Anexo Técnico
O presente Anexo Técnico tem por objetivo detalhar a arquitetura da solução, o fluxo de funcionamento, o tratamento de dados e os controles de segurança adotados pela plataforma Out‑Sig, fornecida por WGET SOLUÇÕES LTDA, de forma a garantir transparência ao CONTROLADOR quanto à utilização das permissões concedidas no ambiente Microsoft 365 e ao funcionamento da solução.O Out‑Sig é disponibilizado no modelo SaaS (Software as a Service), operando em arquitetura multi-tenant com segregação lógica entre clientes, e integrado ao Microsoft 365 por meio do Microsoft Graph API. A autenticação e autorização são realizadas via Microsoft Entra ID (Azure AD), utilizando o protocolo OAuth 2.0, com concessão de permissões mediante consentimento administrativo (admin consent). Cada tenant possui isolamento lógico de dados, garantindo que as informações de um cliente não sejam acessíveis por outros.O funcionamento da solução ocorre por meio de um fluxo estruturado, no qual o Administrador do tenant concede as permissões necessárias à aplicação Out‑Sig, permitindo que a solução realize a leitura de dados básicos dos usuários e demais informações necessárias à operação. A partir dessa integração, o Administrador configura os modelos de assinatura corporativa na plataforma. No momento do envio de mensagens de e-mail, o Out‑Sig realiza a aplicação automatizada da assinatura, garantindo padronização e consistência da comunicação institucional.No que se refere ao tratamento do conteúdo das mensagens, o Out‑Sig foi projetado para não acessar, armazenar, analisar ou processar o conteúdo escrito ou enviado nos e-mails dos usuários. Embora a permissão Mail.ReadWrite, do ponto de vista técnico, permita operações sobre mensagens, a solução implementa controles que asseguram que tal permissão é utilizada exclusivamente para viabilizar a inserção automatizada da assinatura, de forma mecânica e não interpretativa, sem leitura do conteúdo e sem qualquer retenção dessas informações. Não ocorre extração, indexação, análise ou reutilização do conteúdo das mensagens em nenhuma hipótese.Os dados tratados pela plataforma limitam-se às informações necessárias para a composição das assinaturas e operação do serviço, podendo incluir nome completo, endereço de e-mail corporativo, cargo, departamento, telefone corporativo (quando disponível), estrutura organizacional e informações relacionadas às licenças atribuídas no ambiente Microsoft 365. Não há tratamento de dados sensíveis nem de conteúdo de comunicações privadas.As permissões utilizadas pelo Out‑Sig seguem o princípio do menor privilégio e incluem, entre outras, User.Read.All e/ou Directory.Read.All para leitura de dados básicos dos usuários, Mail.ReadWrite para viabilização da inserção de assinaturas sem acesso ao conteúdo das mensagens, MailboxSettings.ReadWrite para gestão e padronização de configurações de assinatura, Organization.Read.All para acesso a informações organizacionais do tenant, e Directory.Read.All para leitura de dados de diretório e verificação de licenças. As informações relacionadas às licenças podem ser utilizadas de forma agregada pela WGET SOLUÇÕES LTDA para fins de análise e contato comercial com o CONTROLADOR, sempre em conformidade com a legislação vigente.A WGET SOLUÇÕES LTDA adota medidas técnicas e organizacionais adequadas para garantir a segurança dos dados tratados, incluindo o uso de criptografia em trânsito por meio de protocolos TLS atualizados, controle de acesso baseado no princípio do menor privilégio, autenticação segura integrada ao Microsoft Entra ID, restrição de acessos administrativos, registro de logs de auditoria e monitoramento contínuo dos sistemas. Adicionalmente, são aplicadas práticas de segregação lógica entre tenants, garantindo o isolamento dos dados de cada cliente.Os dados tratados pela plataforma são mantidos apenas pelo período necessário para a execução das finalidades do serviço, respeitando o princípio da retenção mínima. Não há armazenamento permanente do conteúdo de mensagens de e-mail. Registros de logs podem ser mantidos por período limitado, exclusivamente para fins de segurança, auditoria e suporte técnico.A infraestrutura utilizada pelo Out‑Sig pode incluir provedores de nuvem, como Microsoft Azure, os quais atuam como suboperadores exclusivamente para suporte da operação, estando sujeitos a obrigações contratuais compatíveis com requisitos de segurança e proteção de dados.As permissões concedidas à aplicação Out‑Sig permanecem ativas apenas durante o período de vigência contratual, podendo ser revogadas a qualquer momento pelo CONTROLADOR e devendo ser removidas quando do encerramento da relação contratual.Em caso de incidentes de segurança que possam acarretar risco relevante aos dados tratados, a WGET SOLUÇÕES LTDA compromete-se a comunicar o CONTROLADOR em prazo razoável, informando a natureza do incidente, o potencial impacto e as medidas adotadas para mitigação.A solução é desenvolvida com base nos princípios de Privacy by Design e Security by Design, observando as diretrizes da Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709/2018), especialmente no que tange à minimização de dados, limitação de finalidade e adoção de medidas de segurança adequadas.