Segurança, privacidade e governança de dados na Cativa

O que é, o que já fizemos e os próximos passos

Tecnologia deixou de ser suporte.Hoje ela é parte da operação.

0%

das violações de dados confirmadas no mundo envolveram o elemento humano: erro, engano ou uso indevido de acesso.

0%

das pessoas clicaram em e-mails de phishing escritos por IA, mesmo índice dos golpes feitos por especialistas humanos.

Fontes: Verizon, Data Breach Investigations Report 2026. Heiding et al., estudo sobre spear phishing automatizado com IA, 2024.

Onde a Cativa está hoje

Somos uma operadora B2B que conecta agências, fornecedores e passageiros por meio da tecnologia.

Agências Fornecedores Passageiros
+0

plataformas mapeadas

≈0%

sinalizadas como críticas para o negócio a nível de segurança

demais plataformas

O que acontece sem
gestão de riscos

“Um problema em um ponto da cadeia afeta o negócio inteiro.”

Toque em um risco

O que estamos protegendo

A cadeia de responsabilidade

Toque em um elo para simular uma falha

“Contratar um fornecedor não transfere a nossa responsabilidade.”

LGPD em uma linha

Saber quais dados temos, por que usamos, quem acessa, com quem compartilhamos, como protegemos e quando eliminamos.

Dados pessoaiso ciclo de cada dado

Mapa de plataformas

Inventário das plataformas usadas pela operação, com fornecedor, finalidade e responsável.

0plataformas e funcionalidades classificadas por prioridade
Mapa de plataformas · uso interno
CategoriaPlataformasPrioridadePor que priorizar

Nenhuma plataforma encontrada com esse termo.

Classificação dos dados (C1 a C5)

Cada plataforma foi classificada pelo nível de criticidade dos dados que trata.

Resultado: a maioria está no nível C5.

Mapeamento de credenciais

Levantamento de quem acessa o quê, incluindo os acessos administrativos.

Com isso, identificamos os pontos de maior exposição bem como os responsáveis por cada um deles.

Acesso comum Acesso administrativo Ponto de exposição

Representação ilustrativa, sem dados reais.

Painel do diagnóstico

Plataformas

Plataformas críticas

Plataformas sem MFA

Credenciais administrativas compartilhadas

Máquinas

Usuários

Levantamento preliminar – set/2026.

Análise de conformidade LGPD

Exemplo aplicado: política de privacidade da Infotravel (Infotera)

  1. 1Evidência
  2. 2Base legal + princípio
  3. 3Classificação
  4. 4Risco = probabilidade × impacto
  5. 5Ação, responsável, prazo e status
0

itens analisados

Probabilidade
Impacto
Fonte analisada: infotravel.com.br/politicas, acesso em 06/10/2026. Escala de risco: Crítico ≥15, Alto 10 a 14, Médio 5 a 9, Baixo <5.

Os dois pontos de atenção

Autenticação em dois fatores

MFA

“Uma segunda confirmação de identidade além da senha.”
Senha  ••••••••••
Código no celular  ······
Acesso aguardando confirmação
Um login usado por várias pessoas

Credenciais compartilhadas

“Hoje não conseguimos responder quem fez cada alteração.”
HorárioUsuárioAção
09:12admin?Alterou uma tarifa
11:40admin?Cancelou uma reserva
16:05admin?Exportou a base de clientes

Próximos passos 0 a 90 dias

Nas máquinas

Padronização e inventário das máquinas, com etiquetagem e setor

ADM-0001
FIN-0002
MKT-0004

Antivírus nas máquinas de alto risco, com gestão em nível gerencial

Alto risco protegido

Nas pessoas e nas regras

Início da criação das políticas de segurança, privacidade, acesso e uso de IA

SegurançaPrivacidadeAcessoUso de IA

Conteúdos educativos e aulas de boas práticas por setor

ADMFINMKTe demais setores

Aprofundamento setor a setor

Cada área vai receber orientação sobre os dados que trata, os acessos que usa e o que muda na rotina.

“Segurança não é só da TI, é de cada setor.”

Os dados que trata

Os acessos que usa

O que muda na rotina

Médio e longo prazo

Programa permanente, não um “projeto de LGPD” que termina

Médio prazoLongo prazo

O objetivo não é impedir o crescimento.

É permitir que a Cativa cresça com segurança, confiança e capacidade de resposta.