Declaração Pública de Segurança da Informação

Como protegemos os dados de alunos, clientes das nossas plataformas e demais parceiros.

Public Information Security Statement

How we protect the data of students, platform customers, and other partners.

Última atualização: 26 de agosto de 2026  •  Contato: security@afya.com.br

A informação é um ativo essencial para a Afya, e sua proteção é tratada com o mesmo rigor que aplicamos à qualidade do nosso ensino e dos nossos serviços. Esta página descreve, em linhas gerais, os princípios e compromissos que orientam a forma como protegemos os dados de alunos, clientes das nossas plataformas e demais parceiros. Ela não substitui, mas complementa, nossa Política de Privacidade, que trata especificamente do tratamento de dados pessoais sob a LGPD.

1. Princípios que seguimos

Nossa gestão de segurança da informação é orientada pelos seguintes princípios:

2. Como protegemos os dados

Classificamos as informações de acordo com seu nível de sensibilidade e criticidade para o negócio, aplicando controles proporcionais à sua classificação. Utilizamos criptografia para proteger nossos dados, seguindo padrões de mercado. O acesso segue os princípios de menor privilégio e necessidade de conhecimento, com autenticação multifator para acessos privilegiados. Também mantemos monitoramento contínuo de nossos ambientes para identificar e responder a atividades anômalas.

3. Governança e conformidade

Nossas práticas de segurança da informação tomam como referência frameworks reconhecidos internacionalmente, como ISO/IEC 27001, COBIT, ITIL, NIST CSF, NIST SP 800-53, MITRE ATT&CK, CIS Controls e OWASP, além da conformidade com a Lei Geral de Proteção de Dados (LGPD). Essas diretrizes são revisadas periodicamente para acompanhar a evolução do cenário de ameaças.

A supervisão de temas de segurança da informação ocorre em diferentes níveis da organização: no nível de Conselho de Administração, por meio do Comitê de Auditoria, Risco e Ética, cujo estatuto interno é público e está disponível na seção de governança corporativa do site de Relações com Investidores da Afya; e no nível executivo, pelo CISO.

Programas de gestão de segurança da informação:

4. Gestão de incidentes e continuidade de negócios

Mantemos processos formais de resposta a incidentes de segurança da informação e de continuidade de negócios. Em caso de incidente que afete dados pessoais, realizamos a avaliação e, quando exigido por lei, a comunicação à Autoridade Nacional de Proteção de Dados (ANPD). Também mantemos planos de comunicação para manter colaboradores, alunos, clientes e demais partes interessadas informados durante eventos relevantes. Realizamos testes periódicos de continuidade de negócios e recuperação de desastres, para assegurar nossa capacidade de resposta a interrupções relevantes.

5. O que esperamos de fornecedores de sistemas e desenvolvedores

Empresas e profissionais que fornecem sistemas, desenvolvem soluções ou têm acesso ao nosso ambiente tecnológico atuam como uma extensão da nossa postura de segurança. Por isso, esperamos que fornecedores de sistemas e desenvolvedores:

Pesquisadores de segurança independentes que desejem reportar vulnerabilidades em nossos ativos digitais devem seguir nossa Vulnerability Disclosure Policy.

6. Responsabilidade compartilhada

Segurança é um esforço conjunto. Pedimos que alunos e clientes das nossas plataformas:

7. Como reportar um problema de segurança

Se você identificar uma vulnerabilidade, incidente ou comportamento suspeito relacionado à segurança da informação, entre em contato pelo e-mail security@afya.com.br.

8. Documentos relacionados

9. Vigência

Esta declaração é aprovada e revisada periodicamente pela liderança responsável pela Segurança da Informação da Afya para refletir a evolução das nossas práticas de segurança.

Last updated: August 26, 2026  •  Contact: security@afya.com.br

Information is an essential asset for Afya, and we protect it with the same rigor we apply to the quality of our education and services. This page describes, at a high level, the principles and commitments that guide how we protect the data of students, platform customers, and other partners. It does not replace, but complements, our Privacy Policy, which specifically addresses the processing of personal data under Brazil's General Data Protection Law (LGPD).

1. Principles we follow

Our information security management is guided by the following principles:

2. How we protect data

We classify information according to its sensitivity level and criticality to the business, applying controls proportional to its classification. We use encryption to protect our data, following industry standards. Access follows the principles of least privilege and need-to-know, with multi-factor authentication for privileged access. We also maintain continuous monitoring of our environments to identify and respond to anomalous activity.

3. Governance and compliance

Our information security practices are informed by internationally recognized frameworks such as ISO/IEC 27001, COBIT, ITIL, NIST CSF, NIST SP 800-53, MITRE ATT&CK, CIS Controls, and OWASP, in addition to compliance with Brazil's General Data Protection Law (LGPD). These guidelines are periodically reviewed to keep pace with the evolving threat landscape.

Oversight of information security matters happens at different levels of the organization: at the Board level, through the Audit, Risk and Ethics Committee, whose internal bylaws are public and available in the corporate governance section of Afya's Investor Relations website; and at the executive level, by the CISO.

Information security management programs:

4. Incident management and business continuity

We maintain formal information security incident response and business continuity processes. When an incident affects personal data, we assess it and, where legally required, notify Brazil's National Data Protection Authority (ANPD). We also maintain communication plans to keep employees, students, customers, and other stakeholders informed during relevant events. We conduct periodic business continuity and disaster recovery tests to ensure our ability to respond to significant disruptions.

5. What we expect from system vendors and developers

Companies and professionals who supply systems, develop solutions, or have access to our technology environment act as an extension of our security posture. We therefore expect system vendors and developers to:

Independent security researchers who wish to report vulnerabilities in our digital assets should follow our Vulnerability Disclosure Policy.

6. Shared responsibility

Security is a joint effort. We ask that students and platform customers:

7. How to report a security issue

If you identify a vulnerability, incident, or suspicious behavior related to information security, contact us at security@afya.com.br.

8. Related documents

9. Effective period

This statement is approved and periodically reviewed by Afya's Information Security leadership to reflect the evolution of our security practices.