Canal de Contato para Privacidade, Segurança e Vulnerabilidades

Responsável: BOLHA COMUNICAÇÃO LTDA.
Última atualização: 03/09/2026 às 16:21

1. Objetivo deste canal

1.1. A Bolha disponibiliza este canal para receber comunicações relacionadas a:

  • privacidade e proteção de dados pessoais;
  • exercício de direitos previstos na legislação aplicável;
  • suspeitas de incidentes de segurança;
  • vulnerabilidades em sites, sistemas, aplicações e serviços da Bolha;
  • vulnerabilidades ou incidentes relacionados a projetos desenvolvidos pela Bolha para seus clientes, quando aplicável.

1.2. Esta página complementa, mas não substitui:

  • a Política de Privacidade;
  • a Política de Cookies;
  • os Termos de Uso do Site;
  • a Política de Segurança;
  • os termos, políticas e canais próprios de cada projeto desenvolvido para clientes.

1.3. Solicitações comerciais, suporte geral, dúvidas sobre contratação, cobrança ou funcionamento de um projeto devem ser encaminhadas aos canais específicos indicados pela Bolha ou pelo respectivo projeto.

2. Escopo e responsabilidades

2.1. Este canal se aplica ao site da Bolha, incluindo os domínios bolha.com.br e www.bolha.com.br, bem como aos sistemas e serviços operados pela Bolha.

2.2. Nos projetos desenvolvidos para clientes, as responsabilidades da Bolha dependem da atividade realizada, do contrato aplicável e das instruções recebidas.

2.3. Em determinadas situações, o cliente será o controlador dos dados pessoais e a Bolha atuará como operadora. Em outras situações, a Bolha poderá atuar como controladora. Essa definição será feita de acordo com a realidade do tratamento e os instrumentos aplicáveis.

2.4. Os usuários finais dos projetos desenvolvidos para clientes são regidos pelos termos de uso, políticas de privacidade e demais regras do respectivo projeto.

2.5. Sempre que possível, o usuário final deve utilizar primeiro o canal indicado no próprio projeto. Caso uma solicitação seja recebida pela Bolha, ela poderá ser encaminhada ao cliente ou ao responsável adequado, quando isso for possível e apropriado.

2.6. O recebimento de uma comunicação pela Bolha não significa, por si só, que a Bolha seja a responsável pelo tratamento dos dados, pelo sistema ou pelo projeto mencionado.

3. Como entrar em contato

3.1. Utilize os seguintes canais:

  • Privacidade e direitos dos titulares: privacy@bolha.com.br.
  • Incidentes de segurança: security@bolha.com.br.
  • Vulnerabilidades: security@bolha.com.br.

3.2. Sempre que possível, utilize um dos seguintes assuntos:

  • PRIVACIDADE — exercício de direito;
  • SEGURANÇA — suspeita de incidente;
  • VULNERABILIDADE — [nome do sistema ou projeto].

3.3. A mensagem deve conter, quando aplicável:

  • nome e forma de contato;
  • identificação do site, sistema, aplicação ou projeto envolvido;
  • descrição objetiva do ocorrido ou da solicitação;
  • data e horário aproximados;
  • informações que ajudem na análise;
  • evidências, como capturas de tela ou registros, sem dados pessoais desnecessários;
  • indicação sobre eventual risco ainda em andamento.

3.4. Relatos de vulnerabilidade podem ser enviados sem identificação. No entanto, sem um canal de retorno, a Bolha poderá não conseguir confirmar o recebimento, solicitar informações adicionais ou comunicar o resultado da análise.

3.5. Não envie por este canal:

  • senhas;
  • chaves de API;
  • tokens de autenticação;
  • códigos secretos;
  • dados bancários;
  • documentos pessoais;
  • dados pessoais de terceiros que não sejam necessários para a análise.

3.6. Caso seja necessário compartilhar evidências sensíveis, solicite previamente orientações sobre a forma adequada de envio.

4. Solicitações relacionadas a dados pessoais

4.1. O titular, ou seu representante legal, pode utilizar este canal para solicitar, conforme aplicável:

  • confirmação da existência de tratamento de seus dados;
  • acesso aos dados pessoais;
  • correção de dados incompletos, incorretos ou desatualizados;
  • informações sobre o uso compartilhado de dados;
  • anonimização, bloqueio ou eliminação de dados, quando cabível;
  • portabilidade, nos termos da legislação e da regulamentação aplicáveis;
  • revogação de consentimento;
  • oposição a determinado tratamento, quando prevista;
  • esclarecimentos sobre o tratamento de seus dados pessoais.

4.2. Para proteger os dados do próprio titular, a Bolha poderá solicitar informações razoáveis para confirmar sua identidade ou a legitimidade da representação. Serão solicitadas apenas as informações necessárias para essa finalidade.

4.3. As solicitações serão analisadas e respondidas gratuitamente, observados os prazos, procedimentos, limitações legais e obrigações contratuais aplicáveis.

4.4. Quando a Bolha não for responsável pelo tratamento indicado, poderá informar essa circunstância e, quando possível, indicar o controlador ou canal adequado.

4.5. Quando a solicitação estiver relacionada a um projeto de cliente, o atendimento poderá depender da participação do respectivo cliente, especialmente quando ele for o controlador dos dados.

5. Comunicação de incidentes de segurança

5.1. Um incidente de segurança é um evento que pode resultar em acesso não autorizado, perda, alteração, indisponibilidade, divulgação ou uso inadequado de informações ou dados pessoais.

5.2. Uma suspeita não precisa estar totalmente comprovada para ser comunicada. Se houver risco em andamento, envie o relato assim que possível, com as informações disponíveis.

5.3. Ao receber um relato, a Bolha poderá:

  • registrar a comunicação;
  • verificar a natureza, o alcance e a gravidade do ocorrido;
  • adotar ou recomendar medidas de contenção e redução de riscos;
  • envolver o cliente, fornecedor ou parceiro responsável, quando necessário;
  • preservar as informações necessárias para a investigação;
  • comunicar o incidente às pessoas afetadas, ao cliente, às autoridades competentes ou a outros envolvidos, quando exigido pela legislação, pelo contrato ou pelas circunstâncias do caso.

5.4. Quando a Bolha atuar como operadora em um projeto de cliente, ela comunicará o controlador conforme as obrigações legais, contratuais e instruções aplicáveis. Quando atuar como controladora, avaliará diretamente as providências cabíveis.

5.5. Os prazos de resposta e comunicação dependerão da gravidade, das informações disponíveis, da legislação, da regulamentação e dos contratos aplicáveis. Esta página não estabelece um prazo fixo de atendimento ou disponibilidade permanente.

5.6. O recebimento de um relato não representa confirmação da existência do incidente, da extensão dos danos ou de responsabilidade por parte da Bolha.

6. Relato de vulnerabilidades

6.1. A Bolha incentiva o envio responsável e de boa-fé de relatos sobre possíveis vulnerabilidades em seus sites, sistemas, aplicações, APIs e serviços.

6.2. O fato de a Bolha ter desenvolvido determinado projeto não significa, por si só, que qualquer pessoa esteja autorizada a testar esse projeto. Projetos de clientes, ambientes de terceiros, robôs, dispositivos, sensores e instalações físicas somente devem ser testados com autorização expressa do responsável.

6.3. Ao investigar uma possível vulnerabilidade, solicitamos que o pesquisador:

  • teste apenas sistemas dentro do escopo autorizado;
  • utilize contas próprias e dados de teste sempre que possível;
  • realize apenas os testes necessários para demonstrar o problema;
  • interrompa o teste assim que a vulnerabilidade estiver demonstrada;
  • não acesse, copie, altere, exclua ou divulgue dados de terceiros;
  • não provoque indisponibilidade, degradação ou sobrecarga dos sistemas;
  • não utilize phishing, engenharia social, malware, força bruta, spam ou persistência de acesso;
  • não teste serviços de terceiros sem autorização específica;
  • não publique, venda ou compartilhe detalhes da vulnerabilidade antes da conclusão da análise e da coordenação com a Bolha;
  • observe a legislação e os direitos de outras pessoas e organizações.

6.4. Se houver acesso acidental a dados pessoais ou informações confidenciais:

  • interrompa imediatamente o teste;
  • não copie nem distribua os dados;
  • informe à Bolha o tipo e a extensão aproximada do acesso;
  • elimine eventuais cópias locais, salvo se receber orientação diferente para preservar evidências.

6.5. Um relato de vulnerabilidade deve conter, quando possível:

  • sistema, domínio, aplicação ou projeto afetado;
  • descrição da vulnerabilidade;
  • passos necessários para reproduzi-la;
  • impacto possível;
  • evidências com dados sensíveis ocultados;
  • data e horário dos testes;
  • informações sobre o ambiente utilizado;
  • forma de contato para esclarecimentos.

6.6. A Bolha poderá analisar o relato, solicitar informações adicionais, classificar sua gravidade, corrigir ou mitigar o problema, encaminhá-lo ao cliente ou fornecedor responsável e validar a correção quando possível.

6.7. A Bolha poderá não compartilhar detalhes técnicos, prazos de correção ou informações sobre o tratamento do relato quando isso puder aumentar riscos, expor informações confidenciais ou afetar obrigações contratuais.

6.8. Este canal não constitui programa de recompensa. O envio de um relato não gera, por si só, direito a pagamento, contratação, reconhecimento público ou qualquer outra compensação.

6.9. Esta página não concede autorização geral para acessar sistemas nem oferece imunidade automática contra consequências legais. A boa-fé, a cooperação e o cumprimento das regras desta página serão considerados na avaliação de cada relato.

7. Tratamento das informações recebidas

7.1. As informações enviadas por este canal poderão ser utilizadas para:

  • analisar e responder à solicitação;
  • investigar e tratar incidentes ou vulnerabilidades;
  • proteger sistemas, usuários, clientes e terceiros;
  • cumprir obrigações legais e contratuais;
  • manter registros e demonstrar as providências adotadas;
  • exercer ou proteger direitos.

7.2. O acesso às informações será limitado, sempre que possível, às pessoas que precisem delas para analisar ou tratar a comunicação.

7.3. As informações poderão ser compartilhadas com clientes, fornecedores, consultores, autoridades ou outros envolvidos quando isso for necessário, permitido ou exigido pela legislação, pelo contrato ou pela própria investigação.

7.4. Os dados serão mantidos pelo período necessário para atender à finalidade da comunicação, às obrigações legais e contratuais e aos procedimentos de segurança aplicáveis, conforme também descrito na Política de Privacidade.

8. Disposições finais

8.1. Esta página não altera os contratos firmados pela Bolha, os termos de uso, as políticas de privacidade ou as regras específicas dos projetos desenvolvidos para clientes.

8.2. Nada nesta página impede o titular de exercer seus direitos perante a ANPD ou outras autoridades e órgãos competentes.

8.3. A Bolha poderá atualizar esta página para refletir mudanças em seus processos, serviços, contratos ou na legislação aplicável.

8.4. Para dúvidas sobre este canal, utilize o endereço de contato indicado na seção 3.