Documento oficial

Política de Acesso

Como o acesso é concedido e gerenciado na plataforma WayFy.

Versão 4 · publicada em 13/07/2026

Última atualização: 13/07/2026 Versão: 4

Esta Política de Acesso descreve como o acesso à plataforma WayFy é concedido, gerenciado, revisado e revogado. Complementa os Termos de Uso e a Política de Privacidade.

1. Princípios

A gestão de acessos WayFy é orientada por:

  • Menor privilégio (least privilege): cada usuário recebe apenas as permissões estritamente necessárias.
  • Necessidade de conhecer (need-to-know): dados só são acessíveis a quem os utiliza no exercício de sua função.
  • Segregação de funções: funções sensíveis (administração, faturamento, suporte) são separadas.
  • Rastreabilidade: toda ação relevante é registrada em log de auditoria.

2. Como o acesso é concedido

Não há cadastro público na WayFy. O acesso à Plataforma é liberado exclusivamente após:

  1. Reunião de descoberta / demonstração com o time comercial;
  2. Assinatura do Contrato pelo Cliente;
  3. Provisionamento pelo wayfy_admin de um gestor inicial;
  4. Convite por e-mail para o gestor inicial;
  5. A partir daí, o próprio gestor do Cliente convida professores e demais Usuários Autorizados dentro dos limites do plano.

3. Fluxo de onboarding

[Interesse] → [Demo] → [Contrato assinado] → [Provisionamento WayFy]
   → [Convite ao gestor inicial] → [Ativação] → [Convite aos professores]

4. Papéis do sistema

| Papel | Concedido a | Escopo | Principais permissões | |---|---|---|---| | Equipe WayFy | Global | Provisionar Clientes, gerenciar contratos, suporte, auditoria, dados agregados | Gestor de rede pública | Secretaria + escolas vinculadas | Visão consolidada, gestão de escolas da rede | Diretor/coordenador | Uma escola | Gestão de professores, turmas, alunos e avaliações da escola | | Professor | Turmas atribuídas | Criar/aplicar/corrigir avaliações, ver dossiê de alunos das suas turmas |

Papéis são atribuídos por convite e podem ser revogados a qualquer momento pelo gestor competente.

5. Autenticação

  • E-mail + senha com política mínima de complexidade (mínimo 8 caracteres, combinação de letras e números; hash bcrypt).
  • Recuperação de senha por link único enviado ao e-mail cadastrado, com expiração curta.

6. Sessões

  • Sessões têm expiração automática por inatividade.
  • Renovação por refresh token assinado.
  • O usuário pode encerrar todas as sessões pela tela de perfil.
  • O gestor pode revogar sessões de usuários sob sua alçada.

7. Responsabilidades do titular da conta

  • Manter e-mail e telefone atualizados;
  • Não compartilhar credenciais ou tokens;
  • Ativar MFA quando disponível;
  • Reportar imediatamente uso não autorizado ao gestor e à WayFy.

8. Compartilhamento de credenciais

É proibido o compartilhamento de credenciais entre pessoas. Cada Usuário Autorizado deve possuir a sua própria conta. A WayFy pode auditar e suspender contas que evidenciem uso simultâneo suspeito.

9. Revisão periódica

Cada Cliente é orientado a:

  • Revisar trimestralmente a lista de Usuários Autorizados ativos;
  • Desativar acessos de servidores/colaboradores desligados em até 24 horas da comunicação interna;
  • Reavaliar papéis atribuídos a cada início de ano letivo.

A WayFy pode fornecer relatórios de contas inativas para apoio à revisão.

10. Desligamento e revogação

  • Pelo Cliente: o gestor competente desativa o usuário na Plataforma; o acesso é bloqueado em tempo real.
  • Pela WayFy: revogação imediata em caso de violação, ordem judicial ou solicitação formal do Cliente.
  • Dados produzidos pelo usuário desligado permanecem vinculados ao Cliente para preservação do histórico pedagógico.

11. Registro e auditoria

  • Ações sensíveis (login, criação/exclusão de usuário, alteração de papel, exportação de dados, exclusão de turma/aluno) são gravadas em audit_logs.
  • Retenção mínima: 12 meses.
  • Registros disponíveis ao Cliente conforme escopo, e à WayFy para fins de segurança.

12. Acesso de suporte da WayFy

O time WayFy pode, para fins de suporte e diagnóstico:

  • acessar metadados operacionais e configurações;
  • assumir sessão de suporte somente mediante autorização formal e registrada do Cliente, com escopo e prazo definidos;
  • toda ação executada em sessão de suporte fica registrada em auditoria.

O acesso rotineiro a Conteúdo do Cliente para inspeção não é permitido.

13. Ambientes

  • Produção: único ambiente autorizado a conter dados reais dos Clientes.
  • Homologação / desenvolvimento: dados sintéticos ou anonimizados; proibido o uso de dados reais.
  • Deploys em produção passam por validação e são reversíveis; janelas de manutenção seguem a seção 11 dos Termos de Uso.

14. Contato para incidentes de acesso

Suspeita de acesso indevido, credencial vazada ou anomalia de sessão:

  • E-mail: [seguranca@wayfyapp.com ]

O tempo alvo de primeira resposta é de 1 dia útil, com tratamento prioritário conforme criticidade.