Medidas de Segurança do Jitterbit

A partir de 8 de dezembro de 2022

Última atualização: 20 de fevereiro de 2026


As principais medidas de segurança que a Jitterbit implementa para proteger os Dados do Cliente estão descritas neste Anexo de Medidas de Segurança da Jitterbit:

Visão Geral

Este documento de Medidas de Segurança da Jitterbit (as “Medidas de Segurança”) descreve as salvaguardas administrativas, técnicas e físicas implementadas pela Jitterbit para proteger os Dados do Cliente contra acesso, divulgação, alteração ou destruição não autorizados.

Estas Medidas de Segurança apoiam as obrigações da Jitterbit sob os requisitos legais, regulatórios e contratuais aplicáveis, incluindo, mas não se limitando a SOC 1, SOC 2, ISO 27001, ISO 27017, ISO 27018, ISO 42001, HIPAA, GDPR, CCPA e NZISM.

Este documento faz parte da estrutura mais ampla de segurança e privacidade da Jitterbit e é mencionado nos contratos de clientes aplicáveis, incluindo Acordos de Processamento de Dados (DPAs) e Acordos de Associados Comerciais (BAAs). Em caso de conflito entre estas Medidas de Segurança e um contrato de cliente, o contrato de cliente prevalece no que diz respeito ao seu objeto.

Os termos em maiúsculas não definidos neste documento têm os significados estabelecidos no contrato ou na documentação aplicável.

Privacy by Design e Privacy by Default

Privacidade desde a Concepção
A Jitterbit incorpora considerações de privacidade e proteção de dados ao longo de todo o ciclo de vida de seus produtos e serviços, incluindo projetos internos, desenvolvimento de software, design de infraestrutura e operações de TI.

Privacidade por Padrão
Os produtos e serviços da Jitterbit são configurados com definições de proteção à privacidade por padrão. Os dados pessoais são coletados, processados e retidos apenas na medida necessária para fornecer o serviço, cumprir obrigações contratuais e atender a requisitos legais e regulatórios.

1. Acesso e Gerenciamento de Dados do Cliente

1.1 Os clientes controlam o acesso às suas contas do Jitterbit por meio de identidades de usuário, controles de acesso baseados em funções e autenticação multifator.

1.2 O pessoal da Jitterbit não acessa Dados do Cliente não criptografados, a menos que explicitamente autorizado pelo Cliente para suporte, solução de problemas ou fins operacionais.

1.3 A Jitterbit processa os Dados do Cliente exclusivamente mediante as instruções do cliente, conforme necessário para fornecer, manter e dar suporte ao Aplicativo Jitterbit, de acordo com o contrato aplicável.

1.4 O aplicativo cliente e os metadados do projeto gerados pelo Jitterbit Application são hospedados apenas na região geográfica de onde se originam (NA, EMEA ou APAC), a menos que haja acordo contratual em contrário.

1,5 A Jitterbit mantém diagramas de fluxo de dados documentados que descrevem como os Dados do Cliente fluem através do Aplicativo Jitterbit e fornece tais diagramas mediante solicitação razoável.

2. Separação Lógica de Dados de Clientes

A Jitterbit impõe a separação lógica dos Dados do Cliente por meio de controles técnicos em camadas, incluindo:

  • Arquiteturas de banco de dados segmentadas com esquemas separados
  • Conexões de serviço para serviço confiáveis e autenticadas
  • Criptografia de dados sensíveis
  • Camadas de filtragem lógica entre inquilinos e recursos compartilhados
  • Mecanismos de controle de acesso para restringir o acesso a dados com base na identidade e na função

 

3. Gerenciamento de Acesso à Infraestrutura de Aplicações

O acesso aos sistemas e à infraestrutura que dão suporte à Aplicação Jitterbit é restrito a pessoal autorizado com base nas responsabilidades do cargo e nos princípios de privilégio mínimo.

3.2 O acesso aos logs do sistema e de aplicativos é restrito a pessoal autorizado para fins de suporte operacional, solução de problemas e monitoramento de segurança.

3.3 O acesso administrativo requer credenciais de usuário exclusivas, autenticação forte e autenticação multifator por meio de conexões seguras.

3.4 Os padrões de senha de servidores e infraestrutura atendem ou superam os requisitos reconhecidos da indústria.

3.5 Os privilégios de acesso são prontamente revogados ou ajustados após a rescisão de contrato de pessoal ou mudança de função.

O acesso do usuário à infraestrutura de produção é revisado periodicamente.

3.7 As tentativas de acesso e as ações administrativas são registradas e monitoradas.

O acesso à rede é restrito usando configurações de grupo de segurança de negação por padrão.

3.9 Firewalls e controles de segmentação de rede são usados para restringir o tráfego de entrada e saída.

Ferramentas de detecção e monitoramento de intrusão são usadas para detectar atividades suspeitas ou anômalas.

4. Gerenciamento de Riscos

4.1 A Jitterbit mantém um programa formal de gerenciamento de riscos alinhado a frameworks reconhecidos, como o NIST.

4.2 Avaliações de risco técnicas e não técnicas são realizadas ao longo do ano, incluindo exames automatizados, revisões internas e avaliações de terceiros e testes de intrusão.

Os resultados da avaliação são revisados pela liderança de segurança e privacidade e acompanhados por meio de processos de remediação definidos.

Os riscos identificados são priorizados e tratados utilizando estratégias de remediação baseadas em risco.

4.5 As fontes de inteligência de ameaças são monitoradas para identificar ameaças e vulnerabilidades emergentes.

5. Varredura de Vulnerabilidades e Testes de Penetração

5.1 Scans automatizados de vulnerabilidade são realizados regularmente nos sistemas que dão suporte ao Jitterbit Application.

5.2 As vulnerabilidades detectadas são avaliadas com base na gravidade, na exploitabilidade e no impacto nos negócios.

5.3 As vulnerabilidades que atingem os limites de risco definidos são priorizadas para remediação.

5.4 Testes de penetração independentes realizados por terceiros são conduzidos pelo menos anualmente.

Atividades de testes de segurança interna e revisão de código são realizadas regularmente.

5.6 As práticas de desenvolvimento seguro incluem gerenciamento de dependências, testes estáticos e dinâmicos e rastreamento de remediação.

6. Acesso Remoto e Segurança de Endpoints

O acesso administrativo a ambientes em nuvem requer conexões seguras e autenticação forte.

6.2 Os Dados do Cliente não são armazenados em dispositivos locais de funcionários, a menos que seja explicitamente necessário e protegido por controles adequados.

6.3 O controle de proteção de endpoint, endurecimento de dispositivos (device hardening) e monitoramento são aplicados em dispositivos gerenciados pelo Jitterbit.

7. Localização do Aplicativo e Residência de Dados

7.1 Os Dados do Cliente são armazenados em regiões designadas do Aplicativo Jitterbit (EUA, UE, APAC).

Os ambientes de produção são arquitetados para impedir a replicação inter-regional não autorizada.

7.3 As configurações de recuperação de desastres respeitam os requisitos de residência de dados, a menos que acordado contratualmente em contrário.

8. Registro e Monitoramento de Eventos do Sistema

As ferramentas de monitoramento coletam eventos de infraestrutura, aplicação e segurança.

8.2 Os logs são centralizados, protegidos contra adulteração e com controle de acesso.

Os períodos de retenção de logs são definidos com base na criticidade do sistema, requisitos regulatórios e necessidades operacionais.

9. Administração de Sistemas, Prevenção de Malware e Gerenciamento de Patches

9.1 Os sistemas são endurecidos de acordo com as melhores práticas da indústria.

Os sistemas operacionais e aplicativos são corrigidos regularmente.

Os controles de detecção e prevenção de malware são implantados e mantidos.

9.4 Vulnerabilidades de alto risco recebem prioridade para correção de acordo com os prazos definidos.

10. Treinamento de Segurança e Controles de Pessoal

10.1 Todo o pessoal recebe treinamento de segurança e privacidade na contratação e pelo menos anualmente.

10.2 O pessoal reconhece a responsabilidade de relatar suspeitas de incidentes de segurança.

10.3 Atividades periódicas de conscientização, incluindo simulações de phishing, são realizadas.

10.4 A verificação de antecedentes é realizada quando legalmente permitido.

10.5 Terceiros com acesso aos Dados do Cliente são contratualmente obrigados a atender aos padrões de segurança da Jitterbit.

11. Segurança Física

11.1 O aplicativo Jitterbit é hospedado por provedores de serviços em nuvem que mantêm controles de segurança física e certificações independentes.

11.2 A Jitterbit analisa relatórios de garantia de terceiros relevantes anualmente.

12. Notificação de Violação de Segurança

12.1 Uma violação de segurança inclui acesso ou divulgação não autorizados de Dados do Cliente, ou acesso não autorizado a sistemas que processam Dados do Cliente.

12.2 A Jitterbit notifica os Clientes afetados sem demora injustificada, em conformidade com os requisitos contratuais e regulatórios.

12.3 As notificações incluem detalhes relevantes sobre o incidente e as ações de resposta.

12.4 A Jitterbit investiga, contém e mitiga incidentes de segurança usando procedimentos estabelecidos de resposta a incidentes.

13. Recuperação de Desastres e Continuidade de Negócios

13.1 A Jitterbit mantém planos documentados de recuperação de desastres e continuidade de negócios.

As capacidades de recuperação de desastres são testadas periodicamente.

13.3 Os clientes são responsáveis por configurar suas próprias estratégias de backup e entre regiões, quando aplicável.

14. Conformidade e Garantia de Segurança

A Jitterbit mantém avaliações e certificações independentes, que podem incluir:

  • relatórios SOC 1 e SOC 2
  • Certificação ISO 27001 (também abrangendo os anexos da ISO 27017, ISO 27018)
  • Certificação ISO 42001
  • Conformidade com a HIPAA para obrigações de associados comerciais
  • Programas de conformidade com GDPR, CCPA, LGPD e NZISM
  • Testes de penetração independentes e avaliações de vulnerabilidade

15. Implantação de Agente em Nuvem e Local

O Jitterbit Cloud foi projetado com fortes controles de segurança habilitados por padrão.

As opções de implantação do Agente Local 15.2 permitem que os clientes processem dados sensíveis em seus próprios ambientes.

16. Criptografia de Dados

16.1 Os dados do cliente em repouso são criptografados usando algoritmos de criptografia AES padrão da indústria.

16.2 Os dados do cliente em trânsito são protegidos usando protocolos de comunicação seguros, como TLS.

17. Controles de Segurança de Inteligência Artificial

17.1 O Jitterbit aplica salvaguardas adicionais a recursos e sistemas habilitados para IA.

Modelos de IA, configurações e conjuntos de dados são controlados por acesso e protegidos contra modificação ou extração não autorizadas.

17.3 Os dados relacionados à IA são classificados e tratados de acordo com os padrões de proteção de dados da Jitterbit.

17.4 Os sistemas de IA são monitorados quanto a segurança, integridade e anomalias operacionais.

As práticas de governança de IA estão alinhadas com os padrões emergentes, incluindo a norma ISO 42001, e enfatizam a supervisão humana, a responsabilidade e o uso responsável.

17.6 Os sistemas de IA não utilizam nenhum dado de clientes para treinar os modelos de LLM.

17.7 Agentes de IA e Fluxos de Trabalho Autônomos
Os agentes Jitterbit AI e os fluxos de trabalho autônomos operam dentro de limites definidos para garantir um comportamento seguro, auditável e responsável. Os clientes continuam sendo os controladores dos dados e mantêm a flexibilidade de utilizar seus próprios Modelos de Linguagem de Grande Escala (LLMs) ou provedores de IA de sua preferência por meio da estrutura de conectividade da Jitterbit. Os agentes de IA estão sujeitos a controles rigorosos de identidade, autenticação e autorização, com permissões restritas às ações mínimas necessárias. Todas as atividades dos agentes são registradas, monitoradas e passíveis de auditoria. Os agentes de IA estão proibidos de acessar, processar ou extrair Dados do Cliente além dos casos de uso explicitamente autorizados. As ações automatizadas realizadas pelos agentes de IA são projetadas com supervisão humana, pontos de verificação de aprovação quando apropriado e mecanismos à prova de falhas para evitar resultados indesejados ou prejudiciais. Os agentes de IA são avaliados continuamente quanto à segurança, integridade dos dados e conformidade com os padrões de governança de IA, proteção de dados e gestão de riscos da Jitterbit.

18. Modelo de Responsabilidade Compartilhada

A segurança é uma responsabilidade compartilhada entre a Jitterbit e seus clientes. Embora a Jitterbit implemente controles robustos de segurança na plataforma, os clientes são responsáveis por:

  • Gerenciamento de acesso e credenciais de usuários
  • Configurando recursos de segurança em suas contas
  • Gerenciamento de suas próprias estratégias de backup e recuperação de dados

Dúvidas? Estamos aqui para ajudar.

Contato