Documentação Oficial de Segurança — LQuest Corporate

Segurança e Conformidade
para Grandes Corporações

Esta documentação descreve as práticas, políticas e controles técnicos implementados pela Learning Quest Corporate para garantir a proteção dos dados de colaboradores, a conformidade regulatória e a continuidade operacional dos programas de idiomas corporativos.

LGPD

Lei nº 13.709/2018

GDPR

EU 2016/679

ISO 27001

Padrão adotado

SOC 2

Referência de controle

Índice desta Documentação

1. Comprometimento com a Segurança
2. Proteção de Dados Pessoais (LGPD / GDPR)
3. Segurança de Acesso e Autenticação
4. Infraestrutura e Segurança em Nuvem
5. Segurança dos Dados em Trânsito e em Repouso
6. Controles de Acesso e Permissões
7. Gestão de Vulnerabilidades e Monitoramento
8. Resposta a Incidentes de Segurança
9. Continuidade de Negócios e Disaster Recovery
10. Segurança Operacional e Treinamento de Equipe
11. Auditoria e Logs
12. Conformidade e Due Diligence Corporativo
13. Política de Retenção e Exclusão de Dados
14. Contato do Encarregado de Dados (DPO)

1. Comprometimento com a Segurança

A Learning Quest Corporate (LQuest) reconhece que a proteção dos dados pessoais dos colaboradores de seus clientes corporativos é uma responsabilidade crítica e inegociável. Nossa postura de segurança é proativa, baseada nos princípios de privacidade desde a concepção (Privacy by Design) e privacidade por padrão (Privacy by Default), conforme exigido pelo Art. 46 da LGPD e pelo Art. 25 do GDPR.

A LQuest atua como Operadora de Dados no contexto das relações B2B, processando dados pessoais de colaboradores (alunos) sob instrução e supervisão das empresas contratantes, que exercem o papel de Controladoras de Dados. Todos os contratos comerciais incluem cláusulas específicas de proteção de dados (DPA — Data Processing Agreement) alinhadas à LGPD e ao GDPR.

Política de Segurança da Informação (PSI)

A LQuest mantém uma Política de Segurança da Informação formal, revisada anualmente, baseada nas diretrizes ISO/IEC 27001:2022. A política cobre classificação de dados, controle de acesso, gestão de riscos, resposta a incidentes e treinamento contínuo de equipe.

Governança de Privacidade e Segurança

A empresa possui um Encarregado de Dados (DPO) designado, responsável pela supervisão da conformidade com a LGPD, GDPR e demais regulações aplicáveis, bem como por ser o ponto de contato entre a LQuest, as empresas clientes e as autoridades regulatórias.

2. Proteção de Dados Pessoais (LGPD / GDPR)

Base Legal para Tratamento de Dados

O tratamento de dados pessoais de colaboradores pela LQuest é realizado exclusivamente com base nas hipóteses legais previstas no Art. 7º da LGPD: (i) execução de contrato, quando o tratamento é necessário para a prestação do serviço de treinamento de idiomas; (ii) legítimo interesse do controlador (empresa contratante), para finalidades de gestão de RH e desenvolvimento de colaboradores; e (iii) consentimento explícito do titular, quando aplicável.

Categorias de Dados Tratados

A LQuest trata as seguintes categorias de dados dos colaboradores: nome completo, e-mail corporativo, dados de desempenho acadêmico (notas, frequência, nível CEFR), dados de acesso à plataforma (logs de login, timestamps de sessão) e, opcionalmente, telefone para comunicação sobre aulas. A LQuest não coleta nem trata dados sensíveis (Art. 5º, II da LGPD), como saúde, biometria, origem racial ou opinião política.

Direitos dos Titulares

Os titulares de dados (colaboradores) podem exercer seus direitos previstos no Art. 18 da LGPD a qualquer momento: acesso, correção, portabilidade, eliminação, revogação de consentimento e informação sobre o uso dos dados. Todas as solicitações são respondidas em até 15 dias úteis pelo DPO da LQuest, com comunicação prévia à empresa contratante.

Relatório de Impacto à Proteção de Dados (RIPD)

A LQuest realiza Relatórios de Impacto à Proteção de Dados (RIPD / DPIA) para todas as operações de tratamento que envolvam dados em larga escala ou que apresentem riscos elevados aos titulares. Os relatórios são disponibilizados às empresas clientes mediante solicitação formal.

Transferência Internacional de Dados

Para empresas com operações no exterior (especialmente na União Europeia e Espanha), a LQuest aplica as salvaguardas previstas no Art. 33 da LGPD e no Capítulo V do GDPR, incluindo Cláusulas Contratuais Padrão (Standard Contractual Clauses — SCCs) aprovadas pela Comissão Europeia. Dados de colaboradores em países da UE são processados em conformidade total com o GDPR.

3. Segurança de Acesso e Autenticação

Autenticação Segura na Plataforma

O acesso à plataforma LQuest é protegido por autenticação robusta com tokens de sessão seguros, expiração automática após período de inatividade e mecanismos de bloqueio após tentativas repetidas de login falho. Todos os endpoints de autenticação são protegidos contra ataques de força bruta e credential stuffing.

Controle de Papéis e Permissões (RBAC)

A plataforma implementa controle de acesso baseado em papéis (Role-Based Access Control — RBAC). Colaboradores (alunos) têm acesso restrito apenas aos seus próprios dados. Gestores de RH acessam relatórios agregados de seus respectivos grupos. Professores visualizam apenas dados das turmas que lecionam. Nenhum papel tem acesso além do estritamente necessário (princípio do menor privilégio).

Proteção de Credenciais

Senhas de usuário nunca são armazenadas em texto simples. A plataforma utiliza funções de hash seguras com salt único por usuário. Tokens de autenticação são assinados criptograficamente e validados em cada requisição à API.

Autenticação Corporativa (SSO)

Para grandes corporações, a LQuest oferece suporte a integração com provedores de identidade corporativa via SAML 2.0 e OAuth 2.0, permitindo que colaboradores acessem a plataforma com suas credenciais corporativas já existentes (SSO — Single Sign-On). Essa abordagem elimina a proliferação de senhas e centraliza o controle de acesso no Active Directory ou IdP da empresa.

4. Infraestrutura e Segurança em Nuvem

Hospedagem e Provedor de Nuvem

A infraestrutura da plataforma LQuest é hospedada em provedores de nuvem de classe mundial com certificações SOC 2 Type II, ISO 27001 e PCI-DSS. Os data centers possuem controles físicos de acesso, redundância energética, sistemas de extinção de incêndio e monitoramento 24/7.

Separação de Ambientes

Os ambientes de produção, homologação e desenvolvimento são completamente separados. Dados de produção (dados reais de colaboradores) nunca são utilizados em ambientes de desenvolvimento ou teste. O acesso ao ambiente de produção é restrito a um número mínimo de engenheiros autorizados, com autenticação multifator obrigatória.

Proteção contra DDoS e Ataques de Rede

A plataforma é protegida por serviços de mitigação de DDoS (Distributed Denial of Service), Web Application Firewall (WAF) com regras atualizadas contra OWASP Top 10, e filtragem de tráfego malicioso em tempo real. Ataques de injeção (SQL Injection, XSS, CSRF) são prevenidos por design e validados continuamente.

Segmentação de Rede

A infraestrutura é segmentada em zonas de rede isoladas (VPCs — Virtual Private Clouds). O banco de dados não é acessível diretamente pela internet. Todo tráfego entre serviços internos ocorre em redes privadas, com tráfego externo filtrado por grupos de segurança e regras de firewall rigorosas.

5. Segurança dos Dados em Trânsito e em Repouso

Dados em Trânsito — TLS/HTTPS

Toda comunicação entre o navegador/aplicativo do usuário e os servidores da LQuest é protegida por TLS 1.2 ou superior (com preferência para TLS 1.3). O protocolo HTTP puro é bloqueado — qualquer acesso não seguro é automaticamente redirecionado para HTTPS. Os certificados SSL/TLS são emitidos por autoridades certificadoras reconhecidas e renovados automaticamente antes do vencimento.

Dados em Repouso — Criptografia de Armazenamento

Todos os dados armazenados — incluindo registros de alunos, logs de aulas, notas e dados de desempenho — são criptografados em repouso utilizando AES-256, o padrão recomendado pelo NIST (National Institute of Standards and Technology). Backups são igualmente criptografados antes do armazenamento.

Gestão de Chaves Criptográficas

As chaves de criptografia são gerenciadas por serviços dedicados de gerenciamento de chaves (KMS — Key Management Service), com rotação periódica automática e controle de acesso granular. Chaves de produção são armazenadas separadamente dos dados que protegem.

6. Controles de Acesso e Permissões

Princípio do Menor Privilégio

Todos os colaboradores internos da LQuest têm acesso apenas aos sistemas e dados estritamente necessários para o exercício de suas funções. Contas administrativas são distintas das contas de uso diário. O acesso privilegiado é revisado trimestralmente e revogado imediatamente em caso de desligamento.

Acesso de Terceiros e Fornecedores

Fornecedores e parceiros técnicos que necessitam de acesso aos sistemas da LQuest estão sujeitos a um processo formal de avaliação de segurança (vendor security assessment), assinam acordos de confidencialidade (NDA) e processamento de dados (DPA), e recebem apenas acessos temporários e auditados.

Revisão Periódica de Acessos

Uma revisão formal de todos os acessos ativos (Access Review) é realizada trimestralmente para identificar e revogar acessos desnecessários, contas inativas ou permissões excessivas — reduzindo a superfície de ataque e garantindo conformidade com o princípio do menor privilégio.

7. Gestão de Vulnerabilidades e Monitoramento

Testes de Penetração (Pentest)

A LQuest realiza testes de penetração periódicos conduzidos por equipes especializadas independentes. Os resultados são classificados por criticidade (crítico, alto, médio, baixo) e corrigidos dentro de prazos definidos: vulnerabilidades críticas em até 24h; altas em até 7 dias; médias em até 30 dias.

Monitoramento Contínuo (SIEM)

A plataforma conta com monitoramento contínuo de segurança através de um sistema SIEM (Security Information and Event Management), que analisa logs em tempo real, detecta comportamentos anômalos, tentativas de acesso não autorizado e possíveis exfiltração de dados. Alertas automáticos acionam a equipe de segurança 24/7/365.

Gestão de Patches e Atualizações

Todas as dependências de software, bibliotecas e sistemas operacionais são monitorados para vulnerabilidades conhecidas (CVEs). Patches de segurança críticos são aplicados em regime de urgência. O ciclo regular de atualização é mensal para atualizações não críticas.

Análise Estática de Código (SAST)

O código da plataforma é submetido a análise estática de segurança (SAST) em cada ciclo de desenvolvimento, com verificação automatizada de vulnerabilidades antes do deploy em produção. Toda alteração no código passa por revisão de pares com foco em segurança.

8. Resposta a Incidentes de Segurança

Plano de Resposta a Incidentes (IRP)

A LQuest mantém um Plano de Resposta a Incidentes documentado e testado, com fases definidas: identificação, contenção, erradicação, recuperação e lições aprendidas. O plano é testado semestralmente através de simulações (tabletop exercises).

Notificação de Incidentes — LGPD / GDPR

Em caso de incidente de segurança que resulte em comprometimento de dados pessoais, a LQuest notificará:
  • A empresa contratante (Controladora de Dados) em até 24 horas após a confirmação do incidente.
  • A Autoridade Nacional de Proteção de Dados (ANPD) em até 72 horas, conforme Art. 48 da LGPD.
  • A autoridade supervisora europeia competente em até 72 horas, conforme Art. 33 do GDPR.

As notificações incluirão: natureza do incidente, categorias e volume de dados afetados, prováveis consequências, medidas tomadas e contato do DPO.

Ponto de Contato 24/7

A equipe de segurança da LQuest está disponível 24 horas por dia, 7 dias por semana, para resposta a incidentes críticos. O contato de emergência é comunicado às empresas clientes no momento da assinatura do contrato.

9. Continuidade de Negócios e Disaster Recovery

Backups Automáticos e Retenção

Os dados da plataforma são objeto de backups automáticos diários, com retenção configurável conforme requisito do cliente (padrão: 30 dias para backups diários, 12 meses para backups mensais). Todos os backups são criptografados e armazenados em localização geográfica distinta do ambiente de produção.

Plano de Continuidade de Negócios (BCP)

O BCP da LQuest define os procedimentos para manutenção das operações essenciais (aulas, relatórios de RH, acesso à plataforma) em situações de falha de infraestrutura, desastres naturais ou incidentes de segurança. O plano é revisado anualmente e testado semestralmente.

RTO e RPO

  • RTO (Recovery Time Objective): Tempo máximo de recuperação após falha crítica — 4 horas para sistemas essenciais.
  • RPO (Recovery Point Objective): Ponto máximo de perda de dados aceitável — 1 hora (conforme frequência de backup incremental).

Alta Disponibilidade

A arquitetura da plataforma é projetada para alta disponibilidade, com redundância em múltiplas zonas de disponibilidade (AZs). O SLA de disponibilidade da plataforma é de 99,9% (uptime), excluindo janelas de manutenção previamente comunicadas.

10. Segurança Operacional e Treinamento de Equipe

Treinamento em Segurança e LGPD

Todos os colaboradores da LQuest recebem treinamento obrigatório em segurança da informação e proteção de dados (LGPD/GDPR) no momento da contratação e anualmente. Professores e equipe de suporte recebem treinamento específico sobre como lidar com dados de colaboradores das empresas clientes.

Background Check e Confidencialidade

Todos os colaboradores da LQuest, especialmente aqueles com acesso a dados de clientes, são submetidos a verificação de antecedentes (background check) no processo seletivo. Todos assinam Acordos de Não Divulgação (NDA) e recebem o Código de Conduta de Segurança da LQuest.

Política de Dispositivos e Trabalho Remoto

Dispositivos utilizados para acesso aos sistemas da LQuest são gerenciados pela política de segurança de endpoints (EDR — Endpoint Detection and Response). O acesso remoto ocorre exclusivamente por VPN corporativa com autenticação multifator. Dispositivos pessoais são submetidos à política BYOD com controles mínimos exigidos (criptografia de disco, antivírus, atualização de SO).

11. Auditoria e Logs

Registros de Auditoria (Audit Logs)

A plataforma registra automaticamente todas as ações relevantes: login/logout de usuários, acesso a relatórios de RH, alterações de dados de colaboradores, exports de dados e ações administrativas. Os logs incluem: usuário, timestamp, endereço IP, ação realizada e resultado.

Integridade e Imutabilidade dos Logs

Os logs de auditoria são armazenados de forma imutável — não podem ser alterados ou excluídos por nenhum usuário da plataforma, incluindo administradores. Logs são retidos por um período mínimo de 2 anos, conforme requisitos regulatórios.

Acesso da Empresa Contratante aos Logs

Empresas contratantes podem solicitar relatórios de auditoria de acesso referentes aos dados de seus colaboradores, mediante solicitação formal ao DPO da LQuest. Os relatórios são fornecidos em formato estruturado dentro de 5 dias úteis.

12. Conformidade e Due Diligence Corporativo

Questionários de Segurança (Security Questionnaires)

A LQuest está preparada para responder a questionários de segurança corporativos (como os padrões CAIQ da CSA, SIG da Shared Assessments ou questionários proprietários de grandes empresas) como parte do processo de due diligence para contratação. Solicitações devem ser direcionadas ao DPO.

DPA — Data Processing Agreement

Todos os contratos corporativos incluem um Acordo de Processamento de Dados (DPA) que detalha: finalidades e base legal do tratamento, categorias de dados tratados, medidas de segurança implementadas, procedimentos de notificação de incidentes, direitos dos titulares, e condições para subprocessadores.

Subprocessadores

A LQuest mantém uma lista atualizada de subprocessadores (fornecedores que tratam dados em nome da LQuest), disponível mediante solicitação. Todos os subprocessadores são avaliados quanto à sua conformidade com LGPD/GDPR antes da contratação e monitorados continuamente.

Relatórios de Conformidade

Mediante solicitação formal, a LQuest pode fornecer: evidências de conformidade com LGPD/GDPR, relatório resumido de resultados de pentest (executive summary), relatório de disponibilidade da plataforma (SLA report) e certificados de treinamento da equipe em segurança e privacidade.

13. Política de Retenção e Exclusão de Dados

Prazos de Retenção

Os dados pessoais de colaboradores são retidos pela LQuest pelo período de vigência do contrato com a empresa contratante, acrescido de 5 anos para fins de comprovação de obrigações legais e defesa em processos judiciais, conforme Art. 16 da LGPD. Após esse prazo, os dados são anonimizados ou eliminados de forma segura.

Eliminação Segura de Dados

Ao término do contrato, mediante solicitação da empresa contratante, a LQuest procede à eliminação segura de todos os dados pessoais dos colaboradores da empresa. A eliminação é realizada com técnicas que impedem a recuperação dos dados (sanitização segura de mídia, conforme NIST SP 800-88). Um certificado de eliminação é emitido e entregue à empresa.

Portabilidade de Dados

A empresa contratante tem direito à portabilidade de todos os dados de seus colaboradores armazenados na plataforma LQuest, em formato estruturado, de uso comum e leitura automatizada (CSV/JSON), a qualquer momento durante a vigência do contrato.

14. Contato do Encarregado de Dados (DPO)

Para questões relacionadas à proteção de dados, exercício de direitos dos titulares, solicitações de DPA, questionários de segurança, notificações de incidentes ou qualquer dúvida sobre esta documentação, entre em contato com o Encarregado de Dados (DPO) da Learning Quest Corporate:

Learning Quest Corporate — Encarregado de Proteção de Dados
+55 11 99423-2188 (São Paulo) · +34 630 242 717 (Madrid)
Prazo de resposta: até 15 dias úteis para solicitações de titulares; imediato para incidentes críticos de segurança.

Aviso Legal

Este documento é de caráter informativo e representa as práticas e políticas de segurança da Learning Quest Corporate na data de sua última atualização. As medidas descritas estão sujeitas a revisão e evolução contínua conforme avanços tecnológicos, mudanças regulatórias e resultados de avaliações internas. Para fins contratuais, as obrigações de segurança e proteção de dados são formalizadas no Acordo de Processamento de Dados (DPA) assinado entre a LQuest e a empresa contratante. Última revisão: Abril/2026.

Pronto para contratar com segurança?

Nossa equipe está disponível para responder questionários de segurança, assinar DPAs e auxiliar no processo de due diligence da sua corporação.