Política de Divulgação de Vulnerabilidades

Introdução

A Docly Serviços de Informática Ltda., inscrita no CNPJ sob o nº 30.021.390/0001-47, leva a segurança de seus sistemas e dos dados sob sua responsabilidade a sério. Esta política descreve como reportar uma vulnerabilidade de segurança em nossos sistemas e quais são os limites e condições aplicáveis.

Escopo

Esta política se aplica aos seguintes domínios e aos serviços neles hospedados:

  • docly.com.br
  • doclyassist.com.br
  • doclysign.com.br

Sistemas de terceiros, serviços contratados e infraestrutura de provedores externos estão fora do escopo desta política, ainda que acessíveis a partir dos domínios acima. Domínios operados por outras pessoas jurídicas, ainda que relacionadas, possuem política própria e não estão cobertos por este documento.

Ausência de recompensa financeira

A Docly não opera programa de bug bounty e não oferece recompensa, pagamento, prêmio ou compensação financeira de qualquer natureza por relatos de vulnerabilidade.

O envio de um relato, solicitado ou não, não gera para a Docly qualquer obrigação de pagamento, nem cria expectativa legítima de remuneração. Relatos são recebidos e avaliados exclusivamente por seu mérito técnico.

Como reportar

Envie o relato para [email protected], em português, espanhol ou inglês, contendo:

  • Descrição técnica da vulnerabilidade
  • Domínio, URL ou componente afetado
  • Passos para reprodução
  • Evidência objetiva (requisição e resposta, log, captura de tela)
  • Impacto potencial estimado

Relatos consistindo apenas em saída bruta de ferramenta automatizada, sem análise ou validação de exploração, não serão processados.

Condutas não autorizadas

Os seguintes atos não são autorizados e podem caracterizar acesso não autorizado a sistema informático nos termos da legislação brasileira aplicável:

  • Realizar testes ativos, varreduras, fuzzing ou tentativas de exploração contra nossos sistemas sem autorização prévia e por escrito da Docly
  • Acessar, copiar, modificar, exfiltrar ou reter dados de terceiros
  • Degradar, interromper ou tentar negar a disponibilidade de qualquer serviço
  • Empregar engenharia social contra colaboradores, clientes ou fornecedores
  • Acessar fisicamente instalações da Docly ou de seus clientes
  • Divulgar publicamente uma vulnerabilidade antes de sua correção, sem acordo prévio com a Docly

O envio de um relato não constitui autorização retroativa para os atos acima.

Condicionamento de relato a pagamento

A Docly não negocia o recebimento de relatos de segurança. Comunicações que condicionem a entrega de informação sobre vulnerabilidade ao pagamento de valor, ou que sugiram divulgação pública, contato com clientes ou órgãos reguladores como forma de pressão, serão tratadas como tentativa de coação, preservadas como evidência e encaminhadas ao departamento jurídico e às autoridades competentes.

Nossa resposta

Ao receber um relato dentro dos termos desta política, a Docly:

  • Acusará o recebimento em até 10 (dez) dias úteis
  • Avaliará tecnicamente o relato e informará se foi considerado procedente
  • Corrigirá as falhas confirmadas em prazo compatível com sua severidade
  • Não adotará medidas legais contra quem tenha atuado de boa-fé e em conformidade integral com esta política

O último item não se aplica a quem tenha realizado testes ativos sem autorização prévia por escrito, acessado dados de terceiros ou condicionado o relato a pagamento.

Reconhecimento

Mediante solicitação, a Docly pode reconhecer publicamente a contribuição de quem reportar vulnerabilidade procedente. O reconhecimento é discricionário, não remunerado e não constitui vínculo de qualquer natureza.

Vigência

Esta política pode ser alterada a qualquer tempo. A versão vigente é a publicada nesta página.

Docly Serviços de Informática Ltda. — CNPJ 30.021.390/0001-47 — Versão 1.0 — 28 de agosto de 2026