Segurança
Separamos o que está implementado do que está planeado.
A forma mais comum de enganar um comprador é dizer que a plataforma «assenta em infraestrutura conforme». Isso descreve o fornecedor de alojamento, não o produto. Abaixo, a distinção é explícita.
| Controlo | Descrição | Estado |
|---|---|---|
| Autenticação por token assinado com expiração | Sessões emitidas com papel e organização no token; verificação em cada pedido. | implementado |
| Papéis hierárquicos (RBAC) | Cinco papéis; cada operação declara o papel mínimo exigido e a hierarquia é aplicada centralmente. | implementado |
| Isolamento por organização | Todas as entidades de negócio são ancoradas na organização e nenhuma consulta de domínio corre sem esse filtro. | implementado |
| Recuperação sensível a permissões | Cada fragmento de conhecimento tem ACL própria, aplicada antes do ranking. | implementado |
| Auditoria append-only | Autenticação, criação, ativação, execução, aprovação e exportação produzem eventos consultáveis. | implementado |
| Aprovação humana bloqueante | Ações classificadas como risco médio ou alto exigem decisão explícita de um papel mínimo. | implementado |
| Exportação completa por API | Organização, processos, workflows, conhecimento, execuções e trace, sem segredos. | implementado |
| Segredos excluídos da exportação | Hashes de password e configurações de conexão são omitidos por construção. | implementado |
| Expressões em ambiente restrito | As regras do spec correm num interpretador sem chamadas de função nem acesso a atributos privados. | implementado |
| Autenticação multifator | Segundo fator obrigatório por política da organização. | planeado |
| SSO/SAML e aprovisionamento SCIM | Federação de identidade e ciclo de vida de contas gerido pelo diretório do cliente. | planeado |
| Cifra de campo para dados sensíveis | Cifra aplicacional adicional em conjuntos de dados classificados. | planeado |
| Retenção configurável por conjunto de dados | Períodos distintos para trace, conhecimento e auditoria. | planeado |
| Exportação de auditoria para SIEM | Fluxo contínuo de eventos para o sistema de monitorização do cliente. | planeado |
| Certificação independente | Auditoria externa de controlos; o estado atual é ausência de certificação própria. | planeado |
Não afirmamos possuir certificação própria. Enquanto uma auditoria externa não estiver concluída, qualquer declaração nesse sentido seria falsa — e a verificabilidade é precisamente o que este produto vende.
Residência de dados
Região declarada por organização.
Cada organização tem uma região de dados registada e visível na API, em GET /healthz e nas definições do console. Não é uma nota de rodapé comercial: é um campo do modelo de dados que acompanha a organização e a exportação.
Para clientes europeus, o compromisso operacional inclui alojamento na UE, lista nominal de subprocessadores, um contrato de tratamento de dados nos termos do artigo 28.º do RGPD e um mecanismo adequado para qualquer transferência internacional residual.
Governação de IA
Nenhum dado do cliente treina modelos.
A política é explícita e não depende de configuração: os dados tratados na plataforma não são usados para treinar, afinar ou avaliar modelos, próprios ou de terceiros, salvo consentimento escrito e específico.
Quando a organização usa chave própria, os prompts seguem diretamente para o seu contrato com o fornecedor de modelo. Nós continuamos a registar tokens, custo e evidência — não o conteúdo desnecessário.
As decisões de autorização são determinísticas. Um modelo pode classificar e redigir; não pode decidir que um desconto está autorizado nem que um pagamento pode ser lançado.
Portabilidade
A saída tem de poder ser testada antes de ser necessária.
Encerramentos de plataformas de automação transformam-se em projetos de emergência quando a lógica de negócio só existe dentro do fornecedor. A nossa resposta é um artefacto e uma rota.
O artefacto
A definição de workflow é um documento versionado e validado, com um contrato de runtime publicado.
A rota
Uma chamada autenticada devolve a organização completa, incluindo o trace das execuções.
GET /v1/platform/export exige papel de administrador, produz um evento de auditoria e omite deliberadamente hashes de password e configurações de conexão. Credenciais pertencem a quem detém a conta, não à exportação.Diligência
Perguntas que deve fazer-nos — e a qualquer fornecedor.
| Pergunta | Como verificar |
|---|---|
| Quem detém o código, as configurações e as contas de cloud? | Anexo de propriedade intelectual no contrato e teste real de exportação durante o piloto. |
| Onde reside cada conjunto de dados? | Mapa de fluxo de dados por workflow, não uma declaração global de região. |
| Que subprocessadores tratam dados pessoais? | Lista nominal com mecanismo de notificação de alteração. |
| Os dados são usados para treinar modelos? | Cláusula explícita por fornecedor, não uma política genérica de privacidade. |
| Como é medida a exatidão? | Conjunto de avaliação, taxonomia de erros e histórico de regressões. |
| Que ações podem correr sem uma pessoa? | Política de risco por workflow e registo das decisões de aprovação. |
| O que acontece se o fornecedor encerrar? | Exportação testada, contrato de runtime publicado e período de retenção acordado. |