Skip to content

Termos de Segurança da Commvault

Estes termos de segurança estabelecem as medidas técnicas e organizacionais da Commvault, conforme exigido pela legislação de proteção de dados. Quaisquer termos em maiúsculas não definidos neste documento terão os significados atribuídos nos Termos e Condições Gerais (o “Contrato”).

1. Aplicabilidade geral.

1.1. Âmbito de aplicação. Estes Termos de Segurança (“Termos de Segurança”) aplicam-se às Soluções e/ou serviços fornecidos nos termos do Contrato, que podem incluir o Software da Commvault, a Solução SaaS e/ou serviços.

1.2. Precedência. Em caso de conflito entre estes Termos de Segurança e o corpo principal do Contrato, estes Termos de Segurança prevalecerão no que diz respeito a questões relacionadas à segurança, a menos que proibido pela legislação aplicável.

 

2. Conformidade regulatória.

2.1. Conformidade da Commvault.

2.1.1 Geral. A Commvault implementou e mantém um programa de segurança projetado para estar em conformidade com a norma NIST 800-30/CSF e as melhores práticas do setor. Para suas Soluções SaaS, a Commvault mantém certificações e avaliações de terceiros, incluindo ISO 27001, SOC 2 Tipo II, HIPAA (incluindo o processamento de Informações de Saúde Protegidas) e PCI. Para obter a lista atualizada de certificações, avaliações e atestados adicionais, consulte nosso Centro de Confiança: https://trust.commvault.com/resources.

2.1.2 FedRAMP. Nossa oferta de SaaS na Government Cloud possui certificação FedRAMP Classe D (Alta) e atende aos requisitos básicos de controle da FedRAMP Classe D (Alta) com base na norma NIST SP 800-53. Para obter mais informações, consulte a listagem da Commvault no FedRAMP Marketplace: https://marketplace.fedramp.gov/products/FR2115384377.

 

3. Modelo de Responsabilidade Compartilhada.

3.1. Limitações de uso e processamento de dados. A Commvault poderá utilizar os Dados do Cliente exclusivamente com a finalidade de fornecer as Soluções, de acordo com seus Termos e Condições Gerais e o Contrato de Processamento de Dados. A Commvault não processará os Dados do Cliente para qualquer outra finalidade sem o consentimento por escrito do Cliente.

3.2. Responsabilidades pela Solução SaaS. A segurança e a conformidade relativas à infraestrutura e à proteção de dados operam sob um modelo de responsabilidade compartilhada. A Commvault é responsável por proteger a Solução SaaS e os Dados do Cliente em trânsito e em repouso dentro do Limite de Serviço Definido da Commvault, de acordo com as disposições aqui estabelecidas. “Limite de Serviço Definido” significa os sistemas, a infraestrutura e os aplicativos de propriedade direta, operados e controlados pela Commvault para a prestação da Solução SaaS, excluindo, sem limitação, os ambientes do Cliente, as configurações gerenciadas pelo Cliente, os provedores de identidade e quaisquer componentes fora do controle operacional direto da Commvault. O Cliente é responsável por estabelecer e manter seus próprios programas de segurança e conformidade no que se refere ao uso das Soluções e/ou serviços da Commvault. Isso inclui a responsabilidade por controles de segurança fora dos Limites de Serviço Definidos da Commvault, incluindo, sem limitação: (i) gerenciar o acesso às suas aplicações e infraestrutura, incluindo a autenticação de usuários e o gerenciamento de credenciais; (ii) manter a proteção adequada dos terminais; (iii) cumprir todas as obrigações de conformidade relacionadas aos seus dados e ambiente; e (iv) fazer uso lícito das Soluções. Nossa Documentação estabelece orientações de segurança e configuração.

 

4. Monitoramento da postura de segurança.

4.1. Monitoramento contínuo. A Commvault mantém o monitoramento contínuo da Solução SaaS de acordo com as melhores práticas do setor, incluindo, sem limitação, varredura de vulnerabilidades, detecção de ameaças, verificações de conformidade de configuração e registro de eventos de segurança.

4.2. DevSecOps e testes. A Commvault incorpora revisões de segurança em seu ciclo de vida de desenvolvimento, incluindo revisões de código seguro, análises estáticas/dinâmicas e testes de penetração anuais.

4.3. Correção. A Commvault mantém processos para identificar e corrigir vulnerabilidades de acordo com suas políticas internas. Para a Solução SaaS, a Commvault envidará esforços comercialmente razoáveis para corrigir vulnerabilidades críticas no prazo de 30 dias e vulnerabilidades de alta gravidade no prazo de 60 dias, salvo acordo em contrário por escrito com o Cliente.

 

5. Segurança e Conformidade.

5.1. Controle de acesso. O pessoal e os sistemas da Commvault estão sujeitos a controles de gerenciamento de acesso projetados para proteger os Dados do Cliente contra acesso não autorizado, de acordo com a Seção 4.2 (Acesso) dos Termos e Condições da Solução SaaS. Tais controles incluem, quando aplicável, autenticação multifatorial, princípio do privilégio mínimo e acesso baseado em funções, segregação de funções, procedimentos de aprovação de acesso, revisões regulares de acesso e procedimentos para revogar acessos desativados.

5.2. Conscientização e treinamento. A Commvault mantém um programa anual de treinamento e conscientização que está em conformidade com a legislação aplicável e é verificado de forma independente por auditores externos para monitorar sua eficácia e integridade.

5.3. Direitos de auditoria

5.3.1. Auditorias independentes. A validação da conformidade é comprovada por meio de documentação, incluindo, entre outros, relatórios de auditoria de terceiros disponíveis em: https://trust.commvault.com/resources.

5.3.2. Direitos de auditoria do cliente.

5.3.2.1. Mediante solicitação, a Commvault disponibilizará a documentação atualizada de segurança e conformidade, incluindo relatórios de auditoria de terceiros, certificações, resumos de testes de penetração, white papers de segurança e descrições de controles (“Documentação de Segurança”).

5.3.2.2. O cliente poderá exercer seus direitos de auditoria mediante o envio de um questionário razoável, por escrito, sobre segurança ou conformidade, no máximo uma vez por ano ou após um incidente de segurança relevante que afete os Dados do Cliente. A Commvault responderá de boa-fé, dentro de um prazo comercialmente razoável, seja preenchendo o questionário, seja fornecendo informações substancialmente equivalentes.

5.3.2.3. O Cliente reconhece que os direitos de auditoria excluem inspeções no local, acesso às instalações ou ao sistema, entrevistas com funcionários, acesso à infraestrutura, código-fonte, logs, registros internos, artefatos probatórios (incluindo capturas de tela ou configurações) e quaisquer testes técnicos (incluindo testes de penetração, varreduras de vulnerabilidades ou exercícios de engenharia social).

5.4. Planejamento de contingência. A Commvault mantém um plano de continuidade de negócios e recuperação de desastres para a Solução SaaS, que é submetido a testes periódicos. A infraestrutura da Solução SaaS foi projetada para oferecer redundância global, recursos de failover rápido e isolamento para recuperação de desastres. O plano de continuidade de negócios e recuperação de desastres da Commvault é validado anualmente por seus auditores terceirizados.

5.5. Gerenciamento de Configuração. Para a Solução SaaS, todos os sistemas que suportam os Dados do Cliente seguem diretrizes de configuração seguras, e as alterações são controladas por meio de fluxos de trabalho documentados que incluem procedimentos de teste e autorização. As alterações de configuração são rastreadas e monitoradas, enquanto o acesso a essas alterações é restrito ao pessoal autorizado.

5.6. Identificação e Autenticação. A Commvault deverá disponibilizar controles de autenticação para os Usuários Autorizados do Cliente que acessam as Soluções e/ou serviços, incluindo autenticação multifatorial (MFA), logon único (SSO) via SAML ou OAuth e integração com os provedores de identidade do Cliente.

5.7. Resposta a incidentes

5.7.1. Procedimentos. A Commvault mantém procedimentos documentados de resposta a incidentes, incluindo funções definidas, caminhos de escalonamento e protocolos de comunicação.

5.7.2. Salvo disposição em contrário prevista em lei, a Commvault concorda em notificar o Cliente sobre qualquer Violação de Segurança no prazo de setenta e duas (72) horas após a confirmação da mesma pela Commvault. O Cliente deverá cooperar com os procedimentos de resposta a incidentes da Commvault, conforme necessário.

5.7.3. “Violação de segurança” significa a destruição acidental ou ilegal, perda, alteração, divulgação não autorizada ou acesso a Dados do Cliente não criptografados.

5.7.4. Informações de contato. O Cliente poderá relatar uma violação de segurança ou suas preocupações à Equipe de Resposta a Incidentes de Segurança da Commvault pelo e-mail soc@commvault.com.

5.7.5. Investigação e Análise Forense. Para qualquer Violação de Segurança que requeira investigação, a Commvault deverá: (i) realizar análises forenses digitais apropriadas utilizando ferramentas e metodologias padrão do setor; (ii) preservar as evidências relevantes de acordo com a legislação aplicável; (iii) realizar uma análise da causa raiz para determinar a origem e o escopo do incidente; e (iv) implementar medidas corretivas para evitar a recorrência, sujeito a considerações comerciais razoáveis e limitações do sistema. De acordo com esta Seção 5.7.5, a Commvault poderá fornecer ao Cliente um relatório resumido, mediante solicitação.

5.7.6. Coordenação com terceiros. Para o Software: o Cliente deverá liderar as atividades de resposta a incidentes e coordenar-se com os terceiros apropriados, conforme julgar necessário. A Commvault deverá fornecer suporte e assistência razoáveis ao Cliente em relação a tais atividades de resposta a incidentes. Para a Solução SaaS: quando exigido por lei ou necessário do ponto de vista operacional, a Commvault poderá coordenar as atividades de resposta a incidentes com terceiros apropriados, incluindo órgãos de segurança pública, autoridades regulatórias, provedores de infraestrutura em nuvem e outros fornecedores de segurança. Em ambos os casos, a parte coordenadora deverá notificar a outra parte sobre tal coordenação quando legalmente permitido e operacionalmente viável, desde que as informações confidenciais do Cliente sejam protegidas na medida do possível, dadas as circunstâncias.

5.8. Manutenção. A Commvault monitorará a disponibilidade da Solução SaaS e realizará testes de disponibilidade da infraestrutura. A Commvault lança periodicamente patches, correções, atualizações ou novas versões (em conjunto, as “Atualizações”)
. Os Clientes que utilizam nosso Software são responsáveis por manter e implementar as Atualizações no Software.

5.9. Proteção de mídia. Para a Solução SaaS, a Commvault utiliza provedores terceirizados de infraestrutura em nuvem de renome que mantêm controles de proteção de mídia alinhados com seus padrões de segurança publicados. Os processos de limpeza e destruição de mídia para os Dados do Cliente são realizados de acordo com os padrões e procedimentos dos provedores terceirizados de serviços em nuvem aplicáveis. Para o Software, o Cliente é o único responsável pela implementação de medidas de proteção de mídia, incluindo a limpeza e destruição de qualquer mídia que contenha Dados do Cliente no ambiente do Cliente.

5.10. Proteção física e ambiental. Os Dados do Cliente são protegidos por controles físicos, incluindo, entre outros, instalações e equipamentos protegidos, acesso autorizado e documentado do pessoal, áreas restritas para servidores, acesso às instalações monitorado e registrado, e sistemas de segurança e autenticação de apoio.

5.11. Gestão do Programa. A Commvault mantém um programa de segurança da informação que inclui: (a) uma estrutura organizacional definida e políticas, funções, responsabilidades e objetivos estratégicos documentados; (b) gestão de riscos por meio de avaliações periódicas de riscos e processos formais para identificar, avaliar, mitigar e acompanhar riscos de segurança; (c) uma estrutura de controles de segurança alinhada aos padrões do setor; (d) testes de segurança para lidar com vetores de ataque potenciais e uma abordagem de segurança em múltiplas camadas no desenvolvimento e nas operações; (e) programas de treinamento e desenvolvimento para a equipe de segurança; e (f) revisão e atualizações periódicas do programa.

5.12. Segurança do Pessoal. Salvo quando proibido por lei, a Commvault deverá realizar verificações de antecedentes dos funcionários com acesso aos Dados do Cliente, de acordo com a legislação aplicável. A Commvault mantém um processo de integração para obrigações de confidencialidade e aceitação de políticas, políticas de emprego, processos para mudanças de função e rescisões.

5.13. Avaliação de riscos. A Commvault mantém políticas de segurança destinadas a garantir o alinhamento com as normas de segurança aplicáveis, testes de segurança e processos de identificação de vulnerabilidades — que podem incluir testes de penetração e programas de divulgação de vulnerabilidades, processos de gerenciamento de vulnerabilidades e avaliações de segurança —, todos conduzidos de acordo com suas políticas internas. As evidências de auditorias independentes estão disponíveis conforme mencionado na Seção 5.3.1.

5.14. Integridade do sistema e das informações

5.14.1. Criptografia. A Commvault deverá criptografar os Dados do Cliente em trânsito utilizando versões atualizadas do TLS ou outros protocolos de segurança com algoritmos de criptografia robustos, e em repouso utilizando versões atualizadas dos algoritmos de criptografia AES, de acordo com os padrões do setor.

5.14.2. Gerenciamento de chaves. As chaves de criptografia são armazenadas com segurança em um banco de dados criptografado, protegido por controle de acesso baseado em funções e, opcionalmente, por uma senha. A integração com Serviços Externos de Gerenciamento de Chaves (conforme definido abaixo) é suportada para maior segurança e segregação, de acordo com a seção 5.14.3.

5.14.3. Serviços de gerenciamento de chaves de terceiros. Caso seja tecnicamente viável e o Cliente opte por utilizar um serviço de gerenciamento de chaves de terceiros (“KMS”), o Cliente será o único responsável por garantir a segurança desse KMS, adotando, no mínimo, as seguintes medidas: (i) implementar controles de segurança da norma NIST 800-57 ou padrão setorial equivalente para proteger o KMS; e (ii) realizar backup das chaves de criptografia em um ambiente virtualmente isolado. A Commvault isenta-se expressamente de toda e qualquer responsabilidade relacionada ao, ou decorrente do, uso do KMS de terceiros pelo Cliente, incluindo a impossibilidade de acessar dados resultante de tal uso. A Commvault não se responsabiliza pela maneira como o KMS de terceiros transmite, acessa, processa, armazena, utiliza ou fornece dados à Commvault.

5.15 Gestão de Riscos da Cadeia de Suprimentos. A Commvault deverá realizar avaliações baseadas em riscos dos fornecedores, manter registros dos fornecedores, realizar revisões periódicas da documentação e das avaliações dos fornecedores e implementar medidas de segurança para o acesso de terceiros.

5.16 Controles de Integridade e Qualidade dos Dados. Dentro do Limite de Serviço Definido da Commvault, a Commvault mantém controles projetados para garantir a integridade e a qualidade dos dados, os quais podem incluir: (a) políticas de autorização para inserção, leitura, alteração e exclusão de dados; (b) autenticação de pessoal autorizado; (c) medidas de proteção para operações com dados, incluindo o registro de alterações significativas, quando apropriado; (d) segregação e proteção de dados por meio de esquemas de banco de dados, controles de acesso lógico e/ou criptografia; (e) utilização de credenciais de identificação do usuário; e (f) controles de gerenciamento de sessão. Esses controles são mantidos de acordo com as políticas internas de segurança da Commvault.

 

6. Localização dos dados.

A Commvault armazenará e processará os Dados do Cliente nas regiões geográficas especificadas na Documentação aplicável, com opções de residência regional dos dados conforme estabelecido na mesma.

 

7. Gerenciamento de alterações.

7.1. Notificação de alterações. A Commvault deverá fornecer notificação prévia por escrito com antecedência mínima de 30 dias sobre alterações significativas em suas políticas ou controles de segurança que possam afetar adversamente os Dados do Cliente.

7.2. Rescisão. Caso tal alteração comprometa significativamente a segurança, o Cliente poderá rescindir as Soluções e/ou serviços afetados sem penalidade, desde que, no entanto, todas as vendas de Software sejam definitivas, não passíveis de devolução e não reembolsáveis.

 

8. Compromissos do provedor de nuvem.

A Commvault utiliza provedores terceirizados de infraestrutura em nuvem, que podem incluir Microsoft Azure, AWS, GCP e/ou Oracle Cloud Infrastructure, para o provisionamento de Soluções SaaS. A Commvault adota certas medidas de segurança desses provedores de nuvem. A documentação de segurança de cada provedor de nuvem está disponível em seus respectivos centros de confiança.

 

9. Jurisdições aplicáveis e submódulos.

9.1. Estrutura global. Estes Termos de Segurança destinam-se ao uso global e serão aplicáveis, salvo se substituídos por legislação local imperativa.

9.2. Anexos regionais e setoriais. Os anexos regionais e específicos por setor (por exemplo, o Acordo de Dados do Cliente da Commvault, o Adendo HIPAA, o Adendo do Setor Financeiro) complementarão e, quando necessário, prevalecerão sobre estes Termos de Segurança exclusivamente na medida necessária para o cumprimento da legislação.