A informação é um ativo essencial para a Afya, e sua proteção é tratada com o mesmo rigor que aplicamos à qualidade do nosso ensino e dos nossos serviços. Esta página descreve, em linhas gerais, os princípios e compromissos que orientam a forma como protegemos os dados de alunos, clientes das nossas plataformas e demais parceiros. Ela não substitui, mas complementa, nossa Política de Privacidade, que trata especificamente do tratamento de dados pessoais sob a LGPD.
1. Princípios que seguimos
Nossa gestão de segurança da informação é orientada pelos seguintes princípios:
- Confidencialidade: acesso à informação restrito a pessoas autorizadas.
- Integridade: proteção contra alterações indevidas.
- Disponibilidade: acesso confiável e oportuno aos sistemas e dados.
- Autenticidade: garantia da identidade de usuários e sistemas.
- Irretratabilidade: rastreabilidade das ações realizadas em nossos ambientes.
- Conformidade: aderência às leis, normas e padrões éticos da Afya.
2. Como protegemos os dados
Classificamos as informações de acordo com seu nível de sensibilidade e criticidade para o negócio, aplicando controles proporcionais à sua classificação. Utilizamos criptografia para proteger nossos dados, seguindo padrões de mercado. O acesso segue os princípios de menor privilégio e necessidade de conhecimento, com autenticação multifator para acessos privilegiados. Também mantemos monitoramento contínuo de nossos ambientes para identificar e responder a atividades anômalas.
3. Governança e conformidade
Nossas práticas de segurança da informação tomam como referência frameworks reconhecidos internacionalmente, como ISO/IEC 27001, COBIT, ITIL, NIST CSF, NIST SP 800-53, MITRE ATT&CK, CIS Controls e OWASP, além da conformidade com a Lei Geral de Proteção de Dados (LGPD). Essas diretrizes são revisadas periodicamente para acompanhar a evolução do cenário de ameaças.
A supervisão de temas de segurança da informação ocorre em diferentes níveis da organização: no nível de Conselho de Administração, por meio do Comitê de Auditoria, Risco e Ética, cujo estatuto interno é público e está disponível na seção de governança corporativa do site de Relações com Investidores da Afya; e no nível executivo, pelo CISO.
Programas de gestão de segurança da informação:
- Melhoria contínua dos nossos sistemas e controles de segurança;
- Garantia da integridade e proteção dos dados;
- Monitoramento e resposta a ameaças de segurança da informação;
- Responsabilidades individuais de segurança da informação para todos os colaboradores;
- Análises periódicas de vulnerabilidades em nossos ambientes tecnológicos;
- Canal para que colaboradores reportem incidentes, vulnerabilidades ou atividades suspeitas;
- Treinamento obrigatório e periódico de conscientização em segurança da informação para os colaboradores;
- Auditorias internas e externas independentes recorrentes na infraestrutura de TI e nos sistemas de gestão de segurança da informação.
4. Gestão de incidentes e continuidade de negócios
Mantemos processos formais de resposta a incidentes de segurança da informação e de continuidade de negócios. Em caso de incidente que afete dados pessoais, realizamos a avaliação e, quando exigido por lei, a comunicação à Autoridade Nacional de Proteção de Dados (ANPD). Também mantemos planos de comunicação para manter colaboradores, alunos, clientes e demais partes interessadas informados durante eventos relevantes. Realizamos testes periódicos de continuidade de negócios e recuperação de desastres, para assegurar nossa capacidade de resposta a interrupções relevantes.
5. O que esperamos de fornecedores de sistemas e desenvolvedores
Empresas e profissionais que fornecem sistemas, desenvolvem soluções ou têm acesso ao nosso ambiente tecnológico atuam como uma extensão da nossa postura de segurança. Por isso, esperamos que fornecedores de sistemas e desenvolvedores:
- Sejam submetidos ao nosso processo de due diligence de integridade antes do início da relação contratual, que podem ser reavaliados durante sua vigência;
- Formalizem a relação por meio de contrato escrito, contendo cláusulas de confidencialidade, proteção de dados pessoais (LGPD) e anticorrupção;
- Adiram aos princípios do nosso Código de Ética e Conduta;
- Solicitem e utilizem acesso aos sistemas da Afya apenas de forma controlada e pelo tempo estritamente necessário, sempre com prazo de expiração definido;
- Assegurem que qualquer subcontratado envolvido no fornecimento siga os mesmos padrões de integridade e segurança aqui descritos;
- Adotem práticas de desenvolvimento seguro e apliquem correções de vulnerabilidades em prazo compatível com a criticidade do risco identificado;
- Comuniquem à Afya, de forma imediata, qualquer incidente de segurança ou vulnerabilidade identificada que possa afetar nossos sistemas, dados ou usuários.
6. Responsabilidade compartilhada
Segurança é um esforço conjunto. Pedimos que alunos e clientes das nossas plataformas:
- Utilizem senhas fortes e exclusivas para seus acessos, e ativem a autenticação multifator quando disponível;
- Não compartilhem suas credenciais de acesso com terceiros;
- Fiquem atentos a tentativas de phishing e outras fraudes que utilizem o nome da Afya;
- Reportem imediatamente qualquer atividade suspeita em suas contas ou nos nossos sistemas.
7. Como reportar um problema de segurança
Se você identificar uma vulnerabilidade, incidente ou comportamento suspeito relacionado à segurança da informação, entre em contato pelo e-mail security@afya.com.br.
8. Documentos relacionados
- Política de Privacidade: https://www.afya.com.br/politica-de-privacidade
- Contato: https://www.afya.com.br/contato
- Vulnerability Disclosure Policy: security.afya.com.br/vdp
- Estatuto do Comitê de Auditoria, Risco e Ética: ir.afya.com.br/corporate-governance
9. Vigência
Esta declaração é aprovada e revisada periodicamente pela liderança responsável pela Segurança da Informação da Afya para refletir a evolução das nossas práticas de segurança.
Information is an essential asset for Afya, and we protect it with the same rigor we apply to the quality of our education and services. This page describes, at a high level, the principles and commitments that guide how we protect the data of students, platform customers, and other partners. It does not replace, but complements, our Privacy Policy, which specifically addresses the processing of personal data under Brazil's General Data Protection Law (LGPD).
1. Principles we follow
Our information security management is guided by the following principles:
- Confidentiality: access to information restricted to authorized individuals.
- Integrity: protection against unauthorized alteration.
- Availability: reliable and timely access to systems and data.
- Authenticity: assurance of the identity of users and systems.
- Non-repudiation: traceability of actions performed in our environments.
- Compliance: adherence to applicable laws, standards, and Afya's ethical principles.
2. How we protect data
We classify information according to its sensitivity level and criticality to the business, applying controls proportional to its classification. We use encryption to protect our data, following industry standards. Access follows the principles of least privilege and need-to-know, with multi-factor authentication for privileged access. We also maintain continuous monitoring of our environments to identify and respond to anomalous activity.
3. Governance and compliance
Our information security practices are informed by internationally recognized frameworks such as ISO/IEC 27001, COBIT, ITIL, NIST CSF, NIST SP 800-53, MITRE ATT&CK, CIS Controls, and OWASP, in addition to compliance with Brazil's General Data Protection Law (LGPD). These guidelines are periodically reviewed to keep pace with the evolving threat landscape.
Oversight of information security matters happens at different levels of the organization: at the Board level, through the Audit, Risk and Ethics Committee, whose internal bylaws are public and available in the corporate governance section of Afya's Investor Relations website; and at the executive level, by the CISO.
Information security management programs:
- Continuous improvement of our security systems and controls;
- Assurance of data integrity and protection;
- Monitoring and response to information security threats;
- Individual information security responsibilities for every employee;
- Periodic vulnerability analysis across our technology environments;
- A channel for employees to report incidents, vulnerabilities, or suspicious activity;
- Mandatory, periodic information security awareness training for employees;
- Recurring independent internal and external audits of IT infrastructure and information security management systems.
4. Incident management and business continuity
We maintain formal information security incident response and business continuity processes. When an incident affects personal data, we assess it and, where legally required, notify Brazil's National Data Protection Authority (ANPD). We also maintain communication plans to keep employees, students, customers, and other stakeholders informed during relevant events. We conduct periodic business continuity and disaster recovery tests to ensure our ability to respond to significant disruptions.
5. What we expect from system vendors and developers
Companies and professionals who supply systems, develop solutions, or have access to our technology environment act as an extension of our security posture. We therefore expect system vendors and developers to:
- Undergo our integrity due diligence process before the contractual relationship begins, which may be reassessed during its term;
- Formalize the relationship through a written contract containing confidentiality, personal data protection (LGPD), and anti-corruption clauses;
- Adhere to the principles of our Code of Ethics and Conduct;
- Request and use access to Afya systems only in a controlled manner and for the strictly necessary period, always with a defined expiration date;
- Ensure that any subcontractor involved in the engagement follows the same integrity and security standards described here;
- Adopt secure development practices and remediate identified vulnerabilities within a timeframe consistent with the severity of the risk;
- Immediately notify Afya of any security incident or vulnerability that may affect our systems, data, or users.
6. Shared responsibility
Security is a joint effort. We ask that students and platform customers:
- Use strong, unique passwords for their accounts, and enable multi-factor authentication where available;
- Never share their access credentials with third parties;
- Stay alert to phishing attempts and other fraud using Afya's name;
- Immediately report any suspicious activity on their accounts or on our systems.
7. How to report a security issue
If you identify a vulnerability, incident, or suspicious behavior related to information security, contact us at security@afya.com.br.
8. Related documents
- Privacy Policy: https://www.afya.com.br/politica-de-privacidade
- Contact: https://www.afya.com.br/contato
- Vulnerability Disclosure Policy: security.afya.com.br/vdp
- Audit, Risk and Ethics Committee bylaws: ir.afya.com.br/corporate-governance
9. Effective period
This statement is approved and periodically reviewed by Afya's Information Security leadership to reflect the evolution of our security practices.