Seus dados (e os do seu cliente) tratados com seriedade
A Kortexa IA opera em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/18) e adota controles técnicos e organizacionais auditáveis para proteger informações sensíveis do seu negócio.
Conformidade com a LGPD
Tratamos dados pessoais apenas com base legal válida (execução de contrato, legítimo interesse ou consentimento) e respeitamos os direitos do titular: acesso, correção, portabilidade e exclusão.
Criptografia em trânsito e em repouso
Todas as conversas, áudios e dados de clientes trafegam por TLS 1.2+ e ficam armazenados com criptografia AES-256 em provedores de nuvem com certificação ISO 27001 e SOC 2.
Segredos e chaves isolados
Chaves de API e tokens nunca são expostos ao navegador. São armazenados em cofre gerenciado e usados apenas pelo backend, com rotação periódica.
Isolamento por tenant
Cada empresa tem seus dados isolados por Row Level Security no banco. Mesmo via API direta, um cliente nunca acessa dados de outro.
Autenticação forte
Senhas com hash (bcrypt/argon2), suporte a login social (Google) e sessões com expiração e rotação automática.
Princípio do menor privilégio
Equipe interna acessa dados de cliente apenas mediante solicitação de suporte aprovada. Todo acesso é registrado em log auditável.
Backups e continuidade
Backups automáticos diários com retenção mínima de 7 dias e procedimento de restauração testado. Infraestrutura redundante em múltiplas zonas.
Direitos do titular
Você ou seu cliente pode solicitar a qualquer momento acesso, correção ou exclusão de dados pessoais pelo e-mail do nosso DPO.
Encarregado de Dados (DPO)
Conforme art. 41 da LGPD, indicamos formalmente nosso Encarregado pelo Tratamento de Dados Pessoais. Solicitações de titulares, incidentes de segurança ou dúvidas sobre tratamento de dados devem ser direcionadas ao DPO. Respondemos em até 15 dias úteis.
Carlos Alberto de Oliveira
Encarregado pelo Tratamento de Dados (DPO)
dpo@kortexaia.com.br
Trabalho contínuo
Estamos em processo de obtenção formal das certificações ISO 27001 e SOC 2 Tipo II. Nossa infraestrutura já roda em provedores certificados nessas normas e seguimos as mesmas práticas operacionais.
Plano de resposta a incidente
Em caso de incidente de segurança que possa afetar dados pessoais, seguimos um processo formal alinhado ao art. 48 da LGPD:
- 1. Detecção (0–1h): monitoramento automático de logs, status público em /status e alertas internos 24/7.
- 2. Contenção (1–4h): isolamento do componente afetado, rotação de credenciais comprometidas e bloqueio de acessos suspeitos.
- 3. Avaliação (4–24h): análise do escopo, dados envolvidos e risco real aos titulares pelo time de segurança + DPO.
- 4. Notificação (até 48h): comunicação aos clientes afetados por e-mail e, quando houver risco relevante, à ANPD nos prazos legais.
- 5. Erradicação e recuperação: aplicação de correções, restauração via backup auditado e validação do retorno seguro do serviço.
- 6. Pós-incidente: relatório formal (RCA), atualização de controles e revisão de processos para evitar recorrência.
Canal para reportar incidentes ou vulnerabilidades: security@kortexaia.com.br — respondemos em até 24h úteis.
Backup, criptografia e continuidade
Criptografia
- • TLS 1.3 em trânsito (HTTPS obrigatório)
- • AES-256 em repouso (banco e storage)
- • Secrets isolados em vault gerenciado
- • Senhas com hash bcrypt + verificação HIBP
Backup
- • Snapshots diários automáticos
- • Retenção mínima de 7 dias
- • Point-in-time recovery (PITR)
- • Réplicas em múltiplas zonas
Continuidade
- • RPO ≤ 24h (perda máxima de dados)
- • RTO ≤ 4h (tempo de retomada)
- • Monitoramento 24/7 em /status
- • SLA contratual disponível no Enterprise
Compromisso operacional padrão. SLA contratual com indenização por descumprimento disponível apenas no plano Enterprise.
Divulgação responsável de vulnerabilidades
Incentivamos pesquisadores de segurança a reportar vulnerabilidades de forma responsável. Seguimos a RFC 9116 — consulte nosso security.txt.
Permitido
- • Testes em conta própria criada por você
- • Análise estática de código público
- • Relatos de bugs com prova de conceito mínima
Proibido
- • Acessar dados de outros clientes/tenants
- • DoS, brute-force ou spam em produção
- • Engenharia social com colaboradores
Como reportar: envie e-mail para security@kortexaia.com.br com descrição, passos de reprodução e impacto. Confirmamos recebimento em até 24h úteis e damos crédito público (quando autorizado) nesta página.
Confidencialidade dos colaboradores
Todos os colaboradores, prestadores e parceiros técnicos com acesso lógico à infraestrutura assinam Termo de Confidencialidade (NDA) antes do onboarding, com cláusulas alinhadas à LGPD (arts. 46 a 49) e vigência mantida após o desligamento.
Acesso mínimo
Princípio de menor privilégio: cada colaborador acessa só o necessário para sua função.
Rastreamento
Toda ação administrativa em dados de clientes é registrada em audit log imutável.
Treinamento
Capacitação obrigatória em LGPD e segurança da informação no onboarding e anualmente.
