Política de Segurança e Retenção de Dados
Última atualização: 8 de agosto de 2026
Esta Política descreve, em um nível que não cria risco por si só, como a LeadQuarry protege as informações e por quanto tempo as mantém. Arquitetura detalhada, fornecedores, chaves, limiares e configurações não são publicados deliberadamente.
Governança
Mantemos um programa escrito de segurança da informação baseado em risco e proporcional ao nosso porte, sistemas, dados e obrigações legais. Um responsável designado reporta riscos relevantes à liderança, revisa o programa ao menos anualmente e após qualquer mudança relevante, e acompanha a remediação até o encerramento.
Controles
Inventário, classificação, titularidade e mapeamento de fluxos de dados e sistemas.
Minimização e limitação de finalidade, incluindo a exclusão deliberada de campos desnecessários de alto risco. Informações pessoais em repouso são protegidas por criptografia em nível de banco de dados e TLS em trânsito, em vez de criptografia de campo em nível de aplicação — uma escolha deliberada que mantém busca, pontuação e deduplicação funcionando.
Menor privilégio baseado em funções, contas únicas, autenticação multifator nos consoles administrativos usados para operar os Serviços, e revisão periódica de acessos. O acesso em nível de linha é escopado por filial e por atribuição.
Gestão segura de segredos, chaves, dispositivos, backups e configurações. Segredos obrigatórios são validados na inicialização e o serviço falha de forma fechada se um estiver ausente ou ainda for um valor de desenvolvimento.
Registro de acessos administrativos, exportações, entregas de dados, ações de privacidade e eventos de segurança. Toda alteração em campos sensíveis — telefones, e-mails, endereços postais, status de não contato e consentimento — é gravada em log de auditoria imutável.
Gestão de vulnerabilidades, atualização de correções, desenvolvimento seguro, controle de mudanças, revisão de código e testes baseados em risco.
Obrigações de confidencialidade da equipe, integração, treinamento recorrente e desligamento tempestivo.
Backups resilientes, testes de restauração, continuidade de negócios e recuperação de desastres.
Detecção, triagem, contenção, investigação, preservação de evidências, avaliação de notificação e lições aprendidas de incidentes.
Exclusão segura ou desidentificação irreversível ao término da retenção.
Cronograma de retenção
Instantâneos brutos de fontes — de 30 a 180 dias, ou menos quando a fonte exigir.
Dados de Leads ativos — enquanto atuais e necessários, em geral de 90 a 365 dias por categoria.
Registros de conta e transações de clientes — a vigência do contrato mais 7 anos por necessidades fiscais, contábeis, de litígio e legais.
Evidência de consentimento — a vida do uso mais o período de reclamação e guarda mais longo aplicável, e nunca menos de 5 anos. Registros de consentimento são arquivados de forma imutável, sobrevivem à exclusão do lead subjacente e nunca são atingidos por um expurgo de retenção. A janela prescricional da TCPA é de aproximadamente quatro anos, e nenhuma regra de retenção pode excluir evidência de consentimento ou de contato dentro dela.
Registros de não perturbe, exclusão e supressão — enquanto necessários para continuar honrando a solicitação, em forma minimizada e isolados dos dados ativos de marketing.
Evidência de identidade de solicitações de privacidade — excluída prontamente após a verificação; o registro da solicitação e da resposta é mantido por 24 meses ou mais, se exigido.
Dados de auditoria de campanhas de telemarketing e e-mail — ao menos o período federal ou estadual aplicável mais longo, com 5 anos como linha de base contratual.
Logs de segurança — de 12 a 24 meses, ajustados ao risco e à capacidade.
Backups — um ciclo rotativo de 35 a 90 dias, com exclusões expirando ao longo do ciclo.
Dados de candidatos e prospectos não convertidos — de 12 a 24 meses.
Retenções legais — até liberação pela assessoria jurídica.
A retenção é um teto, não uma promessa de reter. Podemos excluir antes quando lícito.
Resposta a incidentes
Incidentes suspeitos são relatados imediatamente para [email protected]. Ativamos uma equipe de incidentes, contemos sem destruir evidências, determinamos os sistemas, pessoas, jurisdições e dados afetados, coordenamos assessoria jurídica e perícia quando cabível, cumprimos nossos deveres contratuais e legais de notificação, documentamos decisões, remediamos e revisamos as lições aprendidas.
Se você sofrer um incidente envolvendo dados obtidos da plataforma, notifique-nos no prazo de um dia útil.