Esta Política de Logs e Auditoria (“Política”) aplica-se aos Produtos e Serviços disponibilizados pela GARGO TECH S.A., sociedade por ações de capital fechado inscrita no CNPJ/MF sob nº 51.066.584/0001-39, gestora da plataforma OPENI (“OPENI”), por meio de sua Plataforma, APIs, Integrações, Serviços Profissionais e demais modalidades de disponibilização atualmente existentes ou que venham a ser desenvolvidas.
Esta Política estabelece as diretrizes institucionais relacionadas à geração, utilização, proteção, retenção, consulta e governança de logs, registros de eventos e evidências de auditoria relacionados aos Produtos e Serviços da OPENI.
Para fins deste documento, Resiliência Operacional significa a capacidade da OPENI de manter, recuperar, adaptar e restabelecer seus Produtos e Serviços diante de incidentes, falhas, indisponibilidades, vulnerabilidades ou demais eventos capazes de afetar sua operação, observados critérios de segurança da informação, continuidade operacional e proteção dos Dados do Cliente.
Este documento possui natureza institucional e não substitui playbooks, procedimentos operacionais, runbooks técnicos, registros de evidências, contratos, anexos técnicos ou demais documentos específicos relacionados ao tema.
Cláusula Primeira: Do Objeto
1.1Esta Política tem por objeto estabelecer princípios e diretrizes gerais para logs, registros de eventos, trilhas de auditoria e evidências relacionadas à rastreabilidade dos Produtos e Serviços da OPENI.
1.1.1Para fins desta Política, considera-se Log todo registro estruturado ou não estruturado de evento, atividade, operação ou interação relacionado aos Produtos e Serviços da OPENI, destinado a apoiar rastreabilidade, auditoria, monitoramento, investigação, conformidade ou continuidade operacional.
1.1.2Evidência de Auditoria corresponde a qualquer registro, documento, log ou informação capaz de demonstrar a ocorrência de determinado evento ou atividade relacionada aos Produtos e Serviços da OPENI.
1.2Os procedimentos técnicos relacionados à coleta, retenção, consulta, correlação, monitoramento, exportação ou descarte de logs são disciplinados por documentação própria da OPENI.
Cláusula Segunda: Da Abrangência
2.1Esta Política aplica-se, conforme o contexto operacional, a logs de Plataforma, APIs, webhooks, Integrações, conectores, autenticação, autorização, credenciais, certificados digitais, eventos administrativos, fluxos automatizados, OCR, recursos de inteligência artificial, documentos fiscais eletrônicos, Open Finance, ERPs, Produtos de Terceiros e demais componentes relacionados aos Produtos e Serviços da OPENI.
2.2Também estão abrangidos registros destinados a apoiar segurança da informação, auditoria, suporte, investigação, resposta a incidentes, gestão de vulnerabilidades, controle de acessos, recuperação operacional, conformidade e atendimento a obrigações legais, regulatórias ou contratuais.
Cláusula Terceira: Dos Princípios
3.1A gestão de logs e auditoria na OPENI observa os princípios de rastreabilidade, proporcionalidade, necessidade, integridade, confidencialidade, disponibilidade, mínimo privilégio, retenção compatível e finalidade determinada.
3.1.1Os logs devem apoiar a compreensão de eventos relevantes sem ampliar indevidamente a exposição de informações sensíveis, Dados do Cliente, Dados Pessoais, credenciais, certificados ou conteúdos protegidos.
3.1.2A geração e utilização de logs devem ser compatíveis com a natureza dos Produtos e Serviços, os riscos envolvidos, o escopo contratado e as obrigações legais, regulatórias e contratuais aplicáveis.
Cláusula Quarta: Dos Tipos de Registros
4.1Os registros poderão compreender, conforme aplicável, eventos de autenticação, autorização, alteração de permissões, uso de APIs, webhooks, gestão de credenciais, execução de Integrações, eventos administrativos, alterações de configuração, acessos privilegiados, falhas, exceções, alertas, operações fiscais, processamentos automatizados e demais eventos relevantes.
4.1.1A OPENI poderá manter registros operacionais, técnicos, administrativos, de segurança, de auditoria ou de negócio, conforme a finalidade do Produto ou Serviço e a criticidade do evento registrado.
4.1.2A ausência de determinado log, formato ou campo específico não implica, por si só, descumprimento desta Política, desde que observadas as diretrizes gerais e os procedimentos aplicáveis ao contexto analisado.
Cláusula Quinta: Da Proteção e Acesso aos Logs
5.1A OPENI adota controles compatíveis para proteger logs contra acesso indevido, alteração não autorizada, exclusão incompatível, uso inadequado ou exposição desnecessária.
5.1.1O acesso a logs observa critérios de necessidade, mínimo privilégio, finalidade legítima, segregação compatível e rastreabilidade, especialmente quando envolver Dados do Cliente, Dados Pessoais, dados financeiros, fiscais, contábeis, credenciais, certificados digitais ou informações sensíveis.
5.1.2Logs destinados à segurança, auditoria, investigação ou conformidade poderão ter restrições adicionais de acesso, retenção, compartilhamento ou consulta, conforme sua criticidade e finalidade.
Cláusula Sexta: Da Utilização dos Logs
6.1Os logs poderão ser utilizados para monitoramento operacional, suporte técnico, análise de falhas, investigação de incidentes, gestão de vulnerabilidades, auditoria, controle de acessos, validação de Integrações, rastreabilidade de eventos, conformidade e aprimoramento dos Produtos e Serviços.
6.1.1A utilização de logs deve observar a finalidade para a qual foram gerados ou outra finalidade compatível, respeitados os limites legais, contratuais, regulatórios e de proteção de dados aplicáveis.
6.2Quando aplicável, a OPENI poderá disponibilizar informações extraídas de logs a Clientes, terceiros, autoridades ou auditores, observados o escopo contratado, a legislação aplicável, a confidencialidade e a viabilidade técnica.
Cláusula Sétima: Da Retenção e Descarte
7.1A retenção de logs deverá observar os prazos legais, regulatórios, contratuais, operacionais e de segurança aplicáveis. Os registros de acesso a aplicações de internet sujeitos ao Marco Civil da Internet deverão ser mantidos por, no mínimo, 6 (seis) meses, sob sigilo e em ambiente controlado e seguro.
7.2O descarte, anonimização, agregação, expurgo ou substituição de logs deverá observar a Política de Retenção e Descarte e demais documentos aplicáveis, respeitadas limitações técnicas e obrigações vigentes.
Cláusula Oitava: Dos Produtos de Terceiros
8.1Quando logs dependerem de Produtos de Terceiros, incluindo instituições financeiras, provedores de Open Finance, ERPs, emissores fiscais, VANs bancárias, ambientes EDI, provedores de infraestrutura, APIs externas ou sistemas dos Clientes, sua disponibilidade, formato, completude, retenção e acesso poderão estar sujeitos às regras e limitações desses terceiros.
8.1.1A OPENI poderá adotar medidas compatíveis com sua esfera de atuação para preservar rastreabilidade em Integrações, sem assumir controle sobre logs mantidos exclusivamente por terceiros.
Cláusula Nona: Dos Documentos Relacionados
9.1Esta Política deverá ser interpretada em conjunto com as Políticas de Segurança da Informação, Desenvolvimento Seguro, Retenção e Descarte, Backup, o Plano de Resposta a Incidentes e demais documentos internos da OPENI relacionados à gestão de acessos, rastreabilidade, segurança da informação, proteção de dados e governança.
9.1.1Os procedimentos específicos de coleta, consulta, retenção, monitoramento, auditoria, exportação, evidências e descarte de logs são disciplinados por documentação própria da OPENI.
Cláusula Décima: Das Disposições Gerais
10.1Esta Política poderá ser revisada, atualizada ou ampliada sempre que houver alterações relevantes em Produtos e Serviços, arquitetura tecnológica, modelo operacional, legislação aplicável, requisitos regulatórios ou necessidades de auditoria e conformidade.
10.1.1A interpretação desta Política observa, sempre que aplicável, as definições constantes da Política de Produtos e Serviços da OPENI.
