Políticas de segurança de marketing da 4Thought
Conteúdo
Última Atualização:
Sua confiança é a nossa missão.
Na 4Thought Marketing, a confiança é a base do nosso relacionamento com você. Sabemos que segurança e conformidade são cruciais para o seu sucesso e as levamos muito a sério. Desenvolvemos nossas soluções pensando na sua proteção, atendendo — e muitas vezes superando — os padrões da indústria para garantir a segurança dos seus dados. Mantemo-nos atualizados com as regulamentações em constante evolução para garantir que seus dados estejam sempre em conformidade e seguros. Trabalhamos arduamente para conquistar sua confiança, agindo sempre no seu melhor interesse, focados em superar suas expectativas e proteger o seu negócio. Incorporamos privacidade e segurança desde o início, não como uma reflexão tardia.
Segurança de Rede
Desde a Covid-19, todas as redes corporativas e regionais da 4Thought Marketing foram desativadas, assim como nossos escritórios físicos. Não mantemos nenhuma LAN corporativa, Wi-Fi corporativo, túnel de acesso remoto ou sessão VPN para uma rede interna. Isso significa que não há infraestrutura de rede central para usuários que possa ser atacada, escaneada ou invadida por agentes maliciosos.
Todas as operações da empresa são conduzidas exclusivamente por meio de plataformas SaaS seguras e líderes do setor, como Egnyte, Eloqua, Microsoft Office e outras. Cada uma dessas plataformas aplica seus próprios padrões de segurança rigorosos, certificações e controles de acesso. Ao operar sem redes corporativas tradicionais, a 4Thought elimina categorias inteiras de riscos — como movimentação lateral dentro de uma rede comprometida, acesso Wi-Fi não autorizado ou vulnerabilidades em firewalls e roteadores locais.
Essa abordagem que prioriza a nuvem garante que nossa postura de segurança seja definida pelas robustas proteções de sistemas SaaS modernos, controles de segurança em nível de dispositivo e práticas fortes de identidade e autenticação, em vez de depender de defesas de rede legadas.
Egnyte
A Egnyte hospeda todos os seus servidores de arquivos em instalações de colocation de última geração, com certificação Tier II e conformidade com o padrão SSAE 18, além de segurança 24 horas com vigilância humana, controle de acesso biométrico e videomonitoramento. Todos os servidores ficam em gaiolas privativas que exigem chaves físicas para abertura. Os servidores nunca são equipados com portas USB ou unidades de CD/DVD, garantindo que os dados não possam ser copiados ou removidos dos dispositivos. Todos os data centers que hospedam esses servidores são auditados anualmente para identificar possíveis riscos e limitações. Mais informações sobre a segurança da Egnyte estão disponíveis na parte inferior desta página, na seção “ Informações de Segurança do Fornecedor e de Terceiros ”.
Dados em repouso
A 4Thought Marketing armazena todos os dados de clientes e internos no Egnyte, que criptografa os dados em repouso. Todos os arquivos armazenados nos servidores RAID 6 do Egnyte são criptografados automaticamente usando criptografia AES de 256 bits. Se alguém obtivesse acesso aos dados nos servidores, os dados seriam ilegíveis. A chave de criptografia é armazenada em um cofre de chaves seguro, um banco de dados separado e independente da camada de armazenamento bruto. Como precaução final, os administradores podem replicar seus dados para uma instalação secundária Tier II, compatível com SSAE 16, onde são replicados novamente em servidores RAID 6.
Embora a 4Thought Marketing aceite arquivos confidenciais de clientes (arquivos de dados com contatos) enviados por e-mail (por conveniência e devido à escolha de segurança do cliente), uma vez recebidos, esses arquivos nunca são transmitidos internamente ou de volta aos nossos clientes por e-mail. Todas as transferências de dados ocorrem por meio do sistema de armazenamento seguro Egnyte.
Dados durante a transmissão
Ao comunicar dados de ou para o sistema de armazenamento Egnyte, a 4Thought Marketing utiliza práticas de transmissão empregadas pelas instituições mais seguras do mundo, usando criptografia AES de 256 bits para codificar os dados durante a transmissão. A criptografia AES de 256 bits é o padrão mais rigoroso aplicado pelo governo dos EUA para documentação TOP SECRET e garante que, mesmo se os dados da empresa fossem interceptados, seria impossível decifrá-los.
Embora a 4Thought Marketing aceite arquivos confidenciais de clientes (por exemplo, arquivos de dados contendo informações de contato sensíveis) enviados por e-mail para maior conveniência e com base nas preferências de segurança do cliente, garantimos que esses arquivos nunca sejam transmitidos internamente ou enviados de volta aos nossos clientes por e-mail. Todas as transferências subsequentes desses registros de dados ocorrem por meio do sistema de armazenamento seguro Egnyte.
Amazon Web Services
A AWS possui uma configuração de segurança abrangente. Você pode ler mais sobre isso aqui: https://aws.amazon.com/security/ . Além dos recursos de segurança padrão oferecidos pela AWS, a 4Thought Marketing também utiliza o Amazon GuardDuty como sistema de prevenção e detecção de intrusões. Isso abrange todo o tráfego para nossos servidores AWS, que hospedam nossos aplicativos em nuvem, 4Segments, 4Bridge e outros aplicativos.
Escritórios
Em março de 2020, coincidindo com o início da COVID-19, a 4Thought Marketing fez a transição de um modelo de escritório tradicional para uma estrutura operacional totalmente remota, fechando nossos escritórios no Vale do Silício, Costa Rica e Índia e descontinuando todas as redes corporativas. Essa mudança foi adotada para garantir a segurança e o bem-estar de nossa equipe em meio à pandemia global. Não temos planos de retornar a um modelo de escritório físico ou restabelecer redes corporativas, visto que o modelo de trabalho remoto foi adotado e integrado perfeitamente às nossas operações comerciais.
Ataques DDoS (Negação de Serviço)
A 4Thought combate ataques DDoS utilizando as ferramentas de segurança AWS CloudFront, AWS WAF e AWS Shield, em conjunto com as Melhores Práticas da AWS para Resiliência a DDoS. O AWS WAF é um firewall de aplicações web que, implantado no CloudFront, ajuda a proteger contra ataques DDoS, permitindo o controle sobre qual tráfego pode ser permitido ou bloqueado por meio da definição de regras de segurança. O AWS Shield protege nossas aplicações contra ataques DDoS comuns nas camadas de rede e transporte. O AWS Shield permite que o tráfego de ataque seja isolado geograficamente e absorvido utilizando a capacidade em locais de borda próximos à origem. Além disso, se necessário, podemos configurar restrições geográficas para ajudar a bloquear ataques originados de países específicos.
Segurança física
Escritórios e Impressoras
Em março de 2020, coincidindo com o início da COVID-19, a 4Thought Marketing fez a transição de um modelo de escritório tradicional para uma estrutura operacional totalmente remota, fechando nossos escritórios no Vale do Silício, Costa Rica e Índia e descontinuando todas as redes corporativas. Essa mudança foi adotada para garantir a segurança e o bem-estar de nossa equipe em meio à pandemia global. Não temos planos de retornar a um modelo de escritório físico ou restabelecer redes corporativas, visto que o modelo de trabalho remoto foi adotado e integrado perfeitamente às nossas operações comerciais.
Dados móveis e controles de dispositivos
345 milhões de dispositivos móveis são perdidos ou roubados todos os anos. Por esse motivo, nenhum dado de cliente é armazenado nos computadores de qualquer membro da equipe da 4Thought Marketing, incluindo dispositivos móveis. Todos os funcionários que não possuem um escritório privativo com chave devem seguir a Política de Mesa Limpa da 4Thought Marketing, que exige que todas as informações do cliente sejam guardadas antes de o funcionário se ausentar da mesa por mais de 5 minutos.
Controles de mídia removíveis
CDs, DVDs, dispositivos de armazenamento removíveis e pen drives graváveis geralmente não são permitidos na 4Thought Marketing. Um membro da Equipe Executiva ou o Oficial de Segurança pode abrir exceções temporárias (por tempo limitado). Nesses casos, uma solicitação será feita antes do uso de um CD, DVD, dispositivo de armazenamento removível ou pen drive gravável, e o risco será avaliado caso a caso. Se um CD, DVD, dispositivo de armazenamento removível ou pen drive gravável for usado, ele será mantido em segurança até que os Dados Confidenciais do Cliente possam ser armazenados novamente como Dados em Repouso. Em seguida, os Dados Confidenciais do Cliente serão excluídos do CD, DVD, dispositivo de armazenamento removível ou pen drive gravável imediatamente após a exclusão.
Descarte de Equipamentos
Para garantir total segurança no descarte de dispositivos, todos os dados são apagados três vezes: uma vez com zero, uma vez com um 1 e uma vez com um caractere aleatório, conforme a norma DoD 5220.22-M. Essa é uma medida secundária para eliminar arquivos temporários e armazenamento em RAM, pois a 4Thought Marketing não armazena dados de clientes em laptops ou outros dispositivos; portanto, os equipamentos descartados não devem, teoricamente, conter dados confidenciais. Esse padrão elimina todas as possibilidades de recuperação por software, exceto os métodos de recuperação por hardware mais avançados.
Políticas de controle de acesso
As Políticas de Controle de Acesso da 4Thought Marketing têm como objetivo:
- Permitir que os membros da equipe de marketing e os contratados da 4Thought acessem os sistemas necessários para o seu trabalho.
- Reduzir o risco empresarial e proteger a política de segurança
- Permitir o rastreamento eficaz de agentes mal-intencionados.
- Adote medidas preventivas contra pessoas mal-intencionadas.
- Reduzir perdas financeiras e aumentar a produtividade
Nossas Políticas de Controle de Acesso incluem um sistema abrangente para gerenciar e auditar os direitos de acesso. Isso envolve revisões e atualizações regulares para garantir que o acesso seja concedido com base nas funções e responsabilidades atuais, com ajustes imediatos em caso de mudanças de função ou rescisão do contrato de trabalho.
Controle de acesso – Autorização
Após a contratação de novos membros da equipe, o acesso aos sistemas necessários será concedido de acordo com esta política. Todos os IDs ou nomes de usuário atribuídos a todos os sistemas devem seguir as convenções de nomenclatura corporativas. Seguindo as melhores práticas, as convenções de nomenclatura são consideradas confidenciais em termos de segurança para evitar fornecer informações de segurança desnecessárias a pessoas mal-intencionadas. Em geral, a autorização concedida deve ser o mínimo necessário para a execução das tarefas essenciais de um indivíduo. A definição de "tarefas essenciais" deve incluir todas as tarefas prováveis que um indivíduo provavelmente encontrará ao longo de um ano civil. Todos os sistemas (como ambientes Windows) devem bloquear o acesso automaticamente após 15 minutos de inatividade. Na medida do possível, todos os sistemas devem ser configurados para exigir senhas, seguindo a política de controle de senhas estabelecida neste documento.
Controle de Acesso – Gestão
O acesso a todos os sistemas deve ser ajustado imediatamente em caso de qualquer alteração de responsabilidades. Em casos de desligamentos iniciados pela empresa, o acesso a todos os sistemas deve ser encerrado antes da notificação do funcionário. Em casos de desligamentos iniciados pelo funcionário, todos os sistemas devem ser desligados o mais rápido possível, mas em nenhuma circunstância em mais de 4 horas após a notificação. A conclusão do processo deve ser comunicada ao CEO.
Controle de Acesso – Separação de Funções
Na medida permitida por cada sistema:
- Cada sistema deverá ter um login/senha de "nível superior" reservado única e exclusivamente para atribuir direitos e acesso de usuários. O acesso a essa senha será reservado ao Diretor de Segurança, ao CEO, ao CTO e ao recurso técnico designado.
- Assim sendo, quando possível, os indivíduos não podem atribuir acesso em nível de usuário.
- Quando disponível, o registro máximo de acessos à senha do usuário de nível superior estará sempre ativado.
Revisão Trimestral de Auditoria de Controle de Acesso
Trimestral,
- Os direitos de acesso dos usuários do Egnyte serão revisados pelo Vice-Presidente de Operações.
- Os direitos de acesso de usuários da AWS e não pertencentes à Egnyte serão revisados pelo Chefe de TMAS/TI.
- Todos os tempos de bloqueio para todos os sistemas da 4Thought Marketing serão revisados pelo Chefe de Segurança.
Todas as partes devem enviar/incluir estes documentos em sua verificação de segurança mensal. O Oficial de Segurança atualizará o registro de segurança com as seguintes informações:
- A data, a hora da verificação, o nome e o cargo da pessoa. Arquive a verificação de segurança adequadamente.
- Quaisquer violações de controle de acesso detectadas (logins de usuários ou contratados remanescentes de membros inativos da equipe).
- Medidas corretivas tomadas, incluindo:
- Análise de responsabilidades e pontos de falha em casos de violações de controle de acesso.
- Ações gerenciais tomadas tanto do ponto de vista político quanto de pessoal para evitar repetições.
Políticas de senha
As senhas da 4Thought Marketing devem atender ou exceder as seguintes diretrizes, na medida em que o sistema acessado permitir essas políticas.
Criação de senha
Senhas fortes possuem as seguintes características:
- Deve conter pelo menos 15 caracteres alfanuméricos, conforme a especificação NIST SP 800-63B.
- Contém letras maiúsculas e minúsculas.
- Contenha pelo menos um número (por exemplo, de 0 a 9).
- Contém pelo menos um caractere especial (por exemplo,!$%^&*()_+|~-=\`{}[]:”;'<>?,/).
Senhas fracas ou de baixa qualidade apresentam as seguintes características:
- Contém menos de 15 caracteres.
- Pode ser encontrado em um dicionário, inclusive de língua estrangeira, ou existir na gíria, dialeto ou jargão de um idioma.
- Podem conter informações pessoais como datas de nascimento, endereços, números de telefone ou nomes de familiares, animais de estimação, amigos e personagens de fantasia.
- Contêm informações relacionadas ao trabalho, como nomes de edifícios, comandos do sistema, locais, empresas, hardware ou software.
- Contêm padrões numéricos como aaabbb, qwerty, zyxwvuts ou 123321.
- Contêm palavras comuns escritas ao contrário, precedidas ou seguidas por um número (por exemplo, terces, secret1 ou 1secret).
- Existem algumas versões de “Welcome123”, “Password123” ou “Changeme123”?
Proteção por senha – Externa
Você nunca deve anotar uma senha. Em vez disso, tente criar senhas que você possa lembrar facilmente. Uma maneira de fazer isso é criar uma senha baseada no título de uma música, uma afirmação ou uma frase. Por exemplo, a frase "This May Be One Way To Remember" poderia se tornar a senha TmB1w2R! ou outra variação. (OBSERVAÇÃO: Não use nenhum desses exemplos como senha!)
- Os usuários não devem usar a mesma senha para contas da 4Thought Marketing e para outras contas não corporativas (por exemplo, conta de e-mail pessoal, conta bancária, benefícios etc.).
- Sempre que possível, os usuários não devem usar a mesma senha para diferentes necessidades de acesso ao 4Thought Marketing.
- As contas de usuário que possuem privilégios de administrador ou de sistema devem ter uma senha exclusiva, diferente de todas as outras contas que o usuário possui.
Proteção por senha – interna
- As senhas não devem ser compartilhadas com ninguém. Todas as senhas devem ser tratadas como informações confidenciais e sensíveis da 4Thought Marketing.
- Senhas não devem ser inseridas em e-mails ou mensagens do Skype.
- Não revele sua senha em questionários ou formulários de segurança.
- Não dê dicas sobre o formato da senha (por exemplo, "meu sobrenome").
- Não compartilhe as senhas da 4Thought Marketing com ninguém, incluindo assistentes administrativos, secretárias, gerentes, colegas de trabalho durante as férias e familiares.
- Não anote senhas nem as guarde em qualquer lugar do escritório. Não armazene senhas em arquivos no computador ou em dispositivos móveis (celular, tablet) sem criptografia.
- Não utilize a função "Lembrar senha" de aplicativos (por exemplo, navegadores da web), exceto em seu computador pessoal, que você deve bloquear quando não estiver usando.
- Qualquer usuário que suspeite que sua senha possa ter sido comprometida deve relatar o incidente e alterar todas as senhas relacionadas.
Mudança de senha
- Todas as senhas de nível de sistema (por exemplo, root, enable, administrador do NT, contas de administração de aplicativos e assim por diante) devem ser alteradas pelo menos trimestralmente.
- Todas as senhas de usuário (por exemplo, e-mail, web, computador, etc.) devem ser alteradas pelo menos a cada seis meses. O intervalo recomendado para alteração é a cada quatro meses.
- A quebra ou adivinhação de senhas pode ser realizada periodicamente ou aleatoriamente pela Equipe de Segurança da Informação ou seus representantes. Caso uma senha seja adivinhada ou quebrada durante uma dessas verificações, o usuário deverá alterá-la para estar em conformidade com as Diretrizes de Criação de Senhas.
Proteção de senha
- As senhas não devem ser compartilhadas com ninguém. Todas as senhas devem ser tratadas como informações confidenciais e sensíveis da 4Thought Marketing.
- Senhas não devem ser inseridas em e-mails ou mensagens do Skype.
- Não revele sua senha em questionários ou formulários de segurança.
- Não dê dicas sobre o formato da senha (por exemplo, "meu sobrenome").
- Não compartilhe as senhas da 4Thought Marketing com ninguém, incluindo assistentes administrativos, secretárias, gerentes, colegas de trabalho em férias e familiares.
- Não anote senhas nem as guarde em qualquer lugar do escritório. Não armazene senhas em arquivos no computador ou em dispositivos móveis (celular, tablet) sem criptografia.
- Não utilize a função "Lembrar senha" de aplicativos (por exemplo, navegadores da web), exceto em seu computador pessoal, que você deve bloquear quando não estiver usando.
- Qualquer usuário que suspeite que sua senha possa ter sido comprometida deve relatar o incidente e alterar todas as senhas relacionadas.
Frases de Frase
Uma frase secreta é uma frase longa e fácil de lembrar, geralmente composta por várias palavras, que funciona como uma senha, mas oferece maior resistência a ataques de força bruta e de dicionário. Embora uma frase secreta seja semelhante a uma senha em termos de uso, elas não são a mesma coisa. Ela é relativamente longa e construída com várias palavras, o que proporciona maior segurança. Frases secretas fortes devem seguir as diretrizes gerais de construção de senhas, incluindo letras maiúsculas e minúsculas, números e caracteres especiais (por exemplo, TheTrafficOnThe101Was*&!$ThisMorning!). Todas as regras acima que se aplicam a senhas também se aplicam a frases secretas e:
- Devem ser armazenadas em local seguro (por exemplo, em um gerenciador de senhas) se o comprimento ou a complexidade dificultarem a memorização confiável.
- Deve ter pelo menos 16 caracteres (ou até mais), sendo composta por palavras não relacionadas ou por uma frase.
- Inclua uma combinação de letras maiúsculas, minúsculas, números e caracteres especiais.
- Evite frases pessoais, relacionadas à empresa ou expressões de dicionário.
chaves de acesso
As chaves de acesso são uma alternativa moderna às senhas e frases secretas. Elas utilizam criptografia de chave pública/privada vinculada a um dispositivo, desbloqueada por biometria ou por um dispositivo confiável. Como nenhum segredo compartilhado é transmitido ou armazenado, as chaves de acesso são muito mais resistentes a ataques de phishing e roubo de credenciais.
A 4Thought Marketing recomenda ativamente o uso de chaves de acesso como método preferencial de autenticação de usuários, pois elas oferecem proteção superior em comparação com senhas ou frases-senha tradicionais, além de melhorar a experiência do usuário. No entanto, a adoção de chaves de acesso entre os fornecedores ainda é inconsistente. Consequentemente, a 4Thought ainda não as tornou obrigatórias para todos os usuários e sistemas.
Nossa estratégia de longo prazo é adotar chaves de acesso à medida que elas se tornem amplamente suportadas e padronizadas nas ferramentas e serviços dos quais dependemos.
Autenticação multi-fator
A 4Thought Marketing exige autenticação de dois fatores ou multifatorial (2FA/MFA) sempre que o sistema a suportar. A MFA combina vários elementos — como uma senha com um código temporário ou a aprovação do dispositivo com um aplicativo autenticador — para reduzir significativamente o risco de comprometimento da conta.
Implementamos e incentivamos a autenticação multifator (MFA) em todas as plataformas SaaS que utilizamos, incluindo Egnyte, Eloqua e Microsoft 365, entre outras. A única exceção a essa regra ocorre quando chaves de acesso são usadas. Como as chaves de acesso utilizam criptografia assimétrica e exigem tanto a posse do dispositivo quanto a verificação biométrica ou por PIN, elas oferecem inerentemente as mesmas proteções que a MFA, sem a necessidade de um segundo fator separado. Na prática, isso significa que os usuários que fazem login com chaves de acesso já obtêm uma autenticação forte e resistente a phishing.
O uso consistente de MFA, ou chaves de acesso quando suportadas, garante que todos os sistemas estejam protegidos com defesas modernas e em camadas, e que nenhuma conta dependa exclusivamente de um único fator de segurança.
Política de Segurança por Design
A segurança não é algo que adicionamos posteriormente. Ela molda a forma como construímos nossos produtos, estruturamos nossos sistemas e interagimos com os clientes. Os princípios abaixo regem nosso processo de desenvolvimento, mas também refletem o padrão que exigimos de nós mesmos em todas as áreas da empresa.
Estabelecemos a seguinte política de segurança para nossa equipe de desenvolvimento de software. Esta política descreve nosso compromisso com a segurança e informa nossos clientes e usuários sobre os princípios que norteiam nosso processo de desenvolvimento.
- Princípios de segurança desde a concepçãoAdote a abordagem de segurança desde a concepção, onde a segurança não é uma reflexão tardia, mas um aspecto fundamental do processo de desenvolvimento de software. Isso inclui o aproveitamento de práticas de codificação segura, a utilização de ferramentas de teste de segurança e a consideração da segurança nas decisões de projeto.
- Esclarecimento e classificação de ativosPriorizar a identificação e classificação dos dados que nossos aplicativos manipulam. Implementar controles de segurança compatíveis com a sensibilidade e o valor dos dados.
- Compreensão proativa de ameaçasIdentificar e desenvolver soluções que combatam ameaças representadas por agentes maliciosos, como cibercriminosos e funcionários descontentes. Utilizar a modelagem de ameaças para antecipar e mitigar potenciais problemas de segurança.
- Adesão aos Pilares de Segurança da InformaçãoGarantir que todos os aplicativos mantenham a confidencialidade, a integridade e a disponibilidade. Isso envolve conceder acesso aos dados apenas a usuários autorizados, salvaguardar a integridade dos dados e manter a disponibilidade dos dados e do sistema.
- Arquitetura de segurança abrangenteDesenvolver uma arquitetura de segurança robusta que aborde diversos riscos. Isso inclui considerar cada funcionalidade da aplicação e avaliar suas implicações de segurança e potenciais vulnerabilidades. Os ambientes de Desenvolvimento, Homologação, Produção e Demonstração são segregados, reduzindo os riscos de configurações de segurança incorretas e exposição de dados sensíveis.
- Equipes integradas de desenvolvimento e segurançaPromover um ambiente colaborativo onde as equipes de desenvolvimento e segurança trabalhem em conjunto durante todo o ciclo de vida do desenvolvimento de software. As considerações de segurança devem ser integradas desde o início e em todas as etapas do desenvolvimento.
Esta política baseia-se nas melhores práticas e diretrizes de organizações de segurança líderes, como a Agência de Segurança Cibernética e de Infraestrutura (CISA) e o Projeto de Segurança de Aplicações Web Abertas (OWASP).
Política de Privacidade por Design
A privacidade está integrada ao que criamos, e não é um recurso adicionado posteriormente. Desde os estágios iniciais de desenvolvimento do produto até a implementação e o relacionamento com o cliente, tratamos a privacidade como um requisito fundamental, e não como uma mera formalidade para cumprir requisitos de conformidade.
Nossa abordagem é guiada por sete princípios fundamentais:
- Proativo, não reativo. Antecipamos os riscos à privacidade antes que eles ocorram. As considerações de privacidade fazem parte de todas as decisões de produto, revisões de arquitetura e interações com o cliente desde o início.
- Privacidade como padrão. Os dados pessoais são protegidos por padrão. Nenhuma ação é necessária por parte do cliente ou usuário final para manter sua privacidade. As configurações que oferecem maior proteção à privacidade são sempre as configurações padrão.
- Privacidade integrada ao design. Os controles de privacidade estão integrados à arquitetura de nossos produtos e processos, e não são tratados como um recurso separado ou uma adição posterior.
- Funcionalidade completa. Não consideramos a privacidade como uma concessão em detrimento da eficácia do marketing. Nosso objetivo é ajudar os clientes a alcançarem resultados expressivos, mantendo altos padrões de tratamento de dados.
- Proteção de dados de ponta a ponta. Desde a captura até o processamento e a exclusão de dados, aplicamos proteções consistentes em todo o ciclo de vida de quaisquer dados que manipulemos.
- Visibilidade e transparência. Somos transparentes em relação às nossas práticas de dados. O que fazemos com os dados, por que o fazemos e por quanto tempo os retemos está documentado e disponível para os clientes.
- Respeito pela privacidade do usuário. Projetamos pensando no usuário final. Gerenciamento de preferências, obtenção de consentimento e direitos do titular dos dados não são pontos de atrito em nossos produtos — são recursos de primeira linha.
Esses princípios se refletem em nossos produtos, incluindo o 4Comply e o 4Preferences, que existem especificamente para ajudar nossos clientes a incorporar a privacidade em suas próprias operações de marketing.
Desenvolvimento de Aplicações
Precauções de Segurança
Os desenvolvedores de aplicativos devem garantir que seus programas contenham as seguintes precauções de segurança:
- Os aplicativos devem suportar a autenticação de usuários individuais, não de grupos.
- Os aplicativos não devem armazenar senhas em texto não criptografado ou em qualquer formato facilmente reversível.
- Os aplicativos não devem transmitir senhas em texto não criptografado pela rede.
- Os aplicativos devem fornecer algum tipo de gerenciamento de funções, de forma que um usuário possa assumir as funções de outro sem precisar saber a senha deste.
- Contas compartilhadas, padrão e outros tipos de contas não individuais são proibidas no nível de projeto do 4Comply, 4Segments, 4Bridge e outros aplicativos e sistemas da 4Thought Marketing.
Política de Visita Virtual de Segurança (VTour)
- Objetivo e âmbito de aplicação: O Tour Virtual de Segurança (doravante VTour) foi desenvolvido para fornecer uma visão geral da postura de segurança da 4Thought Marketing sem comprometer a integridade e a segurança de nossos sistemas. Este documento descreve a política relativa à divulgação de informações relacionadas à segurança, a condução dos VTours e o processo para solicitar um VTour.
- Não divulgação de informações sensíveis: Para proteger nossos sistemas contra acesso não autorizado, a 4Thought Marketing controla rigorosamente a divulgação de informações relacionadas às nossas regras de segurança, processos, componentes arquitetônicos e ferramentas de fornecedores. Detalhes que não estejam publicamente disponíveis em nosso site e documentos vinculados não serão compartilhados externamente.
- Critérios de elegibilidade e acesso ao VTour: As visitas virtuais (VTours) estão disponíveis para funcionários que passaram por um processo de seleção realizado pela 4Thought Marketing. Os participantes elegíveis devem cumprir as seguintes condições durante a visita virtual:
- É proibido gravar vídeos, capturar telas, fazer registros digitais ou tomar notas escritas específicas sobre os detalhes apresentados.
- São permitidas e incentivadas observações gerais sobre a existência e o estado de configuração das medidas de segurança discutidas.
- Solicitar um tour virtual: Os interessados em participar de uma VTour devem enviar as seguintes informações para security@4ThoughtMarketing.com:
- Nome legal da empresa
- Nomes completos dos participantes (nome, nome do meio e sobrenome).
- Endereços de e-mail dos participantes (para fins de agendamento)
- Cidade, estado e país de residência dos participantes (para verificação de identidade)
- Uma lista de itens específicos de interesse a serem incluídos no VTour.
- Agendamento: Após receber uma solicitação para uma VTour, a 4Thought Marketing agendará a sessão o mais breve possível, coordenando com a parte solicitante para finalizar a data e o horário.
- Conformidade: A participação em um VTour indica a concordância com os termos descritos acima. A 4Thought Marketing reserva-se o direito de negar o acesso ao VTour a qualquer indivíduo ou entidade que não atenda aos nossos padrões de segurança e verificação.
Gerenciamento de Patch
- Aplicamos correções que são:
- Crítico em 48 horas (ou menos)
- Médio em 1 semana
- Baixo/Muito baixo em 1 mês
- As atualizações/correções do antivírus são aplicadas continuamente pela ESet.
- Atualmente, não utilizamos nenhum software de código aberto em nossa estrutura de segurança.
Testes de Penetração e Viabilidade de Rede
A 4Thought Marketing realiza testes de viabilidade de rede e testes de penetração (pen testing) em todos os seus aplicativos, servidores e sites, utilizando uma combinação de duas ferramentas para pen testing:
Testes com e sem autenticação Realizamos varreduras e testes de penetração, tanto sem autenticação, simulando o que um invasor externo poderia fazer, quanto com autenticação, confirmando que um invasor com acesso não pode explorar nossos sistemas. Resolvemos os erros resultantes, que são:
- Crítico em 48 horas
- Médio em 1 semana
- Baixo/Muito baixo em 1 mês
Esses testes abrangem o OWASP Top 10 (encontrado em www.owasp.org), além de mais de 930 testes de penetração e testes de viabilidade de rede adicionais. O OWASP Top 10 foi desenvolvido para identificar e atacar as categorias de falhas de aplicativos e sites mais comumente exploradas, incluindo injeções de SQL, LDAP, XPath e NoSQL, falhas de Cross-Site Scripting (XSS), gerenciamento de sessão inadequado, execução remota de código e comandos, malware e muito mais.
Os testes são realizados mensalmente por nossa equipe técnica, e os resultados são registrados pelo responsável pela segurança da 4Thought Marketing, juntamente com quaisquer reparos efetuados. Esses testes são especificamente projetados para detectar problemas com os seguintes itens:
- Injeção
- Autenticação quebrada
- Exposição de dados confidenciais
- Entidades externas XML (XXE)
- Controle de acesso quebrado
- Configuração incorreta de segurança
- Script entre sites (XSS)
- Desserialização insegura
- Utilizando componentes com vulnerabilidades conhecidas
- Registro e monitoramento insuficientes
Uma cópia dos resultados mais recentes do NVT e do Pen Test pode ser solicitada ao responsável pela segurança da 4Thought Marketing.
Desenvolvimento e segurança de aplicativos
Para obter mais detalhes sobre a segurança do nosso desenvolvimento de aplicativos em nuvem e como lidamos com informações pessoais identificáveis (PII), consulte o Documento de Segurança de Aplicativos em Nuvem da 4Thought Marketing.
Política de Inteligência Artificial (IA)
Visão geral
O uso de serviços de IA generativa, como o ChatGPT da OpenAI e o Bard do Google, tornou-se cada vez mais popular. Na 4Thought Marketing, reconhecemos a importância de definir o uso adequado dessas ferramentas. Embora estejamos comprometidos com a adoção de novas tecnologias para auxiliar nossa missão e apoiar nossos clientes, também compreendemos os riscos e limitações dos chatbots de IA generativa. Nosso principal objetivo é proteger nossos funcionários, clientes, fornecedores, consumidores e a empresa de possíveis danos.
Elegibilidade
Esta política aplica-se a todos os membros da equipe de marketing da 4Thought e a todo o trabalho que realizam, dentro ou fora das instalações da empresa.
Uso estritamente proibido
O setor ainda está avaliando a capacidade da IA de manter a confidencialidade de informações privadas. O que você fornece à IA generativa, você não pode recuperar. A IA pode e deve fornecer essas informações a qualquer pessoa sem pedir permissão ou sequer notificar você, a 4Thought Marketing ou nossos clientes. Portanto, como regra geral, não fornecemos nenhuma informação confidencial à IA generativa.
- Os membros da equipe não podem usar IA para triagem de currículos ou outros fins relacionados à análise e consideração de novos funcionários.
- Downloads de dados de clientes e lotes de dados de clientes não podem ser carregados no AI. E-mails e outras comunicações que não contenham lotes de dados de clientes podem ser usados, mas nenhum dado de cliente, informação sensível do cliente ou qualquer outra informação não pública do cliente de qualquer tipo pode ser usada com o AI, incluindo:
- Informações confidenciais do cliente
- Informações confidenciais de parceiros (Oracle, Adobe, PathFactory, Microsoft, etc.)
- Informações confidenciais da 4Thought Marketing
Uso limitado
Sabe-se que a IA generativa "alucina" fatos imprecisos quando pressionada, plagia e repete e reflete preconceitos humanos inadequados.
Antes de publicar ou utilizar publicamente qualquer conteúdo criado por IA, todos os membros da equipe deverão:
- Verifique a veracidade de todo o conteúdo fornecido por IA.
- Ao publicar, verifique se não foi utilizado conteúdo plagiado.
- Analise todo o conteúdo em busca de declarações discriminatórias ou tendenciosas.
Notificações de IA internas e para clientes
Todo o conteúdo gerado por IA deve ser claramente identificado como "Assistido por IA" para garantir transparência durante as avaliações internas e dos clientes.
Quando um membro da equipe cria um artigo ou e-mail cujo conteúdo é predominantemente gerado por IA, é essencial que todos os membros da equipe ou clientes que revisam essas informações possam identificá-lo facilmente. Nesses casos, a expressão “Assistido por IA” deve ser exibida próxima ao conteúdo. No entanto, se o conteúdo não for predominantemente gerado por IA, como ideias iniciais, pequenas reescritas ou revisões gramaticais, essa notificação não é necessária. Cabe ao membro da equipe determinar se o conteúdo é predominantemente gerado por IA. Antes de publicar ou enviar o conteúdo para Garantia de Qualidade ou Revisão por um Segundo Olho, a notificação “Assistido por IA” deve ser removida.
Uso Ético
Os membros da equipe devem usar chatbots de IA generativa de acordo com as políticas de conduta e antidiscriminação da 4Thought Marketing. Essas tecnologias não devem ser usadas para criar conteúdo inadequado, discriminatório ou prejudicial a terceiros ou à empresa. Tal uso resultará em medidas disciplinares, incluindo, se necessário, a demissão.
Monitoramento
A Política de Uso de Computadores e as políticas de monitoramento relevantes da 4Thought Marketing continuam em vigor ao usar chatbots de IA generativa com equipamentos da empresa.
Revisão Legal
Anualmente, a 4Thought Marketing irá:
- Realizar uma revisão jurídica com IA, garantindo que cumpramos as novas leis e regulamentações à medida que entrarem em vigor.
- Revisar e atualizar estas políticas
- Relembre a todos os membros da equipe estas políticas.
Governança, risco e conformidade
Política de Divulgação do Sistema de Segurança
Na 4Thought Marketing, as ferramentas e os softwares exatos que utilizamos para proteger nossos sistemas são confidenciais. Embora tenhamos o prazer de confirmar que contamos com controles de segurança robustos, não divulgamos a maioria dos nomes de fornecedores, detalhes específicos do sistema e, principalmente, capturas de tela ou resultados de testes para garantir a eficácia contínua dessas medidas de segurança.
Mais especificamente, os detalhes de nossos sistemas antivírus, gerenciamento de patches, testes de penetração e viabilidade de rede, desenvolvimento de aplicativos e controles de segurança, procedimentos de backup, monitoramento e outros sistemas de segurança — incluindo os produtos de software que implantamos — só podem ser divulgados mediante acordos de confidencialidade (NDAs) apropriados ou proteções contratuais de confidencialidade.
Essa confidencialidade é uma medida de segurança deliberada e necessária: a divulgação desses detalhes poderia permitir que agentes maliciosos identificassem, estudassem e, assim, possivelmente contornassem nossas proteções. Podemos mostrar aos clientes ou auditores que exigem garantia direta que esses sistemas funcionam em um ambiente controlado, geralmente por meio de sessões do Zoom não gravadas. A participação nessas sessões exige um acordo mútuo de que nenhuma captura de tela, gravação ou outra cópia das especificidades do sistema será criada ou armazenada.
Da mesma forma, não forneceremos capturas de tela desses sistemas para ferramentas ou repositórios automatizados, visto que tais ambientes são frequentemente acessíveis a um grande número de pessoas (especialmente considerando a grande quantidade de clientes que possuímos) e/ou podem ser invadidos. Os resultados dos testes de penetração poderão ser compartilhados quando necessário, mas somente mediante acordo mútuo que regule o processo de revisão e exija a destruição segura das cópias após a revisão. Essa política garante o equilíbrio entre a transparência e a confiança do cliente com nossa responsabilidade fundamental de proteger a infraestrutura, salvaguardar dados sensíveis e cumprir as obrigações legais e contratuais aplicáveis.
Política de Conformidade Comercial e Sanções
Não prestaremos serviços a entidades localizadas em países sujeitos a sanções ou embargos abrangentes sob a legislação dos EUA, a menos que possuamos uma licença.
Relatório SOC 2 Tipo 2
Exame SOC 2
A 4Thought Marketing concluiu uma auditoria SOC 2® Tipo 2 de seus controles relacionados à segurança, disponibilidade e confidencialidade. A auditoria foi realizada pela Price and Associates CPAS LLC d/b/a A-LIGN ASSURANCE, uma empresa de contabilidade licenciada, e nosso relatório abrange o período de 15 de novembro de 2025 a 15 de março de 2026.

O SOC 2 é um padrão de certificação rigoroso desenvolvido pelo Instituto Americano de Contadores Públicos Certificados (AICPA). Uma auditoria SOC 2 Tipo 2 avalia tanto a concepção quanto a eficácia operacional dos controles de uma organização em relação aos Critérios de Serviços Fiduciários do AICPA durante um período de revisão definido.
Nossa abordagem à privacidade é descrita com mais detalhes na seção Privacidade por Design deste documento.
SOC 2 Transparência e Colaboração com o Cliente
As auditorias SOC 2 são periódicas e tratamos a nossa como um programa contínuo, e não como um evento isolado. Clientes e potenciais clientes podem solicitar uma cópia do nosso relatório SOC 2 atual, que fornecemos mediante um acordo de confidencialidade. Caso tenha dúvidas sobre nossos controles ou o escopo da nossa auditoria, teremos prazer em esclarecê-las.
Verificação em segundo plano
A partir de 2016, a 4Thought Marketing realiza verificações de antecedentes de todos os funcionários operacionais. Essas verificações são feitas em conformidade com os padrões do setor e por fornecedores certificados.
Escudo de privacidade UE-EUA
Em resposta à evolução das regulamentações internacionais de proteção de dados, incluindo a invalidação do Escudo de Privacidade UE-EUA, a 4Thought Marketing adaptou suas estratégias de conformidade para garantir a transferência segura e legal de dados além-fronteiras. Reconhecendo a importância de manter os mais altos padrões de privacidade de dados, utilizamos Cláusulas Contratuais Padrão (SCCs) e Normas Corporativas Vinculativas (BCRs) como nossos principais mecanismos para transferências internacionais de dados. Essas medidas estão alinhadas com o GDPR e leis similares em outros países e demonstram nosso compromisso em manter práticas robustas de proteção de dados, garantindo que os dados de nossos clientes sejam tratados com o máximo cuidado e segurança, independentemente das fronteiras geográficas.
Esses mecanismos de transferência de dados são consistentes com os princípios de privacidade desde a concepção que regem a forma como construímos e operamos nossos sistemas.
Procedimentos de backup
No caso raro de uma de nossas fontes de dados críticas ser corrompida ou de um usuário excluir algo acidentalmente, temos opções de backup para os dados essenciais contidos nessas plataformas. A seguir, mostramos como nossas principais fontes de dados são protegidas.
Egnyte
O Egnyte é o nosso sistema central de gerenciamento de arquivos para informações de clientes e da empresa. Em caso de ataque de ransomware, o protocolo de versionamento nas opções de recuperação do Egnyte pode ser usado para recuperar dados não corrompidos. Mais informações sobre isso podem ser encontradas aqui: https://helpdesk.egnyte.com/hc/en-us/articles/4417226750605-Ransomware-Recovery.
Em caso de alterações nas pastas ou exclusão acidental, versões idênticas dos arquivos podem ser usadas para recuperar os dados. Saiba mais aqui: https://helpdesk.egnyte.com/hc/en-us/articles/360024950972-File-Versions.
Os dados são armazenados para recuperação em 3 versões, podendo esse número ser configurado para até 999 versões, se necessário.
OneNote
O OneNote armazena notas e documentos relacionados às nossas interações com clientes, bem como aos nossos processos internos. Ele também possui um sistema de controle de versões que nos permite reverter dados corrompidos ao seu estado original e desfazer alterações ou exclusões de dados, se necessário. Saiba mais aqui: https://support.office.com/en-us/articles/enable-and-configure-versioning-for-a-list-or-library-1555d642-23ee-446a-990a-bcab618c7a37 . Essas versões podem ser configuradas para até as últimas 50,000 versões da página onde os dados são armazenados.
Nossos e-mails são copiados mensalmente como parte de nossos processos de segurança regulares. Utilizamos o CloudAlly para esse backup, o que nos permite recuperar nossos e-mails em caso de ataque de ransomware, perda de e-mails importantes ou exclusão acidental de uma caixa de correio inteira. Saiba mais sobre o CloudAlly aqui: https://www.cloudally.com/office-365-backup/. O CloudAlly mantém todos os dados copiados durante todo o período de vigência da assinatura.
Website
O site da 4Thought Marketing possui um procedimento automatizado de backup diário, e esses backups são armazenados por até 30 dias. Nenhum dado é mantido fora dessas quatro fontes principais na 4Thought Marketing. Nossa política de Dispositivos Limpos determina que todos os documentos confidenciais do cliente ou da empresa sejam armazenados no Egnyte ou no OneNote. Nenhum código ou e-mail é armazenado localmente em qualquer dispositivo.
Política de e-mail
- Todo o uso de e-mail deve estar em conformidade com as políticas e procedimentos da 4Thought Marketing em relação à conduta ética, segurança, conformidade com as leis aplicáveis e práticas comerciais adequadas.
- A conta de e-mail da 4Thought Marketing deve ser usada principalmente para fins comerciais relacionados à 4Thought Marketing; a comunicação pessoal é permitida de forma limitada, mas os e-mails não relacionados ao trabalho devem ser salvos em uma pasta separada dos e-mails de trabalho.
- É proibido o uso comercial não relacionado ao marketing da 4Thought.
- É proibido enviar ou encaminhar correntes de e-mail, ou e-mails de humor ou piada, a partir de uma conta de e-mail da 4Thought Marketing.
- O sistema de e-mail marketing da 4Thought não deve ser usado para a criação ou distribuição de mensagens perturbadoras ou ofensivas, incluindo comentários ofensivos sobre raça, gênero, cor de cabelo, deficiências, idade, orientação sexual, pornografia, crenças e práticas religiosas, crenças políticas ou nacionalidade.
- Os membros da equipe que receberem e-mails com esse conteúdo de qualquer membro da equipe de marketing da 4Thought devem relatar o ocorrido ao seu gerente imediatamente.
- Todos os dados de marketing, clientes ou parceiros da 4Thought contidos em uma mensagem de e-mail ou anexo devem estar em conformidade com nossa Política de Proteção de Dados.
- É proibido aos usuários encaminhar automaticamente e-mails da 4Thought Marketing para sistemas de e-mail de terceiros. As mensagens encaminhadas pelo usuário não devem conter informações confidenciais da 4Thought Marketing, de clientes ou de parceiros.
- Os funcionários da 4Thought Marketing não terão qualquer expectativa de privacidade em relação a qualquer informação que armazenem, enviem ou recebam no sistema de e-mail da empresa.
- A 4Thought Marketing pode monitorar mensagens sem aviso prévio. A 4Thought Marketing não é obrigada a monitorar mensagens de e-mail.
- É proibido aos usuários utilizar sistemas de e-mail e servidores de armazenamento de terceiros, como Google, Gmail, Yahoo e Hotmail, etc., para conduzir negócios da 4Thought Marketing ou para armazenar ou reter e-mails em nome da 4Thought Marketing. Tais comunicações e transações devem ser realizadas por meio do sistema de e-mail aprovado pela 4Thought Marketing.
- É proibido aos usuários utilizar sistemas de e-mail e servidores de armazenamento de terceiros, como Google, Gmail, Yahoo e Hotmail, etc., para criar ou registrar quaisquer transações vinculativas em nome da 4Thought Marketing. Tais transações devem ser realizadas por meio dos canais adequados, utilizando documentos legais aprovados pela 4Thought Marketing, Echosign, etc.
- Note que o envio de dados classificados como 'Seguros do Cliente' por e-mail é estritamente proibido (consulte a Política de Categorização de Dados).
- Todos os dispositivos executam software de varredura de e-mails em tempo real. De acordo com as melhores práticas, a marca e a configuração específicas do software de varredura de e-mails são consideradas informações confidenciais de segurança.
Análise e Mitigação de Riscos
- A 4Thought Marketing segue o Guia do NIST para Condução de Avaliações de Risco como nosso modelo para Análise de Risco.
- A 4Thought Marketing avalia anualmente seus riscos utilizando este guia, cujos resultados são considerados confidenciais e destinados apenas para uso interno/melhoria, a fim de não revelar a potenciais adversários as áreas que avaliamos como vulneráveis ou fortes.
- A 4Thought Marketing está ciente das mudanças legais que estão ocorrendo em relação ao Privacy Shield e se adaptará e adotará os novos padrões e regulamentos à medida que surgirem.
Conformidade e Medição de Políticas
O Oficial de Segurança verificará e avaliará a conformidade com todas as políticas por meio de vários métodos, incluindo, entre outros, conversas individuais, conversas com gerentes de departamento, inspeções periódicas, monitoramento por vídeo, relatórios de ferramentas de negócios, auditorias internas e externas e feedback aos responsáveis pelas políticas.
Treinamento de segurança
Visão geral
A 4Thought Marketing está comprometida em manter um programa abrangente de conscientização sobre segurança para garantir que todos os funcionários compreendam suas responsabilidades na proteção das informações da empresa e dos clientes. O treinamento em segurança é um controle crítico em nosso sistema de gestão de segurança da informação e apoia nossos objetivos de conformidade com o SOC 2.
Papéis e Responsabilidades
A tabela a seguir descreve as responsabilidades de segurança da informação em toda a organização:
| Tipo | Responsabilidades |
|---|---|
| Todo o pessoal | Concluir o treinamento de segurança obrigatório, cumprir as políticas de segurança e reportar suspeitas de incidentes de segurança. |
| e Autônoma | Garantir que a equipe cumpra os requisitos de treinamento e reforçar a conscientização sobre segurança. |
| Segurança da Informação | Desenvolver conteúdo de treinamento, acompanhar a conclusão e atualizar os materiais conforme os riscos evoluem. |
Requisitos de treinamento
O treinamento de conscientização sobre segurança é obrigatório para todos os funcionários e contratados. O treinamento é obrigatório:
- Após a contratação ou integração
- Anualmente depois disso
- Quando ocorrem mudanças significativas nas políticas, nos sistemas ou no cenário de ameaças.
Conteúdos de formação
O conteúdo do treinamento em segurança inclui, mas não se limita a:
- Políticas e padrões de segurança da informação
- Requisitos de proteção e privacidade de dados
- Conscientização sobre phishing e engenharia social
- Procedimentos de relato de incidentes
- Uso aceitável dos sistemas da empresa
Registros de treinamento
Os registros de conclusão do treinamento de segurança são mantidos para fins de auditoria e conformidade. Esses registros incluem o nome do participante, a data do treinamento e o tópico abordado.
Confirmação Anual de Política e Confidencialidade
Todos os membros da equipe de marketing da 4Thought (tanto contratados em tempo integral quanto funcionários) devem, no momento da contratação e anualmente (1º de janeiro), assinar um documento na Echosign confirmando que leram e concordaram em cumprir estas políticas e em assinar/reafirmar um acordo de confidencialidade semelhante ao seguinte. O responsável pela segurança é encarregado de confirmar, registrar e armazenar todas as assinaturas dos membros da equipe nos documentos.
Verificações de segurança
Todos os funcionários são obrigados a realizar verificações de segurança mensais. Essas verificações incluem a atualização de antivírus e antimalware, a verificação de pontos de restauração, a garantia de que o monitoramento do navegador esteja ativo, entre outras tarefas. Os resultados são enviados ao departamento de segurança mensalmente.
Política de Categorização de Dados
Para garantir a devida proteção dos dados, todos os dados mantidos pela 4Thought Marketing (sejam temporários ou permanentes) são classificados em um dos seis tipos:
- Diretor Executivo
- Gerencial
- Interno 4TM
- Compartilhado pelo cliente
- Segurança do cliente público
Diretor Executivo
Política: Destinada exclusivamente aos executivos/sócios da 4Thought Marketing.
Exemplo : Informações do Conselho de Administração, Informações sobre Ações, Questões Jurídicas
Descrição: Os dados devem ser classificados como Executivos ao tratar de questões corporativas confidenciais e assuntos que devem ser tratados exclusivamente pela Equipe Executiva.
Gerencial
Política: Destinada à gestão da 4Thought Marketing.
Exemplo: Relatórios internos, processos e políticas em desenvolvimento, etc.
Descrição: Os dados devem ser classificados como Gerenciais quando forem apropriados apenas para revisão por Gerentes ou Executivos.
Interno 4TM
Política: Disponível para todos os funcionários da 4Thought Marketing.
Exemplo: Políticas, procedimentos, documentos de trabalho do cliente.
Descrição: Os dados devem ser classificados como Internos 4TM quando não se enquadrarem em nenhuma das outras classificações listadas aqui.
Compartilhado pelo cliente
Política: Confidencial. Armazenado em espaço dedicado ao cliente, acessível somente a membros da equipe interna de marketing da 4Thought e funcionários do cliente por meio de login e acesso criptografado. Destruído após o término do relacionamento com o cliente. Pode ser enviado e recebido por e-mail comum. Pode ser enviado a qualquer funcionário conhecido do cliente.
Exemplo: Processos e políticas do cliente, documentos de trabalho do projeto.
Descrição: Os documentos devem ser classificados como Compartilhados com o Cliente quando houver uma expectativa razoável de que o acesso futuro a eles seja valioso. Processos, políticas e entregáveis de projetos (excluindo dados baseados em registros – veja abaixo) são bons exemplos de documentos Compartilhados com o Cliente.
Segurança do cliente
Política: Armazenados com segurança como dados em repouso. Armazenados temporariamente e com alta confidencialidade. Destruídos rotineiramente após o lançamento e a conclusão do suporte do projeto. Podem ser transmitidos apenas internamente ou ao cliente por meio de um canal criptografado seguro (Egnyte). Podem ser distribuídos apenas para funcionários do cliente associados ao projeto em questão.
Exemplo: Dados do cliente, como contatos, contas, linguagem corporal digital, oportunidades, anotações de vendas, senhas, etc.
Descrição: Quaisquer dados baseados em registros recebidos de um cliente, ou senhas de acesso a qualquer sistema que contenha dados baseados em registros, devem ser classificados como Seguros do Cliente, a menos que haja confirmação por escrito do cliente indicando o contrário.
Público
Política: Destinado à distribuição pública por meio de website, feiras comerciais, representantes de vendas, etc.
Exemplo: Fichas técnicas, documentos técnicos, informações do site, etc.
Descrição: Os dados devem ser classificados como Públicos quando a divulgação, alteração ou destruição não autorizada desses dados resultar em pouco ou nenhum risco para a 4Thought Marketing ou seus parceiros e clientes. Embora poucos ou nenhum controle seja necessário para proteger a confidencialidade dos dados Públicos, é necessário um certo nível de controle para impedir a modificação ou destruição não autorizada desses dados.
Política de Gestão de Mudanças
Propósito
O objetivo da Política de Gestão de Mudanças é garantir que um conjunto padrão de requisitos mínimos seja estabelecido para as mudanças e seu respectivo rastreamento, tanto em sistemas de produção quanto em infraestrutura de suporte e outros sistemas internos da organização. Sistemas de Desenvolvimento, de Homologação de Desenvolvimento e de Demonstração estão excluídos desta política. Esses requisitos visam proporcionar um nível de consistência e estabelecer as regras para a criação, avaliação, documentação, implementação e rastreamento de como as mudanças são gerenciadas, desde a solicitação inicial até a implantação em produção. Esses requisitos foram estabelecidos com base em um subconjunto dos padrões NIST SP 800-53.
Público
Esta política aplica-se a qualquer indivíduo, entidade ou processo que crie, avalie e/ou implemente alterações em qualquer Recurso de Informação de Marketing da 4Thought, excluindo sistemas de desenvolvimento, de teste de desenvolvimento e de demonstração.
Privacidade
- Todas as alterações adotadas devem ser documentadas na planilha "Infraestrutura" do OneNote da 4Thought Marketing, juntamente com as políticas relacionadas, incluindo aquelas referentes à manutenção, modificação, backup, treinamento etc.
- As alterações nos ambientes de produção, tanto físicos quanto lógicos, devem ser documentadas e classificadas de acordo com:
- Importância
- Urgência
- Impacto
- Complexidade
- A documentação de alteração deve incluir, no mínimo:
- Data de envio e data de alteração
- Informações de contato do proprietário e do responsável
- Natureza da mudança
- Solicitante de alteração
- Alterar classificação(ões)
- Plano de reversão
- Aprovador de alterações
- Implementador de mudanças
- Um indicador de sucesso ou fracasso.
- Todas as alterações devem levar em consideração todas as políticas de segurança encontradas em 4thoughtmarketing.com/trust incluindo mas não limitado a:
- As políticas de gestão de riscos da 4Thought Marketing podem ser encontradas na seção de Mitigação de Riscos.
- As políticas de fornecedores terceirizados da 4Thought Marketing podem ser encontradas na seção 3.rd seção de fornecedores de festas
- Alterações com um impacto potencial significativo no marketing da 4Thought Recursos de informação Deve ser agendado.
- Proprietários de Recursos de Informação Devem ser notificados e aprovar as alterações que afetam os sistemas pelos quais são responsáveis.
- Devem ser estabelecidos períodos de autorização para alterações com alto potencial de impacto.
- Todas as alterações devem seguir os processos de teste padrão 4TM “Second Eyes”.
- Alterações com potencial significativo (C.) de impacto e/ou complexidade significativa (D.) devem ter planos de usabilidade, segurança e reversão incluídos na documentação da alteração.
- A documentação de controle de alterações deve ser mantida de acordo com as políticas de retenção de dados.
- As alterações feitas nos ambientes e/ou aplicativos dos clientes da 4Thought Marketing devem ser comunicadas aos clientes, de acordo com os contratos e/ou acordos vigentes e as políticas publicadas online, conforme referenciado em [link para o site]. https://4thoughtmarketing.com/legal/
- Todas as alterações devem ser aprovadas duas vezes pelo Proprietário dos Recursos de Informação, pelo Diretor de Tecnologia (CTO) e pelo Oficial de Segurança: a primeira vez quando a alteração for proposta e a segunda após a conclusão da verificação por uma segunda pessoa antes da implementação.
- Todos os membros da equipe têm autonomia para fazer alterações emergenciais (por exemplo, reparos, resposta a incidentes, etc.), que podem ser implementadas imediatamente, com o processo de controle de mudanças e a documentação associada concluídos retroativamente.
- Todas as alterações documentadas devem ser revisadas para garantir a implementação bem-sucedida e assegurar a conformidade com os parâmetros de referência estabelecidos.
Renúncias
Qualquer isenção dessas disposições da política pode ser solicitada ao CEO e deve ser documentada.
execução
Os funcionários que violarem esta política poderão estar sujeitos a medidas disciplinares, incluindo, entre outras, a rescisão do contrato de trabalho e, se for o caso, sanções civis ou criminais. Qualquer fornecedor, consultor ou contratado que violar esta política poderá estar sujeito a sanções, incluindo, entre outras, a revogação do direito de acesso, a rescisão do(s) contrato(s) e sanções civis ou criminais.
Política de download
O download de drivers e executáveis só é permitido a partir de fornecedores autorizados. Por favor, faça o seguinte antes de clicar no botão "Baixar agora":
- Verifique se o fornecedor do software em questão está autorizado.
- Antes de baixar de uma fonte autorizada, confirme se é realmente o site do fornecedor, verificando se o URL corresponde ao endereço principal e exato do fornecedor (por exemplo, Microsoft.com, Adobe.com, Oracle.com ou de outros fornecedores com os quais trabalhamos). É realmente da empresa da qual deveria ser? Se não, PARE.
- Se a fonte parecer minimamente suspeita, consulte o responsável pela segurança antes de fazer o download.
- Sempre baixe programas novos ou desconhecidos primeiro no ambiente isolado do Sandboxie e execute uma verificação completa de vírus com o ESET antes de movê-los para sua área de trabalho/arquivos principais.
Em geral, não devemos precisar baixar aplicativos com muita frequência. Os aplicativos que baixamos devem estar atualizados ou associados a programas que usamos regularmente. Na rara ocasião em que precisarmos de algo específico, siga o processo acima com atenção.
Plano de Resposta a Incidentes
A versão pública do plano de resposta a incidentes da 4Thought Marketing pode ser encontrada aqui: Plano de Resposta a Incidentes. Este plano é revisado e as áreas críticas são testadas anualmente.
Gestão de informações e eventos de segurança (SIEM)
A 4Thought Marketing utiliza o AWS CloudTrail para SIEM. O serviço AWS CloudTrail permite governança, conformidade, auditoria operacional e de riscos para contas da AWS. Com o CloudTrail, você pode registrar e monitorar continuamente o histórico de atividades da sua conta da AWS, incluindo ações realizadas por meio do Console de Gerenciamento da AWS, SDKs da AWS, linha de comando e reter o histórico de atividades da conta relacionadas a ações em todos os serviços da AWS. O CloudTrail fornece o histórico de eventos das atividades da sua conta da AWS, incluindo ações realizadas por meio do Console de Gerenciamento da AWS, SDKs da AWS, ferramentas de linha de comando e outros serviços da AWS. Esse histórico de eventos simplifica a análise de segurança, o rastreamento de alterações de recursos e a solução de problemas. Os logs do SIEM devem ser revisados a cada 30 dias e mantidos por no mínimo 12 meses. Saiba mais no Guia de Resposta a Incidentes de Segurança da AWS.
Política e Procedimentos para Relato de Incidentes de Segurança
1.0 Introdução Esta política visa garantir que os funcionários da organização possam identificar, monitorar e corrigir rapidamente quaisquer fragilidades em seu sistema de segurança. Cada incidente de segurança apresenta circunstâncias únicas que exigem uma análise individualizada pela Equipe de Segurança.
2.0 Declaração de Política É essencial que os indivíduos entendam como relatar um incidente de segurança. Os incidentes de segurança devem ser relatados rapidamente pelo canal apropriado para que possam ser tratados de forma ágil, consistente e profissional.
3.0 Âmbito de aplicação Todos os incidentes de segurança da informação, incluindo incidentes físicos, de pessoal e de garantia da informação, estão dentro do âmbito de aplicação.
4.0 Definição de um Incidente de Segurança Um Incidente de Segurança é definido como "o não cumprimento das políticas e procedimentos de segurança, ou qualquer fato ou evento que você considere que possa afetar a segurança pessoal, física e da informação da organização".
Funções e responsabilidades do 5.0
5.1 Segurança O responsável pela segurança implementa esta política em toda a organização.
5.2 Parceiros e Equipe Os Parceiros e a Equipe são responsáveis por:
- Implementar esta política em nome do Oficial de Segurança, garantindo que sua equipe esteja plenamente ciente desta política e dos procedimentos operacionais.
- Promover uma cultura de responsabilidade que encoraje os funcionários a relatarem todos os tipos de incidentes.
5.3 Equipe de Resposta a Incidentes de Segurança (ERS) A Equipe de Resposta a Incidentes de Segurança (ERS) é uma estrutura flexível formada conforme a necessidade de cada incidente. A equipe será composta por dois ou mais dos seguintes membros:
- Security Officer
- No mínimo um parceiro
- Responsável pela área de segurança apropriada (por exemplo, Website, Gerenciamento de Projetos para Clientes, Segurança Física/Operações, RH (Segurança de Pessoal))
- Comunicações e mídia (opcional, caso não seja necessário o envio de relatórios aos clientes)
A Equipe de Treinamento de Especialistas (SIT) é responsável por:
- Avaliar o incidente relatado e contatar a pessoa que registrou a ocorrência para obter mais detalhes antes de decidir sobre a ação apropriada (se necessário).
- Determinar quem liderará a investigação, caso seja necessário.
- Analisar todos os planos de resolução individuais apresentados pelos diversos representantes envolvidos na resolução do incidente e consolidar esses planos em um único plano de ação para garantir que todas as medidas sejam tomadas no momento apropriado.
- Encaminhar a chamada para a área apropriada para ação ou encerramento, caso não seja necessária uma investigação ou não seja considerado um incidente de segurança.
- Registrar todas as ações em uma linha do tempo para descrever o progresso realizado em relação ao plano de ação e criar um documento com as lições aprendidas para implementação.
5.4 Gerentes Os gerentes são responsáveis por:
- garantir que seus funcionários compreendam e cumpram as políticas e os procedimentos da organização.
- iniciar qualquer ação inicial proporcional à natureza e gravidade da ocorrência e tomar medidas para proteger quaisquer ativos.
- Garantir que os incidentes e violações sejam relatados de acordo com os procedimentos operacionais.
- cooperar em qualquer investigação subsequente
5.5 Equipe Todos os funcionários são responsáveis por:
- garantir que eles compreendam e cumpram as políticas e os procedimentos da organização.
- reportar qualquer incidente de acordo com estes procedimentos
- cooperar plenamente em quaisquer investigações de incidentes.
6.0 Descumprimento: A omissão em relatar um incidente de segurança do qual você tenha conhecimento poderá resultar em medidas disciplinares, incluindo, possivelmente, a rescisão do contrato de trabalho. Violações de segurança graves ou repetidas, incluindo comportamentos deliberados ou prejudiciais, também estarão sujeitas a medidas disciplinares e provavelmente resultarão em rescisão do contrato de trabalho.
Plano de Recuperação de Desastres e Continuidade de Negócios
A versão pública do plano de recuperação de desastres da 4Thought Marketing pode ser encontrada aqui: Plano de Recuperação de Desastres e Continuidade de Negócios . Este plano é revisado e as áreas críticas são testadas anualmente.
RTO: Conforme a seção 2.2 do Plano de Recuperação de Desastres e Continuidade de Negócios, o RTO é:
- 2 horas para um serviço de emergência.
- 4 horas para serviços essenciais
- 8 a 24 horas para a recuperação total das atividades normais (8 horas como meta, 24 horas para as funções de menor importância).
RTP: Em caso de falha catastrófica, o objetivo da 4Thought é restaurar os bancos de dados para:
- Qualquer momento nas últimas 24 horas
- Qualquer hora nos últimos três dias
- Qualquer dia nos últimos 30 dias.
- Cópias de segurança manuais também são realizadas.
Armazenamento, retenção e descarte de toras de madeira
O acesso aos registros é limitado exclusivamente ao pessoal necessário (normalmente o CEO, o CTO e a equipe de segurança). Os registros criados pelo 4TM são armazenados indefinidamente. Os registros do AWS CloudTrail são armazenados conforme recomendado na documentação do AWS CloudTrail. Todos os registros de segurança devem ser revisados no mínimo a cada 30 dias.
Confidencialidade e Não Divulgação
Este contrato (o “Contrato”) é celebrado entre a 4Thought Marketing SA (“Empresa”) e o funcionário, candidato a funcionário, contratado ou candidato a contratado que o assinou na parte inferior (“Membro da Equipe”). Em consideração ao início e à continuidade do contrato do Membro da Equipe com a Empresa e à remuneração que será paga, o Membro da Equipe e a Empresa concordam com o seguinte:
- Informações confidenciais e segredos comerciais de clientes e parceiros
No desempenho das funções do membro da equipe na Empresa, este terá acesso a Informações Confidenciais pertencentes a clientes, fornecedores, vendedores, parceiros e consultores da Empresa ("Clientes ou Parceiros"), incluindo, entre outros, Oracle, Adobe e Amazon Web Services. "Informações Confidenciais" significa informações ou materiais de valor comercial e que não são geralmente conhecidos ou facilmente identificáveis no setor. Isso inclui, entre outros: (a) informações técnicas sobre os produtos e serviços de um Cliente ou Parceiro, incluindo know-how do produto, melhores práticas, fórmulas, projetos, dispositivos, diagramas, código de software, resultados de testes, processos, invenções, projetos de pesquisa e desenvolvimento de produtos, memorandos técnicos e correspondências; (b) informações sobre os negócios de um Cliente ou Parceiro, incluindo informações de custos, lucros, informações de vendas, informações contábeis e financeiras não publicadas, planos de negócios, mercados e métodos de marketing, listas de clientes e informações de clientes, técnicas de compra, listas de fornecedores e informações de fornecedores e estratégias de publicidade; (c) informações relativas aos membros da equipe de um Cliente ou Parceiro, incluindo salários, pontos fortes, pontos fracos e habilidades; (d) informações de qualquer tipo, incluindo arquivos de dados, listas de contatos, planos e processos de marketing, etc., enviados por um Cliente ou Parceiro à Empresa para estudo, avaliação, melhoria, trabalho de projeto ou uso; e (e) quaisquer outras informações não geralmente conhecidas pelo público que, se mal utilizadas ou divulgadas, possam razoavelmente afetar adversamente os negócios de um Cliente ou Parceiro.
- Confidencialidade de Segredos Comerciais
O membro da equipe deverá manter as informações confidenciais de um cliente ou parceiro, independentemente de terem sido preparadas ou desenvolvidas por ele ou não, em estrita confidencialidade. O membro da equipe não divulgará tais informações a ninguém fora da empresa sem o consentimento prévio e por escrito da empresa. O membro da equipe também não utilizará nenhuma informação confidencial para seus próprios fins ou em benefício de terceiros. No entanto, o membro da equipe não terá a obrigação de tratar como confidenciais quaisquer informações que: (a) já estivessem em sua posse ou fossem de seu conhecimento, sem a obrigação de mantê-las confidenciais, antes de serem divulgadas ao membro da equipe pela empresa, um cliente ou um parceiro; (b) sejam ou se tornem de conhecimento público por meio de uma fonte que não seja o membro da equipe e sem culpa deste; ou (c) sejam ou se tornem legalmente acessíveis ao membro da equipe por meio de uma fonte que não seja a empresa, um cliente ou um parceiro.
- Devolução de Materiais
Quando o vínculo empregatício do membro da equipe com a Empresa terminar, por qualquer motivo, o membro da equipe deverá entregar imediatamente à Empresa todos os originais e cópias de todos os documentos, registros, programas de software, mídias e outros materiais que contenham informações confidenciais de clientes ou parceiros.
- A obrigação de confidencialidade permanece válida mesmo após a assinatura do contrato.
A obrigação do membro da equipe de manter a confidencialidade e a segurança das informações confidenciais de um cliente ou parceiro permanece mesmo após o término do contrato de trabalho ou prestação de serviços do membro da equipe com a empresa e continua enquanto tais informações confidenciais permanecerem como segredo comercial.
- Disposições Gerais
(a) Relações: Nada contido neste Contrato deverá ser interpretado como constituindo um Membro da Equipe como sócio ou membro de uma joint venture da Empresa ou como Cliente ou Parceiro para qualquer finalidade.
(b) Divisibilidade: Se um tribunal considerar qualquer disposição deste Contrato inválida ou inexequível, o restante deste Contrato deverá ser interpretado de forma a melhor refletir a intenção da Empresa e do Membro da Equipe.
(c) Integração: Este Acordo expressa o entendimento completo das partes com relação às Informações Confidenciais do Cliente ou Parceiro e substitui todas as propostas, acordos, declarações e entendimentos anteriores. Este Acordo não poderá ser alterado, exceto por escrito e assinado tanto pela Empresa quanto pelo Membro da Equipe.
(d) Renúncia: A omissão no exercício de qualquer direito previsto neste Contrato não constituirá renúncia a direitos anteriores ou subsequentes. (e) Medida Cautelar: Qualquer apropriação indevida de qualquer Informação Confidencial em violação deste Contrato poderá causar danos irreparáveis à Empresa, cujo valor pode ser difícil de determinar, e, portanto, o Membro da Equipe concorda que a Empresa terá o direito de recorrer a um tribunal de jurisdição competente para obter uma ordem judicial que impeça qualquer apropriação indevida subsequente e para outras medidas que a Empresa julgar cabíveis. Este direito é adicional às demais medidas disponíveis à Empresa.
(f) Indenização: O membro da equipe concorda em indenizar a empresa por quaisquer perdas, danos, reclamações ou despesas incorridas ou sofridas pela empresa devido à violação deste Contrato pelo membro da equipe.
(g) Honorários Advocatícios e Despesas: Em qualquer litígio decorrente ou relacionado a este Contrato, a parte vencedora terá o direito de receber da outra parte seus honorários advocatícios razoáveis, custas e despesas necessárias.
(h) Lei Aplicável. As leis do Estado da Califórnia regerão este Contrato.
(i) Jurisdição. O Membro da Equipe concorda com a jurisdição e o foro exclusivos dos tribunais federais e estaduais localizados na Califórnia em qualquer ação decorrente deste Contrato ou a ele relacionada. O Membro da Equipe renuncia a qualquer outro foro ao qual possa ter direito por domicílio ou de outra forma.
(j) Sucessores e Cessionários. Este Contrato obriga os herdeiros, sucessores e cessionários de cada parte. A empresa poderá ceder este Contrato a qualquer parte, a qualquer momento. O Membro da Equipe não poderá ceder quaisquer de seus direitos ou obrigações sob este Contrato sem o consentimento prévio e por escrito da Empresa. Qualquer cessão ou transferência em violação desta seção será nula.
- Assinaturas
O membro da equipe leu atentamente este Contrato e concorda que todas as restrições aqui estabelecidas são justas e razoavelmente necessárias para proteger os interesses da Empresa. O membro da equipe recebeu uma cópia deste Contrato assinada pelas partes. O membro da equipe compreende e concorda que a assinatura deste Contrato e sua renovação anual são condições para a continuidade do vínculo empregatício com a Empresa.
Informações de segurança de fornecedores e terceiros
A 4Thought Marketing categoriza todos os fornecedores com base no risco e os avalia de acordo com nossa Política de Gerenciamento de Riscos de Terceiros . Os fornecedores críticos que contêm informações de clientes estão listados abaixo:
Egnyte (Armazenamento temporário/em andamento de arquivos e dados de clientes)
Documento técnico sobre a arquitetura de segurança da Egnite
Planview Adaptive Work (anteriormente Clarizen) para Status do Projeto
Relatório técnico de segurança da Planview
Folha informativa de segurança da Planview
Informações sobre privacidade e criptografia da Planview
Amazon Web Services: 4Bridge, 4Segments, 4Comply e todos os aplicativos Eloqua Cloud.
Central de Segurança da AWS
Documento técnico sobre processos de segurança da AWS
Práticas de negócios sustentáveis
ESG, Sustentabilidade e Pegada de Carbono
Nossa pegada de carbono é mínima porque a 4Thought Marketing é uma empresa de software virtual. Nosso consumo de carbono se divide em duas categorias:
- Para os nossos serviços de marketing e consultoria, a nossa pegada de carbono é a mesma que a de um ser humano médio.
- Utilizamos os serviços de nuvem da AWS e estamos comprometidos em alimentar todas as nossas operações com energia renovável até 2025 e atingir emissões líquidas zero de carbono até 2040. Em junho de 2021, a Amazon se tornou a maior compradora corporativa de energia renovável do mundo, gerando 65% de sua eletricidade a partir de fontes renováveis.
A 4Thought Marketing está comprometida com a sustentabilidade e a redução de nossa pegada de carbono. Temos orgulho de sermos parceiros da AWS, líder em computação em nuvem sustentável.
Política sobre Trabalho Infantil e Escravidão - Declaração sobre Trabalho Infantil e Escravidão
A 4Thought Marketing está comprometida com o respeito aos direitos humanos de todas as pessoas, incluindo crianças. Opomo-nos ao trabalho infantil e à escravidão em todas as suas formas. Não toleraremos o uso de trabalho infantil ou escravidão em nossa cadeia de suprimentos.
Trabalho infantil – Trabalho infantil é definido como qualquer trabalho realizado por uma pessoa menor de 18 anos que seja prejudicial ou perigoso para sua saúde ou bem-estar, ou que interfira em sua educação ou desenvolvimento. Não faremos negócios com nenhum fornecedor que utilize trabalho infantil.
Escravidão – A escravidão é definida como qualquer forma de trabalho forçado ou servidão, incluindo o tráfico de pessoas. Não faremos negócios com nenhum fornecedor que utilize escravidão.
Nossa política
Adotamos uma política de tolerância zero para trabalho infantil e escravidão em nossa organização e em nossa cadeia de suprimentos. Todos os nossos fornecedores devem assinar e aderir ao nosso Código de Conduta, que proíbe o uso de trabalho infantil e escravidão. Também revisamos regularmente nossos fornecedores para garantir que estejam em conformidade com o nosso Código de Conduta.
Política de combate à corrupção/suborno
A 4Thought Marketing está comprometida em conduzir seus negócios de forma ética e em cumprir todas as leis e regulamentações aplicáveis. Temos uma política de tolerância zero para suborno e corrupção em todas as suas formas.
Suborno é o ato de oferecer, dar ou receber algo de valor para influenciar um ato ou decisão de forma imprópria ou desonesta. Corrupção é um termo mais amplo que engloba suborno e outras formas de má conduta, como fraude, peculato e abuso de poder.
Nossa política
Proibimos que todos os nossos funcionários e agentes se envolvam em suborno ou corrupção. Isso inclui, mas não se limita a:
-
- Oferecer, prometer ou dar qualquer suborno ou propina a qualquer funcionário do governo, empregado público ou outra pessoa para obter ou manter negócios ou outro tratamento favorável.
- Fazer qualquer pagamento ou fornecer qualquer outro benefício a terceiros, sabendo ou entendendo que o pagamento ou benefício será usado para subornar ou corromper alguém.
Envolver-se em qualquer outra forma de conduta imprópria com a intenção de influenciar indevidamente um ato ou uma decisão.
Denúncias de violações
Incentivamos todos os funcionários e agentes a relatarem qualquer suspeita de violação desta política ao seu gerente ou ao nosso departamento de compliance. Todos os relatos serão investigados de forma rápida e confidencial.
Consequências
Qualquer funcionário ou agente que violar esta política estará sujeito a medidas disciplinares, incluindo, se necessário, a rescisão do contrato de trabalho. Também poderemos denunciar violações desta política às autoridades policiais competentes.
Nosso Compromisso com os Negócios Éticos
Estamos comprometidos em conduzir nossos negócios de forma ética e responsável. Acreditamos que o suborno e a corrupção prejudicam a concorrência leal e as comunidades onde atuamos.
Meio Ambiente, Saúde e Segurança
A 4Thought Marketing está comprometida com a proteção da saúde e segurança de seus funcionários e do meio ambiente, mesmo sendo uma organização virtual sem escritórios físicos. Nos esforçaremos para minimizar nosso impacto ambiental e criar um ambiente de trabalho seguro e saudável para todos os funcionários.
Denúncia confidencial de violações éticas
Propósito
A 4Thought Marketing está comprometida em manter os mais altos padrões de conduta ética, integridade e conformidade. Para reforçar esse compromisso, a empresa oferece um canal seguro e anônimo para o relato de suspeitas de violações éticas, má conduta ou descumprimento de políticas. Essa política garante que funcionários, clientes, contratados e demais partes interessadas possam relatar suas preocupações sem medo de represálias.
Objetivo
Esta política se aplica a:
- Todos os funcionários, diretores e contratados da 4Thought Marketing.
- Clientes, fornecedores e parceiros que fazem negócios com a 4Thought Marketing.
- Qualquer outra pessoa que interaja com a empresa e deseje relatar preocupações éticas.
Mecanismo de Relatório
- Os relatos podem ser enviados anonimamente por e-mail para Integrity em 4ThoughtMarketing ponto com.
- Esta caixa de correio eletrônico é monitorada pelo Oficial de Conformidade (ou seu representante), que é responsável por garantir que as denúncias sejam tratadas de forma rápida, confidencial e de acordo com as políticas da empresa.
- Nenhuma informação de identificação é necessária no e-mail. Os repórteres podem fornecer o máximo ou o mínimo de detalhes que se sentirem confortáveis em compartilhar.
Confidencialidade e Não Retaliação
- Todos os relatos recebidos serão tratados com o mais alto nível de confidencialidade permitido por lei.
- Os repórteres, sejam eles anônimos ou identificados, serão protegidos contra retaliação, assédio ou qualquer consequência adversa em seu emprego ou negócios por fazerem uma denúncia de boa-fé.
- Caso se constate que um membro da equipe teve um comportamento retaliatório, serão tomadas medidas disciplinares, que podem incluir a demissão.
Investigação e Acompanhamento
- Ao receber uma denúncia, o Oficial de Conformidade irá registrá-la, atribuir um número de protocolo e iniciar uma revisão ou investigação, conforme apropriado.
- O escopo e a profundidade da investigação dependerão da natureza da questão e das informações disponíveis.
- As conclusões serão analisadas pela alta administração competente e, quando necessário, encaminhadas ao departamento jurídico ou às autoridades reguladoras.
- As medidas corretivas, se necessárias, serão documentadas e implementadas prontamente.
Manuseio de Registros e Evidências
- Todos os relatórios, notas de investigação e planos de ação corretiva serão armazenados com segurança, de acordo com as políticas de retenção de dados e controle de acesso da 4Thought Marketing.
- O acesso é restrito apenas a pessoal autorizado, em conformidade com os critérios de segurança e confidencialidade do SOC 2.
- Os registros serão mantidos por um período não inferior a sete (7) anos, a menos que obrigações legais ou contratuais exijam um período mais longo.
Conscientização e Treinamento
- Esta política e o mecanismo de denúncia serão comunicados a todos os funcionários durante o processo de integração e anualmente a partir de então.
- Clientes, parceiros e terceiros serão informados sobre o canal de denúncia anônima por meio do site da empresa e/ou declarações de conformidade contratual.
Revisar Apólice
Esta política será revista pelo menos anualmente como parte do programa de conformidade com o SOC 2, ou antes, se necessário, devido a alterações regulamentares, organizacionais ou operacionais.
Penalidades e punições por violações de segurança
Em casos de violações de segurança, nossa resposta é proporcional à gravidade da infração. Para infrações leves, treinamentos e advertências são padrão. Infrações de nível médio podem justificar medidas disciplinares mais severas. Infrações graves, especialmente aquelas que comprometem a confidencialidade ou a integridade dos dados, provavelmente resultarão em demissão imediata. Em todos os casos, a comunicação das violações é obrigatória e o cumprimento dos acordos de confidencialidade é crucial. Nossa abordagem está alinhada com as tendências recentes em proteção de dados, onde as penalidades refletem a gravidade das violações, o dano causado e o nível de cooperação.
Política de Uso Aceitável (AUP)
1. Objetivo e Visão Geral
Esta Política de Uso Aceitável descreve as diretrizes para o uso dos recursos de TI da 4Thought Marketing (4TM) a fim de garantir seu uso seguro, eficiente e legal. Ela se aplica a todos os funcionários e contratados que utilizam a tecnologia e as redes da empresa.
2. Escopo
Esta política abrange todos os recursos de tecnologia e TI da 4TM, incluindo, entre outros, computadores, redes, software e sistemas de e-mail.
3. Uso Aceitável
Os usuários devem utilizar os recursos de TI da 4TM principalmente para atividades relacionadas ao trabalho. O uso pessoal ocasional é permitido, desde que não prejudique o desempenho profissional nem comprometa a segurança da empresa.
4. Uso Proibido
Ações proibidas incluem:
- Envolver-se em atividades ilegais.
- Acessar ou distribuir conteúdo ofensivo, ameaçador ou prejudicial.
- Utilizar recursos de TI para obter vantagens pessoais não autorizadas.
5. Atividades de Sistema e Rede
Usuários devem:
- Use senhas seguras e troque-as regularmente.
- Evite usar Wi-Fi público para atividades da empresa.
- Reporte imediatamente qualquer atividade suspeita no sistema ou problema de segurança.
6. Atividades de e-mail e comunicação
- Utilize o e-mail principalmente para comunicação comercial.
- Evite abrir anexos ou links suspeitos em e-mails.
- Evite enviar e-mails em massa não solicitados ou spam.
7. Software e Propriedade Intelectual
- Respeite os contratos de licenciamento de software.
- Não instale software não autorizado em dispositivos da empresa.
8. Confidencialidade
- Proteja dados confidenciais da empresa, de clientes e pessoais.
- Compartilhe informações confidenciais apenas com pessoas autorizadas.
9. Procedimentos de Execução
A violação desta política poderá resultar em medidas disciplinares, incluindo, entre outras, a rescisão do contrato de trabalho.
10. Procedimentos de Revisão e Revisão
Esta política será revista anualmente e atualizada conforme necessário.
11. Reconhecimento
Todos os usuários devem ler, compreender e aceitar esta política, concordando em cumprir seus termos.
Atualizações regulares
A política será revista e atualizada regularmente para refletir os novos desenvolvimentos tecnológicos e legais.
Esta Política de Uso Aceitável (PUA) foi concebida para ser direta e objetiva, garantindo que todos os funcionários e contratados da 4Thought Marketing compreendam claramente suas responsabilidades e as expectativas em relação ao uso dos recursos de TI da empresa.
Conclusão
A 4Thought Marketing aprimora continuamente sua postura de segurança, adotando as melhores práticas e mantendo-se atualizada com os últimos desenvolvimentos em cibersegurança. Isso inclui treinamento regular da equipe, atualizações em nossa infraestrutura tecnológica e melhorias contínuas em nossos processos operacionais para mitigar riscos de forma eficaz. Caso tenha alguma dúvida ou precise de mais detalhes sobre nosso programa SOC 2 ou qualquer outro aspecto de nossas medidas de segurança, não hesite em nos contatar.






