Política de Segurança da Informação
Ennser Advogados – Versão 1.0 – dezembro de 2025
1. OBJETIVO
Esta Política estabelece as regras que a Ennser Advogados adota para proteger as informações sob sua guarda — em especial as informações de clientes, cobertas pelo sigilo profissional, e os dados pessoais tratados nos termos da Política de Privacidade e Proteção de Dados Pessoais.
Ela atende ao dever de adotar medidas técnicas e administrativas de segurança previsto no art. 46 da Lei nº 13.709/2018 (LGPD) e ao dever de sigilo previsto no Estatuto da Advocacia e da OAB (Lei nº 8.906/1994) e no Código de Ética e Disciplina da OAB.
2. ABRANGÊNCIA
Esta Política se aplica ao sócio, a associados, aos estagiários e a colaboradores do Escritório ("Integrantes") e, no que couber, a prestadores de serviço que tenham acesso a informações do Escritório, em qualquer local de trabalho, inclusive em trabalho remoto, e a todas as informações, em papel ou em meio digital, e a todos os sistemas, contas e equipamentos utilizados nas atividades do Escritório.
3. PRINCÍPIOS
-
Confidencialidade: a informação só é acessada por quem precisa dela para o trabalho;
-
Integridade: a informação é mantida correta e completa, protegida contra alteração indevida;
-
Disponibilidade: a informação está acessível a quem dela precisa, quando precisa;
-
Sigilo profissional: tudo o que se refere a clientes e a seus casos é confidencial, independentemente de pedido do cliente.
4. CLASSIFICAÇÃO E CICLO DE VIDA DA INFORMAÇÃO
-
Pública. O que inclui: conteúdos publicados no site, nas redes sociais e em materiais institucionais. Tratamento: pode ser divulgada.
-
Interna. O que inclui: rotinas, modelos, comunicações internas e informações de gestão do Escritório. Tratamento: uso restrito aos Integrantes.
-
Confidencial. O que inclui: informações de clientes e de seus casos, documentos, estratégias, dados financeiros e contratos. Tratamento: acesso apenas por quem atua no caso ou na função; nunca divulgada a terceiros sem autorização.
-
Confidencial sensível. O que inclui: dados pessoais sensíveis, como dados de saúde, e documentos de identificação. Tratamento: mesmas regras da classe confidencial, com cuidado redobrado no envio e no armazenamento.
-
Informações do Escritório devem ser armazenadas apenas nos sistemas e contas autorizados pelo Escritório.
-
Documentos em papel com informações confidenciais devem ser guardados em local fechado e, quando descartados, triturados.
-
Arquivos digitais devem ser excluídos de forma definitiva quando não forem mais necessários, observados os prazos de guarda do item 7 da Política de Privacidade e Proteção de Dados Pessoais.
5. GESTÃO DE ACESSOS
-
O acesso a sistemas e informações é concedido conforme a função de cada Integrante e limitado ao necessário para o trabalho. O acesso ao módulo financeiro é restrito ao sócio.
-
Cada Integrante usa conta própria. É proibido compartilhar senhas ou usar a conta de outra pessoa.
-
As senhas devem ser fortes, exclusivas para cada sistema e guardadas em gerenciador de senhas ou outro meio seguro.
-
Deve ser ativada a verificação em duas etapas em todos os sistemas que a ofereçam.
-
Agentes e ferramentas de inteligência artificial só operam nos sistemas do Escritório com autorização do sócio, que define o acesso e as tarefas de cada um.
-
Os acessos de quem deixar o Escritório são revogados no dia do desligamento, e os equipamentos e documentos do Escritório devem ser devolvidos.
6. EQUIPAMENTOS E TRABALHO REMOTO
-
Computadores e celulares usados no trabalho devem ter senha ou biometria, bloqueio automático de tela e sistema operacional atualizado.
-
Não se deve trabalhar com informações confidenciais em computadores públicos ou de terceiros.
-
Em redes Wi-Fi públicas, deve-se evitar o acesso a sistemas do Escritório ou usar conexão protegida.
-
No trabalho remoto, a tela e os documentos não devem ficar expostos a terceiros, e conversas sobre casos devem ocorrer em local reservado.
-
A perda ou o furto de equipamento com acesso a informações do Escritório deve ser comunicado imediatamente ao sócio.
7. COMUNICAÇÃO COM CLIENTES E TERCEIROS
-
O atendimento a clientes é feito pelos canais oficiais do Escritório: o WhatsApp e o telefone do Escritório, o e-mail institucional e as videochamadas e os atendimentos presenciais agendados por esses canais.
-
Antes de informar andamento de caso ou enviar documentos, deve-se confirmar que o interlocutor é o cliente ou pessoa por ele autorizada.
-
Documentos confidenciais devem ser enviados apenas ao destinatário correto. Antes do envio, conferir o destinatário.
-
Pedidos de pagamento, de dados bancários ou de alteração de dados de pagamento recebidos por mensagem devem ser confirmados por outro canal antes de qualquer providência.
8. USO DE FERRAMENTAS DE INTELIGÊNCIA ARTIFICIAL
-
Só podem ser usadas as ferramentas de inteligência artificial autorizadas pelo Escritório.
-
É proibido inserir informações de clientes ou dados pessoais em ferramentas não autorizadas.
-
Todo conteúdo produzido com apoio de inteligência artificial e destinado a clientes, ao Judiciário ou a terceiros deve ser revisado por advogado antes do uso.
9. FORNECEDORES
-
Antes de contratar fornecedor que terá acesso a informações do Escritório, o sócio avalia suas condições de segurança e de proteção de dados.
-
Os contratos ou termos de uso desses fornecedores devem prever confidencialidade e proteção de dados pessoais.
-
O Escritório mantém lista atualizada dos fornecedores que tratam dados pessoais em seu nome.
10. CÓPIAS DE SEGURANÇA E CONTINUIDADE
-
As informações do Escritório são mantidas em sistemas com cópia de segurança, de forma que a perda de um equipamento não cause perda de informação.
-
Prazos e compromissos ficam registrados no sistema de gestão do Escritório, e não apenas em agendas pessoais, para que possam ser acompanhados em caso de ausência de qualquer Integrante.
11. INCIDENTES DE SEGURANÇA
Incidente de segurança é qualquer evento que comprometa a confidencialidade, a integridade ou a disponibilidade de informações, como acesso indevido, perda de equipamento, envio de documento ao destinatário errado, vazamento ou ataque a sistemas.
-
Todo Integrante que tomar conhecimento de um incidente, ou suspeitar dele, deve comunicá-lo imediatamente ao sócio.
-
O sócio avalia o incidente, adota as medidas para conter e reverter seus efeitos e verifica se ele pode acarretar risco ou dano relevante aos titulares de dados.
-
Se houver esse risco, o incidente é comunicado à ANPD e aos titulares afetados, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024, no prazo de três dias úteis contados do conhecimento de que o incidente afetou dados pessoais.
-
Todos os incidentes que envolvam dados pessoais são registrados, mesmo os não comunicados, e o registro é mantido por, no mínimo, cinco anos.
12. RESPONSABILIDADES
-
Sócio: aprova esta Política, concede e revoga acessos, avalia fornecedores, conduz a resposta a incidentes e responde pela proteção de dados do Escritório.
-
Integrantes: cumprem esta Política, protegem as informações a que têm acesso e comunicam imediatamente qualquer incidente ou violação.
13. VIOLAÇÕES
O descumprimento desta Política sujeita o Integrante às medidas previstas no item 7 do Código de Ética e Conduta do Escritório, sem prejuízo das consequências legais e disciplinares perante a OAB.
14. REVISÃO
Esta Política é revisada pelo menos uma vez por ano, ou antes, quando houver mudança relevante nos sistemas, na equipe ou na legislação. Versão 1.0, vigente a partir de dezembro de 2025.
São Paulo, dezembro de 2025.
ALAN ENNSER
OAB 313.207-1/SP
Fale com o escritório
Solicite atendimento por e-mail
