Segurança & Compliance

Seus dados não são
combustível para modelo nenhum.

Automação lida com os dados mais sensíveis de uma empresa: financeiro, clientes, processos internos. Esta página descreve exatamente como tratamos essas informações — sem letra miúda.

LGPD por padrão
Dados não treinam modelos de terceiros
Criptografia em trânsito e em repouso
01 / PRINCÍPIOS

A régua que aplicamos em todo projeto

Segurança não é uma etapa final — é uma restrição de design desde a primeira linha de código.

Minimização de dados

Coletamos e processamos apenas o dado estritamente necessário para a automação funcionar. Se um campo não é usado por nenhum fluxo, ele não é armazenado.

Sem treinamento de terceiros

Dados de clientes processados via API da Anthropic (Claude) não são usados para treinar modelos — essa é a política padrão da API comercial, e é a única forma como processamos dado sensível com IA.

Criptografia ponta a ponta

Dados em trânsito via HTTPS/TLS. Dados em repouso no Supabase (Postgres) com criptografia nativa da infraestrutura. Links de download de arquivos sensíveis são assinados e expiram automaticamente.

Menor privilégio possível

Cada integração recebe apenas o escopo de acesso necessário para sua função — nunca chaves de admin genéricas quando um escopo restrito resolve.

02 / LGPD

Como cada base legal se aplica

Toda automação que processa dado pessoal tem uma base legal identificada antes de entrar em produção — não depois.

Tipo de dadoBase legalRetenção
Dados de contato (leads, formulários)Consentimento / legítimo interesseAté solicitação de exclusão
Dados de pagamentoExecução de contratoConforme exigência fiscal (5 anos)
Logs de automação e auditoriaLegítimo interesse (segurança)90 dias, depois anonimizado
Conteúdo processado por IA (ex: diagnóstico)Consentimento explícitoNão persistido após resposta, salvo solicitação do cliente
03 / GOVERNANÇA DE IA

O que a IA nunca faz sozinha

Todo sistema com IA que construímos tem uma fronteira explícita entre "a IA sugere" e "a IA decide" — documentada e testada antes do go-live.

04 / RESPOSTA A INCIDENTES

O que acontece se algo falhar

Nenhum sistema é infalível. O que diferencia uma arquitetura madura é o que acontece nos primeiros minutos depois de uma falha.

0–15min

Detecção

Logging estruturado e alertas automáticos identificam falhas de integração, erro de pagamento ou queda de API externa sem depender de o cliente reportar primeiro.

15–60min

Contenção

Eventos afetados ficam em fila de retry — nenhum dado é perdido. Se a falha for de terceiro (ex: gateway de pagamento fora do ar), o sistema espera e retenta com backoff, sem duplicar cobrança.

até 24h

Comunicação e correção

Cliente é informado do impacto real (não genérico) e da correção aplicada. Post-mortem simples documenta causa raiz para prevenir recorrência.

05 / PERGUNTAS DIRETAS

O que times de compliance costumam perguntar

Vocês têm um DPA (Data Processing Agreement) assinável?

Sim. Para projetos que envolvem dado pessoal em volume, formalizamos um DPA especificando finalidade, base legal, sub-processadores e prazo de retenção antes do início do processamento.

Onde os dados ficam armazenados fisicamente?

Infraestrutura primária via Supabase (Postgres gerenciado) e Netlify, ambos com data centers que seguem padrões internacionais de segurança (SOC 2 nos provedores de infraestrutura subjacente). Detalhes de região são compartilhados sob NDA quando exigido pelo cliente.

Como tratam dado de cliente enviado para a API de IA?

Usamos a API comercial da Anthropic, cuja política padrão não utiliza dados de clientes de API para treinar modelos. Nenhum dado é enviado a modelos de IA além do estritamente necessário para a tarefa solicitada.

Existe log de auditoria de quem acessou o quê?

Sim, para sistemas em produção com dado sensível. Ações administrativas e acessos a dados críticos são logados com timestamp, identidade e ação executada.

Para times de compliance e segurança

Precisa de documentação
específica para aprovação interna?

Podemos preparar DPA, resposta a questionário de segurança de fornecedor (vendor security assessment) ou detalhamento técnico adicional conforme sua política interna exigir.

Solicitar documentação →