regras, procedimentos e descriÇÃo dos … · medidas a serem tomadas em caso de violação da ......

14
REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS CONTROLES INTERNOS NEXTO INVESTMENTS

Upload: dokhanh

Post on 14-Nov-2018

224 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

REGRAS, PROCEDIMENTOS E

DESCRIÇÃO DOS CONTROLES

INTERNOS

NEXTO INVESTMENTS

Page 2: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

ÍNDICE

1. OBJETO ......................................................................................................................................................................... 3

2. APLICABILIDADE ..................................................................................................................................................... 3

3. OBJETIVO DAS REGRAS DE CONTROLES INTERNOS .......................................................................... 3

4. MECANISMOS DE CONTROLES INTERNOS ................................................................................................ 3

4.1. CONTROLE DE INFORMAÇÕES CONFIDENCIAIS ............................................................................. 4

4.1.1. Classificação das informações............................................................................................................... 4

4.1.2. Informações Confidenciais e Privilegiadas ...................................................................................... 5

4.1.3. Tratamento das Informações ................................................................................................................ 6

4.1.4. Descarte de Documentos e Mídia ........................................................................................................7

4.1.5. Sanções .......................................................................................................................................................... 8

4.2. POLÍTICA DE SEGURANÇA ......................................................................................................................... 8

4.2.1. Procedimentos/Informação Abrangida ............................................................................................ 8

4.2.2. Políticas de Segurança Referentes a Informações Confidenciais ......................................... 8

4.2.3. Sistema de Informática e Requisitos de Segurança Física ..................................................... 10

4.2.4. Eliminação de Registros contendo Informações Protegidas ................................................ 10

4.2.5. Medidas a Serem Tomadas em Caso de Violação da Segurança que envolve as

Informações que Devem ser Protegidas .................................................................................................... 10

4.2.6. Requisito de Privacidade ....................................................................................................................... 11

4.2.7. Controles Periódicos ............................................................................................................................... 11

4.2.8. Supervisão, Revisão e Fiscalização/Execução Desta Política de Segurança ................. 12

4.2.9. Responsabilidades dos Colaboradores .......................................................................................... 12

4.3. PROGRAMA DE TREINAMENTO .............................................................................................................. 12

4.3.1. Integração Inicial ....................................................................................................................................... 12

4.3.2. Treinamento Contínuo ........................................................................................................................... 13

4.3.3. Programas de Treinamento ................................................................................................................. 13

5. VIGÊNCIA E ATUALIZAÇÃO .............................................................................................................................. 13

Page 3: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

3/14

Revisão:

04

1. OBJETO

Estas regras e procedimentos têm por objetivo garantir, por meio de controles internos adequados, o permanente atendimento às normas, políticas e regulamentações vigentes referentes à gestão de recursos, à atividade de administração de carteiras de valores mobiliários

vos às atividades desenvolvidas pela Nexto Investimentos e Participações Ltda.

2. APLICABILIDADE

Estas Regras de Controles Internos aplicam-se a todos os colaboradores Nexto, sendo certo que todos devem se assegurar do perfeito entendimento das legislações e normas aplicáveis à Nexto, bem como do completo conteúdo destas Regras de Controles Internos.

Em caso de dúvidas quanto à legislação e normas aplicáveis à Nexto ou às Regras de Controles Internos, o colaborador deverá procurar aconselhamento e/ou auxílio junto ao Sócio responsável por Controles Internos.

A alegação de desconhecimento das Regras de Controles Internos não será aceita como justificativa no caso de quaisquer atos contrários aos preceitos aqui estabelecidos. Atitudes não condizentes com estas Regras de Controles Internos estarão sujeitas às sanções aplicáveis.

3. OBJETIVO DAS REGRAS DE CONTROLES INTERNOS

São objetivos das Regras de Controles Internos:

(i) assegurar que todos os profissionais que desempenhem funções ligadas à administração de carteiras de valores mobiliários atuem com imparcialidade e conheçam o Código de Ética e os demais códigos e políticas da Nexto aplicáveis, bem como as disposições relativas a controles internos; e

(ii) identificar, administrar e eliminar eventuais conflitos de interesses que possam afetar a imparcialidade das pessoas que desempenhem funções ligadas à administração de carteiras de valores mobiliários.

4. MECANISMOS DE CONTROLES INTERNOS

A Nexto elaborou, mantém disponível e cumpre as regras de seus códigos e políticas:

(i) Política de Conduta e Ética; (ii) as presentes Regras de Controles Internos;

Page 4: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

4/14

Revisão:

04

(iii) Política de Gestão de Riscos; (iv) Política de Compra e Venda de Valores Mobiliários; (v) Política de Rateio e Divisão de Ordens.

Todos os colaboradores da Nexto devem ler e compreender os códigos e políticas listados acima. Os códigos e políticas acima estabelecem as regras gerais para a prática profissional da Nexto.

4.1. CONTROLE DE INFORMAÇÕES CONFIDENCIAIS

Todos (Administradores e Colaboradores), no âmbito de suas responsabilidades, devem manter sigilo sobre todas e quaisquer informações e documentos, sejam de clientes, potenciais clientes, avaliações econômicas e financeiras, análise de crédito, ou outros equivalentes, que não sejam de domínio público, obtidas por qualquer meio, em decorrência ou conexão com o desenvolvimento de suas atividades profissionais.

Em nenhuma hipótese, qualquer informação obtida em decorrência do exercício de cargo ou da prestação de serviços para Nexto poderá ser divulgada, oralmente ou por escrito, por qualquer meio ou suporte, para quaisquer terceiros, incluindo familiares, amigos e parentes.

4.1.1. Classificação das informações

Todas informações devem ser classificadas quanto a sua criticidade, o que determinará seu tratamento nos processos, sistemas, armazenamento e divulgação, para assegurar que a informação tenha o nível adequado de proteção. As possíveis classificações para a informação são:

(i) Pública: informações que podem ser de conhecimento público e divulgada ao mercado, tais como análises econômicas, balanços publicados, produtos e serviços que a instituição fornece, material de marketing e informações institucionais;

(ii) Interna: Informações que dizem respeito as práticas internas da Instituição e que expõem seu funcionamento quando divulgadas ao público externo. Quando divulgadas ao público interno, não;

(iii) Confidenciais: todas e quaisquer informações cujo conhecimento irrestrito possa acarretar danos a instituição, a seus clientes e parceiros, independentemente da forma ou meios de transmissão. Incluem-se nesse conceito as listas de clientes e respectivas informações, posições da mesa de investimentos/Gestão de recursos, fluxos de operações de clientes, relatórios de análise de investimentos, informações sobre funcionários planejamento estratégico e todas as informações não públicas que sejam consideradas como informações privilegiadas;

Page 5: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

5/14

Revisão:

04

(iv) Privilegiadas (price sensitive ou material non public information): são aquelas confidenciais e de natureza relevante ainda não divulgadas ao mercado, capazes de propiciar ao detentor, ou a outros, vantagem indevida na negociação de valores mobiliários ou na decisão de investidores. Incluem-se nesse conceito as operações de mercado de capitais (emissão de dívida/ações; fusões e aquisições).

4.1.2. Informações Confidenciais e Privilegiadas

Informações Confidenciais são todas e quaisquer informações que não são de conhecimento público e que tenham ou possam ter natureza sigilosa e importância econômica, comercial, pessoal ou qualquer outra, cuja divulgação possa acarretar danos, independentemente do meio ou forma de transmissão, tais como: (i) qualquer informação que não tenha sido tornada de conhecimento público e que seja obtida de maneira confidencial, em consequência da ligação profissional ou pessoal mantida com clientes, investidores, colaboradores de outras sociedades (analisadas ou investidas), ou com terceiros ou da condição de funcionário ; (ii) informações que o investidor considera importante para a tomada de decisão de compra ou venda de valores mobiliários, incluindo, por exemplo, informações confidenciais sobre planos de aquisição de outra companhia, aliança estratégica, resultados financeiros, descobertas de produtos, mudanças na estrutura de capital ou acordos importantes; e (iii) informações verbais ou documentadas referentes a resultados operacionais de sociedades, alterações societárias (fusões, cisões e incorporações), informações sobre compra e venda de empresas, títulos ou valores mobiliários, e qualquer outro acontecimento caracterizável como confidencial de uma sociedade.

Por representarem vantagens competitivas, todas as informações internas que não são de domínio público, constituem informações Confidenciais e, portanto, são de propriedade da Nexto, incluindo, mas não se limitando a informações a respeito das seguintes matérias:

(i) Investimentos e dados cadastrais de clientes ou potenciais clientes; (ii) Planos e estratégias de negócios; (iii) Modelos financeiros e produtos; (iv) Transações com quaisquer contrapartes; (v) Sistemas de tecnologia; (vi) Análises de crédito; (vii) Relatórios de análise de investimento ainda não publicados em veículos de acesso público; (viii) Informações financeiras, técnicas, administrativas e mercadológicas; (ix) Atos e fatos relevantes a que os funcionários tiveram acesso e ainda não são de conhecimento público, observado o disposto a regulamentação vigente; (x) Atividades praticadas no mercado financeiro e de capitais pela Nexto; e (xi) Aplicativos, tecnlogias e metodologias desenvolvidas ou em uso na Nexto.

As informações consideradas confidenciais não devem ser utilizadas para a obtenção de benefícios, próprios ou de terceiros, ou divulgadas por qualquer meio de comunicação a terceiros. No âmbito da Nexto, Informações confidenciais só podem ser divulgadas para outro

Page 6: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

6/14

Revisão:

04

Colaborador se, e somente se, tais informações forem imprescindíveis para que esse Colaborador possa cumprir suas tarefas e atribuições.

Todas as informações referentes à Nexto e seus clientes, disponibilizadas de forma escrita ou oral, por qualquer meio ou suporte, são informações confidenciais e devem ser armazenadas em locais de acesso restrito, limitado apenas a tão somente aos Administradores e/ou aos Colaboradores que de fato necessitem de tais dados para a condução de seus trabalhos.

Infomações Privilegiadasdivulgadas ao mercado, capazes de propiciar ao seu detentor, ou a terceiro, vantagem indevida na negociação de valores mobiliários. Essas informações podem, ainda, alterar ou influenciar a cotação de valores mobiliários ou a decisão de investidores. Incluem-se nesse conceito as informações relativas a operações no mercado de capitais (emissão de dívida/ações), operações societárias de transformação, fusão, aquisição e cisão, incorporações, resultados operacionais ou, ainda qualquer outro fato que seja objeto de acordo de confidencialidade por uma sociedade com terceiros ou com a Nexto.

É vedado utilizar o cargo, posição ou influência para ter acesso a Informações Confidenciais ou Informações Privilegiadas e utilizá-las em benefício próprio ou de terceiros.

4.1.3. Tratamento das Informações

A Nexto utiliza a Área de Compliance. Sempre que houver necessidade de discussão e revisão

dessas diretrizes, o Comitê de Compliance deve ser consultado, com o objetivo de aprovar e

garantir um direcionamento claro e um comprometimento de todos os funcionários.

Deve-se analisar o risco para toda liberação de acesso lógico, a funcionários e terceiros, sendo

o mesmo liberado somente a ativos e ambientes necessários à execução do trabalho.

Periodicamente, este tipo de acesso deve ser auditado, verificando se o acesso concedido está

de acordo com as necessidades da atribuição.

Além, com o objetivo de estabelecer conceitos e controles adequados a seu pleno exercício, as

responsabilidades de cada colaborador ou área interna, estão definidas e descritas.

O Diretor de Compliance, é o responsável por manter essa política atualizada e, poderá a

qualquer momento, e sem aviso prévio, verificar o conteúdo das ligações telefônicas gravadas,

dos arquivos disponíveis no diretório interno e dos e-mails enviados e recebidos pelos

profissionais da Nexto, sem que isto configure quebra de sigilo, com vistas ao cumprimento das

normas de compliance.

No que tange o sigilo das informações produzidas ou recebidas pela Nexto, todos os

Colaboradores devem seguir firmemente os princípios abaixo:

Page 7: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

7/14

Revisão:

04

(i) Estar ciente de que as informações processadas, mantidas ou registradas em áreas de

acesso restrito não podem ser transferidas ou transmitidas, por qualquer meio, a

terceiros ou Colaboradores de outras áreas da empresa, independentemente de seu nível

hierárquico, comprometendo-se a manter sigilo absoluto sobre elas e restringir o seu uso

às estritas necessidades das funções que exerce;

(ii) Ser responsável pela guarda dos documentos relativos às suas atividades,

certificando-se de que documentos confidenciais não permaneçam expostos, sendo ao

final do expediente trancados devidamente armazenados em gavetas e arquivos;

(iii) Ter ciência de que as senhas de acesso à rede, bem como as senhas de acesso aos

diversos sistemas utilizados na Nexto, são pessoais e intransferíveis, devendo ser

mantidas em estrito sigilo;

(iv) Comprometer-se a não acessar informações para as quais não tenha sido autorizado,

ou que não estejam relacionadas às suas atividades profissionais;

(v) Não efetuar qualquer comentário ou revelação a outros Colaboradores ou a terceiros

sobre informações confidenciais, inclusive conversas de negócios em locais públicos,

devendo restringi-las ao contexto de suas práticas profissionais;

(vi) Estar ciente que as ligações telefônicas dos gestores, das áreas comercial e de

controle e liquidação, são gravadas, arquivadas e podem ser utilizadas para eximir

dúvidas a respeito das transações efetuadas e processadas, bem como ouvidas para fins

de controle interno;

(vii) Estar ciente que os e-mails enviados e recebidos por todos os Colaboradores da

Nexto em ambiente interno e externo podem em eventual necessidade ser acessados

para fins de controles internos;

(viii) O uso de aparelhos celulares particulares, pelos Colaboradores da Nexto nas

atividades relacionadas a empresa, deverá ser feito de forma não sigilosa. Ademais,

recomenda-se que se evite o uso destes aparelhos durante o expediente, para fins

extraprofissionais.

4.1.4. Descarte de Documentos e Mídia

Todos os documentos em papel e em mídias eletrônicas, quando não mais necessários, devem ser descartados de acordo com a classificação da informação contida nele. O objetivo é previnir a divulgação não autorizada de informações destes documentos e mídias.

Page 8: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

8/14

Revisão:

04

4.1.5. Sanções

A utilização de Informação Privilegiada na negociação de valores mobiliários é crime no Brasil, nos termos do art. 27-D da Lei nº 6.385/76, e sujeita o agente a pena de 1 (um) a 5 (cinco) anos de reclusão cumulada com multa de até 3 (três) vezes a vantagem econômica obtida. A CVM poderá inabilitar o agente de atuação no mercado por até 20 (vinte) anos. Além disto, quem negociar com base em Informação Privilegiada poderá ser condenado civilmente a indenizar as pessoas que com ele negociaram de boa-fé, sem ter posse da informação.

A CVM no exercício de sua competência e nos termos da Instrução nº 358/2002, veda a negociação de valores mobiliários antes de divulgação de ato ou fato relevante por aqueles que obtiveram tais informações no exercício de suas atividades, bem como veda a divulgação de tais informações para proveito próprio ou de terceiros. A CVM tem considerado suficiente para a condenação em casos de utilização de informação privilegiada para negociação de valores mobiliários a presença de indícios de que a negociação visava ao aproveitamento da oportunidade gerada pela informação privilegiada.

4.2. POLÍTICA DE SEGURANÇA

4.2.1. Procedimentos/Informação Abrangida

A adoção pela Nexto das Políticas de Segurança visa (i) garantir a segurança e confidencialidade das informações fornecidas pelos seus clientes e das operações realizadas; (ii) proteger contra ameaças ou riscos à segurança e integridade de informações recebidas e protegidas; e (iii) proteger contra acesso ou utilização não autorizada dessas informações.

As Políticas de Segurança aplicam-se a papéis, registros eletrônicos, ligações ou outros que contenham informações confidenciais fornecidas pelos clientes. Os seguintes sistemas de armazenamento eletrônico e de impressão podem conter informações próprias, licenciadas, armazenadas ou mantidas pela Nexto:

(i) Unidades de rede compartilhadas/rede de dados compartilhados; (ii) Notebooks e PCs/computadores pessoais; (iii) Arquivo de armário/arquivo de gabinete; (iv). Salas de arquivo e de armazenamento; (v). Armazenagem/depósito/memória em instalações de terceiros; (vi). Outros espaços seguros nas instalações da empresa.

4.2.2. Políticas de Segurança Referentes a Informações Confidenciais

Todos os colaboradores da Nexto devem cumprir com as seguintes medidas para combater os riscos com relação à segurança, confidencialidade e integridade das informações confidenciais:

Page 9: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

9/14

Revisão:

04

(i) a empresa irá coletar apenas informações necessárias para realização de seus fins comerciais legítimos e recolherá informações em conformidade com as leis e regulamentos aplicáveis;

(ii) a Nexto limitará o período de tempo em que a informação será retida para cumprir com os propósitos de seus negócios ou para cumprir com requisitos legais;

(iii) a Nexto apenas fornecerá acesso às informações protegidas para aquelas pessoas que necessitem conhecer tais informações a fim de realizar seus deveres profissionais ou para habilitar a Nexto a cumprir com as leis e regulamentos aplicáveis, e desde que tais pessoas estejam obrigadas a manter a confidencialidade de tais informações. Toda informação deve ser tratada como confidencial. Quaisquer dúvidas sobre a natureza de confidencialidade de certas informações devem ser resolvidas antes que tal informação seja divulgada a qualquer pessoa;

(iv) as senhas dos integrantes devem ser trocadas regularmente, de acordo com as políticas de alteração de senha comunicadas aos colaboradores;

(v) os colaboradores que acessarem as informações detidas pela Nexto devem manter tais informações seguras. Com relação às informações detidas em formulário de papel, os colaboradores devem manter tais informações limitadas a sua área de trabalho, fora da vista comum, a menos que a informação esteja em uso ativo. Os colaboradores da Nexto são proibidos de manter arquivos que contenham informações relevantes abertos ou expostos em suas mesas quando não presentes. Quando em uso ativo, os integrantes devem manter a posse das informações em todos os momentos. Com relação às informações armazenadas eletronicamente, o integrante só poderá ter tais informações em sua caixa de entrada no sistema de e-mail da Nexto ou em área de rede a qual o acesso é limitado aos colaboradores. A rede e o sistema de correio eletrônico são seguros e fornecem controles de acesso robustos;

(vi) quaisquer conversas entre os colaboradores que envolvam informações de clientes da Nexto, se necessário, devem ser conduzidas por esses colaboradores em particular, e devem ser tomados todos os cuidados necessários para evitar que pessoas não autorizadas ouçam ou interceptem essas conversas;

(vii) no final de cada dia de trabalho ou quando não ativamente utilizados, (a) todos os arquivos de papel que contêm informações de clientes da Nexto devem ser mantidos em um armário/gabinete trancado, escritório ou local que possa ser acessado apenas por colaboradores com autorização para acessar tais informações, (b) os colaboradores devem se desconectar (logoff) de quaisquer registros eletrônicos ou bancos de dados que contenham essas informações, de modo a impedir qualquer acesso futuro sem que seja feito novo login;

Page 10: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

10/14

Revisão:

04

(viii) visitantes nas instalações da Nexto deverão ser impedidos de entrar nas áreas em que as informações confidenciais sejam armazenadas. Sob nenhuma circunstância podem os visitantes ter acesso aos armários, áreas, computadores ou outros dispositivos nos quais as informações são armazenadas; e

(ix) conforme os acordos dos colaboradores da Nexto, se houver, e conforme as políticas de recursos humanos, após a saída de um colaborador ou rescisão do contrato com a Nexto por qualquer motivo, o colaborador estará proibido de fazer qualquer uso não autorizado das informações dos clientes da Nexto. O acesso de tais colaboradores às informações e sistemas da Nexto deve ser encerrado.

4.2.3. Sistema de Informática e Requisitos de Segurança Física

A Nexto implementou medidas para combater os riscos internos e externos com relação à segurança, confidencialidade e integridade do conjunto de informações abaixo:

(i) acesso físico e eletrônico aos registros e arquivos que contenham informações dos clientes da Nexto são restritos aos colaboradores que necessitem de tais informações para executar suas tarefas de trabalho; e

(ii) a Nexto mantém razoavelmente atualizadas versões do sistema de segurança que inclui proteção malware e programas anti-vírus. Todo o software é configurado para receber as atualizações de segurança mais recentes regularmente.

4.2.4. Eliminação de Registros contendo Informações Protegidas

Papel ou registros eletrônicos em qualquer forma ou em qualquer mídia eletrônica contendo informação de clientes da Nexto que não devam ser mantidos em arquivo devem ser eliminados da seguinte forma:

(i) os documentos em papel devem ser triturados ou rasgados para que as informações protegidas não possam ser lidas ou reconstruídas; e

(ii) os meios eletrônicos e outros meios de mídia não impressa contendo informação relevantes devem ser destruídos ou apagados para que as informações não possam ser lidas ou reconstruídas.

4.2.5. Medidas a Serem Tomadas em Caso de Violação da Segurança que envolve as

Informações que Devem ser Protegidas

Colaboradores com conhecimento de um incidente de segurança real ou suspeito, ou de uma violação de quaisquer das Políticas da Nexto devem notificar imediatamente o Diretor de Compliance da Nexto. Uma quebra de segurança corre quando determinadas informações são alvo de suspeita de terem sido adquiridas, utilizadas, usadas e/ou divulgadas por uma pessoa

Page 11: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

11/14

Revisão:

04

ou entidade não autorizada. Mediante a ocorrência de um incidente deste tipo, a Nexto investigará o incidente e tomará as medidas necessárias para prevenir e/ou remediar quaisquer divulgações não autorizadas.

4.2.6. Requisito de Privacidade

A Nexto pode obter informações pessoais confidenciais de consumidores e clientes. A Nexto adota princípios de privacidade em relação a tais informações.

A Nexto divulga informações confidenciais de acordo com esta Política de Segurança, com os princípios de privacidade e com a legislação aplicável. Os colaboradores estão proibidos, durante ou após a cessação das suas funções, de divulgar informação pessoal confidencial de qualquer consumidor a qualquer pessoa ou entidade externa à Nexto. O colaborador está autorizado a divulgar informação confidencial apenas para outros colaboradores que precisem dessa informação, a fim de desempenhar as suas funções, e que estejam vinculados às mesmas obrigações de confidencialidade.

A Nexto não divulga informações confidenciais sobre seus clientes, exceto para terceiros autorizados, como provedores de serviços financeiros ou não financeiros, para fins de negócios ou conforme permitido ou exigido por lei. A título de exemplo, a Nexto pode divulgar informações pessoais confidencias de clientes:

(i). para entidades governamentais, incluindo as agências regulatórias, em resposta a intimações, ordens e investigações judiciais, e as autoridades regulamentadoras, ou para cumprir com as leis, regulamentos e outros requisitos legais aplicáveis;

(ii). para os advogados, contadores e auditores da Nexto;

(iii). quando um cliente permite ou consente que a Nexto divulgue as informações fornecidas (a menos que e até que o cliente revogue sua permissão ou consentimento);

(iv). para proteger-se contra uma fraude real ou potencial, transações não autorizadas, reclamações ou outras situações similares; e

(v). quando necessárias em razão disputas ou litígios, em consonância com a legislação aplicável.

4.2.7. Controles Periódicos

Os usuários recebem acesso aos sistemas em um perfil específico, atribuído especificamente ao usuário.

A cada ano, os sistemas considerados de alto risco, em especial os mantidos em meio eletrônico, deverão ter seus acessos verificados pelo supervisor e/ou pelos indivíduos designados como responsáveis pelos sistemas.

Page 12: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

12/14

Revisão:

04

A cada ano, todos os usuários deverão ter seus privilégios de acesso verificados pelo diretor responsável pela área.

4.2.8. Supervisão, Revisão e Fiscalização/Execução Desta Política de Segurança

O Diretor de Compliance é responsável pela execução, supervisão e manutenção desta Política de Segurança. Em cumprimento a esta obrigação, o Diretor de Compliance é responsável por garantir que os princípios de privacidade da Nexto sejam distribuídos aos clientes e consumidores em conformidade com a legislação aplicável e o aqui disposto. O Diretor de Compliance é ainda responsável pelo acompanhamento e avaliação do cumprimento desta Política de Segurança e ainda responde às mudanças nos fatores de risco relacionados com a segurança das informações protegidas, conforme detalhamento abaixo. Cabe ao Diretor de Compliance:

(i) analisar a abrangência e eficácia (incluindo a avaliação de qualquer mudança nos fatores de risco) desta Política de Segurança, anualmente ou quando houver alteração relevante nas práticas de negócios que possam implicar negativamente na segurança ou integridade de registros que contenham informações protegidas;

(ii) manter uma lista de todos os colaboradores com acesso a informações confidenciais;

(iii) garantir continuamente que toda a informação protegida, coletada ou adquirida de outra forma pela Nexto após a implementação desta Política de Segurança esteja em conformidade com esta Política de Segurança; e

(iv) acompanhar regularmente a aplicação desta Política de Segurança.

4.2.9. Responsabilidades dos Colaboradores

Todos os colaboradores são responsáveis: (a) pelo cumprimento das Políticas; e (b) por relatar, imediatamente, qualquer suspeita ou acesso e utilização não autorizados de informações protegidas para a Nexto.

4.3. PROGRAMA DE TREINAMENTO

4.3.1. Integração Inicial

A Nexto possui um processo de integração e treinamento inicial dos seus Colaboradores, e um programa de reciclagem contínua dos conhecimentos de tais Colaboradores com relação aos princípios gerais e normas de compliance da Nexto descritas nesta política, às principais leis e normas aplicáveis às suas atividades, bem como incentiva os mesmos a buscar o seu desenvolvimento profissional por meio de cursos e treinamentos externos.

Page 13: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

13/14

Revisão:

04

Assim que cada Colaborador é contratado, e antes do início efetivo de suas atividades, ele participará de um processo de integração e treinamento onde irá adquirir conhecimento sobre as atividades da Nexto, suas normas internas, políticas e códigos, além de informações sobre as principais leis e normas que regem as atividades da Nexto. Trata-se de um treinamento de integração cujo objetivo é de demonstrar as políticas, códigos e filosofia da Nexto.

4.3.2. Treinamento Contínuo

Em conformidadecom o que dispõe o art. 21, III, da Instrução CVM n.º 558/15, a Nexto entende que é fundamental que todos os Colaboradores tenham conhecimento, bem como mantenham-no sempre atualizado, dos seus princípios éticos, aplicáveis às atividades da nossa Instituição.

Neste sentido, em cumprimento a referida norma e aos valores da nossa instituição, a Nexto adota um programa de reciclagem dos seus Colaboradores, com o objetivo de fazer com que os mesmos estejam sempre atualizados sobre os termos e responsabilidades aqui descritos.

O referido programa de reciclagem dos Colaboradores da Nexto consiste, dentre outras atividades, na disponibilidade do Diretor de Compliance para tirar quaisquer dúvidas dos Colaboradores a qualquer momento, com o intuito de manter os Colaboradores sempre em consonância com as regras dos órgãos reguladores e da própria Nexto.

Ademais, em caso de alguma alteração nas políticas da Nexto devido a exigência de órgãos reguladores ou por outros motivos, a Nexto poderá realizar um programa de reciclagem eventual para os Colaboradores, com o intuito de fornecer a nova política aos mesmos e também de apresentar as mudanças e os novos pontos abordados por tal política.

Por último, cumpre salientar que o processo de treinamento inicial e o programa de reciclagem continuada são controlados pelo Diretor de Compliance e exigem o comprometimento total dos Colaboradores quanto a sua assiduidade e dedicação.

4.3.3. Programas de Treinamento

Um programa eficaz de treinamento inclui disposições para assegurar que:

(i) O treinamento seja contínuo, incorporando eventos atuais e mudanças nos códigos, políticas e produtos da Nexto, bem como leis e regulamentos que digam respeito a sua atividade; e

(ii) O treinamento se concentra em instruir os Colaboradores da Nexto quanto às políticas e valores da empresa, dispondo ainda sobre as consequências do descumprimento das mesmas.

5. VIGÊNCIA E ATUALIZAÇÃO

Page 14: REGRAS, PROCEDIMENTOS E DESCRIÇÃO DOS … · Medidas a Serem Tomadas em Caso de Violação da ... Todas informações devem ser classificadas quanto a ... informações que podem

Regras, Procedimentos e Descrição dos Controles Internos Data:

07/11/2016

Folha:

14/14

Revisão:

04

Esta política será revisada anualmente, e sua alteração acontecerá caso seja constatada necessidade de atualização do seu conteúdo. Poderá, ainda, ser alterada a qualquer tempo em razão de circunstâncias que demandem tal providência.