Ir para o conteúdo principal
Jurídico

Política de Segurança

Atualizado pela última vez em 4 de agosto de 2026

Esta é a Política de Segurança de Parceiro do Estimojo. O app é construído no Atlassian Forge: roda inteiramente dentro do seu site Atlassian Cloud, solicita zero permissões de saída, e a Bomdisoft não opera servidores que recebam ou armazenem seus dados. Esta página descreve como protegemos o app e o processo que o constrói e o entrega.

Arquitetura e hospedagem

Todo o código do Estimojo roda no runtime Forge da Atlassian, dentro do seu site Jira. Os dados vivem no Forge Key-Value Storage na infraestrutura da Atlassian, criptografados em trânsito e em repouso pela Atlassian. A Bomdisoft não opera servidores, bancos de dados ou serviços de terceiros que toquem dados de clientes; este site é um site de marketing separado e não retém nenhum.

Detalhes por plataforma

O Estimojo armazena dados de forma diferente em cada plataforma em que roda. Todas as plataformas suportadas estão listadas aqui, qualquer que seja a sua.

Jira (Atlassian Forge)

O manifesto do app solicita apenas os escopos de que o Estimojo precisa, e a Atlassian os impõe no nível da plataforma. Com zero permissões de saída, a própria plataforma bloqueia qualquer chamada externa:

storage:app mantém sessões, votos e configurações no armazenamento Forge do seu site.

read:jira-work e write:jira-work leem o contexto do ticket e gravam a estimativa aplicada nos story points.

read:jira-user mostra nomes e avatares dos votantes pelo próprio Jira.

send:notification:jira pede ao Jira que notifique os votantes; a entrega acontece pelo sistema de notificações da própria Atlassian (podendo incluir e-mail, conforme as configurações de cada usuário), e o app em si não consegue enviar e-mail.

Segurança de dados e isolamento de inquilinos

O armazenamento Forge é delimitado por instalação, então cada site de cliente é isolado pela própria plataforma. A Bomdisoft não tem mecanismo para ler os dados do seu site: sem backdoor de admin, sem telemetria, sem cópias fora da Atlassian. O que é armazenado e como é excluído está documentado na política de privacidade.

Política de Privacidade →

Controle de acesso

Implantar e administrar o app pelo console de desenvolvedor da Atlassian e pelo nosso pipeline de CI é restrito a engenheiros nomeados da Bomdisoft, com autenticação multifator em suas contas. Releases chegam à produção apenas por esse pipeline; ninguém na Bomdisoft mantém acesso permanente a sites de clientes ou seus dados.

Desenvolvimento seguro

Cada mudança é versionada e precisa passar por verificações de tipos automatizadas, análise estática e a suíte completa de testes no CI antes de ser lançada. Dependências são fixadas por lockfile. Releases passam por ambientes separados de desenvolvimento e staging antes da produção.

Gestão de vulnerabilidades

Dependências são verificadas continuamente: o Snyk analisa mudanças rumo a release, o Dependabot propõe atualizações em cadência mensal, e monitoramos avisos de segurança. Cada plataforma hospedeira corrige o próprio runtime. Ao confirmarmos uma vulnerabilidade, buscamos:

  • Severidade crítica: correção ou mitigação em até 7 dias.
  • Severidade alta: correção em até 30 dias.
  • Severidade média e baixa: correção em até 90 dias ou no próximo release programado.

Incidentes de segurança

Se soubermos de um incidente de segurança, fazemos triagem e contenção, investigamos a causa raiz e encerramos com uma revisão pós-incidente. Clientes com dados afetados são notificados sem demora indevida, no máximo 72 horas após confirmarmos o incidente, junto com o que aconteceu e o que estamos fazendo. Incidentes no nível da plataforma são tratados em coordenação com a Atlassian.

Relatar uma vulnerabilidade

Encontrou algo? Envie e-mail para support@bomdisoft.com com "Security" no assunto e confirmaremos o recebimento em até dois dias úteis. Recebemos bem a pesquisa de boa-fé e não processaremos pesquisadores que relatem com responsabilidade; evite acessar dados que não são seus e nos dê tempo razoável para corrigir antes de divulgar.

Responsabilidade compartilhada

A Atlassian protege a plataforma Forge: a infraestrutura, o sandbox de runtime, o armazenamento e a criptografia, sob seus próprios programas de segurança. A Bomdisoft protege o que controlamos: o código do app, suas permissões e o processo que o constrói e entrega. O design de zero saída une os dois para que seus dados nunca deixem o seu site.

Contato

Dúvidas sobre esta política? Envie um e-mail para support@bomdisoft.com.