Kortexa IA
Kortexa IA
Segurança e privacidade

Seus dados (e os do seu cliente) tratados com seriedade

A Kortexa IA opera em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/18) e adota controles técnicos e organizacionais auditáveis para proteger informações sensíveis do seu negócio.

Conformidade com a LGPD

Tratamos dados pessoais apenas com base legal válida (execução de contrato, legítimo interesse ou consentimento) e respeitamos os direitos do titular: acesso, correção, portabilidade e exclusão.

Criptografia em trânsito e em repouso

Todas as conversas, áudios e dados de clientes trafegam por TLS 1.2+ e ficam armazenados com criptografia AES-256 em provedores de nuvem com certificação ISO 27001 e SOC 2.

Segredos e chaves isolados

Chaves de API e tokens nunca são expostos ao navegador. São armazenados em cofre gerenciado e usados apenas pelo backend, com rotação periódica.

Isolamento por tenant

Cada empresa tem seus dados isolados por Row Level Security no banco. Mesmo via API direta, um cliente nunca acessa dados de outro.

Autenticação forte

Senhas com hash (bcrypt/argon2), suporte a login social (Google) e sessões com expiração e rotação automática.

Princípio do menor privilégio

Equipe interna acessa dados de cliente apenas mediante solicitação de suporte aprovada. Todo acesso é registrado em log auditável.

Backups e continuidade

Backups automáticos diários com retenção mínima de 7 dias e procedimento de restauração testado. Infraestrutura redundante em múltiplas zonas.

Direitos do titular

Você ou seu cliente pode solicitar a qualquer momento acesso, correção ou exclusão de dados pessoais pelo e-mail do nosso DPO.

Encarregado de Dados (DPO)

Conforme art. 41 da LGPD, indicamos formalmente nosso Encarregado pelo Tratamento de Dados Pessoais. Solicitações de titulares, incidentes de segurança ou dúvidas sobre tratamento de dados devem ser direcionadas ao DPO. Respondemos em até 15 dias úteis.

Carlos Alberto de Oliveira

Encarregado pelo Tratamento de Dados (DPO)

dpo@kortexaia.com.br

Trabalho contínuo

Estamos em processo de obtenção formal das certificações ISO 27001 e SOC 2 Tipo II. Nossa infraestrutura já roda em provedores certificados nessas normas e seguimos as mesmas práticas operacionais.

Plano de resposta a incidente

Em caso de incidente de segurança que possa afetar dados pessoais, seguimos um processo formal alinhado ao art. 48 da LGPD:

  1. 1. Detecção (0–1h): monitoramento automático de logs, status público em /status e alertas internos 24/7.
  2. 2. Contenção (1–4h): isolamento do componente afetado, rotação de credenciais comprometidas e bloqueio de acessos suspeitos.
  3. 3. Avaliação (4–24h): análise do escopo, dados envolvidos e risco real aos titulares pelo time de segurança + DPO.
  4. 4. Notificação (até 48h): comunicação aos clientes afetados por e-mail e, quando houver risco relevante, à ANPD nos prazos legais.
  5. 5. Erradicação e recuperação: aplicação de correções, restauração via backup auditado e validação do retorno seguro do serviço.
  6. 6. Pós-incidente: relatório formal (RCA), atualização de controles e revisão de processos para evitar recorrência.

Canal para reportar incidentes ou vulnerabilidades: security@kortexaia.com.br — respondemos em até 24h úteis.

Backup, criptografia e continuidade

Criptografia

  • • TLS 1.3 em trânsito (HTTPS obrigatório)
  • • AES-256 em repouso (banco e storage)
  • • Secrets isolados em vault gerenciado
  • • Senhas com hash bcrypt + verificação HIBP

Backup

  • • Snapshots diários automáticos
  • • Retenção mínima de 7 dias
  • • Point-in-time recovery (PITR)
  • • Réplicas em múltiplas zonas

Continuidade

  • RPO ≤ 24h (perda máxima de dados)
  • RTO ≤ 4h (tempo de retomada)
  • • Monitoramento 24/7 em /status
  • • SLA contratual disponível no Enterprise

Compromisso operacional padrão. SLA contratual com indenização por descumprimento disponível apenas no plano Enterprise.

Divulgação responsável de vulnerabilidades

Incentivamos pesquisadores de segurança a reportar vulnerabilidades de forma responsável. Seguimos a RFC 9116 — consulte nosso security.txt.

Permitido

  • • Testes em conta própria criada por você
  • • Análise estática de código público
  • • Relatos de bugs com prova de conceito mínima

Proibido

  • • Acessar dados de outros clientes/tenants
  • • DoS, brute-force ou spam em produção
  • • Engenharia social com colaboradores

Como reportar: envie e-mail para security@kortexaia.com.br com descrição, passos de reprodução e impacto. Confirmamos recebimento em até 24h úteis e damos crédito público (quando autorizado) nesta página.

Confidencialidade dos colaboradores

Todos os colaboradores, prestadores e parceiros técnicos com acesso lógico à infraestrutura assinam Termo de Confidencialidade (NDA) antes do onboarding, com cláusulas alinhadas à LGPD (arts. 46 a 49) e vigência mantida após o desligamento.

Acesso mínimo

Princípio de menor privilégio: cada colaborador acessa só o necessário para sua função.

Rastreamento

Toda ação administrativa em dados de clientes é registrada em audit log imutável.

Treinamento

Capacitação obrigatória em LGPD e segurança da informação no onboarding e anualmente.