Axis Pro

Política de Segurança da Informação

Como o Axis Pro protege seus dados e os dos seus hóspedes.

Jurídico Axis Pro

Última atualização: 20 de set. de 2026

Esta Política é publicada em três versões completas dentro deste mesmo documento: English, Español, e Português. Cada versão se aplica integralmente.

Esta Política aplica-se a todos os funcionários, contratados, estagiários, e terceiros da Aloha Systems Corp. com acesso aos sistemas ou dados do Axis Pro.

1. Propósito e escopo

Esta Política de Segurança da Informação ("Política") estabelece o arcabouço, as responsabilidades, e os padrões mínimos para proteger a confidencialidade, integridade, e disponibilidade dos ativos de informação de propriedade de, processados por, ou administrados pela Aloha Systems Corp. em conexão com o Axis Pro (a plataforma de gestão hoteleira anteriormente conhecida como "Aloha Pro" ou "Alojate Pro"). Esta Política aplica-se a todo o pessoal (funcionários, contratados, estagiários, parceiros) e a todos os sistemas, redes, e dados utilizados em conexão com o Axis Pro, incluindo o Sistema de Gestão de Propriedades, o Channel Manager, o AI Co-Manager, o módulo Spaces, as APIs, os dados de Clientes, e os dados de Hóspedes.

Esta Política foi concebida para ser consistente com, e dar suporte às obrigações da Aloha Systems Corp. nos termos: do Axis Pro Master Subscription Agreement e dos Termos e Condições do Axis Pro com os Clientes; da Política de Privacidade do Axis Pro; da legislação de proteção de dados aplicável, incluindo o GDPR, a LGPD, e as leis chilenas N° 19.628 e N° 21.719; e de padrões de segurança internacionalmente reconhecidos, incluindo o NIST Cybersecurity Framework (CSF) e os princípios da ISO/IEC 27001. Esta Política não rege os sistemas de processamento de pagamentos operados pela Aloha Pay, que mantém sua própria política de segurança da informação.

2. Classificação de ativos de informação

Todos os ativos de informação tratados em conexão com o Axis Pro são classificados nos seguintes níveis:

NívelIncluiTratamento Exigido
RestritoChaves de API, senhas, chaves de criptografia, PII de Hóspedes (incluindo números de identificação ou passaporte coletados para check-in ou cumprimento legal), metadados de pagamento visíveis dentro do Axis ProCriptografado em repouso e em trânsito. Acesso somente por autorização baseada em função. Registra todos os acessos.
ConfidencialDados de Clientes e Propriedades, estratégia de negócios, termos do MSA e do Order Form, precificação, código-fonte, dados financeiros internosAcesso por necessidade de conhecimento. Aplicam-se obrigações de confidencialidade. Exige descarte seguro.
InternoProcedimentos internos, dados de funcionários, comunicações operacionaisDisponível apenas para o pessoal da Aloha Systems Corp. Não compartilhado externamente sem autorização.
PúblicoConteúdo do site, descrições de produtos, políticas publicadasNão exige tratamento especial.

3. Controle de acesso

Controle de Acesso Baseado em Função (RBAC). O acesso aos sistemas e dados do Axis Pro é concedido com base na função do cargo e no princípio do menor privilégio. Os direitos de acesso são revisados trimestralmente e revogados imediatamente em caso de mudança de função ou desligamento.

Autenticação Multifator (MFA). A MFA é exigida para todo o pessoal que acesse sistemas de produção, o dashboard do Cliente, e qualquer sistema que contenha dados Restritos ou Confidenciais.

Padrões de Senha. As senhas devem ter no mínimo 14 caracteres, incluindo letras maiúsculas/minúsculas, números, e caracteres especiais. As senhas não devem ser compartilhadas. Um gerenciador de senhas aprovado deve ser usado para todas as credenciais de sistema.

Acesso de Terceiros. Fornecedores, contratados, e terceiros (incluindo Clientes que acessam via API, e Canais de Reserva conectados) recebem apenas o acesso mínimo necessário. Os acordos de acesso de terceiros devem incluir obrigações de confidencialidade e segurança equivalentes a esta Política.

4. Proteção de dados e criptografia

Criptografia em Repouso. Todos os dados Restritos e Confidenciais armazenados nos sistemas do Axis Pro devem ser criptografados usando AES-256 ou equivalente. Bancos de dados que contenham dados de identificação de Hóspedes devem usar criptografia em nível de campo para campos sensíveis.

Criptografia em Trânsito. Todos os dados transmitidos por redes públicas devem usar TLS 1.2 ou superior. As comunicações de API e do Channel Manager devem usar HTTPS/TLS. É proibida a transmissão não criptografada de dados Restritos ou Confidenciais.

Minimização de Dados. A Aloha Systems Corp. coleta apenas os dados necessários para a prestação do Axis Pro, o cumprimento da lei aplicável, e a prevenção de fraude e abuso. Os dados que não forem mais necessários devem ser excluídos de forma segura, de acordo com o calendário de retenção abaixo.

Calendário de Retenção. Registros de reservas e de estadia: retidos conforme as obrigações aplicáveis de registro hoteleiro e de conservação de registros fiscais, e conforme detalhado na Política de Privacidade do Axis Pro. PII de Hóspedes: retida apenas pelo tempo necessário para as finalidades descritas na Política de Privacidade do Axis Pro; excluída mediante solicitação válida, exceto quando a retenção for exigida por lei. Registros de auditoria: mínimo de 3 anos.

5. Segurança de rede e infraestrutura

Segmentação de Rede. A infraestrutura de produção deve ser isolada das redes de desenvolvimento, staging, e corporativas. As regras de firewall devem implementar uma política de negação por padrão, com regras de permissão explícitas apenas para o tráfego necessário.

Gestão de Vulnerabilidades. Os patches de segurança para sistemas operacionais e aplicações críticas devem ser aplicados dentro de 30 dias após o lançamento (patches críticos dentro de 7 dias). A Aloha Systems Corp. realizará, no mínimo, testes de penetração anuais do Axis Pro e de sua infraestrutura de API.

Monitoramento e Registro. A Aloha Systems Corp. mantém registros de eventos de segurança para todos os acessos aos sistemas de produção, dados de reservas, e ações administrativas. Os registros devem ser armazenados de forma à prova de violação e revisados regularmente para detectar atividade anômala.

Segurança em Nuvem. Toda a infraestrutura em nuvem usada para operar o Axis Pro deve cumprir os padrões SOC 2 Tipo II ou equivalentes. A Aloha Systems Corp. manterá documentação das certificações de segurança dos provedores de serviços em nuvem para os principais provedores de infraestrutura.

6. Resposta a incidentes

A Aloha Systems Corp. mantém um Plano de Resposta a Incidentes (IRP) que rege os procedimentos de detecção, contenção, investigação, e notificação para incidentes de segurança. A seguir, um resumo das principais obrigações:

Reporte. Todo o pessoal deve reportar incidentes de segurança suspeitos imediatamente a security@axispro.travel. Incidentes envolvendo dados Restritos devem ser escalados ao CEO e ao assessor jurídico dentro de 2 horas da detecção.

Notificação ao Cliente. Em caso de incidente de segurança confirmado que afete materialmente os Dados do Cliente ou do Hóspede, a Aloha Systems Corp. notificará os Clientes afetados sem demora indevida e, em qualquer caso, dentro de 72 horas da confirmação, em conformidade com a Cláusula 9 (Segurança) da Política de Privacidade do Axis Pro e sujeito a quaisquer limitações exigidas por autoridade policial.

Revisão Pós-Incidente. Uma análise de causa raiz e um relatório de lições aprendidas devem ser concluídos dentro de 30 dias após qualquer incidente de segurança significativo. As ações de remediação devem ser acompanhadas até seu encerramento.

7. Segurança de dados de hóspedes e integração com canais de reserva

Os seguintes controles aplicam-se especificamente às funções de reserva e integração que distinguem uma plataforma de gestão hoteleira:

Segurança da Integração do Channel Manager. As conexões com Canais de Reserva utilizam chaves de API autenticadas com limitação de taxa e verificação de assinatura de webhooks para prevenir a modificação não autorizada de dados de disponibilidade, tarifas, ou reservas. Padrões de sincronização anômalos (como cancelamentos em massa repentinos ou alterações de preço) acionam alertas automatizados para revisão de compliance e engenharia.

Verificação de Propriedades e Usuários. A Aloha Systems Corp. aplica verificações de identidade e de negócio no momento do onboarding para reduzir o risco de que uma Propriedade seja registrada por uma parte não autorizada ou de que uma conta de Usuário seja usada para se passar por um negócio hoteleiro legítimo.

Prevenção de Tomada de Conta. A Aloha Systems Corp. monitora as contas de Usuário em busca de padrões de login anômalos, credential stuffing, e tentativas de acesso não autorizado, aplicando autenticação reforçada e retenções temporárias quando cabível, para proteger os dados de Hóspedes e prevenir o redirecionamento não autorizado de reservas ou Pagamentos.

Dados de Identificação de Hóspedes. Os dados de identificação e passaporte coletados para fins de check-in ou cumprimento legal são tratados como dados Restritos nos termos da Seção 2, e são acessíveis somente aos Usuários autorizados da Propriedade e ao pessoal da Aloha Systems Corp. com necessidade operacional legítima.

Interface de Pagamentos. Quando o Cliente habilita os Pagamentos por meio da Aloha Pay ou de outro provedor, o Axis Pro não armazena números completos de cartão de pagamento; as credenciais de pagamento sensíveis são coletadas e tratadas diretamente pelo provedor de pagamentos, em conformidade com a Seção 3(c) da Política de Privacidade do Axis Pro.

8. Segurança e treinamento de pessoal

Verificação de Antecedentes. Todos os funcionários e contratados da Aloha Systems Corp. com acesso a dados Restritos ou Confidenciais devem concluir uma verificação de antecedentes antes que o acesso seja concedido.

Treinamento de Segurança. Todo o pessoal deve concluir o treinamento de conscientização em segurança no momento da admissão e anualmente a partir de então, abrangendo o reconhecimento de phishing, higiene de senhas, tratamento de dados, e reporte de incidentes.

Mesa Limpa e Bloqueio de Tela. O pessoal não deve deixar dados Restritos ou Confidenciais visíveis e sem supervisão. As estações de trabalho devem bloquear-se automaticamente após 5 minutos de inatividade.

Desligamento. Ao término do vínculo empregatício ou contratual, todos os direitos de acesso devem ser revogados dentro de 2 horas. Os equipamentos devem ser devolvidos e as contas desativadas na data de desligamento.

9. Segurança de terceiros e fornecedores

Todos os fornecedores terceiros e prestadores de serviços com acesso aos sistemas ou dados do Axis Pro devem demonstrar controles de segurança adequados antes do início da relação. Isso inclui: a execução de um acordo de confidencialidade e tratamento de dados; revisão anual do relatório SOC 2 do fornecedor ou equivalente; e o direito contratual da Aloha Systems Corp. de auditar os controles de segurança do fornecedor. Os Canais de Reserva, a Aloha Pay, e outros provedores de pagamento estão sujeitos a due diligence adicional, apropriada à natureza e ao volume de seu acesso.

10. Governança e compliance da política

Esta Política pertence à função de CEO e Jurídico/Compliance da Aloha Systems Corp. Ela é revisada anualmente e atualizada conforme necessário, para refletir alterações no panorama de ameaças, na lei aplicável, ou nas operações do Axis Pro. As violações desta Política podem resultar em ação disciplinar, rescisão do vínculo, e/ou consequências legais, dependendo da gravidade.

O cumprimento desta Política é obrigatório para todo o pessoal e terceiros dentro de seu escopo. O pessoal que tomar conhecimento de uma possível violação deve reportá-la imediatamente a security@axispro.travel ou ao CEO. A Aloha Systems Corp. não tomará represálias contra nenhuma pessoa que, de boa-fé, reporte uma preocupação de segurança.

Proprietário da Política: CEO / Jurídico e Compliance, Aloha Systems Corp. | Versão 1.0 | Setembro 2026 | Próxima revisão: Setembro 2027

Idioma Prevalecente: Esta Política é publicada em inglês, espanhol, e português. Em caso de conflito ou inconsistência entre as versões, prevalecerá a versão em inglês.

Um sistema com IA para toda a sua operação

O Axis Pro é o sistema central com IA da hospitalidade: propriedades, canais, pagamentos e hóspedes em um só lugar. Veja ao vivo e decida com seus próprios números.

Agende uma demo