Confiança

Segurança na Contrate uma IA

Versão vigente desde 3 de outubro de 2026

As empresas confiam à plataforma conversas, agendas e dados dos próprios clientes. Por isso a segurança é desenhada para que cada empresa veja só o próprio mundo, mesmo com login válido, e para que nenhuma pessoa, robô ou IA consiga sair desse limite. Ainda não temos certificações formais (como SOC 2 ou ISO 27001); o que temos são práticas inspiradas nos controles dessas referências e no OWASP, aplicadas no código e testadas por ataque simulado.

Cada cliente no seu mundo

  • Cada empresa tem um ambiente isolado, e o isolamento é conferido em cada acesso, nunca deixado a cargo do navegador.
  • Ter login válido não abre o ambiente de outra empresa, nem conhecendo endereços ou identificadores.
  • Arquivos privados só abrem para quem pertence à empresa dona do arquivo.
  • O acesso administrativo da plataforma é restrito a operadores autorizados.

Identidade e acesso

  • Cadastro só por convite, com convites de uso único e com validade.
  • Senhas e sessões guardadas de forma irreversível, em cookies protegidos.
  • Proteção contra tentativas repetidas de login, com respostas que não revelam quem tem conta.
  • Papéis na equipe (Admin master, Admin e Membro): cada pessoa vê só o que o papel permite.
  • Cada usuário vê as próprias sessões ativas e pode encerrar as outras a qualquer momento.

Criptografia

  • Todo o tráfego criptografado, sem exceção.
  • Credenciais dos canais e integrações conectados guardadas criptografadas.
  • Chaves de acesso guardadas de forma irreversível: nem um vazamento do armazenamento permitiria usá-las.
  • Comunicações recebidas de parceiros só são aceitas com autenticação válida.

Aplicação e navegador

  • Proteções de navegador contra sequestro de cliques e outros ataques comuns da web.
  • Arquivos enviados são tratados de forma isolada: conteúdo ativo nunca é executado nem publicado.
  • Validação de toda entrada pública e limites contra robôs e abuso.
  • Erros internos não expõem detalhes técnicos.

Infraestrutura

  • Infraestrutura interna sem exposição direta à internet; só a entrada protegida recebe tráfego público.
  • HTTPS automático, inclusive em domínios próprios dos clientes, liberado só depois de verificar a posse do domínio.
  • Chaves e segredos guardados em cofre, nunca no código.
  • Serviços que se recuperam sozinhos de falhas momentâneas.

IA com limites

  • Os agentes de IA só usam as ferramentas e os dados do ambiente da própria empresa. Uma IA não alcança dados de outro cliente.
  • O acesso das ferramentas usa credenciais separadas por empresa, com limite de uso.
  • Só o necessário para gerar cada resposta é processado. Não autorizamos o uso dos dados para treinar modelos de terceiros.
  • O uso de IA é registrado para auditoria.

Testes de ataque

Mantemos testes automatizados de ataque simulado, feitos como um invasor faria, inclusive com um cliente logado tentando chegar aos dados de outro. Mudanças sensíveis passam por esses testes antes de seguir.

Privacidade e LGPD

Escolha de cookies real (recusar é tão fácil quanto aceitar), registro de cada escolha, papéis de controlador e operador bem definidos, aviso de privacidade próprio para cada empresa cliente e canal para os direitos dos titulares. Tudo descrito na Política de Privacidade e na Política de Cookies.

Resposta a incidentes

Se um incidente de segurança puder causar risco relevante, avisamos os clientes afetados sem demora e comunicamos a ANPD e os titulares nos prazos da Resolução CD/ANPD nº 15/2024, com o que aconteceu, os dados envolvidos e as medidas tomadas.

Encontrou uma falha?

Escreva para privacidade@contrateumaia.com.br com o assunto “Segurança”, descrevendo como reproduzir. Pedimos que não acesse dados de terceiros além do necessário para demonstrar o problema e que nos dê tempo para corrigir antes de divulgar. Quem age de boa-fé assim não sofrerá medidas da nossa parte.