1. Compromisso com a Segurança
A Duarte Saman Unip Lda opera uma plataforma de telemática e monitorização de frotas que processa diariamente milhões de pontos de dados de localização, telemetria e vídeo. Reconhecemos que a segurança dos dados dos nossos clientes e dos seus motoristas é a nossa responsabilidade mais crítica.
A nossa abordagem de segurança segue o princípio de defesa em profundidade (defense in depth), com múltiplas camadas de proteção desde o dispositivo físico até ao dashboard do utilizador, alinhada com as melhores práticas da indústria e as recomendações da EDPB para veículos conectados.
2. Arquitetura de Segurança
2.1. Segurança no Dispositivo (Edge Security)
Os dispositivos de telemática (rastreadores GPS, câmaras MDVR) implementam:
- Autenticação mútua entre dispositivo e gateway (certificados TLS cliente)
- Encriptação de firmware com chaves individuais por dispositivo (não reutilizadas)
- Atualizações OTA assinadas criptograficamente — apenas firmware assinado pela CoreTrack é aceito
- Proteção de código com hardware code protection (JTAG locked, debug desativado em produção)
- Separação de dados — dados de telemetria e vídeo são processados em canais independentes
- Armazenamento local encriptado — dados retidos no dispositivo em caso de perda de conectividade são encriptados (AES-256)
- Sanitização automática — dados antigos são eliminados do dispositivo após sincronização confirmada
2.2. Segurança em Trânsito (Data in Transit)
- TLS 1.2+ obrigatório para todas as comunicações (dispositivo ↔ gateway, gateway ↔ backend, backend ↔ frontend)
- AES-256-GCM para encriptação simétrica da carga útil
- Certificados X.509 renovados automaticamente via ACME/Let's Encrypt ou PKI interna
- HSTS (HTTP Strict Transport Security) ativado em todos os endpoints web
- Perfect Forward Secrecy (PFS) — cada sessão usa chaves efémeras
- Protocolo JT808/JT1078 sobre TCP com encriptação adicional da camada de aplicação
2.3. Segurança em Repouso (Data at Rest)
- AES-256 para encriptação de bases de dados, backups e armazenamento de objetos
- Gestão de chaves via AWS KMS (Key Management Service) com rotação automática
- Pseudonimização de dados de localização — identificadores de motoristas separados dos dados de trajeto
- Tokenização de dados sensíveis (números de cartão, dados bancários via processador PCI-DSS)
- Isolamento de inquilino (tenant isolation) — cada cliente tem separação lógica de dados ao nível da aplicação e base de dados
2.4. Segurança da Infraestrutura Cloud
- Virtual Private Cloud (VPC) com subnets privadas para bases de dados e serviços internos
- Firewalls ao nível de IP e porta (security groups + NACLs)
- Acesso administrativo restrito via Bastion Host com autenticação por chave pública (RSA/ED25519)
- DDoS Protection via AWS Shield Standard + elastic load balancing
- WAF (Web Application Firewall) com regras OWASP Top 10
- Monitorização contínua de integridade do sistema e deteção de intrusão
3. Gestão de Acessos e Identidade
3.1. Autenticação
- Autenticação Multifator (MFA) obrigatória para todos os utilizadores administrativos
- SSO (SAML 2.0 / OAuth 2.0) disponível para integração com sistemas de identidade corporativos
- Políticas de palavra-passe — mínimo 12 caracteres, complexidade, rotação opcional
- Detecção de credenciais comprometidas — verificação contra bases de dados de breaches conhecidos
- Rate limiting em endpoints de autenticação (proteção contra brute-force)
- Bloqueio temporário após 5 tentativas falhadas, com desbloqueio por administrador ou MFA
3.2. Autorização
- Controlo de Acesso Baseado em Funções (RBAC) — funções predefinidas: Super Admin, Admin de Frota, Gestor de Operações, Motorista, Visualizador
- Princípio do menor privilégio — cada utilizador tem apenas os acessos estritamente necessários
- Aprovação de acessos — criação de novos utilizadores requer aprovação de Super Admin
- Auditoria de acessos — todos os acessos e ações são registados em log imutável (retenção 24 meses)
- IP Allowlisting — restrição de acesso por intervalo de IPs corporativos (opcional)
- Tokens de API com escopo limitado e expiração configurável
4. Proteção de Dados de Vídeo e Imagem
O tratamento de dados de vídeo em frotas apresenta riscos específicos que a CoreTrack mitiga através de:
- Gravação por evento (event-based recording) — não gravação contínua, salvo consentimento expresso do motorista (princípio da minimização)
- Áudio desativado por defeito — apenas ativado mediante consentimento explícito e documentado
- Acesso restrito a gravações — apenas utilizadores com permissão específica, com log de visualização
- Mosaic automático — faces de terceiros não motoristas são automaticamente borradas em exportações
- Retenção limitada — 90 dias para gravações de estrada, 30 dias para habitáculo (salvo eventos)
- Eliminação verificável — processo de eliminação com confirmação criptográfica
- Streaming encriptado — vídeo ao vivo usa FLV sobre TLS com tokens de sessão efémeros
5. Proteção de Dados de Localização
Os dados de localização GPS são particularmente sensíveis por poderem revelar padrões de vida, hábitos, e informações sobre saúde, religião ou orientação sexual (EDPB Guidelines 01/2020). A CoreTrack implementa:
- Modo pessoal/fora de horário — pausa de GPS em períodos não laborais, configurável por motorista
- Indicador visual de monitorização — LED no dispositivo + notificação na app do motorista quando GPS ativo
- Pseudonimização — dados históricos de localização dissociados do identificador do motorista após 12 meses
- Agregação para analytics — apenas dados anonimizados e agregados são usados para melhoria do serviço
- Geofencing com consentimento — alertas de geofencing respeitam o modo pessoal
- Precisão configurável — frequência de polling ajustável conforme necessidade (não 5s por defeito)
6. Segurança da App do Motorista
- Autenticação OAuth 2.0 com tokens de curta duração
- Biometria local (Face ID / Touch ID) — dados biométricos nunca saem do dispositivo
- Pin code como alternativa à biometria
- Detecção de root/jailbreak — app recusa funcionar em dispositivos comprometidos
- Certificate pinning — prevenção de MITM attacks
- Sanitização de dados locais — cache e dados temporários eliminados no logout
7. Segurança Operacional
7.1. Equipa de Segurança (SecOps)
- Equipa dedicada de segurança com responsável CISO
- Monitorização 24/7 de alertas de segurança via SIEM
- Formação obrigatória em segurança e proteção de dados para todos os colaboradores (anual)
- Verificação de antecedentes para colaboradores com acesso a produção
7.2. Gestão de Vulnerabilidades
- Scanning contínuo de infraestrutura e aplicações (SAST, DAST, IAST)
- Programa de bug bounty — recompensas para investigadores que reportem vulnerabilidades de forma responsável
- Penetration testing anual por entidade independente
- Threat modeling em cada nova funcionalidade (STRIDE methodology)
- Patch management — patches críticos aplicados em 48h, high em 7 dias, medium em 30 dias
- Alinhamento NIST Cybersecurity Framework (Identify, Protect, Detect, Respond, Recover)
7.3. Segurança do Desenvolvimento (DevSecOps)
- CI/CD pipeline com gates de segurança (SAST, dependency scanning, container scanning)
- Code review obrigatório com análise de segurança
- Infrastructure as Code com validação de políticas de segurança
- Secrets management via AWS Secrets Manager — nenhum secret em código ou repositórios
- Princípio Zero Trust — nenhuma ligação é confiável por defeito, verificação contínua
8. Resposta a Incidentes de Segurança
A CoreTrack mantém um Plano de Resposta a Incidentes (Incident Response Plan) alinhado com NIST SP 800-61 e os requisitos do RGPD (Art.º 33.º — notificação em 72h) e LGPD (Resolução CD/ANPD 15/2024 — notificação em 3 dias úteis):
8.1. Fases da Resposta
- Deteção e Análise: Alertas automáticos via SIEM, monitorização de anomalias, análise de logs
- Contenção: Isolamento de sistemas afetados, bloqueio de acessos comprometidos, preservação de evidências
- Erradicação: Remoção da causa raiz, aplicação de patches, rotação de credenciais
- Recuperação: Restauro de serviços a partir de backups verificados, validação de integridade
- Pós-Incidente: Análise de lições aprendidas, atualização de controlos, relatório detalhado
8.2. Notificações
- Cliente: Notificação em 48 horas após confirmação do incidente, com detalhes do impacto e medidas tomadas
- CNPD (Portugal): Notificação em 72 horas após toma de conhecimento, quando o incidente seja suscetível de implicar risco para os direitos e liberdades das pessoas singulares (Art.º 33.º RGPD)
- ANPD (Brasil): Notificação em 3 dias úteis conforme Resolução CD/ANPD 15/2024, se o incidente possa causar dano relevante aos titulares
- Titulares dos dados: Comunicação direta sem atraso indevido se existir risco elevado (Art.º 34.º RGPD / Art.º 48.º LGPD)
9. Resiliência e Continuidade de Negócio
- Alta disponibilidade: Arquitetura multi-zona com failover automático (99,9%+ uptime SLA)
- Backups: Diários, encriptados, com retenção de 30 dias; testes de restauro trimestrais
- Disaster Recovery: RTO (Recovery Time Objective) de 4 horas; RPO (Recovery Point Objective) de 1 hora
- Plano de Continuidade: Documentado e testado anualmente
- Redundância de dados: Mínimo 3 cópias em zonas de disponibilidade distintas
10. Certificações e Conformidade
A CoreTrack está comprometida com a obtenção e manutenção das seguintes certificações e conformidades.Nenhuma destas certificações foi ainda auditada ou emitida — esta tabela representa o nosso roadmap de conformidade e as medidas que estamos a implementar para atingir cada padrão:
| Certificação / Padrão | Estado | Âmbito |
|---|---|---|
| ISO/IEC 27001:2022 | Planeado | Sistema de Gestão de Segurança da Informação |
| SOC 2 Type II | Planeado | Segurança, disponibilidade, confidencialidade |
| RGPD (UE) 2016/679 | Em processo de conformidade | Proteção de dados pessoais — UE |
| LGPD (Brasil) Lei 13.709/2018 | Em processo de conformidade | Proteção de dados pessoais — Brasil |
| ePrivacy Directive 2002/58/EC | Em processo de conformidade | Consentimento para acesso a terminal equipment |
| PCI-DSS | Planeado (via processador de pagamento) | Dados de pagamento |
| NIST CSF | Em processo de alinhamento | Framework de cibersegurança |
11. Auditorias e Avaliações
- Auditorias internas trimestrais de controlos de segurança
- Auditorias externas anuais por entidade certificada independente
- DPIA (Data Protection Impact Assessment) — realizada para todas as funcionalidades de alto risco (vídeo, biometria, perfilização)
- RIPD (Relatório de Impacto à Proteção de Dados) — mantido para clientes brasileiros com mais de 50 motoristas monitorizados
- Transparency Report anual com métricas de segurança, incidentes e pedidos de dados por autoridades
12. Responsabilidade Partilhada
A segurança é uma responsabilidade partilhada entre a CoreTrack e os seus clientes:
| Responsabilidade | CoreTrack | Cliente |
|---|---|---|
| Segurança da infraestrutura cloud | ✓ | |
| Segurança da aplicação | ✓ | |
| Segurança dos dispositivos | ✓ | Instalação correta |
| Gestão de utilizadores e permissões | Ferramentas | ✓ Configuração |
| Consentimentos de motoristas | Modelos | ✓ Obtenção |
| Política de retenção de dados | Configurável | ✓ Definição |
| Resposta a pedidos de titulares | Ferramentas | ✓ Processamento |
| Notificação de incidentes às autoridades | Assistência | ✓ Responsável (como controller) |
13. Contacto de Segurança
Para reportar vulnerabilidades, incidentes de segurança ou questões técnicas:
- Security Team: security@coretrack.pt
- PGP Key: Disponível em /security/pgp-key.asc
- Bug Bounty: coretrack.pt/security/bug-bounty
- Resposta a incidentes 24/7: +351 933 307 036
Outras páginas legais
Contacto para questões legais
Para exercer os seus direitos ou colocar questões sobre esta política, contacte o nosso Encarregado de Proteção de Dados (DPO):
dpo@coretrack.pt+351 933 307 036