Cada cliente no seu mundo
- Cada empresa tem um ambiente isolado, e o isolamento é conferido em cada acesso, nunca deixado a cargo do navegador.
- Ter login válido não abre o ambiente de outra empresa, nem conhecendo endereços ou identificadores.
- Arquivos privados só abrem para quem pertence à empresa dona do arquivo.
- O acesso administrativo da plataforma é restrito a operadores autorizados.
Identidade e acesso
- Cadastro só por convite, com convites de uso único e com validade.
- Senhas e sessões guardadas de forma irreversível, em cookies protegidos.
- Proteção contra tentativas repetidas de login, com respostas que não revelam quem tem conta.
- Papéis na equipe (Admin master, Admin e Membro): cada pessoa vê só o que o papel permite.
- Cada usuário vê as próprias sessões ativas e pode encerrar as outras a qualquer momento.
Criptografia
- Todo o tráfego criptografado, sem exceção.
- Credenciais dos canais e integrações conectados guardadas criptografadas.
- Chaves de acesso guardadas de forma irreversível: nem um vazamento do armazenamento permitiria usá-las.
- Comunicações recebidas de parceiros só são aceitas com autenticação válida.
Aplicação e navegador
- Proteções de navegador contra sequestro de cliques e outros ataques comuns da web.
- Arquivos enviados são tratados de forma isolada: conteúdo ativo nunca é executado nem publicado.
- Validação de toda entrada pública e limites contra robôs e abuso.
- Erros internos não expõem detalhes técnicos.
Infraestrutura
- Infraestrutura interna sem exposição direta à internet; só a entrada protegida recebe tráfego público.
- HTTPS automático, inclusive em domínios próprios dos clientes, liberado só depois de verificar a posse do domínio.
- Chaves e segredos guardados em cofre, nunca no código.
- Serviços que se recuperam sozinhos de falhas momentâneas.
IA com limites
- Os agentes de IA só usam as ferramentas e os dados do ambiente da própria empresa. Uma IA não alcança dados de outro cliente.
- O acesso das ferramentas usa credenciais separadas por empresa, com limite de uso.
- Só o necessário para gerar cada resposta é processado. Não autorizamos o uso dos dados para treinar modelos de terceiros.
- O uso de IA é registrado para auditoria.
Testes de ataque
Mantemos testes automatizados de ataque simulado, feitos como um invasor faria, inclusive com um cliente logado tentando chegar aos dados de outro. Mudanças sensíveis passam por esses testes antes de seguir.
Privacidade e LGPD
Escolha de cookies real (recusar é tão fácil quanto aceitar), registro de cada escolha, papéis de controlador e operador bem definidos, aviso de privacidade próprio para cada empresa cliente e canal para os direitos dos titulares. Tudo descrito na Política de Privacidade e na Política de Cookies.
Resposta a incidentes
Se um incidente de segurança puder causar risco relevante, avisamos os clientes afetados sem demora e comunicamos a ANPD e os titulares nos prazos da Resolução CD/ANPD nº 15/2024, com o que aconteceu, os dados envolvidos e as medidas tomadas.
Encontrou uma falha?
Escreva para privacidade@contrateumaia.com.br com o assunto “Segurança”, descrevendo como reproduzir. Pedimos que não acesse dados de terceiros além do necessário para demonstrar o problema e que nos dê tempo para corrigir antes de divulgar. Quem age de boa-fé assim não sofrerá medidas da nossa parte.