Declaração de segurança
BOLHA COMUNICAÇÃO LTDA.
Última atualização: 26 de agosto de 2026
1. Objetivo e escopo
1.1. Esta Declaração apresenta, em linguagem simples, as principais medidas e compromissos adotados pela BOLHA COMUNICAÇÃO LTDA., também denominada “Bolha”, para proteger informações, sistemas e dados tratados durante suas atividades.
1.2. A Declaração aplica-se ao site da Bolha, às suas operações e aos serviços, produtos, sistemas e projetos desenvolvidos ou administrados pela Bolha, sempre dentro dos limites de sua responsabilidade.
1.3. A segurança é tratada pela Bolha de forma proporcional ao tipo de informação, à finalidade do projeto, à arquitetura utilizada, aos riscos envolvidos e às obrigações assumidas com cada cliente.
1.4. Esta Declaração não representa uma garantia de que qualquer sistema esteja livre de riscos, falhas ou ataques, nem constitui certificação, auditoria independente ou compromisso de disponibilidade ininterrupta.
2. Aplicação e documentos específicos
2.1. Cada projeto pode possuir requisitos, arquiteturas, fornecedores, níveis de acesso e medidas de segurança próprios.
2.2. Os contratos, propostas, SOWs, DPAs, anexos técnicos e demais documentos específicos de cada projeto podem estabelecer obrigações adicionais ou diferentes das descritas nesta Declaração.
2.3. Em caso de conflito, prevalecerão as disposições do contrato ou documento específico aplicável ao projeto, respeitada a legislação vigente.
2.4. Os usuários finais de sistemas, produtos ou experiências desenvolvidos para clientes são regidos pelos termos de uso, políticas de privacidade, políticas de cookies e demais documentos do respectivo projeto.
2.5. Quando a Bolha tratar dados pessoais em nome de um cliente, a definição das responsabilidades de cada parte — incluindo controlador, operador e eventuais suboperadores — será feita conforme a natureza do projeto e os documentos contratuais aplicáveis.
2.6. Esta Declaração não substitui a Política de Privacidade, a Política de Cookies, os Termos de Uso, o DPA ou as políticas específicas de cada projeto.
3. Princípios de segurança
3.1. A Bolha busca proteger as informações sob sua responsabilidade considerando, quando aplicável:
- confidencialidade;
- integridade;
- disponibilidade;
- autenticidade;
- proteção de dados pessoais;
- prevenção de acessos não autorizados;
- continuidade e recuperação dos serviços.
3.2. As medidas de segurança podem variar conforme o risco, a finalidade, o volume e a sensibilidade das informações tratadas.
3.3. A Bolha procura aperfeiçoar continuamente seus processos, ferramentas e práticas de desenvolvimento e operação.
4. Medidas de segurança
4.1. Comunicação segura
- As aplicações e os serviços sob gestão da Bolha utilizam comunicação protegida por HTTPS e protocolos TLS, historicamente conhecidos como SSL.
- Quando aplicável, são utilizados mecanismos como HSTS para reforçar o uso de conexões seguras.
- A proteção de serviços de terceiros depende também das configurações e das medidas de segurança adotadas pelos respectivos fornecedores.
4.2. Proteção de informações armazenadas
- Quando aplicável e tecnicamente disponível, a Bolha utiliza criptografia ou outros mecanismos de proteção para informações armazenadas.
- O nível de proteção pode variar de acordo com o sistema, o fornecedor, a natureza dos dados e os requisitos do projeto.
4.3. Separação de ambientes
- Sempre que aplicável à arquitetura do projeto, são mantidos ambientes separados para desenvolvimento, homologação e produção.
- Essa separação busca reduzir o risco de que testes, alterações ou informações de desenvolvimento afetem ambientes de produção.
4.4. Gestão de acessos
- A Bolha administra os acessos aos sistemas de acordo com a natureza do projeto, a função exercida e a necessidade operacional.
- Os controles específicos podem incluir diferentes níveis de permissão, autenticação, revisão de acessos e restrição a informações ou ambientes.
- A aplicação desses controles pode variar conforme o sistema, o cliente, o fornecedor e os requisitos contratuais.
4.5. Desenvolvimento e publicação seguros
- Os fluxos de desenvolvimento e publicação, quando aplicável, incluem inspeções de código, testes e verificações automatizadas realizadas por meio de rotinas de CI/CD.
- A Bolha utiliza ferramentas de análise, incluindo o SonarQube em determinados fluxos, para auxiliar na identificação de problemas de qualidade e segurança.
- As verificações realizadas durante o desenvolvimento não eliminam todos os riscos e não substituem avaliações técnicas específicas quando exigidas pela natureza do projeto.
4.6. Registros e rastreabilidade
- Sistemas desenvolvidos ou administrados pela Bolha podem registrar ações realizadas por usuários, alterações de conteúdo, atividades administrativas e outros eventos relevantes.
- As atividades de desenvolvimento são, em geral, registradas em sistemas de controle de versão, commits, solicitações de alteração e ferramentas relacionadas.
- A disponibilidade, o nível de detalhamento e o período de retenção desses registros dependem do sistema, da arquitetura e dos requisitos do projeto.
4.7. Backup e recuperação
- Quando aplicável, são realizadas rotinas periódicas de backup das informações e componentes necessários à continuidade dos serviços.
- A Bolha mantém procedimentos de recuperação compatíveis com a natureza e a importância de cada projeto.
- Frequências de backup, prazos de retenção, objetivos de recuperação e níveis de disponibilidade somente serão considerados compromissos quando definidos no contrato ou em documento específico.
5. Gestão de incidentes
5.1. A Bolha mantém um processo para receber, analisar, classificar e tratar eventos que possam afetar a confidencialidade, a integridade, a disponibilidade ou a autenticidade de informações e sistemas.
5.2. Conforme a natureza do evento, o processo pode incluir:
- identificação e registro do evento;
- avaliação preliminar dos riscos;
- contenção ou isolamento do problema;
- investigação de causa e impacto;
- adoção de medidas corretivas e de mitigação;
- recuperação dos serviços afetados;
- registro das providências adotadas;
- revisão posterior e aperfeiçoamento dos controles.
5.3. Quando um incidente envolver dados ou sistemas de um cliente, a Bolha comunicará o cliente conforme os procedimentos e prazos previstos no contrato aplicável, sem prejuízo de eventuais obrigações legais.
5.4. Quando a Bolha atuar como operadora de dados pessoais, colaborará com o cliente controlador na avaliação, contenção e comunicação do incidente, conforme previsto no contrato e na legislação aplicável.
5.5. Quando a Bolha atuar como controladora, avaliará as providências de comunicação às autoridades e aos titulares de dados conforme a legislação aplicável.
5.6. Informações sobre incidentes poderão ser limitadas ou protegidas quando sua divulgação puder aumentar riscos de segurança, expor dados pessoais, comprometer investigações ou revelar informações confidenciais.
6. Comunicação de vulnerabilidades
6.1. Vulnerabilidades, suspeitas de falhas e eventos relacionados à segurança podem ser comunicados pelo endereço: security@bolha.com.br
6.2. As comunicações também podem ser encaminhadas pelo canal disponível em: https://bolha.com.br/vulnerabilidades
6.3. Sempre que possível, o relato deve conter:
- sistema, página ou serviço afetado;
- descrição objetiva do problema;
- passos necessários para sua reprodução;
- possíveis impactos;
- evidências técnicas seguras;
- forma de contato do responsável pelo relato.
6.4. A pessoa que identificar uma vulnerabilidade deve evitar:
- acessar, alterar ou excluir dados de terceiros;
- interromper ou degradar serviços;
- divulgar publicamente a vulnerabilidade antes da análise;
- incluir senhas, tokens ou dados pessoais desnecessários no relato;
- realizar testes sem autorização quando houver risco de impacto operacional.
6.5. A Bolha analisará os relatos recebidos conforme sua gravidade, impacto, evidências disponíveis e contexto técnico. O canal de vulnerabilidades não representa promessa de prazo específico para correção, salvo quando houver compromisso contratual.
7. Compromissos da Bolha
7.1. Dentro de sua esfera de atuação, a Bolha procura:
- aplicar medidas técnicas e administrativas compatíveis com os riscos do projeto;
- proteger informações contra acessos, alterações, perdas ou divulgações não autorizadas;
- tratar eventos e vulnerabilidades de forma organizada;
- manter registros e evidências compatíveis com os sistemas utilizados;
- orientar clientes sobre requisitos relevantes para a segurança do projeto;
- cumprir as obrigações previstas nos contratos e na legislação aplicável.
8. Responsabilidades do cliente
8.1. A segurança de um projeto depende também das medidas adotadas pelo cliente.
8.2. Conforme o caso, cabe ao cliente:
- fornecer informações corretas sobre riscos, requisitos e responsabilidades;
- administrar seus usuários, credenciais e permissões;
- proteger seus próprios sistemas, dispositivos, redes e contas;
- revisar conteúdos, integrações e dados fornecidos à Bolha;
- comunicar alterações relevantes na arquitetura ou no escopo;
- informar incidentes que possam afetar o projeto;
- definir e disponibilizar os termos de uso e políticas aplicáveis aos usuários finais;
- garantir que possui autorização para compartilhar dados, conteúdos e materiais com a Bolha;
- cumprir as obrigações legais e contratuais que permanecerem sob sua responsabilidade.
9. Fornecedores e subprocessadores
9.1. Conforme a natureza do projeto, a Bolha poderá utilizar serviços de infraestrutura, hospedagem, desenvolvimento, análise, comunicação, inteligência artificial, armazenamento e operação fornecidos por terceiros.
9.2. Entre os fornecedores que podem ser utilizados, sem limitação, estão:
- Amazon Web Services — AWS;
- Cloudflare;
- Google Cloud;
- Microsoft Azure;
- OpenAI;
- GitHub;
- GitLab;
- Vercel;
- Google Analytics;
- Firebase;
- Supabase;
- SendGrid;
- Twilio;
- outros fornecedores necessários à execução de cada projeto.
9.3. A inclusão de um fornecedor nesta lista não significa que ele seja utilizado em todos os projetos, que tenha acesso a dados pessoais ou que atue necessariamente como subprocessor.
9.4. A utilização, finalidade, escopo de acesso e responsabilidade de cada fornecedor dependem do projeto específico e de suas configurações.
9.5. Quando aplicável, a relação de subprocessadores será disponibilizada em: https://bolha.com.br/subprocessors
9.6. Clientes poderão solicitar informações adicionais sobre fornecedores e subprocessadores nos termos previstos em seus contratos ou DPAs.
10. Limitações e atualizações
10.1. Nenhum sistema, rede, aplicação ou serviço conectado à internet é completamente imune a falhas, incidentes ou ataques.
10.2. A Bolha não se responsabiliza por vulnerabilidades, indisponibilidades ou incidentes originados exclusivamente em sistemas, contas, fornecedores ou configurações sob responsabilidade do cliente ou de terceiros.
10.3. Esta Declaração não estabelece nível mínimo de disponibilidade, tempo de resposta, prazo de recuperação ou prazo de correção, salvo quando houver previsão expressa em contrato ou documento específico.
10.4. A Bolha não declara possuir certificações, selos, auditorias ou atestações independentes que não estejam expressamente identificados em documento oficial próprio.
10.5. Esta Declaração poderá ser atualizada para refletir mudanças em processos, tecnologias, fornecedores, legislação ou estrutura operacional.
