado | Confidencial | LGPD art. 13; GDPR art. 4º(5) |
| Dado pessoal sensível (origem racial, saúde, biometria, convicção religiosa, dado genético, filiação sindical) | Restrito | LGPD art. 5º, II e art. 11; GDPR art. 9º |
| Dado de criança e adolescente | Restrito | LGPD art. 14; GDPR art. 8º |
| Dado financeiro, de crédito ou de identificação oficial (CPF, documentos) | Restrito | LGPD art. 6º; normas setoriais |
Dados classificados como Restrito exigem base legal específica documentada, avaliação de necessidade e proporcionalidade e, quando aplicável, Relatório de Impacto à Proteção de Dados (RIPD).
8.Classificação Aplicada aos Recursos de IA
O OORT Flows integra provedores de modelos de IA. A classificação da informação define o que pode ser enviado a cada provedor e sob quais condições:
- O conteúdo trafegado nos fluxos não é utilizado para treinar modelos da OORT Labs nem disponibilizado a terceiros para essa finalidade;
- Provedores integrados só são homologados mediante cláusula contratual de zero data retention ou retenção limitada e auditável;
- Informação Restrita só é enviada a modelos após aplicação de filtros de dados sensíveis (PII, PHI, segredos) ou mediante aprovação explícita registrada no fluxo;
- Credenciais, chaves e segredos nunca integram prompts, contexto ou anexos enviados a modelos;
- Outputs gerados por IA herdam a classificação mais alta entre os insumos utilizados na geração;
- Logs de execução que contenham conteúdo Confidencial ou Restrito seguem os mesmos controles de acesso e retenção do dado de origem;
- A escolha de provedor e região de processamento pode ser restringida por nível de classificação e por exigência de residência de dados do Cliente.
Os controles de risco algorítmico, supervisão humana e transparência associados a esses fluxos estão descritos no Compromisso com IA Responsável e Compliance.
9.Retenção, Desclassificação e Descarte
A informação é retida apenas pelo período necessário ao cumprimento da finalidade, das obrigações legais e regulatórias e do contrato firmado com o Cliente.
- Retenção: os prazos por tipo de dado constam da Política de Privacidade e do contrato aplicável; findo o prazo, a eliminação é automática ou aprovada pelo Proprietário da Informação;
- Desclassificação: a redução de nível exige aprovação formal do Proprietário da Informação, com registro de data, motivo e responsável — informação sensível que perdeu criticidade com o tempo pode ser rebaixada;
- Descarte de mídia digital: exclusão segura, sobrescrita ou destruição criptográfica das chaves, conforme o nível;
- Descarte de mídia física: fragmentação cruzada ou incineração, com certificado quando Restrito;
- Devolução ao Cliente: encerrado o contrato, os dados são exportados no formato acordado e eliminados dos ambientes produtivos e de backup nos prazos contratados;
- Retenção legal (legal hold): suspende o descarte enquanto durar a obrigação de preservação, com registro do escopo e da justificativa.
10.Compartilhamento com Terceiros e Sub-operadores
O compartilhamento de informação Confidencial ou Restrita com terceiros exige, cumulativamente:
- Necessidade demonstrada e finalidade específica, limitada ao mínimo de dados indispensável;
- Contrato vigente com cláusulas de confidencialidade (NDA) e, havendo dados pessoais, Acordo de Tratamento de Dados (DPA);
- Avaliação de segurança do terceiro proporcional ao nível de classificação, com reavaliação periódica;
- Mecanismo de transferência internacional adequado (Cláusulas Contratuais Padrão, decisão de adequação ou salvaguarda equivalente), quando houver transferência transfronteiriça;
- Registro do compartilhamento — o quê, para quem, quando, por quanto tempo e com qual base legal;
- Manutenção do nível de classificação pelo terceiro, com obrigação de devolução ou destruição ao fim da relação.
A relação atualizada de sub-operadores está disponível ao Cliente mediante solicitação, conforme previsto na Política de Privacidade.
11.Incidentes e Violações de Classificação
Constitui violação desta Política, entre outras condutas: atribuir classificação inferior à devida, remover rótulos sem autorização, compartilhar informação acima do nível permitido ao destinatário, armazenar dado Confidencial ou Restrito em serviço não homologado e descartar informação sem observar o procedimento aplicável.
- Qualquer suspeita deve ser reportada imediatamente ao canal de segurança, sem tentativa de correção autônoma;
- O incidente é triado, contido e classificado quanto a severidade e impacto sobre titulares em até 24 horas do conhecimento;
- Incidentes com dado pessoal seguem o plano de resposta com notificação à ANPD e aos titulares quando houver risco relevante, e à autoridade europeia competente em até 72 horas quando aplicável o GDPR;
- Clientes afetados são notificados conforme o SLA contratado, com descrição do escopo, das medidas adotadas e das recomendações;
- Violações deliberadas sujeitam o responsável a medidas disciplinares e, conforme o caso, contratuais e legais.
12.Treinamento, Auditoria e Exceções
- Treinamento obrigatório de classificação da informação na integração de novos colaboradores e reciclagem anual, com registro de conclusão;
- Auditorias internas periódicas de aderência, incluindo amostragem de rotulagem, revisão de permissões de acesso e testes de descarte;
- Auditoria independente e certificações mantidas conforme o programa de segurança descrito no Compromisso com IA Responsável e Compliance;
- Exceções a esta Política só são válidas se formalizadas, com prazo determinado, justificativa de negócio, controle compensatório e aprovação da Segurança da Informação e do DPO;
- Revisão desta Política ao menos anualmente ou diante de mudança regulatória, tecnológica ou organizacional relevante.
A Política é fundamentada nos controles da ISO/IEC 27001/27002 (A.5.12 classificação da informação, A.5.13 rotulagem, A.5.14 transferência de informação), na ISO/IEC 27701 e no NIST Cybersecurity Framework.
13.Contato
Dúvidas sobre a classificação de um ativo específico, solicitações de exceção e reporte de incidentes devem ser encaminhados aos canais abaixo:
- Segurança da Informação e incidentes: [security@oortlabs.com]
- Encarregado de Proteção de Dados (DPO): [dpo@oortlabs.com]
- Privacidade geral: [privacy@oortlabs.com]
- Governança de IA: [ai-governance@oortlabs.com]
Alterações materiais nesta Política são comunicadas com antecedência razoável ao Cliente e refletidas nas informações de versão acima.