Pular para o conteúdo principal
Voltar para a pagina inicial

Segurança, privacidade e compliance

Trust Center da Avosi

Visão técnica sobre segurança da informação, privacidade, proteção de dados, infraestrutura, inteligência artificial, fornecedores e roadmap de compliance da Avosi.

Ultima atualizacao: 8 de julho de 2026

Segurança, privacidade e confiança para uma tecnologia feita para pessoas

A Avosi é uma solução de assistência tecnológica com inteligência artificial criada para ajudar pessoas, especialmente o público 60+ e pessoas idosas, a utilizarem celulares, aplicativos, mensagens, configurações e serviços digitais com mais autonomia, segurança e confiança.

Este Trust Center apresenta a visão da Avosi sobre segurança da informação, privacidade, proteção de dados pessoais, governança, inteligência artificial, infraestrutura, prevenção a golpes, gestão de fornecedores e roadmap de compliance.

Nosso objetivo é fornecer transparência sobre as práticas adotadas para proteger usuários, familiares, cuidadores, terceiros de confiança e demais pessoas que interagem com a Avosi.

Este documento deve ser lido em conjunto com os Termos de Uso, Política de Privacidade, Política de Cookies e Aviso LGPD da Avosi.

1. Escopo do Trust Center

Este Trust Center contempla os principais controles técnicos, administrativos, organizacionais e jurídicos relacionados à operação da Avosi, incluindo:

a) site institucional;

b) aplicativo e futuras aplicações móveis;

c) APIs e serviços backend;

d) funcionalidades de inteligência artificial;

e) análise de imagens, capturas de tela, mensagens e áudios;

f) fluxos de cadastro, autenticação, suporte, denúncia e contato;

g) infraestrutura em nuvem;

h) banco de dados e camadas de segurança;

i) fornecedores, operadores e subprocessadores;

j) processos internos relacionados à segurança, privacidade, retenção, incidentes e prevenção a fraudes.

As informações descritas neste Trust Center refletem práticas adotadas, controles em implantação e roadmap de evolução de segurança e compliance da Avosi.

Certificações, auditorias independentes, relatórios formais, atestados SOC 2, ISO 27001 ou equivalentes somente serão declarados como concluídos quando estiverem efetivamente finalizados, documentados e verificáveis.

2. Princípios de confiança da Avosi

A Avosi adota uma abordagem baseada nos seguintes princípios:

Segurança desde a concepção: controles de segurança devem ser considerados desde o desenho da solução, e não apenas após o lançamento.

Privacidade desde a concepção: o tratamento de dados pessoais deve observar minimização, finalidade, necessidade, transparência e proteção por padrão.

Proteção de pessoas idosas e vulneráveis: o produto deve reduzir riscos de golpes, engenharia social, abuso financeiro, manipulação, exposição indevida de dados e uso por terceiros sem autorização.

Minimização de dados: a Avosi busca tratar apenas os dados necessários para prestar a funcionalidade solicitada, proteger a plataforma, cumprir obrigações legais e melhorar a segurança do serviço.

Retenção proporcional: dados pessoais não devem ser mantidos por prazo superior ao necessário para as finalidades informadas, salvo hipóteses legais, segurança, auditoria, prevenção a fraudes ou defesa de direitos.

Transparência: usuários devem compreender como seus dados são tratados, quais cuidados são adotados e quais limitações existem.

Responsabilização: a Avosi busca manter políticas, registros, controles e evidências capazes de demonstrar suas práticas de segurança e proteção de dados.

3. Modelo de segurança da Avosi

A segurança da Avosi é estruturada em camadas, combinando controles técnicos, administrativos e operacionais.

Entre as práticas adotadas ou planejadas, conforme a evolução do produto, estão:

a) criptografia em trânsito nas comunicações entre usuário, aplicação, APIs e serviços compatíveis;

b) controle de acesso baseado em menor privilégio;

c) autenticação forte para contas administrativas e privilegiadas;

d) segregação lógica de dados e ambientes;

e) uso de Row Level Security quando aplicável à camada de dados;

f) logs técnicos e de segurança proporcionais à finalidade;

g) revisão de permissões e acessos sensíveis;

h) gestão segura de segredos, chaves e variáveis de ambiente;

i) práticas de desenvolvimento seguro;

j) monitoramento de falhas, erros e eventos relevantes;

k) prevenção contra uso abusivo, fraude, engenharia social e exploração da solução;

l) processo de resposta a incidentes;

m) avaliação de fornecedores e subprocessadores relevantes.

A Avosi reconhece que nenhum ambiente digital é absolutamente imune a riscos. Por isso, segurança é tratada como um processo contínuo de melhoria, revisão, teste, correção e evolução.

4. Proteção especial para imagens e capturas de tela

Algumas funcionalidades da Avosi podem permitir o envio de imagens ou capturas de tela para que a inteligência artificial explique uma mensagem, alerta, configuração, aplicativo ou situação digital.

Por se tratar de um recurso com risco potencial de exposição de informações pessoais, a Avosi adota diretrizes específicas para esse fluxo.

As imagens enviadas pelo usuário são protegidas por criptografia durante a transmissão entre o dispositivo do usuário e a infraestrutura da Avosi.

Quando necessário para gerar a resposta solicitada, a imagem poderá ser temporariamente descriptografada em ambiente seguro e controlado, exclusivamente para processamento pela tecnologia de inteligência artificial utilizada pela Avosi.

Após a conclusão do processamento, a Avosi adota mecanismos automáticos de descarte da imagem nos ambientes operacionais sob seu controle, sem retenção do arquivo original para histórico, publicidade, venda de dados ou treinamento de modelos pela Avosi.

A Avosi poderá manter registros técnicos mínimos relacionados ao uso da funcionalidade quando necessários para segurança, auditoria, suporte, estabilidade do serviço, prevenção a fraudes, cumprimento de obrigações legais ou defesa de direitos, sem conservar a imagem original enviada pelo usuário, salvo nas hipóteses excepcionais previstas na Política de Privacidade.

A Avosi recomenda que o usuário nunca envie imagens contendo senhas, códigos de autenticação, dados bancários completos, CVV, dados completos de cartão, QR Codes de pagamento, documentos completos, informações médicas, conversas privadas de terceiros ou qualquer informação sigilosa desnecessária.

5. Áudios, comandos de voz e mensagens

A Avosi poderá oferecer recursos de voz, áudio, transcrição, mensagens e comandos para facilitar o uso por pessoas com diferentes níveis de familiaridade tecnológica.

Quando o usuário utiliza essas funcionalidades, a Avosi poderá tratar áudios, transcrições, mensagens, comandos, metadados técnicos e informações necessárias para interpretar a solicitação e gerar resposta.

A Avosi não solicita senhas, códigos bancários, códigos de autenticação, dados completos de cartão, CVV, documentos completos ou informações sigilosas por áudio, mensagem, suporte, e-mail, WhatsApp, SMS ou qualquer canal de atendimento.

Áudios e mensagens poderão ser tratados conforme as finalidades previstas na Política de Privacidade, observadas medidas de segurança, retenção proporcional, prevenção a fraudes e descarte quando aplicável.

6. Prevenção a golpes, fraudes e abuso financeiro

A Avosi adota política de tolerância zero contra o uso da solução para golpes, fraudes, engenharia social, exploração de vulnerabilidade, abuso financeiro, violação de privacidade ou prejuízo a pessoas idosas, familiares, cuidadores ou terceiros.

É proibido utilizar a Avosi para:

a) obter, interpretar, solicitar ou explorar senhas, códigos de autenticação, dados bancários completos ou documentos de terceiros;

b) praticar phishing, engenharia social, fraude, extorsão, ameaça, chantagem ou manipulação;

c) induzir pessoa idosa ou vulnerável a realizar pagamentos, transferências, PIX, empréstimos, assinaturas, procurações ou contratações;

d) simular suporte técnico, bancário, governamental ou institucional;

e) manipular familiares, cuidadores, responsáveis ou usuários;

f) obter acesso indevido a contas, aplicativos, celulares, e-mails, bancos ou carteiras digitais;

g) usar a inteligência artificial para aperfeiçoar golpes, mensagens fraudulentas ou abordagens enganosas.

A Avosi poderá suspender, limitar ou encerrar acessos, preservar registros técnicos necessários, analisar denúncias, bloquear padrões de abuso e cooperar com autoridades competentes quando houver suspeita de fraude, crime, abuso contra pessoa idosa, exploração financeira ou violação dos Termos de Uso.

7. Uso por familiares, cuidadores e terceiros de confiança

A Avosi pode ser utilizada com apoio de familiares, cuidadores, responsáveis ou terceiros de confiança.

Quem utiliza a Avosi em apoio a outra pessoa declara possuir autorização legítima para tanto e compromete-se a respeitar sua privacidade, autonomia, dignidade, vontade, patrimônio e direitos.

É proibido utilizar a Avosi para controlar, vigiar, pressionar, coagir, manipular, induzir, enganar ou explorar pessoa idosa, pessoa vulnerável ou qualquer outro usuário.

Quando houver suspeita de uso indevido por terceiro, abuso financeiro, violação de privacidade ou exploração de vulnerabilidade, a Avosi poderá adotar medidas de segurança, preservação de registros técnicos e cooperação com autoridades, nos limites da legislação aplicável.

8. Privacidade e proteção de dados pessoais

A Avosi trata dados pessoais conforme sua Política de Privacidade, Aviso LGPD, Termos de Uso e demais documentos legais aplicáveis.

A depender da forma de uso, a Avosi poderá tratar:

a) dados de identificação e contato;

b) dados de cadastro e autenticação;

c) dados técnicos de dispositivo, navegação e segurança;

d) dúvidas, mensagens, imagens, capturas de tela, áudios e comandos enviados voluntariamente pelo usuário;

e) dados de suporte, denúncias e atendimento;

f) dados de pagamento e assinatura, quando aplicável;

g) dados necessários para prevenção a fraudes, segurança e cumprimento legal.

A Avosi não vende dados pessoais dos usuários.

A Avosi não utiliza imagens originais enviadas pelo usuário para publicidade comportamental, venda de dados ou treinamento de modelos próprios, salvo se houver consentimento específico, destacado e válido para finalidade determinada.

9. Bases legais e direitos dos titulares

A Avosi poderá tratar dados pessoais com fundamento nas bases legais previstas na LGPD, conforme a finalidade do tratamento, incluindo execução de contrato, consentimento, cumprimento de obrigação legal, exercício regular de direitos, legítimo interesse, proteção da vida, prevenção à fraude e segurança do titular, quando aplicável.

Os titulares de dados pessoais podem solicitar, conforme a LGPD:

a) confirmação da existência de tratamento;

b) acesso aos dados pessoais;

c) correção de dados incompletos, inexatos ou desatualizados;

d) anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;

e) portabilidade, quando aplicável;

f) informação sobre compartilhamento de dados;

g) revogação de consentimento;

h) eliminação de dados tratados com base em consentimento, observadas hipóteses legais de retenção;

i) oposição a tratamento irregular;

j) revisão de decisões automatizadas, quando aplicável.

Solicitações relacionadas à LGPD devem ser enviadas para:

privacidade@avosi.com.br

A Avosi poderá solicitar informações adicionais para confirmar a identidade do solicitante e proteger os dados contra acesso indevido por terceiros.

10. Inteligência artificial e governança de IA

A Avosi utiliza inteligência artificial para interpretar solicitações, analisar conteúdos enviados pelo usuário e gerar explicações, alertas, orientações e respostas de caráter assistivo, informativo e educacional.

A IA da Avosi não substitui validação em canais oficiais quando a decisão envolver bancos, pagamentos, PIX, compras, empréstimos, documentos, saúde, direito, tributos, previdência, contratos, segurança ou qualquer decisão sensível.

A governança de IA da Avosi é orientada por:

a) minimização dos dados enviados para processamento;

b) restrição de finalidade;

c) proteção de imagens e conteúdos enviados pelo usuário;

d) prevenção de uso abusivo;

e) recusa ou bloqueio de solicitações relacionadas a fraude, engenharia social, exploração de pessoas ou obtenção de dados sigilosos;

f) orientação para validação de informações sensíveis em canais oficiais;

g) avaliação de fornecedores de IA e suas práticas de segurança, privacidade e retenção;

h) melhoria contínua de instruções, filtros, respostas e alertas de segurança.

Respostas automatizadas podem conter erros, limitações, interpretações incompletas ou informações desatualizadas. O usuário deve usar a Avosi como apoio, e não como única fonte para decisões sensíveis.

11. Infraestrutura em nuvem

A Avosi adota infraestrutura em nuvem e serviços gerenciados para apoiar disponibilidade, segurança, escalabilidade, observabilidade e governança técnica da solução.

Conforme a evolução do produto, a infraestrutura poderá contemplar:

a) ambientes segregados de desenvolvimento, homologação e produção;

b) políticas de acesso e autenticação para recursos críticos;

c) monitoramento de disponibilidade, erros, desempenho e eventos de segurança;

d) controle de segredos e credenciais;

e) logs operacionais e de segurança;

f) backups e estratégias de restauração;

g) isolamento lógico entre camadas da aplicação;

h) hardening de serviços expostos;

i) revisão de permissões administrativas;

j) automação de deploy e rollback quando aplicável.

A configuração dos serviços de infraestrutura deve buscar reduzir privilégios amplos, limitar acessos desnecessários e permitir resposta operacional rápida sem ampliar a exposição de dados pessoais.

12. Banco de dados, segregação e Row Level Security

A Avosi utiliza ou poderá utilizar banco de dados relacional e serviços de dados para armazenar informações necessárias ao funcionamento da solução.

Quando aplicável, a Avosi adota Row Level Security como mecanismo de restrição granular de acesso a registros, considerando identidade, papel, vínculo de conta, escopo operacional e finalidade de acesso.

O uso de Row Level Security não substitui controles de aplicação, autenticação, autorização, logs, revisão de permissões e boas práticas de segurança. Ele atua como uma camada adicional de proteção para reduzir risco de exposição indevida entre usuários, contas, famílias, fluxos de suporte e operações internas.

Entre as práticas relacionadas à camada de dados, a Avosi poderá adotar:

a) políticas de acesso por tabela crítica;

b) limitação de leitura, inserção, atualização e exclusão conforme contexto autorizado;

c) chaves de serviço restritas a ambientes backend controlados;

d) proibição de exposição de chaves privilegiadas no frontend, aplicativo móvel ou repositórios públicos;

e) migrations versionadas;

f) revisão de alterações de schema;

g) backups e estratégias de restauração;

h) auditoria de operações sensíveis quando tecnicamente aplicável;

i) retenção proporcional conforme finalidade e risco.

13. Controle de acesso e identidade

A Avosi adota modelo de identidade e acesso orientado por menor privilégio, separação de funções e rastreabilidade.

As práticas poderão incluir:

a) autenticação forte para contas administrativas e privilegiadas;

b) MFA sempre que suportado pelos provedores utilizados;

c) RBAC para separar papéis de administração, suporte, operação, desenvolvimento e integrações;

d) preferência por contas nominativas em vez de contas compartilhadas;

e) proibição de compartilhamento de credenciais;

f) revisão periódica de acessos;

g) remoção de contas inativas;

h) revogação de permissões após mudança de função ou desligamento;

i) uso de tokens e chaves com escopo reduzido;

j) rotação planejada de credenciais sensíveis;

k) armazenamento de segredos fora do código-fonte.

O objetivo é reduzir acessos amplos e desnecessários a dados pessoais, ambientes produtivos, configurações críticas e integrações sensíveis.

14. Criptografia, segredos e proteção de dados

A Avosi busca adotar mecanismos de proteção compatíveis com o risco dos dados tratados.

Esses mecanismos podem incluir:

a) criptografia em trânsito por HTTPS/TLS;

b) criptografia em repouso conforme recursos nativos dos provedores de infraestrutura, banco de dados e armazenamento utilizados;

c) gerenciamento seguro de segredos, tokens e credenciais;

d) limitação de informações sensíveis em logs, analytics e ferramentas de suporte;

e) descarte automático de imagens originais após processamento nos ambientes operacionais sob controle da Avosi;

f) segregação lógica entre camadas e ambientes;

g) revisão de permissões administrativas;

h) rotação de credenciais quando necessário;

i) resposta a exposição acidental de segredos;

j) minimização de dados enviados a subprocessadores.

A Avosi recomenda que usuários não enviem senhas, códigos de autenticação, dados bancários completos, documentos completos ou informações sigilosas desnecessárias.

15. Logs, auditoria e rastreabilidade

A Avosi poderá manter logs técnicos e registros mínimos necessários para:

a) segurança da informação;

b) prevenção a fraudes;

c) investigação de incidentes;

d) suporte e solução de problemas;

e) estabilidade e desempenho;

f) auditoria de operações sensíveis;

g) cumprimento de obrigações legais;

h) defesa de direitos;

i) proteção de usuários, pessoas idosas e terceiros.

A Avosi busca aplicar minimização e retenção proporcional sobre logs, evitando registrar conteúdo sensível desnecessário, como senhas, códigos de autenticação, dados bancários completos, documentos completos ou imagens originais após o processamento.

Logs não devem ser utilizados para publicidade, venda de dados ou criação indevida de perfis sensíveis.

16. Desenvolvimento seguro

A Avosi busca adotar práticas de desenvolvimento seguro para reduzir vulnerabilidades antes da publicação de funcionalidades.

As práticas poderão incluir:

a) revisão de código em alterações sensíveis;

b) validação de entradas;

c) tratamento seguro de erros;

d) proteção contra exposição indevida de dados;

e) atualização de dependências;

f) segregação de ambientes;

g) análise de permissões;

h) controle de segredos;

i) revisão de integrações com terceiros;

j) testes funcionais e técnicos;

k) correções priorizadas por criticidade e impacto;

l) planejamento de SAST, DAST, scans e testes de intrusão conforme maturidade da operação.

Alterações envolvendo autenticação, pagamentos, dados pessoais, IA, imagens, áudios, banco de dados, RLS, logs e integrações devem receber atenção adicional.

17. Gestão de vulnerabilidades

A Avosi mantém ou planeja manter processo de gestão de vulnerabilidades compatível com sua maturidade operacional.

Esse processo pode incluir:

a) identificação de vulnerabilidades em código, dependências, infraestrutura e configurações;

b) classificação por severidade, probabilidade e impacto;

c) priorização de correções com base no risco aos usuários e titulares de dados;

d) correção e validação técnica;

e) registro de evidências;

f) acompanhamento de vulnerabilidades recorrentes;

g) revisão de fornecedores críticos;

h) testes de segurança periódicos conforme evolução do produto.

Relatos de vulnerabilidade podem ser enviados para:

privacidade@avosi.com.br

O relato deve conter, sempre que possível, descrição técnica, escopo afetado, passos de reprodução, evidências, impacto potencial e contato do reportante.

18. Incidentes de segurança

A Avosi adota processo de resposta a incidentes orientado por identificação, contenção, análise, erradicação, recuperação, comunicação e lições aprendidas.

Incidentes podem envolver, por exemplo:

a) acesso não autorizado;

b) vazamento ou exposição indevida de dados;

c) perda, alteração ou destruição acidental de dados;

d) comprometimento de credenciais;

e) uso indevido da solução;

f) fraude, golpe ou abuso contra pessoa idosa;

g) falha de fornecedor crítico;

h) indisponibilidade relevante;

i) vulnerabilidade explorada;

j) violação de integridade ou confidencialidade.

Quando um incidente puder acarretar risco ou dano relevante aos titulares, a Avosi adotará medidas de comunicação a titulares, parceiros, autoridades ou à Autoridade Nacional de Proteção de Dados, conforme exigido pela legislação aplicável.

Após incidentes relevantes, a Avosi buscará documentar causa raiz, impacto, medidas adotadas, plano de correção e melhorias preventivas.

19. Continuidade operacional, backups e restauração

A Avosi poderá adotar mecanismos de continuidade operacional, backups, restauração e recuperação compatíveis com a criticidade dos dados, estágio do produto, risco operacional e obrigações legais.

As práticas poderão incluir:

a) backups de dados operacionais necessários;

b) testes de restauração conforme maturidade do produto;

c) definição de prazos de retenção de backups;

d) segregação de ambientes;

e) monitoramento de disponibilidade;

f) planos de resposta a falhas;

g) priorização de serviços críticos;

h) documentação de procedimentos de recuperação.

A política de backups deve ser compatível com a promessa de descarte automático de imagens originais após processamento. Sempre que tecnicamente aplicável, imagens originais enviadas para análise não devem ser mantidas em backups recuperáveis após o processamento, salvo obrigação legal, ordem de autoridade competente, investigação de abuso, incidente de segurança ou outra hipótese prevista na Política de Privacidade.

20. Gestão de terceiros, operadores e subprocessadores

A Avosi poderá utilizar fornecedores para viabilizar infraestrutura, hospedagem, banco de dados, autenticação, segurança, inteligência artificial, pagamentos, comunicações, analytics técnico, suporte e outros serviços necessários à operação.

A gestão de terceiros deve observar:

a) avaliação da criticidade do fornecedor;

b) tipo de dado tratado;

c) finalidade do tratamento;

d) localização do tratamento;

e) práticas de segurança e privacidade;

f) termos contratuais aplicáveis;

g) confidencialidade;

h) retenção e descarte;

i) suporte a incidentes;

j) limitação de acesso ao necessário;

k) revisão de permissões e integrações.

A Avosi busca restringir o compartilhamento de dados ao necessário para a prestação do serviço e não vende dados pessoais dos usuários.

21. Pagamentos e assinaturas

Quando a Avosi oferecer planos pagos, assinaturas, períodos promocionais ou funcionalidades premium, poderá utilizar provedores especializados de pagamento, cobrança, assinatura e emissão de faturas.

A Avosi não solicitará senhas bancárias, códigos de autenticação, CVV, token de banco ou dados completos de cartão por e-mail, telefone, SMS, WhatsApp, suporte ou aplicativo.

Dados financeiros sensíveis poderão ser tratados diretamente por provedores especializados de pagamento, conforme suas próprias políticas, termos e padrões de segurança.

A Avosi poderá tratar dados de plano, status de assinatura, cobrança, pagamento, cancelamento, fatura e suporte financeiro na medida necessária para gestão da relação comercial e cumprimento de obrigações legais.

22. Cookies, analytics e tecnologias semelhantes

A Avosi poderá utilizar cookies, identificadores, pixels, armazenamento local, SDKs e tecnologias semelhantes para funcionamento do site, segurança, preferências, análise técnica, desempenho, melhoria da experiência e, quando aplicável, marketing.

Cookies estritamente necessários podem ser utilizados para funcionamento, segurança e disponibilidade da solução.

Cookies não essenciais, como determinados cookies de analytics avançado, marketing, publicidade ou mensuração de campanhas, devem observar bases legais aplicáveis e mecanismos de consentimento ou preferência quando exigidos.

Detalhes adicionais estão descritos na Política de Cookies da Avosi.

23. Transferência internacional de dados

Alguns fornecedores de tecnologia, nuvem, IA, segurança, suporte, analytics, comunicação ou pagamento podem estar localizados fora do Brasil ou tratar dados em outros países.

Quando houver transferência internacional de dados pessoais, a Avosi adotará medidas legais, contratuais, técnicas e organizacionais destinadas a proteger os dados, conforme a legislação aplicável.

Essas medidas poderão incluir avaliação de fornecedores, cláusulas contratuais, restrição de finalidade, controles de segurança, confidencialidade e outras salvaguardas compatíveis com o risco do tratamento.

24. Relatório de Impacto à Proteção de Dados

A Avosi poderá elaborar, revisar e manter Relatório de Impacto à Proteção de Dados Pessoais quando aplicável, especialmente em operações que possam representar maior risco aos direitos e liberdades dos titulares.

Esse relatório poderá considerar:

a) uso de inteligência artificial;

b) tratamento de imagens e capturas de tela;

c) tratamento de áudios e comandos de voz;

d) tratamento de dados de pessoas idosas;

e) prevenção a fraudes e abuso financeiro;

f) uso por familiares, cuidadores e terceiros;

g) compartilhamento com subprocessadores;

h) retenção e descarte de dados;

i) riscos aos titulares;

j) medidas de mitigação e salvaguardas.

O relatório poderá ser atualizado conforme evolução do produto, mudanças tecnológicas, novas funcionalidades, incidentes relevantes, alterações regulatórias ou revisão periódica de riscos.

25. Segurança para usuários: orientações práticas

A Avosi recomenda que os usuários adotem medidas de segurança no uso da solução e de seus dispositivos.

Boas práticas:

a) não envie senhas, códigos bancários, tokens ou códigos de autenticação;

b) não envie dados completos de cartão ou CVV;

c) não envie documentos completos quando não for necessário;

d) oculte dados sensíveis antes de enviar prints;

e) desconfie de pedidos urgentes de dinheiro, PIX, empréstimo ou transferência;

f) confirme informações financeiras em canais oficiais;

g) não instale aplicativos indicados por desconhecidos;

h) não compartilhe tela com pessoas desconhecidas;

i) não clique em links suspeitos;

j) confirme contatos de bancos, lojas e órgãos públicos por canais oficiais;

k) peça ajuda a pessoa de confiança em caso de dúvida;

l) denuncie mensagens, cobranças ou abordagens suspeitas.

A Avosi não substitui canais oficiais de bancos, órgãos públicos, operadoras, lojas, serviços de saúde, autoridades ou profissionais especializados.

26. Request Security Docs

Empresas, parceiros, clientes institucionais ou avaliadores de segurança poderão solicitar documentos adicionais de segurança, privacidade e compliance da Avosi, quando disponíveis.

Os documentos poderão incluir, conforme maturidade e aplicabilidade:

a) resumo de arquitetura de segurança;

b) políticas de privacidade e proteção de dados;

c) questionários de segurança;

d) informações sobre subprocessadores;

e) práticas de retenção e descarte;

f) controles de acesso;

g) processo de resposta a incidentes;

h) evidências de segurança disponíveis;

i) roadmap de compliance;

j) documentação LGPD;

k) materiais de avaliação de risco.

A Avosi poderá exigir identificação do solicitante, finalidade legítima, vínculo comercial ou assinatura de NDA antes de compartilhar documentos internos, técnicos, estratégicos ou sensíveis.

Solicitações devem ser enviadas para:

privacidade@avosi.com.br

27. Roadmap público de segurança e compliance

A Avosi mantém um roadmap de segurança e compliance para evolução progressiva de governança, controles internos, evidências técnicas e maturidade operacional.

Este roadmap não representa certificação vigente, auditoria concluída ou atestado independente, salvo quando expressamente informado pela Avosi.

Itens previstos ou em andamento podem incluir:

a) formalização de políticas internas de segurança da informação;

b) política de controle de acesso;

c) política de retenção e descarte de dados;

d) política de gestão de incidentes;

e) política de fornecedores e subprocessadores;

f) matriz de riscos de segurança e privacidade;

g) Relatório de Impacto à Proteção de Dados Pessoais;

h) ampliação de logs de auditoria;

i) automação de retenção e descarte;

j) testes de restauração;

k) testes de vulnerabilidade;

l) testes de intrusão;

m) revisão periódica de permissões;

n) treinamento interno de segurança e privacidade;

o) preparação para auditorias futuras;

p) estruturação de controles alinhados a SOC 2;

q) estruturação de controles alinhados a ISO 27001.

28. SOC 2 e ISO 27001

A Avosi poderá evoluir sua governança para aderência progressiva a estruturas reconhecidas de segurança e compliance, incluindo SOC 2 e ISO 27001.

Enquanto não houver auditoria formal concluída e certificação ou relatório independente emitido, a Avosi não declara possuir certificação SOC 2, ISO 27001 ou equivalente.

Qualquer menção a SOC 2 ou ISO 27001 neste Trust Center representa roadmap, preparação, estudo, estruturação de controles ou intenção de evolução, e não certificação vigente.

Quando houver certificações, relatórios ou atestados formais, a Avosi poderá disponibilizar informações adicionais por meio do Trust Center, mediante solicitação ou sob condições apropriadas de confidencialidade.

29. Limitações e responsabilidade compartilhada

A segurança da Avosi depende de controles técnicos e organizacionais adotados pela plataforma, mas também depende de boas práticas dos usuários.

O usuário é responsável por proteger seu dispositivo, senhas, aplicativos bancários, contas de e-mail, códigos de autenticação, redes, documentos e comunicações pessoais.

A Avosi não controla aplicativos, bancos, lojas, sistemas operacionais, redes sociais, serviços públicos, plataformas de pagamento ou terceiros externos que possam aparecer em imagens, mensagens ou telas analisadas.

A Avosi pode ajudar a explicar riscos e orientar o usuário, mas não garante a identificação de todos os golpes, fraudes, mensagens maliciosas, links perigosos, cobranças indevidas, perfis falsos ou tentativas de engenharia social.

Antes de tomar decisões sensíveis, o usuário deve validar informações diretamente nos canais oficiais da instituição envolvida.

30. Contato de segurança e privacidade

Para dúvidas, solicitações, denúncias, comunicações de segurança, exercício de direitos LGPD ou relatos de vulnerabilidade, entre em contato:

E-mail de privacidade e segurança: privacidade@avosi.com.br

Encarregado/DPO: Avosi Serviços em Tecnologia LTDA

E-mail do encarregado: dpo@avosi.com.br

Para contato institucional, comercial ou suporte geral:

contato@avosi.com.br

Relatos de vulnerabilidade devem incluir, sempre que possível, descrição técnica, escopo afetado, passos de reprodução, evidências, impacto potencial e dados de contato do reportante.

A Avosi poderá disponibilizar canais adicionais de suporte, denúncia, privacidade ou segurança em seu site, aplicativo ou materiais oficiais.