Última atualização: 13/07/2026 Versão: 4
Esta Política de Acesso descreve como o acesso à plataforma WayFy é concedido, gerenciado, revisado e revogado. Complementa os Termos de Uso e a Política de Privacidade.
1. Princípios
A gestão de acessos WayFy é orientada por:
- Menor privilégio (least privilege): cada usuário recebe apenas as permissões estritamente necessárias.
- Necessidade de conhecer (need-to-know): dados só são acessíveis a quem os utiliza no exercício de sua função.
- Segregação de funções: funções sensíveis (administração, faturamento, suporte) são separadas.
- Rastreabilidade: toda ação relevante é registrada em log de auditoria.
2. Como o acesso é concedido
Não há cadastro público na WayFy. O acesso à Plataforma é liberado exclusivamente após:
- Reunião de descoberta / demonstração com o time comercial;
- Assinatura do Contrato pelo Cliente;
- Provisionamento pelo
wayfy_adminde um gestor inicial; - Convite por e-mail para o gestor inicial;
- A partir daí, o próprio gestor do Cliente convida professores e demais Usuários Autorizados dentro dos limites do plano.
3. Fluxo de onboarding
[Interesse] → [Demo] → [Contrato assinado] → [Provisionamento WayFy]
→ [Convite ao gestor inicial] → [Ativação] → [Convite aos professores]
4. Papéis do sistema
| Papel | Concedido a | Escopo | Principais permissões | |---|---|---|---| | Equipe WayFy | Global | Provisionar Clientes, gerenciar contratos, suporte, auditoria, dados agregados | Gestor de rede pública | Secretaria + escolas vinculadas | Visão consolidada, gestão de escolas da rede | Diretor/coordenador | Uma escola | Gestão de professores, turmas, alunos e avaliações da escola | | Professor | Turmas atribuídas | Criar/aplicar/corrigir avaliações, ver dossiê de alunos das suas turmas |
Papéis são atribuídos por convite e podem ser revogados a qualquer momento pelo gestor competente.
5. Autenticação
- E-mail + senha com política mínima de complexidade (mínimo 8 caracteres, combinação de letras e números; hash bcrypt).
- Recuperação de senha por link único enviado ao e-mail cadastrado, com expiração curta.
6. Sessões
- Sessões têm expiração automática por inatividade.
- Renovação por refresh token assinado.
- O usuário pode encerrar todas as sessões pela tela de perfil.
- O gestor pode revogar sessões de usuários sob sua alçada.
7. Responsabilidades do titular da conta
- Manter e-mail e telefone atualizados;
- Não compartilhar credenciais ou tokens;
- Ativar MFA quando disponível;
- Reportar imediatamente uso não autorizado ao gestor e à WayFy.
8. Compartilhamento de credenciais
É proibido o compartilhamento de credenciais entre pessoas. Cada Usuário Autorizado deve possuir a sua própria conta. A WayFy pode auditar e suspender contas que evidenciem uso simultâneo suspeito.
9. Revisão periódica
Cada Cliente é orientado a:
- Revisar trimestralmente a lista de Usuários Autorizados ativos;
- Desativar acessos de servidores/colaboradores desligados em até 24 horas da comunicação interna;
- Reavaliar papéis atribuídos a cada início de ano letivo.
A WayFy pode fornecer relatórios de contas inativas para apoio à revisão.
10. Desligamento e revogação
- Pelo Cliente: o gestor competente desativa o usuário na Plataforma; o acesso é bloqueado em tempo real.
- Pela WayFy: revogação imediata em caso de violação, ordem judicial ou solicitação formal do Cliente.
- Dados produzidos pelo usuário desligado permanecem vinculados ao Cliente para preservação do histórico pedagógico.
11. Registro e auditoria
- Ações sensíveis (login, criação/exclusão de usuário, alteração de papel, exportação de dados, exclusão de turma/aluno) são gravadas em
audit_logs. - Retenção mínima: 12 meses.
- Registros disponíveis ao Cliente conforme escopo, e à WayFy para fins de segurança.
12. Acesso de suporte da WayFy
O time WayFy pode, para fins de suporte e diagnóstico:
- acessar metadados operacionais e configurações;
- assumir sessão de suporte somente mediante autorização formal e registrada do Cliente, com escopo e prazo definidos;
- toda ação executada em sessão de suporte fica registrada em auditoria.
O acesso rotineiro a Conteúdo do Cliente para inspeção não é permitido.
13. Ambientes
- Produção: único ambiente autorizado a conter dados reais dos Clientes.
- Homologação / desenvolvimento: dados sintéticos ou anonimizados; proibido o uso de dados reais.
- Deploys em produção passam por validação e são reversíveis; janelas de manutenção seguem a seção 11 dos Termos de Uso.
14. Contato para incidentes de acesso
Suspeita de acesso indevido, credencial vazada ou anomalia de sessão:
- E-mail: [seguranca@wayfyapp.com ]
O tempo alvo de primeira resposta é de 1 dia útil, com tratamento prioritário conforme criticidade.
