Privacidade de Dados e Conformidade com o GDPR - Atualizado
O ISMS Copilot está totalmente em conformidade com o Regulamento Geral de Proteção de Dados (GDPR) e segue princípios rigorosos de privacidade de dados. Este artigo explica seus direitos de privacidade, como lidamos com seus dados e quais controles você tem sobre suas informações.
Visão Geral
O ISMS Copilot está totalmente em conformidade com o Regulamento Geral de Proteção de Dados (GDPR) e segue princípios rigorosos de privacidade de dados. Este artigo explica seus direitos de privacidade, como lidamos com seus dados e quais controles você tem sobre suas informações.
Para Quem É Este Artigo
Este artigo é para:
- Usuários baseados na UE preocupados com a conformidade com o GDPR
- Encarregados de Proteção de Dados avaliando o ISMS Copilot
- Consultores de conformidade que lidam com dados de clientes sob o GDPR
- Qualquer pessoa que queira entender seus direitos de privacidade
Visão Geral da Conformidade com o GDPR
Como o ISMS Copilot Atende aos Requisitos do GDPR
Minimização de Dados (Artigo 5(1)(c))
O ISMS Copilot coleta apenas os dados mínimos necessários para fornecer o serviço:
- Endereço de e-mail para identificação da conta, autenticação e comunicações essenciais
- Credenciais de autenticação (senhas hash ou tokens OAuth)
- Histórico de conversas para fornecer respostas de IA com contexto
- Documentos carregados para análise e avaliação de lacunas de conformidade
- Metadados de uso para faturamento e melhoria do serviço
- Dados de engajamento por e-mail (aberturas, cliques) para e-mails de integração e atualizações do produto (os usuários podem optar por não receber)
O ISMS Copilot não coleta informações pessoais desnecessárias, como números de telefone, endereços ou dados demográficos. Apenas dados essenciais para a prestação do serviço são armazenados.
Limitação de Finalidade (Artigo 5(1)(b))
Seus dados são usados exclusivamente para:
- Fornecer assistência de conformidade com IA
- Gerenciar sua conta e assinatura
- Melhorar o desempenho e a confiabilidade do serviço
- Cumprir obrigações legais
O ISMS Copilot nunca usa seus dados para marketing, publicidade ou venda a terceiros. Suas conversas e documentos carregados nunca são usados para treinar modelos de IA.
Limitação de Armazenamento (Artigo 5(1)(e))
Você tem controle total sobre por quanto tempo seus dados são retidos:
- Defina períodos de retenção de 1 dia a 7 anos, ou mantenha para sempre
- A exclusão automática de dados expirados é executada diariamente
- Solicite a exclusão imediata da conta e dos dados a qualquer momento
Proteção de Dados por Design (Artigo 25)
Segurança e privacidade estão integradas em todos os recursos do ISMS Copilot:
- Criptografia de ponta a ponta para todos os dados
- Segurança em nível de linha impede acesso não autorizado
- Isolamento de workspace mantém os dados dos clientes separados
- Autenticação segura com suporte a OAuth
Seus Direitos sob o GDPR
Direito de Acesso (Artigo 15)
Você tem o direito de acessar todos os seus dados pessoais armazenados no ISMS Copilot.
O que você pode acessar:
- Suas informações de conta (e-mail, configurações)
- Todo o histórico de conversas em workspaces
- Documentos e arquivos carregados
- Metadados de uso e carimbos de data/hora
Como acessar seus dados:
- Faça login na sua conta do ISMS Copilot
- Navegue até seus workspaces para visualizar conversas
- Veja os arquivos carregados em cada thread de conversa
- Para uma exportação completa de dados, entre em contato com o suporte através do Help Center
Direito de Retificação (Artigo 16)
Você pode atualizar ou corrigir suas informações pessoais a qualquer momento.
Como atualizar suas informações:
- Clique no ícone do menu do usuário (canto superior direito)
- Selecione Settings
- Seu endereço de e-mail é exibido (para alterá-lo, entre em contato com o suporte)
- Atualize suas preferências de retenção de dados
- Clique em Save Settings
Resultado esperado: A caixa de diálogo de configurações fecha e suas alterações são salvas imediatamente.
Direito ao Apagamento / "Direito de Ser Esquecido" (Artigo 17)
Você pode solicitar a exclusão completa da sua conta e de todos os dados associados.
Como excluir seus dados:
- Clique no ícone do menu do usuário
- Selecione Help Center → Contact Support
- Envie uma solicitação de exclusão de dados
- O suporte verificará sua identidade e confirmará a solicitação
- Todos os dados são permanentemente excluídos em até 30 dias
A exclusão da conta é permanente e não pode ser desfeita. Todos os workspaces, conversas, arquivos carregados e configurações da conta serão permanentemente apagados. Certifique-se de exportar quaisquer dados de que precise antes de solicitar a exclusão.
O que é excluído:
- Sua conta e endereço de e-mail
- Todos os workspaces e histórico de conversas
- Todos os documentos e arquivos carregados
- Instruções personalizadas do workspace
- Metadados e logs de uso
O que pode ser retido:
- Registros de faturamento anonimizados (necessários para conformidade fiscal e contábil)
- Dados analíticos anonimizados (sem informações pessoais identificáveis)
Direito à Portabilidade de Dados (Artigo 20)
Você tem o direito de receber seus dados em um formato estruturado e legível por máquina.
Como exportar seus dados:
- Entre em contato com o suporte através do Help Center
- Solicite uma exportação de dados
- O suporte fornecerá seus dados no formato JSON contendo:
- Informações da conta
- Histórico de conversas
- Configurações do workspace
- Metadados de arquivos carregados
- Baixe o arquivo de exportação para uso em outros sistemas
As exportações de dados são normalmente fornecidas em até 72 horas. Para contas grandes com histórico de conversas extenso, as exportações podem levar até 5 dias úteis.
Direito de Restringir o Processamento (Artigo 18)
Você pode solicitar a suspensão temporária do processamento de dados enquanto disputas são resolvidas.
Quando você pode restringir o processamento:
- Você contesta a precisão dos dados pessoais
- O processamento é ilícito, mas você não deseja que os dados sejam excluídos
- Você precisa dos dados para reivindicações legais
- Você se opôs ao processamento pendente de verificação
Como solicitar a restrição:
- Entre em contato com o suporte através do Help Center
- Explique o motivo da restrição
- O suporte revisará e implementará as restrições apropriadas
Direito de Oposição (Artigo 21)
Você pode se opor a certos tipos de processamento de dados.
Ao que você pode se opor:
- Processamento para marketing direto (o ISMS Copilot não realiza processamento de marketing)
- Processamento baseado em interesses legítimos
- Tomada de decisão automatizada (não utilizada atualmente pelo ISMS Copilot)
Como se opor:
- Entre em contato com o suporte através do Help Center
- Especifique a que processamento você se opõe
- O suporte revisará e responderá em até 30 dias
Detalhes do Processamento de Dados
Para informações autoritativas sobre roteamento de provedores de IA, listas de subprocessadores, períodos de retenção e mecanismos de transferência de dados, consulte os documentos legais canônicos em nosso Trust Center:
- Data Processing Agreement — subprocessadores, retenção, mecanismos de transferência
- Register of Processing Activities — registros completos de processamento
O Trust Center é atualizado sempre que os acordos com provedores de IA ou as práticas de tratamento de dados mudam. Os artigos do Help Center resumem esses tópicos para conveniência, mas os documentos do Trust Center são a fonte autoritativa.
Recursos de Privacidade por Design
Modo de Redução de PII
O ISMS Copilot oferece redação automática de PII (Informações Pessoalmente Identificáveis) para proteger dados pessoais sensíveis antes que cheguem ao processamento de IA. Quando ativado, o sistema detecta e redige padrões comuns de PII em suas mensagens e documentos carregados.
O que é Redigido:
- Nomes pessoais (ex.: "João Silva" → "[REDACTED_NAME]")
- Nomes de empresas e organizações
- Endereços de e-mail (ex.: "usuario@exemplo.com" → "[REDACTED_EMAIL]")
- Números de telefone em vários formatos
Como Ativar a Redução de PII:
- Navegue até Settings → Privacy ou Data Protection
- Ative a opção "Enable PII Reduction"
- Revise o pop-up de confirmação explicando as limitações baseadas em padrões
- Procure pelo ícone de escudo verde na entrada do chat para confirmar a ativação
Quando a redução de PII está ativa, você verá um ícone de escudo verde na entrada do chat como confirmação visual de que a redação está funcionando.
Limitações Importantes:
- Detecção baseada em padrões: A redução de PII usa padrões regex e pode não capturar todas as informações sensíveis
- Não é 100% precisa: Algumas PII podem passar; algum texto legítimo pode ser redigido
- Não substitui a minimização de dados: Sempre revise os dados antes de carregar e evite incluir PII desnecessária
- Aplica-se antes do processamento de IA: A redação ocorre antes que os dados cheguem aos provedores de IA
A redução de PII é uma melhoria de privacidade, não uma garantia de anonimização completa. Sempre verifique as saídas em relação aos padrões oficiais e evite carregar dados pessoais desnecessários. Este recurso funciona melhor como uma camada adicional de proteção junto às práticas de minimização de dados.
Casos de Uso:
- Processamento de relatórios de auditoria de clientes contendo nomes de funcionários
- Análise de políticas de conformidade com informações de contato
- Trabalho com políticas de RH ou relatórios de incidentes
- Adição de proteção extra de privacidade ao usar o Modo de Proteção Avançada de Dados
Combinando com a Proteção Avançada de Dados:
Para máxima privacidade, ative ambos os recursos:
- Redução de PII: Redige dados pessoais antes do processamento de IA
- Modo de Proteção Avançada de Dados: Garante processamento apenas na UE com retenção zero pelo provedor de IA
Juntos, esses recursos fornecem fortes salvaguardas de privacidade para trabalhos de conformidade sensíveis.
Isolamento de Workspace
Os workspaces fornecem separação de dados para cenários com múltiplos clientes:
- Cada workspace mantém seu próprio histórico de conversas
- Arquivos carregados estão vinculados a workspaces específicos
- Instruções personalizadas são específicas do workspace
- Excluir um workspace remove todos os dados associados
Consultores de conformidade devem criar workspaces separados para cada cliente. Isso garante que os dados do cliente permaneçam isolados e simplifica a conformidade com obrigações de confidencialidade.
Sem Compartilhamento de Dados entre Usuários
O ISMS Copilot implementa limites estritos de dados:
- Os usuários não podem acessar dados de outros usuários
- As respostas de IA são geradas independentemente para cada usuário
- As consultas ao banco de dados filtram automaticamente pelo ID do usuário autenticado
- Mesmo os administradores do sistema seguem o princípio do privilégio mínimo
Sem Treinamento de IA com Dados do Usuário
Seus dados sensíveis de conformidade nunca são usados para treinamento de IA:
- As conversas não são armazenadas pela OpenAI ou outros provedores de IA
- Os documentos carregados permanecem confidenciais e privados
- As informações do cliente nunca contribuem para a melhoria do modelo
- Cada conversa é processada isoladamente
Esta é uma diferença crítica em relação a ferramentas gerais de IA como o ChatGPT na versão gratuita, que podem usar conversas para treinamento. O ISMS Copilot garante que seus dados de conformidade permaneçam completamente confidenciais.
Solicitações de Titulares de Dados
Como Enviar uma Solicitação GDPR
- Clique no ícone do menu do usuário (canto superior direito)
- Selecione Help Center → Contact Support
- Descreva sua solicitação claramente:
- "Solicito acesso a todos os meus dados pessoais sob o Artigo 15 do GDPR"
- "Solicito a exclusão da minha conta sob o Artigo 17 do GDPR"
- "Solicito uma exportação de dados sob o Artigo 20 do GDPR"
- O suporte verificará sua identidade e processará a solicitação
Prazos de Resposta
O ISMS Copilot responde às solicitações do GDPR de acordo com os prazos regulamentares:
- Confirmação: Em até 24-48 horas
- Solicitações de acesso: Em até 30 dias (normalmente em até 72 horas)
- Solicitações de exclusão: Em até 30 dias
- Portabilidade de dados: Em até 30 dias (normalmente em até 72 horas)
- Solicitações de retificação: Imediatamente para campos atualizáveis pelo usuário; em até 30 dias para outros
Se o ISMS Copilot precisar estender o prazo de resposta (por exemplo, para solicitações complexas), você será notificado em até 30 dias com uma explicação e a data estimada de conclusão.
Verificação de Identidade
Para proteger seus dados contra acesso não autorizado, o ISMS Copilot pode verificar sua identidade:
- Você deve enviar solicitações a partir do seu endereço de e-mail registrado
- Para solicitações sensíveis, pode ser necessária verificação adicional
- O suporte pode fazer perguntas de segurança sobre sua conta
Privacidade de Crianças
O ISMS Copilot não é destinado a crianças menores de 16 anos:
- O serviço é projetado para profissionais de conformidade e empresas
- Não são fornecidos mecanismos de consentimento dos pais
- Se for descoberto uso por menores, a conta será encerrada e os dados excluídos
Atualizações da Política de Privacidade
Como Você Será Notificado
Quando as práticas de privacidade mudarem, o ISMS Copilot irá:
- Enviar notificação por e-mail para seu endereço de e-mail registrado
- Exibir notificação no aplicativo no próximo login
- Atualizar a Política de Privacidade com uma data de "Última Atualização"
- Fornecer pelo menos 30 dias de aviso para mudanças materiais
Suas Opções
Se você não concordar com as mudanças na política de privacidade:
- Solicite a exclusão da conta antes que as mudanças entrem em vigor
- Exporte seus dados antes da data efetiva
- Entre em contato com o suporte para discutir suas preocupações
Autoridade Supervisora
Como um serviço baseado na UE, o ISMS Copilot está sujeito à supervisão de proteção de dados.
Direito de Registrar uma Reclamação
Se você acredita que o ISMS Copilot violou seus direitos de privacidade, pode:
- Entrar em contato com o suporte do ISMS Copilot para resolver o problema diretamente
- Registrar uma reclamação com a autoridade local de proteção de dados
- Registrar uma reclamação com a autoridade francesa de proteção de dados (CNIL), onde o ISMS Copilot está estabelecido
Commission Nationale de l'Informatique et des Libertés (CNIL)
- Website: https://www.cnil.fr/en
- Endereço: 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, França
- Telefone: +33 1 53 73 22 22
Melhores Práticas para Conformidade
Para Consultores que Lidam com Dados de Clientes
- Crie workspaces separados para cada cliente
- Defina períodos de retenção apropriados que correspondam aos contratos com os clientes
- Anonimize dados pessoais sensíveis antes de carregar
- Informe os clientes de que você usa o ISMS Copilot para trabalhos de conformidade
- Inclua o ISMS Copilot em seus acordos de processamento de dados
- Ative o Modo de Proteção Avançada de Dados se os clientes exigirem processamento apenas na UE
Para Organizações
- Documente o ISMS Copilot em seu registro de processamento de dados (consulte nosso Registro de Atividades de Processamento para referência)
- Inclua em Avaliações de Impacto na Proteção de Dados (DPIA) se estiver processando dados sensíveis
- Treine a equipe sobre o manuseio adequado de dados no ISMS Copilot
- Configure períodos de retenção para corresponder à sua política de retenção de dados
Precisa de ajuda com documentação de conformidade com o GDPR? O ISMS Copilot pode ajudar a criar acordos de processamento de dados, políticas de privacidade e modelos de DPIA específicos para sua organização.
Transparência e Confiança
Documentação de Segurança
Para informações detalhadas sobre as práticas de segurança e privacidade do ISMS Copilot, visite nossa Security Collection:
- Descrições detalhadas de processamento de dados
- Documentação de medidas de segurança
- Lista completa de subprocessadores com localizações e status de DPA
- Certificações de conformidade
- Políticas de governança de IA
Você também pode revisar nosso abrangente Registro de Atividades de Processamento (RopA) para medidas técnicas e organizacionais detalhadas.
Status do Sistema
Monitore a disponibilidade do serviço e incidentes de segurança na Página de Status:
- Monitoramento de tempo de atividade em tempo real via BetterStack
- Notificações de incidentes e atualizações de status
- Cronogramas de manutenção planejada
- Dados históricos de tempo de atividade
- Classificação e escalonamento transparentes de incidentes
Limitações
Recursos Atuais de Privacidade
- Exportação automatizada de dados não está disponível (deve ser solicitada através do suporte)
- Alterações de endereço de e-mail requerem assistência do suporte
- Não há exclusão de conta por autoatendimento (deve entrar em contato com o suporte)
- Banner de consentimento de cookies não implementado (nenhum cookie de rastreamento é usado)
Próximos Passos
- Saiba mais sobre medidas de segurança e criptografia
- Configure workspaces para isolar dados de clientes
- Revise nossa Avaliação de Impacto de Transferência
- Crie uma conta segura com autenticação forte
- Revise nossa Security Collection para documentação detalhada de privacidade
Obtendo Ajuda
Para dúvidas relacionadas à privacidade ou solicitações do GDPR:
- Entre em contato com o suporte através do menu do Help Center
- Envie um e-mail a partir do endereço de e-mail da sua conta registrada
- Inclua "GDPR Request" no assunto para processamento mais rápido
- Visite nossa Security Collection para documentação detalhada